Sécurité réseau : pare-feu, IDS/IPS, VPN et Wi-Fi
Définition
La sécurité réseau protège la frontière et les flux entre les systèmes : filtrage du trafic, détection d'intrusion, accès distant chiffré, segmentation et durcissement sans fil. Elle s'organise en couches complémentaires.
Pare-feu (Firewall)
Générations
| Type | Filtrage | Limites |
|---|---|---|
| Statique (packet filter) | Adresses, ports, protocoles | Ne comprend pas le contexte des connexions |
| Étatique (stateful) | Suit l'état des connexions (table d'états) | Pas d'inspection du contenu applicatif |
| Next-Gen (NGFW) | Inspection L7, application awareness, IPS intégré, TLS inspection | Coût, performance, complexité |
| WAF | Protège applications web (SQLi, XSS, bots) | Couche applicative uniquement |
Règles et politiques
- Ordre : les règles sont évaluées dans l'ordre, première correspondance appliquée
- Default deny : tout refusé sauf explicitement autorisé (inverse du default allow)
- DMZ : zone semi-fiable entre Internet et réseau interne (serveurs publics : web, mail, VPN)
- NAT : masque les adresses internes (RFC 1918) derrière une IP publique
- Stateful inspection : suivi SYN/ACK, ports éphémères, état établi
Exemples
- Windows Defender Firewall (host firewall, profils Domaine/Privé/Public)
iptables/nftables/ufw(Linux)- pfSense, OPNSense (open source)
- Cisco ASA/Firepower, Fortinet FortiGate, Palo Alto, Check Point (matériel)
IDS / IPS
Définitions
| Sigle | Rôle | Action |
|---|---|---|
| IDS (Intrusion Detection System) | Détecte, alerte | Passive (pas d'action sur le trafic) |
| IPS (Intrusion Prevention System) | Détecte et bloque | Active (drop, reset, blacklist) |
| NIDS/NIPS | Sur le réseau | Analyse les flux (mirror SPAN, inline) |
| HIDS/HIPS | Sur l'hôte | Analyse processus, fichiers, registre, logs |
Méthodes de détection
- Signature (basé sur empreintes connues) : précis, ne détecte pas l'inconnu
- Anomalie (baseline comportementale) : détecte l'inconnu, faux positifs
- Comportementale : séquences d'actions suspectes (MITRE ATT&CK mapping)
Outils
- Suricata, Snort, Zeek (Bro) : NIDS/NIPS open source, règles (ET Open/Pro)
- Wazuh, OSSEC : HIDS, FIM (File Integrity Monitoring), log analysis
- Fail2ban : bannissement IP sur échecs répétés (SSH, web)
- SIEM : corrélation multi-sources (Splunk, Elastic Security, Sentinel, Wazuh)
VPN et accès distant
Types de VPN
| Type | Usage | Protocoles |
|---|---|---|
| Site-to-site | Interconnexion de sites | IPsec (IKEv2), GRE, DMVPN, MPLS |
| Remote access | Télétravail, mobilité | OpenVPN, WireGuard, IPsec IKEv2, SSTP, SSL VPN (AnyConnect, GlobalProtect) |
| SSL/TLS VPN (clientless) | Accès web via navigateur | HTTPS, portail |
| Cloud / provider VPN | Connexion cloud privé | AWS VPN, Azure VPN Gateway, GCP Cloud VPN |
Sécurité VPN
- Chiffrement : AES-256, parfait forward secrecy (PFS)
- Authentification : certificats, PSK fort, MFA obligatoire
- Tunnel vs transport (IPsec) : tout le paquet vs seulement payload
- Split tunneling : route sélective (trafic corporate via VPN, reste via Internet) — risque fuite DNS
- WireGuard : moderne, rapide, noyau Linux intégré (5.6+)
Sécurité Wi-Fi
Chiffrement
| Protocole | Année | Statut | Notes |
|---|---|---|---|
| WEP | 1999 | Compromis | Casser en minutes, ne jamais utiliser |
| WPA (TKIP) | 2003 | Compromis | Transitionnel, obsolete |
| WPA2 (AES-CCMP) | 2004 | Standard, attaques KRACK | PSK vulnérable au dictionnaire si passphrase faible |
| WPA2/WPA3 Transition | 2018 | Transitionnel | Mixte pour compatibilité |
| WPA3 (SAE) | 2018 | Recommandé | Résiste offline dictionary (SAE/Dragonfly), forward secrecy, PMF obligatoire |
| WPA3-Enterprise | 2018 | Recommandé entreprise | 802.1X, EAP-TLS, management frame protection |
Bonnes pratiques sans fil
- SSID : nom réseau, broadcast désactivable (masquer = sécurité par obscurité, pas suffisant)
- Séparation des réseaux : invité (guest) isolé du réseau interne (VLAN + firewall)
- Passphrase : 12+ caractères aléatoires (WPA2/WPA3)
- Enterprise (802.1X) : RADIUS (FreeRADIUS, NPS), certificats EAP-TLS, rotation, comptes individuels
- Éviter : WPS activé, PSK partagé en entreprise, APs non gérés (shadow IT, rogue AP)
Menaces sans fil
- Evil twin / rogue AP : faux point d'accès imitant le légitime → MITM (honeypot SSID)
- Deauth attack : déconnexion forcée, capture handshake → crack offline
- KRACK (WPA2) : attaque sur 4-way handshake, reinstallation de clé
- Wardriving : détection réseaux (Kismet, airodump-ng), cartographie
- Bluetooth : BlueBorne, Bluejacking, bluesnarfing
Segmentation et contrôles réseau
- VLAN : séparation logique (utilisateurs, serveurs, DMZ, invités, IoT)
- Micro-segmentation : isolation fine même intra-VLAN (zero trust réseau, NSX, micro-segmentation cloud)
- NAC (Network Access Control) : contrôle d'accès au réseau selon posture (antivirus, patchs, conformité) — 802.1X, Cisco ISE
- DNS filtering : blocage domaines malveillants (Cisco Umbrella, Pi-hole, Cloudflare Gateway)
- MAC filtering : liste blanche MAC (faible, contournable par spoofing)