125
Sécurité du réseau
Chapitre 6
Le relayage entre zone publique et zone privée fonctionne aussi dans l’autre sens :
l’utilisateur en zone privée remet son courrier électronique au serveur privé, qui
l’envoie au relais en zone publique, qui l’enverra au destinataire. Pour consulter
une page sur le Web, l’utilisateur s’adresse au serveur relais qui émettra la vraie
requête vers le monde extérieur. Ici le relayage peut procurer un autre avantage,
celui de garder en mémoire cache les pages obtenues pendant un certain temps,
pour les fournir au même utilisateur ou à un autre lorsqu’il les redemandera sans
avoir à accéder à la source distante (une analyse statistique des requêtes révèle que
dans un contexte donné les gens accèdent souvent aux mêmes pages).
Le filtrage par port permettra la communication entre le proxy et le serveur en
zone privée de façon contrôlée. Les routeurs disposent de fonctions de filtrage
assez élaborées, permettant de distinguer quels protocoles et quels numéros de
ports sont autorisés selon l’origine et la destination, et si telle communication a
été initiée depuis un nœud à l’intérieur ou à l’extérieur du réseau.
Pare-feu
La plupart des réseaux privés sont munis d’un pare-feu (firewall), ordinateur qui
filtre les communications, un peu comme un routeur — d’ailleurs il est possible de
configurer un routeur pour lui faire jouer le rôle d’un pare-feu simple. Un routeur
doit décider au coup par coup du sort de chaque paquet, avec seulement une faible
possibilité d’analyse historique, alors qu’un pare-feu efficace contre les attaques
subtiles doit pouvoir faire des choses plus compliquées.
La configuration d’un pare-feu consiste à rédiger des règles propres à déterminer
les paquets autorisés et les paquets interdits ; chaque paquet est caractérisé par
quelques paramètres :
• l’interface réseau sur laquelle le paquet est arrivé ; un pare-feu a au moins
deux interfaces, l’une connectée au réseau privée et l’autre connectée au lien
d’accès à l’Internet ;
• le fait que le paquet se présente sur l’interface depuis l’intérieur du pare-feu
ou depuis le réseau ;
• le protocole auquel appartient le paquet, tel que mentionné dans son en-tête
IP ;
• les adresses d’origine et de destination, mentionnées dans l’en-tête IP du
paquet ;
Précédent

- 139/276

Suivant