QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment se protéger contre la fragmentation IP abusive et les attaques DDoS ?

D’après Sécurité informatique

Protection contre la fragmentation abusive

Inspection approfondie des paquets (Deep Packet Inspection) : Les pare-feu ou routeurs avancés peuvent réassembler (virtuellement) les fragments et inspecter la totalité du paquet, évitant qu’un fragment ultérieur ne modifie les en-têtes déjà autorisés ou bloqués.

Limitation de la fragmentation : On peut encourager la configuration d’un MTU cohérent dans le réseau et l’usage de la découverte de chemin MTU (PMTUD), de façon à réduire les occurrences de fragmentation.

Filtres spécifiques : Certaines ACLs permettent de bloquer ou de limiter les paquets fragmentés de façon excessive ou suspecte (par exemple, en interdisant le premier fragment si l’en-tête TCP/UDP est incomplet).

Dispositifs anti-DDoS

ICMP rate limiting : Les routeurs peuvent limiter le taux de réponses ICMP (Time Exceeded, Destination Unreachable) pour éviter de consommer trop de ressources.

Blackhole routing : En cas d’attaque volumétrique, on peut diriger le trafic malveillant vers une interface nulle (“null route”), évitant la saturation du cœur de réseau.

Attention à ne pas rediriger vers un concurrent pour rigoler (c’est illégal je tiens à préciser).

Scrubbing centers : Les grandes entreprises ou FAI peuvent employer des “centres de nettoyage” (scrubbing centers) qui filtrent le trafic volumétrique malveillant en amont, avant de le faire transiter vers la cible légitime.

SYN Cookies (à la frontière avec la couche Transport) : Bien que cela concerne techniquement la couche 4, certains routeurs et pare-feu l’implémentent pour éviter les saturations de file d’attente de connexion.