Cartographier le réseau
Deux phénomènes ont marqué les réseaux ces dernières années : l’interconnexion et la
complexification. Les réseaux sont aujourd’hui massivement interconnectés : tout
d’abord au sein de l’entreprise, pour relier les principaux centres ainsi que les différents
sites secondaires, mais aussi avec les différents partenaires et sous-traitants. Cette
interconnexion s’accompagne d’une complexification des protocoles : VLAN routés,
VLAN non routés, protocoles de routage divers, traduction d’adresse, adressage virtuel,
dispositifs de haute disponibilité dédoublant le schéma réseau, protocoles WAN variés,
protocoles de qualité de service, technologies de liaison WAN point-à-point. Si pris
unitairement tous ces dispositifs sont assez lisibles, ils deviennent très complexes du fait
de leur cumul. Interconnexion et complexification ont ainsi rendu le réseau difficile à
lire. Dès que l’organisme dépasse la taille d’une PME, son réseau devient très compliqué
à appréhender. Cette situation est flagrante dans les banques, les assurances, ainsi que
dans certaines grandes administrations, à tel point que, souvent, plus personne en interne
ne connaît la topologie réelle et complète du réseau.
Remarque
Dans les très grandes structures, il arrive que seuls quelques consultants externes, régulièrement amenés
à intervenir pour des prestations d’architecture ou de sécurité, aient une vision claire et globale du réseau.
S’il n’y a naturellement aucun problème à externaliser l’expertise ainsi que la réalisation, il est très
inquiétant de perdre la maîtrise de l’architecture. Réinternaliser la maîtrise du réseau devrait être une
priorité.
Pour sécuriser, il est d’abord indispensable de connaître. La première tâche à réaliser est
donc de cartographier le réseau en faisant figurer tant les différents LAN que les liaisons
WAN éventuelles qui les relient. Il convient d’observer deux points.
Niveau trois : la première règle à respecter est de faire abstraction de la couche
liaison (couche 2 du modèle OSI). Ainsi, si plusieurs VLAN sont routés entre eux, il
faut les représenter comme un seul réseau. Se focaliser sur la couche réseau (couche 3
du modèle OSI) simplifie grandement la lisibilité des flux.
Pas de redondance : depuis l’avènement des protocoles de haute disponibilité, tous
les équipements sensibles sont doublés afin d’assurer la continuité de service en cas
de panne d’un élément. Ce phénomène touche autant les commutateurs, les pare-feu,
les routeurs que les répartiteurs de charge. Plus un réseau n’échappe à ces
mécanismes. La formalisation de ces éléments d’architecture sur un schéma a une
conséquence dommageable. Elle rend le schéma illisible, car rempli de croix. Pour
corriger cet effet, il suffit d’ignorer la redondance, sans la faire figurer sur les
schémas.
Une fois la topologie connue, il faut repérer tous les points d’architecture pouvant courir
des risques. Dans ce domaine, il s’agit surtout d’une question de « coup d’œil ». Voici
quelques pistes pour repérer ces points à risque.
Les accès multiples à Internet : s’il y a un point à formaliser, c’est bien les accès à
Internet. Il arrive régulièrement que des entités importantes d’une société disposent de
Deux phénomènes ont marqué les réseaux ces dernières années : l’interconnexion et la
complexification. Les réseaux sont aujourd’hui massivement interconnectés : tout
d’abord au sein de l’entreprise, pour relier les principaux centres ainsi que les différents
sites secondaires, mais aussi avec les différents partenaires et sous-traitants. Cette
interconnexion s’accompagne d’une complexification des protocoles : VLAN routés,
VLAN non routés, protocoles de routage divers, traduction d’adresse, adressage virtuel,
dispositifs de haute disponibilité dédoublant le schéma réseau, protocoles WAN variés,
protocoles de qualité de service, technologies de liaison WAN point-à-point. Si pris
unitairement tous ces dispositifs sont assez lisibles, ils deviennent très complexes du fait
de leur cumul. Interconnexion et complexification ont ainsi rendu le réseau difficile à
lire. Dès que l’organisme dépasse la taille d’une PME, son réseau devient très compliqué
à appréhender. Cette situation est flagrante dans les banques, les assurances, ainsi que
dans certaines grandes administrations, à tel point que, souvent, plus personne en interne
ne connaît la topologie réelle et complète du réseau.
Remarque
Dans les très grandes structures, il arrive que seuls quelques consultants externes, régulièrement amenés
à intervenir pour des prestations d’architecture ou de sécurité, aient une vision claire et globale du réseau.
S’il n’y a naturellement aucun problème à externaliser l’expertise ainsi que la réalisation, il est très
inquiétant de perdre la maîtrise de l’architecture. Réinternaliser la maîtrise du réseau devrait être une
priorité.
Pour sécuriser, il est d’abord indispensable de connaître. La première tâche à réaliser est
donc de cartographier le réseau en faisant figurer tant les différents LAN que les liaisons
WAN éventuelles qui les relient. Il convient d’observer deux points.
Niveau trois : la première règle à respecter est de faire abstraction de la couche
liaison (couche 2 du modèle OSI). Ainsi, si plusieurs VLAN sont routés entre eux, il
faut les représenter comme un seul réseau. Se focaliser sur la couche réseau (couche 3
du modèle OSI) simplifie grandement la lisibilité des flux.
Pas de redondance : depuis l’avènement des protocoles de haute disponibilité, tous
les équipements sensibles sont doublés afin d’assurer la continuité de service en cas
de panne d’un élément. Ce phénomène touche autant les commutateurs, les pare-feu,
les routeurs que les répartiteurs de charge. Plus un réseau n’échappe à ces
mécanismes. La formalisation de ces éléments d’architecture sur un schéma a une
conséquence dommageable. Elle rend le schéma illisible, car rempli de croix. Pour
corriger cet effet, il suffit d’ignorer la redondance, sans la faire figurer sur les
schémas.
Une fois la topologie connue, il faut repérer tous les points d’architecture pouvant courir
des risques. Dans ce domaine, il s’agit surtout d’une question de « coup d’œil ». Voici
quelques pistes pour repérer ces points à risque.
Les accès multiples à Internet : s’il y a un point à formaliser, c’est bien les accès à
Internet. Il arrive régulièrement que des entités importantes d’une société disposent de
