Chapitre 9
09 — Sécurité Réseau
> Zero Trust, segmentation, IDS/IPS, WAF, 802.1X, MACsec, DHCP Snooping, DAI
Cours 09 — Sécurité Réseau
Durée : 6 séances | Niveau : Avancé
Table des matières
- Introduction à la sécurité réseau
- Zero Trust
- Segmentation réseau
- IDS/IPS — Suricata, Snort, Zeek
- WAF — ModSecurity, AWS WAF
- Protection DDoS
- 802.1X — NAC, Port Security
- MACsec
- Sécurisation couche 2
- Bonnes pratiques
1. Introduction à la sécurité réseau
1.1 Pourquoi la sécurité réseau ?
La sécurité réseau est l'ensemble des pratiques, technologies et politiques visant à protéger l'intégrité, la confidentialité et la disponibilité des données et des ressources réseau.
Objectifs fondamentaux (CIA Triad) :
- Confidentiality : Les données ne sont accessibles qu'aux personnes autorisées
- Integrity : Les données ne sont pas modifiées de manière non autorisée
- Availability : Les ressources sont disponibles quand nécessaire
Diagramme en cours de génération...
1.2 Évolution des menaces
| Période | Menace principale | Approche |
|---|---|---|
| 1990s | Virus, vers | Périmètre (firewall) |
| 2000s | Botnets, phishing | IDS/IPS, antivirus |
| 2010s | APT, ransomware | Zero Trust, EDR |
| 2020s | Supply chain, cloud | SASE, SSE, CASB |
1.3 Modèle de défense en profondeur
Diagramme en cours de génération...
2. Zero Trust
2.1 Principe fondamental
Never trust, always verify — Ne faites jamais confiance, vérifiez toujours.
Contrairement au modèle traditionnel basé sur le périmètre, Zero Trust suppose qu'aucun utilisateur, appareil ou réseau n'est digne de confiance par défaut, même s'il se trouve à l'intérieur du périmètre.
2.2 Piliers du Zero Trust (NIST SP 800-207)
Diagramme en cours de génération...
2.3 Micro-segmentation
La micro-segmentation divise le réseau en zones logiques ultra-fines, chaque zone ne contenant qu'un seul workload ou un petit groupe de workloads.
Avantages :
- Réduction de la surface d'attaque
- Limitation du mouvement latéral
- Granularité fine des politiques
Diagramme en cours de génération...
2.4 Implémentation de Zero Trust
Stratégie de déploiement :
- Identifiez les surfaces à protéger (données critiques, applications)
- Cartographiez les flux (qui communique avec quoi)
- Concevez l'architecture (segmentation, politiques)
- Implémentez les contrôles (IAM, mTLS, micro-segmentation)
- Surveillez et itérez (logging, analytics, threat hunting)
Outils Zero Trust :
- Identity : Okta, Azure AD, Keycloak
- Network : Illumio, Guardicore, VMware NSX
- Access : Zscaler, Cloudflare Access, BeyondCorp
3. Segmentation réseau
3.1 VLAN (Virtual LAN)
Un VLAN permet de segmenter logiquement un réseau physique en plusieurs domaines de broadcast isolés.
VLAN 10 - Servers Web 192.168.10.0/24
VLAN 20 - Servers DB 192.168.20.0/24
VLAN 30 - Management 192.168.30.0/24
VLAN 40 - VoIP 192.168.40.0/24
VLAN 99 - Native/Unused 192.168.99.0/24
Avantages VLAN :
- Isolation des flux
- Réduction du domaine de broadcast
- Séparation des environnements (prod, dev, staging)
3.2 VXLAN (Virtual Extensible LAN)
VXLAN étend les VLAN au-delà des limites physiques en encapsulant Ethernet dans UDP.
Diagramme en cours de génération...
Caractéristiques :
- 16M IDs de segment (vs 4096 VLAN)
- Encapsulation MAC-in-UDP
- Essentiel pour les datacenters virtualisés et le cloud
3.3 Zones Firewall
Diagramme en cours de génération...
Politiques de zone typiques :
- Internet → DMZ : HTTP/HTTPS uniquement
- DMZ → Interne : Connexions applicatives spécifiques
- Interne → Management : Accès SSH restreint (jump host)
- Interne → PCI : Accès chiffré, audit trail
3.4 ACL (Access Control Lists)
Diagramme en cours de génération...
