MFormations
Modern Network Engineering

Chapitre 9

09 — Sécurité Réseau

> Zero Trust, segmentation, IDS/IPS, WAF, 802.1X, MACsec, DHCP Snooping, DAI

Cours 09 — Sécurité Réseau

Durée : 6 séances | Niveau : Avancé


Table des matières

  1. Introduction à la sécurité réseau
  2. Zero Trust
  3. Segmentation réseau
  4. IDS/IPS — Suricata, Snort, Zeek
  5. WAF — ModSecurity, AWS WAF
  6. Protection DDoS
  7. 802.1X — NAC, Port Security
  8. MACsec
  9. Sécurisation couche 2
  10. Bonnes pratiques

1. Introduction à la sécurité réseau

1.1 Pourquoi la sécurité réseau ?

La sécurité réseau est l'ensemble des pratiques, technologies et politiques visant à protéger l'intégrité, la confidentialité et la disponibilité des données et des ressources réseau.

Objectifs fondamentaux (CIA Triad) :

  • Confidentiality : Les données ne sont accessibles qu'aux personnes autorisées
  • Integrity : Les données ne sont pas modifiées de manière non autorisée
  • Availability : Les ressources sont disponibles quand nécessaire
Diagramme en cours de génération...

1.2 Évolution des menaces

PériodeMenace principaleApproche
1990sVirus, versPérimètre (firewall)
2000sBotnets, phishingIDS/IPS, antivirus
2010sAPT, ransomwareZero Trust, EDR
2020sSupply chain, cloudSASE, SSE, CASB

1.3 Modèle de défense en profondeur

Diagramme en cours de génération...

2. Zero Trust

2.1 Principe fondamental

Never trust, always verify — Ne faites jamais confiance, vérifiez toujours.

Contrairement au modèle traditionnel basé sur le périmètre, Zero Trust suppose qu'aucun utilisateur, appareil ou réseau n'est digne de confiance par défaut, même s'il se trouve à l'intérieur du périmètre.

2.2 Piliers du Zero Trust (NIST SP 800-207)

Diagramme en cours de génération...

2.3 Micro-segmentation

La micro-segmentation divise le réseau en zones logiques ultra-fines, chaque zone ne contenant qu'un seul workload ou un petit groupe de workloads.

Avantages :

  • Réduction de la surface d'attaque
  • Limitation du mouvement latéral
  • Granularité fine des politiques
Diagramme en cours de génération...

2.4 Implémentation de Zero Trust

Stratégie de déploiement :

  1. Identifiez les surfaces à protéger (données critiques, applications)
  2. Cartographiez les flux (qui communique avec quoi)
  3. Concevez l'architecture (segmentation, politiques)
  4. Implémentez les contrôles (IAM, mTLS, micro-segmentation)
  5. Surveillez et itérez (logging, analytics, threat hunting)

Outils Zero Trust :

  • Identity : Okta, Azure AD, Keycloak
  • Network : Illumio, Guardicore, VMware NSX
  • Access : Zscaler, Cloudflare Access, BeyondCorp

3. Segmentation réseau

3.1 VLAN (Virtual LAN)

Un VLAN permet de segmenter logiquement un réseau physique en plusieurs domaines de broadcast isolés.

VLAN 10 - Servers Web      192.168.10.0/24
VLAN 20 - Servers DB       192.168.20.0/24
VLAN 30 - Management       192.168.30.0/24
VLAN 40 - VoIP             192.168.40.0/24
VLAN 99 - Native/Unused    192.168.99.0/24

Avantages VLAN :

  • Isolation des flux
  • Réduction du domaine de broadcast
  • Séparation des environnements (prod, dev, staging)

3.2 VXLAN (Virtual Extensible LAN)

VXLAN étend les VLAN au-delà des limites physiques en encapsulant Ethernet dans UDP.

Diagramme en cours de génération...

Caractéristiques :

  • 16M IDs de segment (vs 4096 VLAN)
  • Encapsulation MAC-in-UDP
  • Essentiel pour les datacenters virtualisés et le cloud

3.3 Zones Firewall

Diagramme en cours de génération...

Politiques de zone typiques :

  • Internet → DMZ : HTTP/HTTPS uniquement
  • DMZ → Interne : Connexions applicatives spécifiques
  • Interne → Management : Accès SSH restreint (jump host)
  • Interne → PCI : Accès chiffré, audit trail

3.4 ACL (Access Control Lists)

Diagramme en cours de génération...

