Share to: share facebook share twitter share wa share telegram print page
Available for Advertising

Protocole réseau passant difficilement les pare-feu

En informatique, certains protocoles, de par leur conception, ne passent pas ou difficilement les pare-feu. Ils peuvent poser des problèmes au niveau du filtrage ou au niveau de la traduction d'adresse réseau (NAT).

Pour contourner ce problème, la plupart des pare-feu doivent implémenter des mécanismes très complexes.

Ce problème est important au point qu'il existe plusieurs RFC dont la RFC 3235 qui décrivent comment concevoir un protocole compatible avec les pare-feu.

Problème 1 : échange de donnée IP dans le protocole

Certains protocoles échangent au niveau applicatif (couche 7 du modèle OSI : FTP…) des adresses IP qui ne devraient circuler qu'au niveau réseau (couche 3 : IP) ou des ports qui ne devraient circuler qu'au niveau transport (couche 4 : TCP/UDP). Ces échanges transgressent le principe de la séparation des couches réseaux (transgressant par la même occasion la RFC 3235).

Les exemples les plus connus sont le FTP en mode actif (le client exécute la commande PORT : il fournit son IP locale et le port auxquels le serveur devra se connecter pour échanger les données) et le FTP en mode passif (le client exécute la commande PASV : le serveur y répond en fournissant son IP locale et le port auxquels le client devra se connecter pour échanger les données).

Les données échangées au niveau applicatif ne sont pas traduites. Ces données échangées n'étant pas valides après avoir traversé le routeur NAT, elles ne peuvent être utilisées par la machine destinataire.

Pour cette raison, ces protocoles passent difficilement voire pas du tout, les règles de NAT.

Problème 2 : utilisation de ports TCP et UDP variables

TFTP est imprévisible au niveau des ports

Certains protocoles utilisent de larges plages de ports. En effet ils décident des ports dynamiquement, échangent les nouveaux ports au niveau applicatif (cf. précédente section) puis ouvrent de nouvelles connexions vers ces ports.

Ainsi, lorsqu'un administrateur définit la politique de filtrage de son pare-feu, il a beaucoup de difficultés à spécifier les ports en cause. Dans le pire des cas il est obligé d'ouvrir un nombre important de ports, permettant, par la même occasion, d'autres protocoles que ceux voulus.

Par exemple le protocole TFTP échange des numéros de ports ouverts sur la machine cliente. Le serveur TFTP s'en sert pour ouvrir des datagrammes vers le client. Ces datagrammes ont un port source et un port destination indéterminé. Donc, pour laisser passer TFTP, il faut laisser passer presque tout UDP entre les deux machines.

Problème 3 : protocole ouvrant des connexions du serveur vers le client

FTP en mode actif ouvre des connexions serveur → client

Dans la définition d'un protocole, celui qui initie la communication est le client, celui qui est en attente est le serveur. La plupart des protocoles sont constitués de une ou plusieurs connexions (socket ou datagramme) du client au serveur, la première étant appelée maître. Mais certains protocoles contiennent des connexions secondaires initiées du serveur vers le client (exemple de FTP en mode actif).

Solution

La seule solution pour filtrer et « natter » correctement un protocole « à contenu sale » est de faire de l'inspection applicative. La plupart des types de pare-feu sait inspecter un nombre limité d'applications. Chaque application est gérée par un module différent que l'on peut activer ou désactiver pour gagner en performance ou en cas de bug publié. La terminologie pour le concept de module d'inspection est différente pour chaque type de pare-feu :

  • Conntrack (comme connection tracking) sur Linux Netfilter
  • CBAC (Control Based Access Control) sur Cisco IOS
  • Fixup puis inspect sur Cisco PIX
  • ApplicationLayerGateway sur Proventia M,
  • Deep packet inspection sur Qosmos
  • Predefined services sur Juniper ScreenOS
  • Deep packet inspection sur Check Point FireWall-1
  • ASQ sur netasq
  • FAST sur Arkoon

Pour des raisons de sécurité, les pare-feu logiciels BSD (Ipfirewall, IPFilter et Packet Filter) ne font pas d'inspection de service dans le noyau. En effet l'inspection de service étant complexe, tout bug pourrait permettre la prise de contrôle de la machine. Pour faire de l'inspection de service, il faut dans ce cas installer un proxy qui, lui, tourne en espace utilisateur.

