Une passerelle applicative, ou passerelle d’application, est un type de proxy pare-feu utilisé pour assurer la sécurité des réseaux. Les passerelles applicatives filtrent le trafic entrant des nœuds selon des spécifications prédéfinies — elles filtrent uniquement les données des applications réseau transmises, telles que celles du protocole de transfert de fichiers (FTP), de Telnet, du protocole de diffusion en temps réel et de BitTorrent.
- Fonctionnement des passerelles applicatives
- Fonctionnalités des passerelles applicatives
- Avantages et inconvénients des passerelles applicatives
- Coût des pare-feu à passerelle applicative
- Top 10 des fournisseurs de passerelles applicatives
- Quand utiliser une passerelle applicative ?
- En résumé : les passerelles applicatives
Fonctionnement des passerelles applicatives
Agissant comme proxy pour les serveurs d’applications et les protocoles comme FTP, une passerelle applicative utilise l’inspection approfondie des paquets pour détecter et bloquer le trafic malveillant avant d’établir une session applicative ou d’autoriser le trafic à atteindre les applications.
Lorsqu’un client demande l’accès aux ressources d’un serveur en réseau (comme des pages web, des bases de données ou des fichiers), il se connecte d’abord au serveur proxy, qui établit une connexion avec le serveur principal. Les passerelles applicatives se trouvent sur les pare-feu du client et du serveur.
À un niveau général, le serveur proxy masque les adresses IP (ainsi que d’autres informations confidentielles) pour le compte du client. La passerelle applicative et l’ordinateur externe communiquent sans que les informations du client ni l’adresse IP du serveur proxy ne soient connues.
Les passerelles applicatives fonctionnent grâce à l’inspection approfondie des paquets. Ces outils sont capables de comprendre les protocoles utilisés par les applications spécifiques qu’ils prennent en charge. En voici un exemple :
Les passerelles applicatives peuvent autoriser le franchissement du pare-feu avec un protocole d’initiation de session (SIP). Si le trafic SIP du réseau est interrompu sur une passerelle applicative, la responsabilité d’examiner et d’autoriser les sessions SIP est transférée du pare-feu à la passerelle applicative.
À bien des égards, les passerelles applicatives ressemblent beaucoup aux serveurs proxy, puisqu’elles s’interposent entre les clients et les serveurs pour faciliter les échanges de communication. Essentiellement, les passerelles applicatives fonctionnent sans que l’application soit configurée pour les utiliser, en interceptant les messages. Un proxy, en revanche, est généralement configuré dans l’application cliente : le client sait explicitement qu’il utilise le proxy et s’y connecte au lieu de se connecter au véritable serveur.
Fonctionnalités des passerelles applicatives
Les passerelles applicatives incluent généralement les fonctions suivantes :
- Autoriser les applications clientes à utiliser des ports TCP/UDP dynamiques pour communiquer avec les ports connus utilisés par les applications serveur, malgré une configuration du pare-feu susceptible de n’autoriser qu’un nombre limité de ports connus.
- Convertir les informations d’adressage de la couche réseau situées dans les charges utiles des applications entre les adresses d’hôte acceptables de part et d’autre d’un pare-feu — autrement dit, servir de passerelle entre les adresses.
- Identifier les commandes propres aux applications et fournir des contrôles de sécurité précis sur ces commandes.
- Synchroniser plusieurs flux de données ou sessions entre deux hôtes d’échange.
- Empêcher l’expiration du délai d’attente des périphériques réseau avant la fin du transfert de fichiers.
- Inspection approfondie des paquets.
Avantages et inconvénients des passerelles applicatives
Plusieurs avantages et inconvénients importants doivent être pris en compte avant de décider d’utiliser une passerelle applicative.
Avantages des passerelles applicatives
- Contribuer à prévenir les attaques telles que les injections SQL, les scripts intersites et les attaques par déni de service distribué.
- Renforcer la protection des données et la conformité aux réglementations relatives à leur traitement, notamment le RGPD et le CCPA.
- Garantir une meilleure conformité à des réglementations comme HIPAA et PCI.
- Ajouter des processus automatisés susceptibles de libérer des ressources au sein de l’équipe.
Inconvénients des passerelles applicatives
Plusieurs difficultés ou inconvénients potentiels doivent être pris en compte avant de décider d’investir dans une technologie de passerelle applicative, notamment :
- Considérations liées aux coûts (ces solutions peuvent être onéreuses).
- Problèmes de performances : comme les passerelles applicatives inspectent l’ensemble du trafic, entrant comme sortant, au niveau applicatif (inspection approfondie des paquets), le système peut être saturé s’il n’est pas suffisamment robuste pour supporter cette charge imposée aux ressources informatiques et réseau.
- Chaque protocole (FTP, Telnet, HTTP, SMTP, etc.) nécessite sa propre application proxy — la prise en charge de nouvelles applications et de nouveaux protocoles réseau apparaît souvent lentement.
- Les agents risquent d’autoriser le trafic à traverser le pare-feu par tunnellisation, annulant ainsi une grande partie de l’intérêt d’une passerelle applicative.
- Les passerelles applicatives peuvent être difficiles à installer, à configurer et à gérer pour les analystes de sécurité les moins expérimentés.
Découvrez 7 types de pare-feu différents et leurs options de déploiement.
Coût des pare-feu à passerelle applicative
Le coût des passerelles applicatives varie considérablement selon les besoins de chaque organisation. En règle générale, les pare-feu à passerelle applicative peuvent coûter de 10 $ par mois à plusieurs milliers de dollars par mois pour répondre aux besoins des grands réseaux d’entreprise.
Microsoft Azure Application Gateway, un produit populaire de passerelle applicative, facture 0,0246 $ par « heure de passerelle » fixe et 0,0008 $ par « heure d’unité de capacité ».
Top 10 des fournisseurs de passerelles applicatives
Ces fournisseurs de passerelles applicatives figurent parmi les plus populaires et les mieux notés :
- Microsoft : Azure Application Gateway
- AWS : Elastic Load Balancing
- Google : Google Cloud Load Balancing
- Traefik
- F5 : BIG-IP Local Traffic Manager
- Citrix : ADC
- HAProxy Enterprise : HAProxy
- Kemp : LoadMaster
- HashiCorp : Consul
- F5 : NGINX
Quand utiliser une passerelle applicative ?
Si l’un des cas d’utilisation suivants s’applique à votre situation, une passerelle applicative peut vous être utile :
- Acheminer le trafic en fonction des informations contenues dans les en-têtes de l’hôte.
- Prendre en charge des protocoles comme FTP, Telnet, HTTP, HTTPS et WebSockets (certains fournisseurs de passerelles applicatives prennent en charge des protocoles supplémentaires, mais la plupart prennent en charge ceux-ci).
- Personnaliser les contrôles de sécurité d’un pare-feu d’application web.
- Protection contre les attaques par déni de service distribué.
- Protection contre les injections SQL.
- Conformité aux réglementations relatives à la confidentialité des données.
En résumé : les passerelles applicatives
Les passerelles applicatives offrent une sécurité supplémentaire aux réseaux d’entreprise qui peuvent tirer parti d’une approche par proxy pour contrôler les accès. Elles sont également utiles pour renforcer les protocoles de sécurité des données lorsque les entreprises doivent garantir leur conformité à diverses réglementations sectorielles et gouvernementales relatives à la confidentialité des données. Toutefois, comme les passerelles applicatives fonctionnent en effectuant une inspection approfondie des paquets, ces solutions de sécurité peuvent ralentir les performances du réseau et s’avérer coûteuses.
En savoir plus sur le fonctionnement des pare-feu.