ACL standard vs étendue :

TypeCritèresUsage
StandardIP source uniquementSimple filtrage
ÉtendueIP src, IP dst, port, protocoleFiltrage granulaire

4. IDS/IPS — Suricata, Snort, Zeek

4.1 IDS vs IPS

Diagramme en cours de génération...
CritèreIDSIPS
PositionHors ligne (mirror)En ligne (inline)
ActionAlerte seulementBloque activement
LatenceAucun impactAjoute de la latence
RisqueFaux positifs = alertesFaux positifs = blocage

4.2 Suricata

Suricata est un moteur IDS/IPS/Network Security Monitoring haute performance.

Fonctionnalités clés :

  • Multi-thread (auto-scalable)
  • Détection par signatures (rules)
  • Inspection protocolaire (HTTP, TLS, DNS, etc.)
  • Extraction de fichiers
  • Sortie JSON (EVE)
  • Support de Lua scripting

Exemple de règle Suricata :

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"ET MALWARE Suspicious User-Agent";
    content:"User-Agent|3a| EvilBot";
    classtype:trojan-activity;
    sid:2020001;
    rev:1;
)

4.3 Snort

Snort est le précurseur des IDS/IPS open-source.

Modes de fonctionnement :

  1. Sniffer : Capture et affiche les paquets
  2. Packet Logger : Enregistre les paquets
  3. NIDS : Analyse et alerte

Structure d'une règle Snort :

[action] [proto] [src_ip] [src_port] -> [dst_ip] [dst_port] ([options])
alert tcp $HOME_NET any -> $EXTERNAL_NET 80 (msg:"HTTP request"; sid:1000001;)

4.4 Zeek (anciennement Bro)

Zeek est un framework de network security monitoring orienté analyse de flux et métadonnées.

Particularités :

  • Langage de script Zeek (event-driven)
  • Logs riches (conn.log, http.log, dns.log, ssl.log)
  • Détection d'anomalies comportementales
  • Pas de signatures (complément IDS)

Logs Zeek typiques :

# conn.log - Toutes les connexions
ID.orig_h=10.0.0.5  ID.resp_h=93.184.216.34  proto=tcp
service=http  duration=0.123  orig_bytes=456  resp_bytes=12345

# http.log - Requêtes HTTP
method=GET  host=example.com  uri=/index.html  status_code=200

4.5 Comparatif

CritèreSuricataSnortZeek
PerformanceExcellent (multi-thread)Bon (mono-thread)Moyen
SignatureRulesRulesScripts
Analyse protocolaireOuiLimitéTrès riche
SortieJSON (EVE)Unified2Logs structurés
Extraction fichiersOuiNonOui
Utilisation principaleIDS/IPS haute perfIDS traditionnelNSM, forensics

5. WAF — ModSecurity, AWS WAF

5.1 Qu'est-ce qu'un WAF ?

Un Web Application Firewall (WAF) protège les applications web contre les attaques au niveau applicatif (OWASP Top 10).

Diagramme en cours de génération...

Protections principales :

  • SQL Injection (SQLi)
  • Cross-Site Scripting (XSS)
  • Remote File Inclusion (RFI)
  • Command Injection
  • Path Traversal
  • CSRF

5.2 ModSecurity

ModSecurity est un WAF open-source pour Apache, Nginx et IIS.

Architecture :

Client <-> Nginx/Apache <-> ModSecurity <-> Application

Fonctionnement :

  1. Phase de requête (request headers, body)
  2. Phase de réponse (response headers, body)
  3. Règles OWASP Core Rule Set (CRS)
  4. Actions : block, allow, log, pass

Règles CRS :

# Détection SQL Injection
SecRule REQUEST_COOKIES|REQUEST_COOKIES_NAMES|REQUEST_HEADERS \
    "@rx (?i:(?:select|union|insert|delete|update|drop|alter).*(?:from|into|set))" \
    "id:942100,phase:2,t:lowercase,deny,status:403,msg:'SQL Injection Detected'"

5.3 AWS WAF

AWS WAF est un WAF managé intégré à CloudFront, ALB et API Gateway.

Composants :

  • Web ACL : Ensemble de règles
  • Rules : Conditions + action
  • Rule groups : Règles pré-packagées (AWS Managed Rules, Marketplace)
  • IP sets : Listes d'IP
  • Regex patterns : Patterns personnalisés
{
  "Name": "block-sqli",
  "Priority": 1,
  "Statement": {
    "SqlInjectionMatchStatement": {
      "FieldToMatch": { "UriPath": {} },
      "TextTransformations": [{ "Type": "URL_DECODE", "Priority": 0 }]
    }
  },
  "Action": { "Block": {} }
}

5.4 OWASP CRS (Core Rule Set)

Le CRS est le jeu de règles de référence pour la détection d'attaques web.

