QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment sécuriser les flux UDP et les protocoles utilisant plusieurs ports ?

D’après Sécurité informatique

Sécurisation des protocoles UDP

Bien que moins complexe que TCP, UDP présente son lot d’éventuels problèmes sécuritaires :

Pas de concept d’état : Un pare-feu “stateful” doit se baser sur des heuristiques (par exemple, associer la réponse UDP au dernier envoi vers la même destination/port).

Ceci complique le suivi précis des connexions.

Amplification : Les protocoles basés sur UDP (DNS, NTP, CLDAP, etc.) peuvent servir de vecteur d’attaque DDoS si le service renvoie une réponse volumineuse à une requête succincte.

Sécurisation

Mettre à jour régulièrement les serveurs UDP (DNS, NTP) pour éviter les vulnérabilités connues.

Limiter les réponses aux requêtes suspectes (ex. DNS RRL – Response Rate Limiting).

Utiliser des mécanismes comme DNS over TLS/DTLS pour la confidentialité, même si cela n’abolit pas le risque de flood.

FTP, SIP et autres protocoles multi-ports

Certains protocoles comme FTP (mode actif/passif) ou SIP (voix sur IP) ouvrent des ports supplémentaires dynamiquement pour le flux de données ou de signalisation.

Ceci complique la configuration d’un pare-feu couche 4, qui doit suivre les négociations initiales :

FTP : Le pare-feu inspecte la commande PORT ou PASV et autorise les ports spécifiés dynamiquement.

SIP : Les flux RTP/RTCP pour la voix (en fait, temps réel) sont établis après la signalisation initiale.

Passerelles ALG (Application-Level Gateway) : De nombreux pare-feu implémentent un ALG pour “comprendre” le protocole et autoriser ou bloquer les ports dynamiques à la volée.