Protection scan port

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Défense — filtrer et contrer les scans de ports
Voir aussi Scan de ports TCP, Scan de ports UDP, FireWalk

Conseils pour filtrer, voire contrer les balayages de ports.

Recommandations

  • Filtrer les messages ICMP vers le réseau externe (routeurs et pare-feux). Cela force
 l'attaquant à employer de véritables balayages TCP — avantage : ils sont logués par les IDS.
 Inconvénient : on ne respecte plus strictement les RFC, avec des impacts possibles.
  • Filtrer les ICMP type 3 (destination port unreachable) sur les routeurs et pare-feux
 pour rendre inefficaces le balayage UDP et le firewalking.
  • Configurer correctement les pare-feux pour qu'ils identifient les balayages. Les pare-feux
 commerciaux (CheckPoint, NetScreen, PIX) comme iptables peuvent empêcher les balayages rapides et
 les SYN flood. Des outils comme portsentry détectent les scans et peuvent ignorer une
 IP source donnée pendant une durée définie.
  • Évaluer la gestion des paquets fragmentés IP par le pare-feu, par exemple avec
 fragtest et fragroute.
  • Empêcher le contournement des routeurs et pare-feux via des ports spécifiques ou des
 techniques d'usurpation d'adresse (spoofing).
  • Si l'on héberge des serveurs FTP publics, s'assurer que les pare-feux ne sont pas vulnérables aux
 commandes PORT/PASV mal formées.
  • Maintenir le pare-feu à jour (dernier correctif) et définir des règles anti-spoofing strictes.
  • Utiliser autant que possible des serveurs proxy : ils ne relaient pas les paquets fragmentés ou
 mal formés, ce qui neutralise les scans FIN/NULL ; ils restent toutefois eux-mêmes scannables.

Voir aussi