ACL standard vs étendue :
| Type | Critères | Usage |
|---|---|---|
| Standard | IP source uniquement | Simple filtrage |
| Étendue | IP src, IP dst, port, protocole | Filtrage granulaire |
4. IDS/IPS — Suricata, Snort, Zeek
4.1 IDS vs IPS
Diagramme en cours de génération...
| Critère | IDS | IPS |
|---|---|---|
| Position | Hors ligne (mirror) | En ligne (inline) |
| Action | Alerte seulement | Bloque activement |
| Latence | Aucun impact | Ajoute de la latence |
| Risque | Faux positifs = alertes | Faux positifs = blocage |
4.2 Suricata
Suricata est un moteur IDS/IPS/Network Security Monitoring haute performance.
Fonctionnalités clés :
- Multi-thread (auto-scalable)
- Détection par signatures (rules)
- Inspection protocolaire (HTTP, TLS, DNS, etc.)
- Extraction de fichiers
- Sortie JSON (EVE)
- Support de Lua scripting
Exemple de règle Suricata :
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"ET MALWARE Suspicious User-Agent";
content:"User-Agent|3a| EvilBot";
classtype:trojan-activity;
sid:2020001;
rev:1;
)
4.3 Snort
Snort est le précurseur des IDS/IPS open-source.
Modes de fonctionnement :
- Sniffer : Capture et affiche les paquets
- Packet Logger : Enregistre les paquets
- NIDS : Analyse et alerte
Structure d'une règle Snort :
[action] [proto] [src_ip] [src_port] -> [dst_ip] [dst_port] ([options])
alert tcp $HOME_NET any -> $EXTERNAL_NET 80 (msg:"HTTP request"; sid:1000001;)
4.4 Zeek (anciennement Bro)
Zeek est un framework de network security monitoring orienté analyse de flux et métadonnées.
Particularités :
- Langage de script Zeek (event-driven)
- Logs riches (conn.log, http.log, dns.log, ssl.log)
- Détection d'anomalies comportementales
- Pas de signatures (complément IDS)
Logs Zeek typiques :
# conn.log - Toutes les connexions
ID.orig_h=10.0.0.5 ID.resp_h=93.184.216.34 proto=tcp
service=http duration=0.123 orig_bytes=456 resp_bytes=12345
# http.log - Requêtes HTTP
method=GET host=example.com uri=/index.html status_code=200
4.5 Comparatif
| Critère | Suricata | Snort | Zeek |
|---|---|---|---|
| Performance | Excellent (multi-thread) | Bon (mono-thread) | Moyen |
| Signature | Rules | Rules | Scripts |
| Analyse protocolaire | Oui | Limité | Très riche |
| Sortie | JSON (EVE) | Unified2 | Logs structurés |
| Extraction fichiers | Oui | Non | Oui |
| Utilisation principale | IDS/IPS haute perf | IDS traditionnel | NSM, forensics |
5. WAF — ModSecurity, AWS WAF
5.1 Qu'est-ce qu'un WAF ?
Un Web Application Firewall (WAF) protège les applications web contre les attaques au niveau applicatif (OWASP Top 10).
Diagramme en cours de génération...
Protections principales :
- SQL Injection (SQLi)
- Cross-Site Scripting (XSS)
- Remote File Inclusion (RFI)
- Command Injection
- Path Traversal
- CSRF
5.2 ModSecurity
ModSecurity est un WAF open-source pour Apache, Nginx et IIS.
Architecture :
Client <-> Nginx/Apache <-> ModSecurity <-> Application
Fonctionnement :
- Phase de requête (request headers, body)
- Phase de réponse (response headers, body)
- Règles OWASP Core Rule Set (CRS)
- Actions : block, allow, log, pass
Règles CRS :
# Détection SQL Injection
SecRule REQUEST_COOKIES|REQUEST_COOKIES_NAMES|REQUEST_HEADERS \
"@rx (?i:(?:select|union|insert|delete|update|drop|alter).*(?:from|into|set))" \
"id:942100,phase:2,t:lowercase,deny,status:403,msg:'SQL Injection Detected'"
5.3 AWS WAF
AWS WAF est un WAF managé intégré à CloudFront, ALB et API Gateway.
