QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Filtrage et contrôle du trafic IP » — Couche 3 : Sécurisation de la couche réseau › 2. Principales menaces à la couche Réseau ?

Extrait de Sécurité informatique

L’un des piliers de la sécurité réseau à ce niveau consiste à mettre en place des Listes de Contrôle d’Accès (ACL) sur les routeurs ou à utiliser des pare-feu.

L’objectif est de définir quelles adresses sources, quelles adresses destinations, quels protocoles (ICMP, TCP, UDP) ou quels ports sont autorisés ou bloqués.

Filtrage en entrée (Ingress filtering) : Contrôler que les paquets entrants, depuis l’extérieur, utilisent des adresses source valides (pas d’IP privées, pas d’adresses appartenant à l’intranet local).

C’est une bonne pratique recommandée par BCP 38, visant à réduire l’IP spoofing.

Filtrage en sortie (Egress filtering) : Vérifier que les paquets sortants d’un réseau n’ont pas d’adresse source qui ne leur appartient pas.

Ainsi, on empêche les hôtes internes de lancer des attaques de spoofing vers l’extérieur.Ordinateurs zombies etc.

ACL sur les interfaces du routeur : Sur chaque interface, on peut appliquer des règles de filtrage spécifiques.

Par exemple, bloquer le trafic ICMP Echo Request sur une interface WAN pour limiter le scanning.

Ou refuser le trafic provenant d’adresses RFC1918 (10.x.x.x, 192.168.x.x, etc.) depuis l’Internet.

Pare-feu (Firewall) : Un pare-feu de couche 3 inspecte les paquets au niveau IP et applique des règles.

Les pare-feu plus avancés (couche 7, dits Next-Generation Firewall) vont également inspecter le contenu applicatif, mais le filtrage de base commence déjà en couche 3.