129
Sécurité du réseau
Chapitre 6
Netfilter me permet de mettre en œuvre un bon niveau de sécurité sans devoir
faire l’acquisition d’un boîtier complémentaire.
L’important est de bien définir sa politique de sécurité en fonction de l’usage qui
est prévu. La suite de cet exposé proposera une mise en œuvre pour un poste de
travail isolé et raccordé de façon permanente à l’Internet tout en disposant d’une
adresse IP publique (il n’y a donc pas de traduction d’adresses).
En premier lieu il convient de définir en des termes simples la politique de sécurité
qui doit être mise en oeuvre. Celle de notre exemple est très simple :
• la machine Linux héberge un serveur Web (HTTP et HTTPS) qui doit
être accessible depuis tout l’Internet ;
• un serveur de courrier (SMTP) reçoit les correspondances de l’extérieur ;
• un accès par le protocole SSH est autorisé à certaines adresses IP en provenance de l’Internet ;
• l’utilisateur local peut utiliser les services HTTP, HTTPS, FTP et SSH
depuis la machine vers toute destination de l’Internet ;
• les services DNS et NTP (synchronisation de l’heure) sont autorisés car ce
sont des services de base indispensables ;
• tout autre trafic est interdit, mais le trafic ICMP associé aux connexions
légitimes doit, lui, être acheminé à destination ;
• le trafic provenant de certaines adresses IP (et notamment des adresses IP
privées définies dans la RFC 1918) est interdit, car il n’a aucune raison
d’arriver sur la machine en provenance de l’Internet.
L’absence d’une configuration de type « mode diode » est voulue. L’administrateur
pourra à loisir faire évoluer la liste des règles pour autoriser des services supplémentaires. Il veillera cependant à conserver lisibilité et simplicité dans les règles et
s’interdira d’ouvrir des services dangereux.
Par convention, dans l’exemple de règles ci-après, l’unique interface réseau de la
machine Linux s’appelle eth0. Les commandes iptables proposées sont appelées avant le démarrage de l’interface réseau afin de garantir une protection
dès le premier instant. Sur un système Linux-Debian l’administrateur pourra
judicieusement placer ces commandes dans un script situé dans le répertoire
/etc/network/if-pre-up.d et l’appeler iptables.
Sécurité du réseau
Chapitre 6
Netfilter me permet de mettre en œuvre un bon niveau de sécurité sans devoir
faire l’acquisition d’un boîtier complémentaire.
L’important est de bien définir sa politique de sécurité en fonction de l’usage qui
est prévu. La suite de cet exposé proposera une mise en œuvre pour un poste de
travail isolé et raccordé de façon permanente à l’Internet tout en disposant d’une
adresse IP publique (il n’y a donc pas de traduction d’adresses).
En premier lieu il convient de définir en des termes simples la politique de sécurité
qui doit être mise en oeuvre. Celle de notre exemple est très simple :
• la machine Linux héberge un serveur Web (HTTP et HTTPS) qui doit
être accessible depuis tout l’Internet ;
• un serveur de courrier (SMTP) reçoit les correspondances de l’extérieur ;
• un accès par le protocole SSH est autorisé à certaines adresses IP en provenance de l’Internet ;
• l’utilisateur local peut utiliser les services HTTP, HTTPS, FTP et SSH
depuis la machine vers toute destination de l’Internet ;
• les services DNS et NTP (synchronisation de l’heure) sont autorisés car ce
sont des services de base indispensables ;
• tout autre trafic est interdit, mais le trafic ICMP associé aux connexions
légitimes doit, lui, être acheminé à destination ;
• le trafic provenant de certaines adresses IP (et notamment des adresses IP
privées définies dans la RFC 1918) est interdit, car il n’a aucune raison
d’arriver sur la machine en provenance de l’Internet.
L’absence d’une configuration de type « mode diode » est voulue. L’administrateur
pourra à loisir faire évoluer la liste des règles pour autoriser des services supplémentaires. Il veillera cependant à conserver lisibilité et simplicité dans les règles et
s’interdira d’ouvrir des services dangereux.
Par convention, dans l’exemple de règles ci-après, l’unique interface réseau de la
machine Linux s’appelle eth0. Les commandes iptables proposées sont appelées avant le démarrage de l’interface réseau afin de garantir une protection
dès le premier instant. Sur un système Linux-Debian l’administrateur pourra
judicieusement placer ces commandes dans un script situé dans le répertoire
/etc/network/if-pre-up.d et l’appeler iptables.