Composants :
- Web ACL : Ensemble de règles
- Rules : Conditions + action
- Rule groups : Règles pré-packagées (AWS Managed Rules, Marketplace)
- IP sets : Listes d'IP
- Regex patterns : Patterns personnalisés
{
"Name": "block-sqli",
"Priority": 1,
"Statement": {
"SqlInjectionMatchStatement": {
"FieldToMatch": { "UriPath": {} },
"TextTransformations": [{ "Type": "URL_DECODE", "Priority": 0 }]
}
},
"Action": { "Block": {} }
}
5.4 OWASP CRS (Core Rule Set)
Le CRS est le jeu de règles de référence pour la détection d'attaques web.
Catégories :
- REQUEST-901-INITIALIZATION : Initialisation
- REQUEST-911-METHOD-ENFORCEMENT : Méthodes HTTP
- REQUEST-912-DOS-PROTECTION : Anti-DoS
- REQUEST-913-SCANNER-DETECTION : Scanners
- REQUEST-920-PROTOCOL-ENFORCEMENT : Protocole
- REQUEST-921-PROTOCOL-ATTACK : Attaques protocole
- REQUEST-930-APPLICATION-ATTACK-LFI : Local File Inclusion
- REQUEST-931-APPLICATION-ATTACK-RFI : Remote File Inclusion
- REQUEST-932-APPLICATION-ATTACK-RCE : Remote Code Execution
- REQUEST-933-APPLICATION-ATTACK-PHP : Attaques PHP
- REQUEST-941-APPLICATION-ATTACK-XSS : XSS
- REQUEST-942-APPLICATION-ATTACK-SQLI : SQL Injection
- REQUEST-943-APPLICATION-ATTACK-SESSION-FIXATION : Session fixation
6. Protection DDoS
6.1 Types d'attaques DDoS
Diagramme en cours de génération...
| Type | Exemple | Taille typique |
|---|---|---|
| Volume | UDP amplification (NTP, DNS) | 100+ Gbps |
| Protocol | SYN flood | 10-50 Gbps |
| Application | HTTP flood (RUDY, Slowloris) | 1-10 Gbps |
6.2 Mitigation DDoS
Stratégies :
- Rate limiting : Limiter le nombre de requêtes par source
- Anycast : Distribuer le trafic sur plusieurs POP
- Scrubbing : Nettoyer le trafic dans des centres dédiés
- WAF + CDN : Absorber et filtrer au edge
- BGP Flowspec : Annoncer des règles de filtrage via BGP
Services DDoS Protection :
- Cloudflare : Magic Transit, DDoS Protection
- AWS Shield : Standard (gratuit) + Advanced ($3000/mois)
- Azure DDoS Protection : Basic + Standard
- GCP Cloud Armor : WAF + DDoS
- Akamai Prolexic : Scrubbing dédié
6.3 BGP Flowspec
Flowspec permet de propager des règles de filtrage via BGP pour bloquer le trafic malveillant au niveau du routeur.
flow route block-ddos {
match {
source 203.0.113.0/24;
protocol tcp;
destination-port 80;
}
then {
rate-limit 0;
}
}
6.4 Rate Limiting
# Nginx rate limiting
limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s;
server {
location /api/ {
limit_req zone=api burst=20 nodelay;
proxy_pass http://backend;
}
}
7. 802.1X — NAC, Port Security
7.1 Qu'est-ce que 802.1X ?
IEEE 802.1X est un standard de contrôle d'accès au réseau (NAC) qui authentifie les dispositifs avant de leur permettre d'accéder au réseau.
Diagramme en cours de génération...
7.2 Composants
| Rôle | Description | Exemple |
|---|---|---|
| Supplicant | Client qui demande l'accès | wpa_supplicant, Windows |
| Authenticator | Switch/AP qui contrôle l'accès | Cisco, Aruba, Juniper |
| Authentication Server | Valide les credentials | FreeRADIUS, Cisco ISE |
7.3 Port Security
La port security limite le nombre de MAC addresses autorisées par port switch.
interface GigabitEthernet0/1
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security violation shutdown
switchport port-security mac-address sticky
spanning-tree portfast
Modes de violation :
- Protect : Drop les paquets (pas de log)
- Restrict : Drop + log
- Shutdown : Désactive le port (errdisable)
7.4 MAB (MAC Authentication Bypass)
Permet aux appareils sans supplicant 802.1X (imprimantes, caméras) de s'authentifier via leur adresse MAC.
8. MACsec
8.1 Présentation
MACsec (IEEE 802.1AE) assure le chiffrement et l'intégrité au niveau de la couche 2 (Ethernet).
Diagramme en cours de génération...
