128
Science de la sécurité du système d’information
Deuxième partie
Lors de l’examen d’une demande d’accès réseau, le pare-feu examine d’abord le
fichier de règles puis, si aucune règle ne correspond à la situation, le fichier de
« policy » ; la première ligne de l’un des deux fichiers qui correspond à la situation
s’applique, les suivantes ne sont pas examinées. Comme la machine est unique, elle
est confondue avec le pare-feu et constitue à elle toute seule la zone fw. Les règles
disent que l’on autorise les accès au réseau depuis la zone interne fw (sortants),
ainsi que le protocole ICMP (essentiellement ping) du réseau vers la machine
et vice-versa, ainsi que l’accès par SSH depuis le réseau. Les autres types d’accès
depuis le réseau (entrants) sont proscrits.
J’ai vu des configurations de pare-feu qui se résumaient en une litanie d’ouverture
de ports notoirement dangereux pour des adresses IP spécifiques : une telle configuration assure une sécurité nulle, parce que l’usurpation d’adresse IP est un sport
que tous les pirates pratiquent depuis l’école maternelle, tellement c’est facile.
Important
On ne le répétera jamais assez, il est indispensable, sur un accès à l’Internet, d’interdire
les protocoles de partage de fichiers, notamment Netbios (ports 137, 138, 139, protocoles
TCP et UDP).
Protection d’un poste Linux isolé avec Netfilter
La mise en œuvre de Netfilter dans un système Linux permet plusieurs usages. Le
premier qui vient à l’esprit est de remplacer un boîtier du commerce par un ordinateur Linux disposant de plusieurs cartes Ethernet pour obtenir un pare-feu plus
économique. Cette notion d’économie est cependant toute relative : l’utilisateur
devra s’assurer que les fonctions offertes sont suffisantes, et qu’à l’arrivée le coût
d’exploitation reste compatible avec ses objectifs. D’expérience, l’administration
d’un Netfilter nécessite des connaissances techniques plus importantes qu’avec
certains produits sur étagère du marché. Que le lecteur ne se prenne cependant
pas à croire qu’administrer un pare-feu du marché, aussi bien soit-il, puisse se
faire sans compétences.
Un autre usage où Netfilter apporte un intérêt certain, c’est la protection du poste
de travail Linux isolé : que je sois un particulier raccordé à l’Internet sur une liaison
ADSL ou une petite entreprise avec un serveur isolé rendant certains services,
Science de la sécurité du système d’information
Deuxième partie
Lors de l’examen d’une demande d’accès réseau, le pare-feu examine d’abord le
fichier de règles puis, si aucune règle ne correspond à la situation, le fichier de
« policy » ; la première ligne de l’un des deux fichiers qui correspond à la situation
s’applique, les suivantes ne sont pas examinées. Comme la machine est unique, elle
est confondue avec le pare-feu et constitue à elle toute seule la zone fw. Les règles
disent que l’on autorise les accès au réseau depuis la zone interne fw (sortants),
ainsi que le protocole ICMP (essentiellement ping) du réseau vers la machine
et vice-versa, ainsi que l’accès par SSH depuis le réseau. Les autres types d’accès
depuis le réseau (entrants) sont proscrits.
J’ai vu des configurations de pare-feu qui se résumaient en une litanie d’ouverture
de ports notoirement dangereux pour des adresses IP spécifiques : une telle configuration assure une sécurité nulle, parce que l’usurpation d’adresse IP est un sport
que tous les pirates pratiquent depuis l’école maternelle, tellement c’est facile.
Important
On ne le répétera jamais assez, il est indispensable, sur un accès à l’Internet, d’interdire
les protocoles de partage de fichiers, notamment Netbios (ports 137, 138, 139, protocoles
TCP et UDP).
Protection d’un poste Linux isolé avec Netfilter
La mise en œuvre de Netfilter dans un système Linux permet plusieurs usages. Le
premier qui vient à l’esprit est de remplacer un boîtier du commerce par un ordinateur Linux disposant de plusieurs cartes Ethernet pour obtenir un pare-feu plus
économique. Cette notion d’économie est cependant toute relative : l’utilisateur
devra s’assurer que les fonctions offertes sont suffisantes, et qu’à l’arrivée le coût
d’exploitation reste compatible avec ses objectifs. D’expérience, l’administration
d’un Netfilter nécessite des connaissances techniques plus importantes qu’avec
certains produits sur étagère du marché. Que le lecteur ne se prenne cependant
pas à croire qu’administrer un pare-feu du marché, aussi bien soit-il, puisse se
faire sans compétences.
Un autre usage où Netfilter apporte un intérêt certain, c’est la protection du poste
de travail Linux isolé : que je sois un particulier raccordé à l’Internet sur une liaison
ADSL ou une petite entreprise avec un serveur isolé rendant certains services,
