QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment protéger les échanges d'un serveur web et d'un service de téléphonie IP ?

D’après Sécurité informatique

Sécuriser un serveur web (HTTPS)

Filtrage TCP : Autoriser en entrée uniquement les ports 80 (HTTP) et 443 (HTTPS) sur le pare-feu.

Bloquer tout autre trafic vers la machine.

Stateful inspection : Configurer le pare-feu pour qu’il suive l’état des sessions TCP, rejetant les paquets anormaux (ACK sans SYN, RST sans session ouverte, etc.).

TLS : Utiliser un certificat TLS moderne, interdire les suites de chiffrement obsolètes (SSLv3, TLS 1.0) et exiger TLS 1.2 ou TLS 1.3.

Protection anti-DDoS : Éventuellement, placer le serveur derrière un CDN ou un reverse proxy capable d’absorber la charge en cas d’attaque.

Surveillance : Examiner les logs du serveur web (Apache, Nginx) et du pare-feu pour détecter des connexions suspectes ou des tentatives de brute force.

Sécuriser un service de VoIP interne

VLAN séparés : Un VLAN pour la voix (SIP, RTP), un VLAN pour les données utilisateurs.

Pare-feu ou ACL : Réglementer strictement les flux UDP (ports SIP, RTP) entre les téléphones IP, le serveur PBX et l’extérieur (fournisseur SIP).

ALG SIP : Activer l’ALG sur le routeur/pare-feu pour gérer l’ouverture dynamique des ports RTP.

SRTP/DTLS : Chiffrer la voix pour éviter les écoutes.

Supervision : Détecter des anomalies de débit ou de latence (Qualité de Service).

Configurer des alertes en cas de tentatives massives d’enregistrement SIP frauduleux.