Aller au contenu principal

Sécurité réseau : pare-feu, IDS/IPS, VPN et Wi-Fi

Google IT SupportSécurité informatique

Sécurité réseau : pare-feu, IDS/IPS, VPN et Wi-Fi

Définition

La sécurité réseau protège la frontière et les flux entre les systèmes : filtrage du trafic, détection d'intrusion, accès distant chiffré, segmentation et durcissement sans fil. Elle s'organise en couches complémentaires.

Pare-feu (Firewall)

Générations

Type Filtrage Limites
Statique (packet filter) Adresses, ports, protocoles Ne comprend pas le contexte des connexions
Étatique (stateful) Suit l'état des connexions (table d'états) Pas d'inspection du contenu applicatif
Next-Gen (NGFW) Inspection L7, application awareness, IPS intégré, TLS inspection Coût, performance, complexité
WAF Protège applications web (SQLi, XSS, bots) Couche applicative uniquement

Règles et politiques

  • Ordre : les règles sont évaluées dans l'ordre, première correspondance appliquée
  • Default deny : tout refusé sauf explicitement autorisé (inverse du default allow)
  • DMZ : zone semi-fiable entre Internet et réseau interne (serveurs publics : web, mail, VPN)
  • NAT : masque les adresses internes (RFC 1918) derrière une IP publique
  • Stateful inspection : suivi SYN/ACK, ports éphémères, état établi

Exemples

  • Windows Defender Firewall (host firewall, profils Domaine/Privé/Public)
  • iptables / nftables / ufw (Linux)
  • pfSense, OPNSense (open source)
  • Cisco ASA/Firepower, Fortinet FortiGate, Palo Alto, Check Point (matériel)

IDS / IPS

Définitions

Sigle Rôle Action
IDS (Intrusion Detection System) Détecte, alerte Passive (pas d'action sur le trafic)
IPS (Intrusion Prevention System) Détecte et bloque Active (drop, reset, blacklist)
NIDS/NIPS Sur le réseau Analyse les flux (mirror SPAN, inline)
HIDS/HIPS Sur l'hôte Analyse processus, fichiers, registre, logs

Méthodes de détection

  • Signature (basé sur empreintes connues) : précis, ne détecte pas l'inconnu
  • Anomalie (baseline comportementale) : détecte l'inconnu, faux positifs
  • Comportementale : séquences d'actions suspectes (MITRE ATT&CK mapping)

Outils

  • Suricata, Snort, Zeek (Bro) : NIDS/NIPS open source, règles (ET Open/Pro)
  • Wazuh, OSSEC : HIDS, FIM (File Integrity Monitoring), log analysis
  • Fail2ban : bannissement IP sur échecs répétés (SSH, web)
  • SIEM : corrélation multi-sources (Splunk, Elastic Security, Sentinel, Wazuh)

VPN et accès distant

Types de VPN

Type Usage Protocoles
Site-to-site Interconnexion de sites IPsec (IKEv2), GRE, DMVPN, MPLS
Remote access Télétravail, mobilité OpenVPN, WireGuard, IPsec IKEv2, SSTP, SSL VPN (AnyConnect, GlobalProtect)
SSL/TLS VPN (clientless) Accès web via navigateur HTTPS, portail
Cloud / provider VPN Connexion cloud privé AWS VPN, Azure VPN Gateway, GCP Cloud VPN

Sécurité VPN

  • Chiffrement : AES-256, parfait forward secrecy (PFS)
  • Authentification : certificats, PSK fort, MFA obligatoire
  • Tunnel vs transport (IPsec) : tout le paquet vs seulement payload
  • Split tunneling : route sélective (trafic corporate via VPN, reste via Internet) — risque fuite DNS
  • WireGuard : moderne, rapide, noyau Linux intégré (5.6+)

Sécurité Wi-Fi

Chiffrement

Protocole Année Statut Notes
WEP 1999 Compromis Casser en minutes, ne jamais utiliser
WPA (TKIP) 2003 Compromis Transitionnel, obsolete
WPA2 (AES-CCMP) 2004 Standard, attaques KRACK PSK vulnérable au dictionnaire si passphrase faible
WPA2/WPA3 Transition 2018 Transitionnel Mixte pour compatibilité
WPA3 (SAE) 2018 Recommandé Résiste offline dictionary (SAE/Dragonfly), forward secrecy, PMF obligatoire
WPA3-Enterprise 2018 Recommandé entreprise 802.1X, EAP-TLS, management frame protection

Bonnes pratiques sans fil

  • SSID : nom réseau, broadcast désactivable (masquer = sécurité par obscurité, pas suffisant)
  • Séparation des réseaux : invité (guest) isolé du réseau interne (VLAN + firewall)
  • Passphrase : 12+ caractères aléatoires (WPA2/WPA3)
  • Enterprise (802.1X) : RADIUS (FreeRADIUS, NPS), certificats EAP-TLS, rotation, comptes individuels
  • Éviter : WPS activé, PSK partagé en entreprise, APs non gérés (shadow IT, rogue AP)

Menaces sans fil

  • Evil twin / rogue AP : faux point d'accès imitant le légitime → MITM (honeypot SSID)
  • Deauth attack : déconnexion forcée, capture handshake → crack offline
  • KRACK (WPA2) : attaque sur 4-way handshake, reinstallation de clé
  • Wardriving : détection réseaux (Kismet, airodump-ng), cartographie
  • Bluetooth : BlueBorne, Bluejacking, bluesnarfing

Segmentation et contrôles réseau

  • VLAN : séparation logique (utilisateurs, serveurs, DMZ, invités, IoT)
  • Micro-segmentation : isolation fine même intra-VLAN (zero trust réseau, NSX, micro-segmentation cloud)
  • NAC (Network Access Control) : contrôle d'accès au réseau selon posture (antivirus, patchs, conformité) — 802.1X, Cisco ISE
  • DNS filtering : blocage domaines malveillants (Cisco Umbrella, Pi-hole, Cloudflare Gateway)
  • MAC filtering : liste blanche MAC (faible, contournable par spoofing)