Les modules d'inspection applicative ont deux actions qui corrigent les deux problèmes :

  • Ils traduisent les adresses IP et les ports échangés au niveau applicatif. Cela permet de natter les protocoles en cause.
  • Ils autorisent dynamiquement les sockets ou datagrammes secondaires du protocole.

Il suffit par exemple d'autoriser TCP vers le port 21 pour autoriser FTP, la socket vers le port 20 étant automatiquement autorisée. Cela permet de filtrer les protocoles en cause sans autoriser de gros intervalles de ports.

Quelques exemples

Voici quelques protocoles réseau qui sont difficilement filtrables par un pare-feu :

La vraie solution

La vraie solution est de concevoir le protocole en respectant toute une liste de règles. La RFC 3235 « Network Address Translator (NAT)-Friendly Application Design Guidelines » décrit comment élaborer un protocole passant la NAT sans difficulté.

Read other articles:

American doctor and NASA astronaut Mae JemisonJemison in July 1992BornMae Carol Jemison (1956-10-17) October 17, 1956 (age 67)Decatur, Alabama, U.S.Alma mater Stanford University (BS, BA) Cornell University (MD) Occupations Physician engineer professor Space careerNASA astronautTime in space7d 22h 30mSelection1987 NASA GroupMissionsSTS-47Mission insigniaRetirementMarch 1993 Mae Carol Jemison (born October 17, 1956) is an American engineer, physician, and former NASA astronaut. She b...

A tradução deste artigo está abaixo da qualidade média aceitável. Talvez tenha sido feita por um computador ou alguém que não conhece bem o português ou a língua original. Caso queira colaborar com a Wikipédia, consulte en:List of Netflix original films (2021) e melhore este verbete conforme o guia de tradução. (Abril de 2023) Netflix é um serviço de streaming over-the-top de vídeo sob demanda por assinatura global americano, que distribui uma série de programas originais, inc...

1996 Indian filmJeetPosterDirected byRaj KanwarWritten byRaj KanwarProduced bySajid NadiadwalaStarringSunny DeolSalman KhanKarisma KapoorTabuAmrish PuriCinematographyA. MuthuEdited byHarmeet SinghMusic bySongs:Nadeem-ShravanScore:KotiProductioncompanyNadiadwala Grandson EntertainmentDistributed byTips IndustriesShemaroo EntertainmentSony PicturesRelease date 23 August 1996 (1996-08-23) Running time187 minutesCountryIndiaLanguageHindiBudget₹5.60 crore[1]Box office₹30...

دوامة الخيل بإحدى مدن الملاهي بمدينة السادس من أكتوبر، مصر. دوامة الخيل أو الكاروسيل إحدى ألعاب الملاهي وتتألف من دولاب أفقي دوار ومقاعد على صورة خيل أو نحوها .[1] (بالإنجليزية: carousel أو roundabout )‏ و (بالفرنسية: carrousel )‏ و (بالإيطالية: carosello)‏ و أصل التسمية هو فرنسي .[2] معرض

Esta página cita fontes, mas que não cobrem todo o conteúdo. Ajude a inserir referências. Conteúdo não verificável pode ser removido.—Encontre fontes: ABW  • CAPES  • Google (N • L • A) (Julho de 2019) Constantino Papa da Igreja Católica 88° Papa da Igreja Católica Info/Papa Atividade eclesiástica Diocese Diocese de Roma Eleição 25 de março de 708 Fim do pontificado 9 de abril de 715 (7 anos) Predecessor S...

