Présentation
RÉSUMÉ
Les pare-feu servent d'une part à protéger les réseaux informatiques des intrusions, mais également à améliorer la productivité de l'entreprise en filtrant le trafic internet de l'entreprise. Cet article présente les différentes techniques de pare-feu, en fonction du filtrage utilisé. Le filtrage peut être réalisé au niveau IP (Internet Protocol), TCP (Transport Control Protocol) ou applicatif, sur un équipement de réseau ou un ordinateur personnel. De plus, le choix de l'architecture de pare-feu peut influer sur le niveau de sécurité obtenu.
Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.
Lire l’articleAuteur(s)
-
Maryline LAURENT-MAKNAVICIUS : Maître de conférences, Institut national des télécommunications (INT), Évry
INTRODUCTION
Dès lors qu'un réseau privé est connecté à un réseau public, son intégrité peut être affectée par des intrusions. Pour contrer ces intrusions, l’idée est de placer des équipements appelés pare-feu (ou « firewall ») à la frontière de ce réseau, leur but étant de filtrer tout le trafic échangé avec le réseau extérieur et de ne laisser passer que le trafic autorisé.
Si l'objectif premier des pare-feu est de se protéger des intrusions sur les réseaux privés, il existe d'autres objectifs bien souvent mis en avant dans les brochures commerciales. Il s'agit principalement d'améliorer la productivité des entreprises en contrôlant l'accès qui est fait à Internet par les employés. En effet, l'accès étant filtré, les employés ne peuvent bien souvent plus consulter Internet à des fins personnelles. Les ressources du réseau de l'entreprise sont donc mieux exploitées et les employés se concentrent davantage sur leur travail.
Les techniques de filtrage se sont beaucoup enrichies depuis le milieu des années 1990. Plusieurs familles de pare-feu existent, suivant que le filtrage, plus ou moins fin, est réalisé au niveau IP (Internet Protocol), TCP (Transport Control Protocol) ou applicatif, sur un équipement de réseau ou un ordinateur personnel. Des techniques de filtrage ont récemment été développées pour améliorer les performances de filtrage, comme les mécanismes d'inspection de paquet dynamique (« stateful inspection ») et les systèmes de prévention d'intrusion (IPS : Intrusion Prevention System). Enfin, plusieurs architectures de pare-feu aboutissent à des niveaux de sécurité plus ou moins élevés.
VERSIONS
- Version courante de oct. 2017 par Maryline LAURENT
DOI (Digital Object Identifier)
CET ARTICLE SE TROUVE ÉGALEMENT DANS :
Accueil > Ressources documentaires > Archives > [Archives] Sécurité des systèmes d'information > Pare-feu > Définition
Cet article fait partie de l’offre
Réseaux Télécommunications
(141 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Présentation
2. Définition
Les pare-feu considérés dans les réseaux ont pour fonction d’isoler un réseau de telle sorte que le trafic échangé entre ce réseau et l’extérieur soit contrôlé et que d’éventuelles attaques soient ainsi empêchées.
Ce serait un leurre de croire que les pare-feu résolvent tous les problèmes de sécurité d’un réseau. En effet, si un pare-feu permet d’améliorer sa sécurité, en aucun cas il ne permet de s’affranchir de l’application de règles de sécurité élémentaires à l’intérieur d’un réseau. Il est important de savoir que la plupart des attaques sont réalisées en interne par des utilisateurs et que le pare-feu ne peut absolument pas contrôler ces attaques, à moins de définir des sous-réseaux sur le site et de les isoler les uns des autres par des pare-feu.
En théorie, il est possible de filtrer les communications dans les terminaux eux-mêmes. Cependant, généralement, les terminaux hébergent un grand nombre de logiciels qui sont autant de failles de sécurité potentielles car ces logiciels sont plus ou moins bien développés et configurés. De plus, la gestion d’un parc de terminaux auxquels ont accès une multitude d’utilisateurs est difficile. C’est pourquoi il est préférable, en plus de la sécurité mise en place au niveau des terminaux, de centraliser la sécurité dans un équipement spécialisé dédié à la sécurité et de placer cet équipement à la frontière du site. Pour pénétrer le site, la sécurité de cet équipement devra d’abord être déjouée. Bien évidemment, pour assurer le meilleur niveau de sécurité, il est nécessaire de faire tourner un minimum de logiciels sur le pare-feu, de le configurer avec la plus grande précaution avec un système d’exploitation sûr et de bien suivre les évolutions de ces logiciels afin d’éviter d’utiliser des versions obsolètes pour lesquelles des failles de sécurité auraient été découvertes.
En se référant à la définition de Cheswick et Bellovin donnée dans [2], un pare-feu est un ensemble de composants placés entre deux réseaux ayant les propriétés suivantes :
-
tout le trafic transitant entre les deux réseaux passe nécessairement par...
Cet article fait partie de l’offre
Réseaux Télécommunications
(141 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Définition
BIBLIOGRAPHIE
-
(1) - Clusif - Étude et statistiques sur la sinistralité informatique en France - Année 2002. - https://www.clusif.asso.fr/fr/production/sinistralite/docs/etude2002.pdf
-
(2) - CHESWICK (W.R.), BELLOVIN (S.M.), RUBIN (A.D.) - Firewalls and Internet Security : Repelling the Wily Hacker. - Addison-Wesley (2003).
-
(3) - STRASSNER (J.), SCHLEIMER (S.) - Policy Framework Definition Language (Langage de définition d’une politique). - Draft IETF, nov. 1998. http://www.ietf.org/proceedings/99mar/I-D/draft-ietf-policy-framework-pfdl-00.txt
-
(4) - TOUTAIN (L.) - Réseaux Locaux et Internet, des protocoles à l’interconnexion. - Hermès (1999).
-
(5) - OPPLIGER (R.) - Internet and intranet security. - Artech House (1998).
-
(6) - LEECH (M.), GANIS (M.), LEE (Y.), KURIS (R.), KOBLAS (D.), JONES (L.) - SOCKS Protocol...
ANNEXES
SnortSam - http://www.snortsam.net
Snort - http://www.snort.org
netfilter/iptables - http://www.netfilter.org
squid - http://www.squid-cache.org
HAUT DE PAGE
Club de la sécurité des systèmes d’information français (CLUSIF) http://www.clusif.asso.fr
Internet Engineering Task Force (IETF) http://www.ietf.org
HAUT DE PAGECet article fait partie de l’offre
Réseaux Télécommunications
(141 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive