Académique Documents
Professionnel Documents
Culture Documents
Pare Feu
Pare Feu
Dans 1e $as oD 1e s)st*me are-feu est fourni dans une ;oEte noire F $1
en main G= on uti1ise 1e terme d#F a1ian$e G.
3.Fonctionnement d'un systme pare-feu
<n s)st*me are-feu $ontient un ensem;1e de r*/1es rdfinies
ermettant A
D#autoriser 1a $onne>ion ,allow- B
De ;1o%uer 1a $onne>ion ,deny- B
De reHeter 1a demande de $onne>ion sans a:ertir 1#metteur ,drop-.
3#ensem;1e de $es r*/1es ermet de mettre en oeu:re une mt9ode de
fi1tra/e dendant de 1a politi!ue de s"curit" adote ar 1#entit. On
distin/ue 9a;itue11ement deu> t)es de o1iti%ues de s$urit
ermettant A
soit d#autoriser uni%uement 1es $ommuni$ations a)ant t
e>1i$itement autorises A
soit d#em?$9er 1es $9an/es %ui ont t e>1i$itement interdits.
3a remi*re mt9ode est sans nu1 doute 1a 1us sIre= mais e11e imose toutefois
une dfinition r$ise et $ontrai/nante des ;esoins en $ommuni$ation.
OFPPT @
Do$ument Mi11sime Pa/e
!'51080!'.do$ no:em;re 82 ' - 12
Pare-feu
4.Serices pro!y
Dans 1e se$teur des rseau>= un ser:i$e ro>) est un 1o/i$ie1 %ui intera/it
a:e$ des rseau> e>trieurs au nom d#un 9Jte $1ient.
Figure 1
3a fi/ure rersente 1e ser:eur ro>) %ui rond au> ostes de tra:ai1.
Figure 2
OFPPT @
Do$ument Mi11sime Pa/e
!'51080!'.do$ no:em;re 82 + - 12
Pare-feu
3a fi/ure rersente un ser:eur ro>) a:e$ des ser:eurs Ke; internes.
En r*/1e /nra1e= 1es 9Jtes $1ient d#un rseau 1o$a1 s$uris demandent
une a/e Ke; @ un ser:eur %ui e>$ute des ser:i$es ro>). 3e ser:eur
ro>) a$$*de a1ors @ Internet our r$urer 1a a/e Ke;. 3a a/e Ke;
est $oie sur 1e ser:eur ro>). Ce ro$essus est ae1 $a$9in/. Enfin= 1e
ser:eur ro>) transmet 1a a/e Ke; au $1ient. En assant ar
1#intermdiaire des ser:i$es d#un ser:eur ro>)= 1e $1ient n#a Hamais @
intera/ir dire$tement a:e$ 1es 9Jtes e>trieurs. 3es $1ients sont ainsi
rot/s des :entue11es mena$es :enues d#Internet. 3es administrateurs
eu:ent $onfi/urer 1es ser:eurs ro>) de mani*re @ $e %u#i1s reHettent
$ertaines demandes $1ient ou $ertaines ronses Internet e>trieures. Par
e>em1e= 1es $o1es eu:ent uti1iser des ser:eurs ro>) our $ontrJ1er 1es
sites Ke; a$$essi;1es. Ltant donn %ue toutes 1es demandes Ke; sont
diri/es :ers 1e ser:eur ro>)= 1es administrateurs $ontrJ1ent
arfaitement 1es demandes traites. Mi$rosoft fournit un ser:i$e ro>)
$om1et our son NOS= ae1 Mi$rosoft Pro>) Ser:er !.8.
3es ser:eurs ro>) iso1ent 1es rseau> 1o$au> et rot*/ent 1es 9Jtes des
mena$es e>trieures. 3#effi$a$it des ser:eurs ro>) reose sur 1eur
$aa$it @ mettre en $a$9e 1es a/es Ke;. 3a ossi;i1it d#uti1iser un
ser:i$e ro>) our HTTP $onstitue un re1 a:anta/e. De nom;reu> $1ients
eu:ent a$$der au $ontenu HTTP a:e$ un mei11eur d1ai de ronse.
Cette am1ioration du d1ai de ronse est due au $a$9in/ du $ontenu
HTTP au%ue1 1es uti1isateurs a$$*dent fr%uemment sur un ser:eur 1o$a1.
".#raduction d'adresses rseau $%&#'
5.1. Principe du NAT
3e m$anisme de translation d#adresses ,en an/1ais Network Address
Translation not N$T- a t mis au oint afin de rondre @ 1a nurie
d#adresses IP a:e$ 1e roto$o1e IP:+ ,1e roto$o1e IP:0 rondra @ terme
@ $e ro;1*me-.
En effet= en adressa/e IP:+ 1e nom;re d#adresses IP routa;1es ,don$
uni%ues sur 1a 1an*te- n#est as suffisant our ermettre @ toutes 1es
ma$9ines n$essitant d#?tre $onne$tes @ internet de 1#?tre.
3e rin$ie du NAT $onsiste don$ @ uti1iser une adresse IP routa;1e ,ou un
nom;re 1imit d#adresses IP- our $onne$ter 1#ensem;1e des ma$9ines du
rseau en ra1isant= au ni:eau de 1a assere11e de $onne>ion @ internet=
une trans1ation ,1ittra1ement une F tradu$tion G- entre 1#adresse interne
,non routa;1e- de 1a ma$9ine sou9aitant se $onne$ter et 1#adresse IP de 1a
assere11e.
