123
Sécurité du réseau
Chapitre 6
• émission vers un autre routeur, par une interface de sortie du réseau local,
soit parce que les tables de routage disent que le réseau de destination est
accessible par ce chemin, soit parce que c’est le routeur de sortie par défaut ;
• mise à la poubelle.
Le routage est un important instrument de sécurité. Il permet de découper un
grand réseau en autant de sous-réseaux qu’on le souhaite, et de contrôler le trafic entre ces sous-réseaux. Les sous-réseaux peuvent d’ailleurs être virtuels, pour
s’affranchir des contraintes de localisation, ce qui sera de plus en plus souvent le
cas avec le développement de l’informatique mobile. Cela exige des compétences
et du travail : ce que nous avons dit du routage montre que c’est tout sauf simple.
Mais un tel investissement est indispensable à qui veut disposer d’un réseau sûr.
Filtrage
Forts de cette possibilité, nous pourrons segmenter le réseau de notre site en un
sous-réseau public, qui abritera les serveurs visibles de l’extérieur, et un sous-réseau
privé, éventuellement divisé lui-même en sous-réseaux consacrés à tel groupe ou
à telle fonction. Chacun de ces sous-réseaux verra son accès et son trafic régis par
des règles spéciales.
Les règles d’accès et de trafic appliquées aux réseaux consistent à établir quels sont
les type de paquets (en termes de protocole et de numéro de port, en l’état actuel
de la technique) autorisés en entrée ou en sortie depuis ou vers tel réseau ou telle
adresse particulière. Ainsi un serveur de messagerie (appelé également passerelle
de messagerie, ou MTA, comme Mail Transfer Agent) pourra recevoir et émettre
du trafic SMTP (port 25) mais n’aura aucune raison de recevoir du trafic NNTP
(Network News Transfer Protocol) sur le port 119. Appliquer ce genre de règles,
c’est faire du filtrage par port.
Le sous-réseau public (souvent appelé « zone démilitarisée » ou DMZ) devra faire
l’objet de mesures de sécurité particulièrement strictes, parce que de par sa fonction il sera exposé à toutes les attaques en provenance de l’Internet. Le principe de
base est : tout ce qui n’est pas autorisé est interdit, c’est-à-dire que tout paquet qui
n’a pas de justification liée aux fonctions du serveur de destination doit être rejeté.
Il est prudent que les serveurs en zone publique contiennent aussi peu de données
que possible, et même idéalement qu’ils n’en contiennent pas du tout, pour éviter
qu’elles soient la cible d’attaques. Ceci semble contradictoire avec le rôle même
Précédent

- 137/276

Suivant