Catégories :

  • REQUEST-901-INITIALIZATION : Initialisation
  • REQUEST-911-METHOD-ENFORCEMENT : Méthodes HTTP
  • REQUEST-912-DOS-PROTECTION : Anti-DoS
  • REQUEST-913-SCANNER-DETECTION : Scanners
  • REQUEST-920-PROTOCOL-ENFORCEMENT : Protocole
  • REQUEST-921-PROTOCOL-ATTACK : Attaques protocole
  • REQUEST-930-APPLICATION-ATTACK-LFI : Local File Inclusion
  • REQUEST-931-APPLICATION-ATTACK-RFI : Remote File Inclusion
  • REQUEST-932-APPLICATION-ATTACK-RCE : Remote Code Execution
  • REQUEST-933-APPLICATION-ATTACK-PHP : Attaques PHP
  • REQUEST-941-APPLICATION-ATTACK-XSS : XSS
  • REQUEST-942-APPLICATION-ATTACK-SQLI : SQL Injection
  • REQUEST-943-APPLICATION-ATTACK-SESSION-FIXATION : Session fixation

6. Protection DDoS

6.1 Types d'attaques DDoS

Diagramme en cours de génération...
TypeExempleTaille typique
VolumeUDP amplification (NTP, DNS)100+ Gbps
ProtocolSYN flood10-50 Gbps
ApplicationHTTP flood (RUDY, Slowloris)1-10 Gbps

6.2 Mitigation DDoS

Stratégies :

  1. Rate limiting : Limiter le nombre de requêtes par source
  2. Anycast : Distribuer le trafic sur plusieurs POP
  3. Scrubbing : Nettoyer le trafic dans des centres dédiés
  4. WAF + CDN : Absorber et filtrer au edge
  5. BGP Flowspec : Annoncer des règles de filtrage via BGP

Services DDoS Protection :

  • Cloudflare : Magic Transit, DDoS Protection
  • AWS Shield : Standard (gratuit) + Advanced ($3000/mois)
  • Azure DDoS Protection : Basic + Standard
  • GCP Cloud Armor : WAF + DDoS
  • Akamai Prolexic : Scrubbing dédié

6.3 BGP Flowspec

Flowspec permet de propager des règles de filtrage via BGP pour bloquer le trafic malveillant au niveau du routeur.

flow route block-ddos {
    match {
        source 203.0.113.0/24;
        protocol tcp;
        destination-port 80;
    }
    then {
        rate-limit 0;
    }
}

6.4 Rate Limiting

# Nginx rate limiting
limit_req_zone $binary_remote_addr zone=api:10m rate=10r/s;

server {
    location /api/ {
        limit_req zone=api burst=20 nodelay;
        proxy_pass http://backend;
    }
}

7. 802.1X — NAC, Port Security

7.1 Qu'est-ce que 802.1X ?

IEEE 802.1X est un standard de contrôle d'accès au réseau (NAC) qui authentifie les dispositifs avant de leur permettre d'accéder au réseau.

Diagramme en cours de génération...

7.2 Composants

RôleDescriptionExemple
SupplicantClient qui demande l'accèswpa_supplicant, Windows
AuthenticatorSwitch/AP qui contrôle l'accèsCisco, Aruba, Juniper
Authentication ServerValide les credentialsFreeRADIUS, Cisco ISE

7.3 Port Security

La port security limite le nombre de MAC addresses autorisées par port switch.

interface GigabitEthernet0/1
 switchport mode access
 switchport port-security
 switchport port-security maximum 2
 switchport port-security violation shutdown
 switchport port-security mac-address sticky
 spanning-tree portfast

Modes de violation :

  • Protect : Drop les paquets (pas de log)
  • Restrict : Drop + log
  • Shutdown : Désactive le port (errdisable)

7.4 MAB (MAC Authentication Bypass)

Permet aux appareils sans supplicant 802.1X (imprimantes, caméras) de s'authentifier via leur adresse MAC.


8. MACsec

8.1 Présentation

MACsec (IEEE 802.1AE) assure le chiffrement et l'intégrité au niveau de la couche 2 (Ethernet).

Diagramme en cours de génération...