Caractéristiques :
- Chiffrement AES-128/256 en GCM
- Pas de modification de l'infrastructure
- Latence négligeable (matériel)
- Protect contre les attaques man-in-the-middle
8.2 Configuration MACsec
# Exemple configuration Cisco
crypto macsec keychain MACSEC-KEY key-string 0 MySecretKey123
interface TenGigabitEthernet1/1
macsec
macsec keychain MACSEC-KEY
macsec cipher-suite gcm-aes-256
macsec replay-protection window-size 64
9. Sécurisation couche 2
9.1 DHCP Snooping
DHCP Snooping protège contre les attaques DHCP (rogue DHCP server).
Principe : Seuls les ports trusted peuvent émettre des DHCP OFFER.
ip dhcp snooping
ip dhcp snooping vlan 10,20,30
ip dhcp snooping information option
interface GigabitEthernet0/1
ip dhcp snooping trust ! ← Port vers le serveur DHCP légitime
interface GigabitEthernet0/2
ip dhcp snooping limit rate 10 ! Rate limit DHCP
Attaques prévenues :
- Rogue DHCP Server
- DHCP Starvation
- DHCP Spoofing
9.2 Dynamic ARP Inspection (DAI)
DAI valide les paquets ARP contre la base DHCP Snooping.
ip arp inspection vlan 10,20,30
ip arp inspection validate src-mac dst-mac ip
interface GigabitEthernet0/1
ip arp inspection trust
Protections :
- ARP Spoofing (ARP poisoning)
- Man-in-the-middle couche 2
9.3 Attaques couche 2 courantes
| Attaque | Principe | Protection |
|---|---|---|
| MAC Flooding | Remplir la CAM table | Port Security |
| ARP Spoofing | Fausses réponses ARP | DAI |
| DHCP Rogue | Faux serveur DHCP | DHCP Snooping |
| STP Attack | Manipulation STP | BPDU Guard, Root Guard |
| VLAN Hopping | Sauter entre VLANs | Native VLAN, DTP |
Diagramme en cours de génération...
10. Bonnes pratiques
10.1 Checklist de sécurité réseau
- Segmentation en zones de sécurité
- Zero Trust architecture (micro-segmentation)
- IDS/IPS déployé et configuré
- WAF en front des applications web
- Protection DDoS (rate limiting + scrubbing)
- 802.1X pour le contrôle d'accès
- MACsec sur les liens critiques
- DHCP Snooping + DAI activés
- Logs centralisés (SIEM)
- Mises à jour régulières
10.2 Principe du moindre privilège
—— Chaque entité a uniquement les permissions nécessaires ——
User → Accès aux applications nécessaires
Service → Communication avec les services nécessaires
Device → Accès aux réseaux nécessaires
10.3 Surveillance continue
Diagramme en cours de génération...
10.4 Métriques clés
| Métrique | Description | Seuil d'alerte |
|---|---|---|
| Taux de connexions | Nouvelles connexions/sec | > 90% capacité |
| Erreurs TCP | Retransmissions, resets | > 5% du trafic |
| Latence L7 | Temps de réponse applicatif | > 500ms |
| Taux de blocage | % de trafic bloqué par le WAF | Variation soudaine |
| Anomalies DNS | Requêtes vers domaines suspects | > 10/min |
Résumé
La sécurité réseau moderne repose sur une approche en couches :
- Zero Trust : Ne jamais faire confiance, toujours vérifier
- Segmentation : VLAN/VXLAN/zones pour isoler les flux
- Détection : IDS/IPS (Suricata, Snort, Zeek)
- Protection applicative : WAF (ModSecurity, AWS WAF)
- Anti-DDoS : Rate limiting, scrubbing, anycast
- Contrôle d'accès : 802.1X, port security
- Chiffrement couche 2 : MACsec
- Sécurisation L2 : DHCP Snooping, DAI
Exercices
- Configurer Suricata avec des règles personnalisées
- Déployer ModSecurity avec CRS sur Nginx
- Mettre en place 802.1X avec FreeRADIUS
- Configurer DHCP Snooping et DAI sur un switch
- Analyser une capture PCAP avec Zeek
- Créer une Web ACL AWS WAF
- Implémenter MACsec entre deux switches
- Concevoir une architecture Zero Trust pour une application web
Références
- NIST SP 800-207 : Zero Trust Architecture
- OWASP Top 10 Web Application Security Risks
- Suricata User Guide
- ModSecurity Reference Manual
- IEEE 802.1X / 802.1AE Standards