133
Sécurité du réseau
Chapitre 6
disent que le filtrage des paquets en entrée du routeur (paramètre in) sur les interfaces Ethernet 1 et serial 0 sera conforme aux règles contenues dans la liste
d’accès n o 101, que voici :
access - list 101 permit tcp any host 192.168.35.1 eq www
access - list 101 permit tcp any host 192.168.35.1 eq 443
access - list 101 permit icmp any host 192.168.35.1 eq echo
Ces règles disent que le serveur à l’adresse 192.168.35.1 ne peut être atteint que
par les deux ports Web ouverts (www est un raccourci pour le port 80), et qu’il peut
aussi être atteint par la commande ping.
Les pare-feu personnels pour ordinateurs sous Windows
Un pare-feu se présente habituellement comme un appareil qui s’installe en rupture de flux entre plusieurs zones de sécurité : une situation courante est une séparation entre trois espaces que sont l’Internet (réseau dangereux par nature), une
DMZ (qu’il est important de protéger mais qui peut être amenée à discuter avec
l’Internet) et le réseau interne qui ne doit recevoir aucune connexion de l’extérieur
mais peut être amené à communiquer de façon contrôlée avec la DMZ et parfois
même l’Internet.
La logique de conception d’une politique de sécurité repose dans ce cas sur la
définition de règles de flux. Les connexions autorisées sont définies à partir de
l’adresse IP source (éventuellement d’un numéro de port) et d’un protocole, cela à
destination d’un service bien particulier (numéro de port) et peut-être même d’une
plage restreinte d’adresses IP. Les produits classiques (dits « à états », ou stateful)
vérifieront la conformité du trafic au niveau du protocole de couche 4 (TCP ou
UDP) alors que des produits plus évolués (et souvent plus coûteux) pourront en
plus s’assurer d’une certaine conformité au protocole supposé être transporté.
En complément (ou parfois au titre de seule et unique protection pour un poste
isolé) de ces produits de sécurité situés aux extrémités du réseau il est de plus en
plus courant d’équiper ses micro-ordinateurs d’un logiciel pare-feu. L’utilisateur
d’un système de type Linux pourra faire cela à moindres frais : Netfilter lui permettra de protéger son poste de travail tout en concevant ses règles de sécurité de la
même façon qu’il le ferait pour un pare-feu situé dans le réseau (cf. la section 128).
L’utilisateur d’un système Windows récent n’est pas oublié non plus : que ce soit
Précédent

- 147/276

Suivant