Suasana Masjid Al-Rawdah setelah pengeboman (24/11/17) Pengeboman Masjid Al-Rawdah adalah tindakan terorisme yang terjadi di Masjid Al-Rawdah, di daerah Bir al-Abed, Sinai Utara, Mesir. Peristiwa tersebut terjadi setelah umat Islam melaksanakan shalat Jumat pada 24 November 2017. ISIS diyakini sebagai kelompok yang paling bertanggung jawab atas peristiwa tersebut. Menurut keterangan dari pemimpin milisi Bedouin yang berperang melawan ISIS, peristiwa pengeboman dilatarbelakangi ISIS karena kel...

Artikel ini sebatang kara, artinya tidak ada artikel lain yang memiliki pranala balik ke halaman ini.Bantulah menambah pranala ke artikel ini dari artikel yang berhubungan atau coba peralatan pencari pranala.Tag ini diberikan pada Januari 2023. BodyCombat adalah salah satu dari kelas kebugaran yang dibuat dan didistribusikan oleh Les Mills International yang menggabungkan seni bela diri dari seluruh dunia.[1] BodyCombat terinspirasi ilmu bela diri seperti Taijiquan, Muay Thai, Taekwon...

Gothic Novel by Ann Radcliffe This article relies largely or entirely on a single source. Relevant discussion may be found on the talk page. Please help improve this article by introducing citations to additional sources.Find sources: A Sicilian Romance – news · newspapers · books · scholar · JSTOR (October 2016) A Sicilian Romance Title page to the 1792 editionAuthorAnn RadcliffeCountryUnited KingdomLanguageEnglishGenre Gothic Horror Romance Published...

State in Western Europe that existed from 1416 to 1860 For the complex of all of the states ruled by the counts and dukes of Savoy, see Savoyard state. For the early history of Savoy before it was raised to a duchy, see County of Savoy and March of Turin. Duchy of SavoyDucatus Sabaudiae (Latin)Ducà 'd Savòja (Piedmontese)Ducato di Savoia (Italian)Duché de Savoie (French)Ducato di Savouè (Arpitan)1416–17921814–1860 Flag Coat of arms Motto: FERT(Mot...

Argentine philosopher (1934–2023) In this Spanish name, the first or paternal surname is Dussel and the second or maternal family name is Ambrosini.Enrique DusselDussel in 2009BornEnrique Domingo Dussel(1934-12-24)24 December 1934La Paz, Mendoza, Argentina[1]Died5 November 2023(2023-11-05) (aged 88)Mexico City, MexicoNationalityArgentinaMexicoEducation Universidad Nacional de Cuyo Complutense University of Madrid Institut Catholique de Paris La Sorbonne SpouseJohanna Pe...

Susunan parlemen Denmark 2015–2019. Daftar berikut menuliskan para anggota parlemen Denmark, Folketing untuk periode tahun 2015 hingga 2019. Daftar anggota Anggota Partai Konstituensi Aaja Chemnitz Larsen Inuit Ataqatigiit Greenland Aleqa Hammond Siumut Greenland Alex Ahrendtsen Partai Rakyat Denmark Fyn Anders Samuelsen Aliansi Liberal Nordsjælland Andreas Steenberg Radikale Venstre Vestjylland Ane Halsboe-Jørgensen Socialdemokratiet Nordjylland Annette Lind Socialdemokratiet Vestjylland...

Passport of Democratic Socialist Republic of Sri Lanka issued to Sri Lankan citizens Sri Lankan passportThe front cover of a non-biometric Sri Lankan passport.TypePassportIssued by Sri LankaFirst issued10 August 2015 (biometric passport)PurposeIdentificationEligibilitySri Lankan citizenshipExpiration10 years for adults and 3 years / 10 years for minors (below 16 years of age). Sri Lankan passports are issued to citizens of Sri Lanka for the purpose of international travel. The Depar...

Naples played a prominent role in the rise of another industry of movement: the motion picture industry.— David Clarke[1]Sophia Loren, raised in Pozzuoli, is considered one of the most famous actresses in the history of cinema.Antonio de Curtis, alias Totò, the prince of laughter: Considered one of the greatest Neapolitan actor of all time.[2][3] The history of cinema in Naples begins at the end of the 19th century and over time it has recorded cinematographic...

