209
Nouveaux protocoles, nouvelles menaces
Chapitre 10
à leur maître (ou du courriel non sollicité à des millions d’internautes !) Je n’autorise a priori aucune connexion entrante, le seul trafic entrant sera constitué de
connexions initialisées à partir de l’intérieur du réseau, sauf pour les serveurs publics dûment répertoriés et placés en DMZ (voir le chapitre 6 page 105). Cela
s’appelle le filtrage par port, et les gens qui faisaient cela soigneusement étaient
jusqu’à ces dernières années relativement à l’abri des mauvaises surprises, ils pouvaient se dire que leur réseau était raisonnablement bien protégé.
Il faut continuer à faire soigneusement du filtrage par port, mais cela ne suffit
plus : le monde a changé pour devenir plus cruel !
Versatilité des protocoles : encapsulation HTTP
Tous en HTTP !
Le premier coup de hache dans le modèle du filtrage par port est venu de l’universalité du protocole HTTP sur le port 80 : comme à peu près tous les réseaux
comportent un serveur Web et laissent de ce fait circuler librement les connexions
à destination du port 80, des développeurs de protocoles astucieux encapsulent
leurs paquets de données dans des paquets HTTP, ce qui leur permet de franchir
les pare-feu sans encombre avant d’être « décapsulés » pour accomplir leur mission.
Il est aussi assez courant de recourir au même procédé avec la version chiffrée du
protocole, HTTPS (port 443), ce qui ajoute une difficulté : les paquets encapsulés
sont chiffrés et il est donc impossible de les analyser, même pour un pare-feu qui
ferait de l’« inspection en profondeur ». Un pare-feu qui se fie aux numéros de port
n’y voit... que du feu !
HTTPS n’est rien d’autre que HTTP encapsulé dans TLS(Transport Layer Security). En général le serveur est authentifié par un certificat X509, l’internaute peut
s’authentifier par l’intermédiaire d’un serveur RADIUS (c’est une des meilleures
méthodes), ou par un des autres procédés proposés par les logiciels serveur.
Vertus de HTTPS
L’encapsulation de tout et de n’importe quoi dans un protocole omniprésent
comme HTTP/HTTPS crée des difficultés au responsable de sécurité, mais peut
aussi lui procurer des solutions à quelques problèmes.
Nouveaux protocoles, nouvelles menaces
Chapitre 10
à leur maître (ou du courriel non sollicité à des millions d’internautes !) Je n’autorise a priori aucune connexion entrante, le seul trafic entrant sera constitué de
connexions initialisées à partir de l’intérieur du réseau, sauf pour les serveurs publics dûment répertoriés et placés en DMZ (voir le chapitre 6 page 105). Cela
s’appelle le filtrage par port, et les gens qui faisaient cela soigneusement étaient
jusqu’à ces dernières années relativement à l’abri des mauvaises surprises, ils pouvaient se dire que leur réseau était raisonnablement bien protégé.
Il faut continuer à faire soigneusement du filtrage par port, mais cela ne suffit
plus : le monde a changé pour devenir plus cruel !
Versatilité des protocoles : encapsulation HTTP
Tous en HTTP !
Le premier coup de hache dans le modèle du filtrage par port est venu de l’universalité du protocole HTTP sur le port 80 : comme à peu près tous les réseaux
comportent un serveur Web et laissent de ce fait circuler librement les connexions
à destination du port 80, des développeurs de protocoles astucieux encapsulent
leurs paquets de données dans des paquets HTTP, ce qui leur permet de franchir
les pare-feu sans encombre avant d’être « décapsulés » pour accomplir leur mission.
Il est aussi assez courant de recourir au même procédé avec la version chiffrée du
protocole, HTTPS (port 443), ce qui ajoute une difficulté : les paquets encapsulés
sont chiffrés et il est donc impossible de les analyser, même pour un pare-feu qui
ferait de l’« inspection en profondeur ». Un pare-feu qui se fie aux numéros de port
n’y voit... que du feu !
HTTPS n’est rien d’autre que HTTP encapsulé dans TLS(Transport Layer Security). En général le serveur est authentifié par un certificat X509, l’internaute peut
s’authentifier par l’intermédiaire d’un serveur RADIUS (c’est une des meilleures
méthodes), ou par un des autres procédés proposés par les logiciels serveur.
Vertus de HTTPS
L’encapsulation de tout et de n’importe quoi dans un protocole omniprésent
comme HTTP/HTTPS crée des difficultés au responsable de sécurité, mais peut
aussi lui procurer des solutions à quelques problèmes.
