Leçon 12 : défense périmétrique — Firewall, WAF, DMZ et IDS/IPS
Dans la leçon précédente, on a cartographié comment les attaquants frappent directement l'application — XSS, SQL Injection, Buffer Overflow et vol d'identifiants. Cette leçon passe du côté de la défense : les outils qui se placent à la frontière entre l'internet ouvert et le réseau de l'organisation
En bref : le Packet Filtering est un gardien qui examine chaque paquet seul selon une liste de règles, tandis que le Stateful se souvient de toute la conversation — mais c'est justement cette mémoire qu'on peut inonder (SYN Flood). Le WAF protège l'application, la DMZ isole les serveurs exposés dans une zone tampon, l'IDS alerte et l'IPS bloque aussi. Le VPN enveloppe le trafic dans un tunnel chiffré, et le NACL filtre au niveau du sous-réseau sans rien mémoriser.
- Packet Filtering Firewall
- Filtre les paquets au niveau réseau (couche 3) et transport (couche 4) selon des règles statiques prédéfinies (ACL) — adresse IP, port, protocole et direction — sans aucune considération de l'état de la connexion.
- Stateful Firewall et State Table
- Un pare-feu qui analyse le contexte de la conversation plutôt que chaque paquet isolément : quand un paquet SYN est approuvé, une ligne s'ouvre dans la State Table (un journal tenu en mémoire RAM) avec l'IP, les ports et le numéro de séquence (SEQ) attendu ; les paquets futurs sont vérifiés uniquement contre cette ligne. La même table qui permet de repérer une connexion falsifiée expose le pare-feu à une inondation SYN qui sature la RAM.
- WAF (Web Application Firewall)
- Un composant de sécurité qui filtre le trafic HTTP/S au niveau applicatif, analyse le contenu complet de la requête (pas seulement les détails de protocole), et protège spécifiquement contre des attaques comme le SQL Injection, le XSS et le CSRF issues de l'OWASP Top 10.
- DMZ (Demilitarized Zone)
- Une zone isolée hébergeant des services qui doivent être accessibles depuis internet (Web, e-mail, DNS), de sorte qu'une intrusion là-bas confine l'attaquant à la seule DMZ. Dans une configuration Single Firewall, un seul appareil gère tout le trafic ; dans une configuration Dual Firewall, deux appareils séparés — l'un entre internet et la DMZ, l'autre entre la DMZ et le réseau interne — augmentent le coût d'une intrusion.
- IDS contre IPS
- L'IDS surveille le trafic et les événements système (par signature ou par anomalie) et se contente d'alerter, sans bloquer. L'IPS combine cette même capacité de détection avec un blocage actif en temps réel.
- VPN (réseau privé virtuel)
- Permet une connexion chiffrée et sécurisée sur un réseau public non fiable, via un 'tunnel' virtuel chiffré et une authentification d'identité — de sorte que même quand les données passent par l'internet ouvert, elles restent indéchiffrables.
- Network ACL (NACL)
- Une couche de défense supplémentaire, sans état (Stateless), au niveau du sous-réseau (Subnet/VLAN), qui filtre le trafic entrant et sortant selon des règles statiques Allow/Deny basées sur l'IP et les ports — avant même que le trafic n'atteigne le pare-feu principal.