Comment sécuriser les flux UDP et les protocoles utilisant plusieurs ports ?
D’après Sécurité informatique
Sécurisation des protocoles UDP
Bien que moins complexe que TCP, UDP présente son lot d’éventuels problèmes sécuritaires :
Pas de concept d’état : Un pare-feu “stateful” doit se baser sur des heuristiques (par exemple, associer la réponse UDP au dernier envoi vers la même destination/port).
Ceci complique le suivi précis des connexions.
Amplification : Les protocoles basés sur UDP (DNS, NTP, CLDAP, etc.) peuvent servir de vecteur d’attaque DDoS si le service renvoie une réponse volumineuse à une requête succincte.
Sécurisation
Mettre à jour régulièrement les serveurs UDP (DNS, NTP) pour éviter les vulnérabilités connues.
Limiter les réponses aux requêtes suspectes (ex. DNS RRL – Response Rate Limiting).
Utiliser des mécanismes comme DNS over TLS/DTLS pour la confidentialité, même si cela n’abolit pas le risque de flood.
FTP, SIP et autres protocoles multi-ports
Certains protocoles comme FTP (mode actif/passif) ou SIP (voix sur IP) ouvrent des ports supplémentaires dynamiquement pour le flux de données ou de signalisation.
Ceci complique la configuration d’un pare-feu couche 4, qui doit suivre les négociations initiales :
FTP : Le pare-feu inspecte la commande PORT ou PASV et autorise les ports spécifiés dynamiquement.
SIP : Les flux RTP/RTCP pour la voix (en fait, temps réel) sont établis après la signalisation initiale.
Passerelles ALG (Application-Level Gateway) : De nombreux pare-feu implémentent un ALG pour “comprendre” le protocole et autoriser ou bloquer les ports dynamiques à la volée.
