01/03/2021
Comment bati ˆ r une architecture de securi ´ te´ Internet ?
Herve´ Schauer et Olivier Perret
[email protected], [email protected]
Octobre 1995
Resu ´ me´
L’objectif de notre confe´rence est, d’une part, de montrer pourquoi les produits de sec´ urite´
Internet ne sont pas necessa ´ ires aux universite´s, et d’autre part de proposer une architecture
leur permettant de se prote´ger.
Les produits de sec´ urite´ qui fleurissent sur le marche´, sont peu souples voire incomplets,
et rendent en rea´ lite´ l’exploitation de la sec´ urite´ Internet aussi complexe qu’auparavant.
Il s’agit donc d’apprendre a` utiliser des composants classiques et standards du marche : ´
routeurs et machines Unix, pour baˆtir une sec´ urite´, adapte´e aux besoins des utilisateurs tout
en ame´liorant la re´sistance aux intrusions qui se multiplient. La confe´rence proposera une
architecture, des mate´riels applicables a` tous, et les re`gles de filtrage IP.
Les schema ´ s et re´fe´rences bibliographiquessont disponiblessur le Web.
1 Les principes de base
Les concepts de base sur lesquelss’articule une architecture de secur ´ ite´ Internet sont le filtrage
IP et le relayage des services, qu’il convient de bien distinguer.
1.1 Le filtrage IP
C’est lui qui permet de filtrer le trafic a` la base, de part et d’autre d’un routeur ou d’une ma-
chine relie´e a` deux re´seaux. Ce filtrage portera sur les communications en ge´ne´ral, sans distinction
de service.
Il peut eˆtre simple ou double selon qu’il est assure´ par une machine ou une machine associee´
un routeur. Dans le cas ou l’on dispose de 2 machines, l’une assurera le relayage des services et
le controlˆ e du routage et sera branche´e sur un brin propre et filtre´ tandis que l’autre assurera le
filtrage.
Le filtrage est pour le moment une ope´ration complexe demandant une bonne connaissance du
protocole TCP/IP.