Protection scan port
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Défense — filtrer et contrer les scans de ports |
| Voir aussi | Scan de ports TCP, Scan de ports UDP, FireWalk |
Conseils pour filtrer, voire contrer les balayages de ports.
Recommandations
- Filtrer les messages ICMP vers le réseau externe (routeurs et pare-feux). Cela force
l'attaquant à employer de véritables balayages TCP — avantage : ils sont logués par les IDS. Inconvénient : on ne respecte plus strictement les RFC, avec des impacts possibles.
- Filtrer les ICMP type 3 (destination port unreachable) sur les routeurs et pare-feux
pour rendre inefficaces le balayage UDP et le firewalking.
- Configurer correctement les pare-feux pour qu'ils identifient les balayages. Les pare-feux
commerciaux (CheckPoint, NetScreen, PIX) comme iptables peuvent empêcher les balayages rapides et
les SYN flood. Des outils comme portsentry détectent les scans et peuvent ignorer une
IP source donnée pendant une durée définie.
- Évaluer la gestion des paquets fragmentés IP par le pare-feu, par exemple avec
fragtestetfragroute.
- Empêcher le contournement des routeurs et pare-feux via des ports spécifiques ou des
techniques d'usurpation d'adresse (spoofing).
- Si l'on héberge des serveurs FTP publics, s'assurer que les pare-feux ne sont pas vulnérables aux
commandesPORT/PASVmal formées.
- Maintenir le pare-feu à jour (dernier correctif) et définir des règles anti-spoofing strictes.
- Utiliser autant que possible des serveurs proxy : ils ne relaient pas les paquets fragmentés ou
mal formés, ce qui neutralise les scans FIN/NULL ; ils restent toutefois eux-mêmes scannables.
Voir aussi
- Scan de ports TCP / Scan de ports UDP — techniques que ces mesures visent à contrer
- FireWalk — sondage au travers d'un pare-feu