Que faut-il savoir sur « Protection contre la fragmentation abusive » ?
Extrait de Sécurité informatique
Inspection approfondie des paquets (Deep Packet Inspection) : Les pare-feu ou routeurs avancés peuvent réassembler (virtuellement) les fragments et inspecter la totalité du paquet, évitant qu’un fragment ultérieur ne modifie les en-têtes déjà autorisés ou bloqués.
Limitation de la fragmentation : On peut encourager la configuration d’un MTU cohérent dans le réseau et l’usage de la découverte de chemin MTU (PMTUD), de façon à réduire les occurrences de fragmentation.
Filtres spécifiques : Certaines ACLs permettent de bloquer ou de limiter les paquets fragmentés de façon excessive ou suspecte (par exemple, en interdisant le premier fragment si l’en-tête TCP/UDP est incomplet).