Hotel 57 The Allerton Hotel for Women, today known as Hotel 57, is a hotel located at 130 East 57th Street in the New York City borough of Manhattan. It is a seventeen-story brick, limestone, and terra cotta building designed by Arthur Loomis Harmon in 1920. It was built on the southwest corner of Lexington Avenue and 57th Street by the Allerton House Company at a cost of $700,000. It originally had stores on its ground floor.[1] The hotel intended to accommodate six hundred business ...

American comedian and actor (born 1979) This article is about the American comedian and actor. For other people named Kevin Hart, see Kevin Hart (disambiguation). Hartbeat Productions redirects here. Not to be confused with Heartbeat Productions. Kevin HartHart in 2018Birth nameKevin Darnell HartBorn (1979-07-06) July 6, 1979 (age 44)Philadelphia, Pennsylvania, U.S.MediumStand-upfilmtelevisionEducationCommunity College of PhiladelphiaYears active2001–presentGenresObservational com...

Be-200 用途:多目的水陸両用機 分類:飛行艇 製造者:ベリエフ 運用者: ロシア アゼルバイジャン 初飛行:1998年9月24日 生産数:19機[1] 運用開始:2003年7月31日 運用状況:13機 表示 Be-200とは、ロシアの航空機メーカーであるベリエフ設計局が1998年に開発した多目的水陸両用機(飛行艇)である。 概要 ジェット双発飛行艇であり、旅客輸送や消火飛行艇、捜索・救...

Duta Besar Norwegia untuk IndonesiaPetahanaRut Krüger Giverinsejak 2021Situs webnorway.no/en/indonesia/ Berikut adalah daftar duta besar Kerajaan Norwegia untuk Republik Indonesia. Nama Mulai tugas Kredensial Selesai tugas Ref. Nicolai Aall 25 Mei 1950 [1][cat. 1] Erik Dons 1956 1959 [2][cat. 1] Ditlef Knudsen 1959 1963 [3][cat. 1] Rolf Ingemann Jerving 15 Mei 1971 [4] Bjorn Inge Kristvik 13 Juli 1974 [4] Carl O. Jorgensen ...

NCAA Division III athletic conference Wisconsin Intercollegiate Athletic ConferenceFormerlyInter-Normal Athletic Conference of Wisconsin (1913–1926)Wisconsin State Teachers College Conference (1926–1951)Wisconsin State College Conference (1951–1964)Wisconsin State University Athletic Conference (1964–1997)AssociationNCAAFounded1913CommissionerDanielle Harris (since July 2020)Sports fielded 22 men's: 10 women's: 12 DivisionDivision IIINo. of teams8HeadquartersMadison, WisconsinRegionWi...

Historic Museum in Alberta, CanadaWhyte MuseumEstablished1968Location111 Bear Street, Banff, Alberta, T1L 1A3, CanadaCoordinates51°10′31″N 115°34′23″W / 51.175224°N 115.573120°W / 51.175224; -115.573120TypeHistoric MuseumCollection sizeapprox. 17,500 objects in art and heritage objects (not including archives)Websitewww.whyte.org29,000 sq ft The Whyte Museum of the Canadian Rockies is located in Banff, Alberta, Canada. The museum collects, preserves, and ex...

NFC NorteDatos generalesSede  Estados UnidosFundación 1967 (56 años)Organizador National Football League (NFL)PalmarésPrimero Minnesota Vikings (21)Datos estadísticosMás títulos Green Bay Packers yMinnesota Vikings (21) [editar datos en Wikidata] La NFC Norte es la división del Norte de la Conferencia Nacional de la National Football League. Historia Fue creada para la temporada 2002, cuando la liga se reorganizó tras expandirse a treinta y dos equipos. Reemplazó ...

Kembali kehalaman sebelumnya