Caractéristiques :

  • Chiffrement AES-128/256 en GCM
  • Pas de modification de l'infrastructure
  • Latence négligeable (matériel)
  • Protect contre les attaques man-in-the-middle

8.2 Configuration MACsec

# Exemple configuration Cisco
crypto macsec keychain MACSEC-KEY key-string 0 MySecretKey123

interface TenGigabitEthernet1/1
 macsec
 macsec keychain MACSEC-KEY
 macsec cipher-suite gcm-aes-256
 macsec replay-protection window-size 64

9. Sécurisation couche 2

9.1 DHCP Snooping

DHCP Snooping protège contre les attaques DHCP (rogue DHCP server).

Principe : Seuls les ports trusted peuvent émettre des DHCP OFFER.

ip dhcp snooping
ip dhcp snooping vlan 10,20,30
ip dhcp snooping information option

interface GigabitEthernet0/1
 ip dhcp snooping trust    ! ← Port vers le serveur DHCP légitime

interface GigabitEthernet0/2
 ip dhcp snooping limit rate 10   ! Rate limit DHCP

Attaques prévenues :

  • Rogue DHCP Server
  • DHCP Starvation
  • DHCP Spoofing

9.2 Dynamic ARP Inspection (DAI)

DAI valide les paquets ARP contre la base DHCP Snooping.

ip arp inspection vlan 10,20,30
ip arp inspection validate src-mac dst-mac ip

interface GigabitEthernet0/1
 ip arp inspection trust

Protections :

  • ARP Spoofing (ARP poisoning)
  • Man-in-the-middle couche 2

9.3 Attaques couche 2 courantes

AttaquePrincipeProtection
MAC FloodingRemplir la CAM tablePort Security
ARP SpoofingFausses réponses ARPDAI
DHCP RogueFaux serveur DHCPDHCP Snooping
STP AttackManipulation STPBPDU Guard, Root Guard
VLAN HoppingSauter entre VLANsNative VLAN, DTP
Diagramme en cours de génération...

10. Bonnes pratiques

10.1 Checklist de sécurité réseau

  • Segmentation en zones de sécurité
  • Zero Trust architecture (micro-segmentation)
  • IDS/IPS déployé et configuré
  • WAF en front des applications web
  • Protection DDoS (rate limiting + scrubbing)
  • 802.1X pour le contrôle d'accès
  • MACsec sur les liens critiques
  • DHCP Snooping + DAI activés
  • Logs centralisés (SIEM)
  • Mises à jour régulières

10.2 Principe du moindre privilège

—— Chaque entité a uniquement les permissions nécessaires ——

User    → Accès aux applications nécessaires
Service → Communication avec les services nécessaires
Device  → Accès aux réseaux nécessaires

10.3 Surveillance continue

Diagramme en cours de génération...

10.4 Métriques clés

MétriqueDescriptionSeuil d'alerte
Taux de connexionsNouvelles connexions/sec> 90% capacité
Erreurs TCPRetransmissions, resets> 5% du trafic
Latence L7Temps de réponse applicatif> 500ms
Taux de blocage% de trafic bloqué par le WAFVariation soudaine
Anomalies DNSRequêtes vers domaines suspects> 10/min

Résumé

La sécurité réseau moderne repose sur une approche en couches :

  1. Zero Trust : Ne jamais faire confiance, toujours vérifier
  2. Segmentation : VLAN/VXLAN/zones pour isoler les flux
  3. Détection : IDS/IPS (Suricata, Snort, Zeek)
  4. Protection applicative : WAF (ModSecurity, AWS WAF)
  5. Anti-DDoS : Rate limiting, scrubbing, anycast
  6. Contrôle d'accès : 802.1X, port security
  7. Chiffrement couche 2 : MACsec
  8. Sécurisation L2 : DHCP Snooping, DAI

Exercices

  1. Configurer Suricata avec des règles personnalisées
  2. Déployer ModSecurity avec CRS sur Nginx
  3. Mettre en place 802.1X avec FreeRADIUS
  4. Configurer DHCP Snooping et DAI sur un switch
  5. Analyser une capture PCAP avec Zeek
  6. Créer une Web ACL AWS WAF
  7. Implémenter MACsec entre deux switches
  8. Concevoir une architecture Zero Trust pour une application web

Références

  • NIST SP 800-207 : Zero Trust Architecture
  • OWASP Top 10 Web Application Security Risks
  • Suricata User Guide
  • ModSecurity Reference Manual
  • IEEE 802.1X / 802.1AE Standards