QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Protection contre la fragmentation abusive » ?

Extrait de Sécurité informatique

Inspection approfondie des paquets (Deep Packet Inspection) : Les pare-feu ou routeurs avancés peuvent réassembler (virtuellement) les fragments et inspecter la totalité du paquet, évitant qu’un fragment ultérieur ne modifie les en-têtes déjà autorisés ou bloqués.

Limitation de la fragmentation : On peut encourager la configuration d’un MTU cohérent dans le réseau et l’usage de la découverte de chemin MTU (PMTUD), de façon à réduire les occurrences de fragmentation.

Filtres spécifiques : Certaines ACLs permettent de bloquer ou de limiter les paquets fragmentés de façon excessive ou suspecte (par exemple, en interdisant le premier fragment si l’en-tête TCP/UDP est incomplet).