218
Avenir de la sécurité du système d’information
Quatrième partie
des transactions Skype, notamment par l’identification de séquences et de temporisations caractéristiques. Une implémentation d’une telle méthode existe sur la
base du logiciel libre IP Tables / Netfilter, qui permet de réaliser un pare-feu (cf.
page 125).
Nous reviendrons sur ces questions du filtrage des protocoles poste-à-poste au
chapitre suivant, à la page 238, lorsque nous verrons les mesures de prohibition et
de rétorsion contre les échanges poste à poste envisagés par les éditeurs de films
et de disques.
Franchir les pare-feu : vers une norme ?
Comme nous l’avons noté ci-dessus, le franchissement des pare-feu et des dispositifs de traduction d’adresses est un des problèmes à résoudre pour faire du poste
à poste au grand large. Pour remédier à la situation présente, où chaque protocole
utilise sa propre méthode plus ou moins efficace et plus ou moins heuristique, est
apparu à l’IETF Internet Engineering Task Force le projet de RFC 3489 : STUN
(Simple Traversal of UDP Trough NAT). L’idée est la suivante : comme de toute
façon les candidats au franchissement arriveront à leurs fins, autant leur permettre
de le faire avec un minimum de conformité avec l’orthodoxie protocolaire. Yves
Drothier, du Journal du Net, décrit la chose ainsi :
« L’intérêt de STUN est de reconnaître les dispositifs de sécurité placés entre le
routeur NAT (les routeurs NAT agissent comme des pare-feu, faisant le lien entre
les adresses privées et les adresses publiques lors de communication IP) et le réseau
public afin d’établir les communications malgré le filtrage.
STUN identifie les différents dispositifs de sécurité NAT en émettant un message
de l’infrastructure cliente vers le serveur STUN situé en aval du routeur NAT. Ce
message explore ainsi quels sont les ports et les adresses IP utilisés par les dispositifs de sécurité NAT pour router le message. Ce sont ces données qui seront
utilisées par la suite lors d’appels entrants ou sortants pour établir la communication. »
Comme STUN ne résout pas tous les problèmes, un autre protocole, Traversal
Using Relay NAT (TURN), a été mis au point notamment pour les configurations
avec traduction d’adresse symétrique (symmetric NAT). Un routeur NAT symétrique établit un chemin en fonction de l’adresse IP de l’émetteur et de son port
d’accès mais aussi en fonction de ces mêmes informations chez le destinataire. Le
Précédent

- 232/276

Suivant