OFPPT @
Do$ument Mi11sime Pa/e
!'51080!'.do$ no:em;re 82 . - 12
Pare-feu
D#autre art= 1e m$anisme de trans1ation d#adresses ermet de
s"curiser 1e rseau interne tant donn %u#i1 $amouf1e $om1*tement
1#adressa/e interne. En effet= our un o;ser:ateur e>terne au rseau=
toutes 1es re%u?tes sem;1ent ro:enir de 1a m?me adresse IP.
5.2. Espaces d'adressage
3#or/anisme /rant 1#esa$e d#adressa/e u;1i$ ,adresses IP routa;1es-
est 1#Internet Assi/ned Num;er Aut9orit) ,IANA-. 3a R(C 1514 dfinit un
esa$e d#adressa/e ri: ermettant @ toute or/anisation d#attri;uer des
adresses IP au> ma$9ines de son rseau interne sans ris%ue d#entrer en
$onf1it a:e$ une adresse IP u;1i%ue a11oue ar 1#IANA. Ces adresses
dites non-routa;1es $orresondent au> 1a/es d#adresses sui:antes A
C1asse A A 1a/e de 18.8.8.8 @ 18.!...!...!.. B
C1asse M A 1a/e de 12!.10.8.8 @ 12!.'1.!...!.. B
C1asse C A 1a/e de 15!.104.8.8 @ 15!.104.!..... B
Toutes 1es ma$9ines d#un rseau interne= $onne$tes @ internet ar
1#intermdiaire d#un routeur et ne ossdant as d#adresse IP u;1i%ue
doi:ent uti1iser une adresse $ontenue dans 1#une de $es 1a/es. Pour 1es
etits rseau> domesti%ues= 1a 1a/e d#adresses de 15!.104.8.1 @
15!.104.8.!.. est /nra1ement uti1ise.
5.3. Translation statique
3e rin$ie du NAT stati%ue $onsiste @ asso$ier une adresse IP u;1i%ue @
une adresse IP ri:e interne au rseau. 3e routeur ,ou 1us e>a$tement
1a assere11e- ermet don$ d#asso$ier @ une adresse IP ri:e ,ar
e>em1e 15!.104.8.1- une adresse IP u;1i%ue routa;1e sur Internet et
de faire 1a tradu$tion= dans un sens $omme dans 1#autre= en modifiant
1#adresse dans 1e a%uet IP.
OFPPT @
Do$ument Mi11sime Pa/e
!'51080!'.do$ no:em;re 82 0 - 12
Pare-feu
3a trans1ation d#adresse stati%ue ermet ainsi de $onne$ter des ma$9ines
du rseau interne @ internet de mani*re transarente mais ne rsout as
1e ro;1*me de 1a nurie d#adresse dans 1a mesure oD n adresses IP
routa;1es sont n$essaires our $onne$ter n ma$9ines du rseau interne.
5.4. Translation dynamique
3e NAT d)nami%ue ermet de arta/er une adresse IP routa;1e ,ou un
nom;re rduit d#adresses IP routa;1es- entre 1usieurs ma$9ines en
adressa/e ri:. Ainsi= toutes 1es ma$9ines du rseau interne oss*dent
:irtue11ement= :u de 1#e>trieur= 1a m?me adresse IP. C#est 1a raison our
1a%ue11e 1e terme de F mas$arade IP G ,en an/1ais IP mas%ueradin/- est
arfois uti1is our dsi/ner 1e m$anisme de trans1ation d#adresse
d)nami%ue.
Afin de ou:oir F mu1ti1e>er G ,arta/er- 1es diffrentes adresses IP sur
une ou 1usieurs adresses IP routa;1es 1e NAT d)nami%ue uti1ise 1e
m$anisme de trans1ation de ort ,PAT - Port Address Trans1ation-= $#est-
@-dire 1#affe$tation d#un ort sour$e diffrent @ $9a%ue re%u?te de te11e
mani*re @ ou:oir maintenir une $orresondan$e entre 1es re%u?tes
ro:enant du rseau interne et 1es ronses des ma$9ines sur Internet=
toutes adresses @ 1#adresse IP du routeur.
(.Fi)tra*e de paquets
6.1. e !iltrage simple de paquets
<n s)st*me are-feu fon$tionne sur 1e rin$ie du fi1tra/e sim1e de
a%uets ,en an/1ais F stateless packet filtering G-. I1 ana1)se 1es en-t?tes
de $9a%ue a%uet de donnes ,datagramme- $9an/ entre une ma$9ine
du rseau interne et une ma$9ine e>trieure.
Ainsi= 1es a%uets de donnes $9an/e entre une ma$9ine du rseau
e>trieur et une ma$9ine du rseau interne transitent ar 1e are-feu et
oss*dent 1es en-t?tes sui:ants= s)stmati%uement ana1)ss ar 1e
fire6a11 A
adresse IP de 1a ma$9ine mettri$e B
adresse IP de 1a ma$9ine r$etri$e B
t)e de a%uet ,TCP= <DP= et$.- B
numro de ort ,rae1A un ort est un numro asso$i @ un
ser:i$e ou une a1i$ation rseau-.