QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quelles précautions prendre pour ouvrir un accès distant à une base de données ?

D’après Sécurité informatique

Protection d’une base de données avec accès distant

Pare-feu couche : Bloquer tout accès direct à la base (port 3306 pour MySQL, 5432 pour PostgreSQL, etc.) depuis l’extérieur. Changer les ports par configuration.

N’autoriser que l’IP de l’application ou un tunnel VPN.

Tunnel chiffré : Imposer l’usage de TLS (MySQL SSL, PostgreSQL SSL) ou d’un VPN IPsec/OpenVPN pour les connexions distantes.

Contrôle d’accès : Au niveau de la base, limiter les comptes et appliquer des restrictions d’IP source.

Audit régulier : Surveiller les connexions (login, IP) et vérifier qu’il n’y a pas d’attaques bruteforce sur le port.

La couche Transport se situe à un carrefour essentiel : elle met en relation les applications et la couche Réseau.

De son bon fonctionnement dépendent la fiabilité, l’ordonnancement et la bonne distribution des données. Les menaces qui la visent (SYN flood, session hijacking, injection, DDoS, etc.) peuvent avoir un impact considérable sur la disponibilité des services et la confidentialité des échanges.

Pour y faire face, il est nécessaire de :

Comprendre les mécanismes natifs (handshake TCP, contrôle de flux, fiabilité).

Déployer des protections complémentaires : pare-feu stateful, IPS, filtration stricte des ports, mécanismes anti-DDoS (SYN cookies, rate limiting, scrubbing).

Renforcer la confidentialité et l’intégrité avec TLS/DTLS pour chiffrer et authentifier les flux.

Surveiller et auditer régulièrement (pentests, logs, NetFlow) afin de réagir rapidement à toute anomalie ou tentative d’attaque.

Adapter la configuration aux spécificités des protocoles utilisés (HTTP, VoIP, FTP, etc.), chacun pouvant exiger un paramétrage précis pour gérer les ports dynamiques ou la répartition de charge.

Cette approche contribue à une défense en profondeur : les protections des connexions complètent celles des équipements physiques, du réseau local et du routage.

En articulant les bonnes pratiques de chaque couche, on obtient un maillage de sécurité capable de résister à un large éventail d’attaques, qu’elles proviennent de l’intérieur du réseau ou de l’Internet.

Dans la continuité, les couches supérieures (Session, Présentation, Application) devront également être sécurisées, car elles utilisent les services de la couche Transport pour leurs propres échanges.

Des vulnérabilités logicielles à ces niveaux peuvent elles aussi être exploitées par un attaquant, indépendamment de la robustesse de la couche 4.