Les pare-feu à inspection dynamique offrent un niveau de sécurité réseau supérieur en suivant les informations d’état et de contexte. Ils inspectent le trafic à plusieurs niveaux de la pile réseau en fonction de l’état, du port et du protocole.
Lorsque vous recherchez un pare-feu à inspection dynamique, il est important de comprendre son fonctionnement, d’en évaluer les avantages et les inconvénients, et d’examiner ses cas d’utilisation afin de déterminer comment il peut répondre au mieux aux besoins de votre entreprise.
Pourquoi les pare-feu à inspection dynamique sont-ils importants ?
Un pare-feu dynamique est important pour sa capacité à bloquer le trafic et à protéger contre la plupart des types de cyberattaques. Les pare-feu à inspection dynamique analysent chaque paquet de données afin de déterminer s’il doit être autorisé à entrer sur le réseau, et protègent les ressources système en bloquant le trafic non essentiel. En bref, l’inspection dynamique des paquets, également appelée filtrage dynamique des paquets, suit les connexions établies pour garantir une protection efficace et complète.
Le terme « inspection dynamique » a été inventé par Check Point Software Technologies en 1993, ce qui est devenu le fondement de l’entreprise. Les premiers pare-feu étaient « dynamiques », c’est-à-dire qu’ils permettaient de suivre les connexions entre les ordinateurs et de conserver les paquets de données jusqu’à ce que suffisamment d’informations soient disponibles pour déterminer leur état.
Une technique d’inspection dynamique a été développée pour remédier aux limites de l’inspection sans état, et le produit Firewall-1 de Check Point a été le premier pare-feu à inspection dynamique disponible dans le commerce. Le besoin de tenir compte des applications est apparu au début des années 2000. Pour y répondre, de nombreux fournisseurs de solutions de cybersécurité ont ajouté la visibilité applicative et des fonctionnalités supplémentaires aux pare-feu à inspection dynamique.
Les fonctionnalités essentielles proposées par les fournisseurs de pare-feu à inspection dynamique peuvent notamment inclure :
- Bloquer les attaques par déni de service (DoS)
- Empêcher l’usurpation d’adresse IP
- Protéger contre les attaques internes
- Empêcher les communications non chiffrées
Les appliances de gestion unifiée des menaces (UTM) peuvent également combiner un pare-feu avec plusieurs fonctionnalités de sécurité, et l’inspection dynamique des paquets des solutions UTM autorise le trafic entrant et sortant avec un filtrage par proxy web et des services antivirus.
Les pare-feu à inspection dynamique des paquets sont couramment utilisés à la place de l’inspection sans état, ou du filtrage statique des paquets. Ils sont particulièrement adaptés au protocole de contrôle de transmission (TCP) ou aux protocoles similaires, et prennent également en charge des protocoles tels que le protocole de datagramme utilisateur (UDP).
En savoir plus sur les différents types de pare-feu et leur mode de déploiement.
Comment fonctionnent les pare-feu à inspection dynamique ?
Les fonctionnalités d’inspection dynamique sont similaires à celles des filtres de paquets, dans la mesure où elles autorisent ou refusent les connexions sur la base d’un filtrage, tout en permettant de surveiller l’état des communications. Les pare-feu à inspection dynamique suivent les paquets de chaque liaison qui les traverse et créent une table d’état des connexions afin de maintenir les états selon un ensemble de règles. Le pare-feu compare chaque paquet de données à cet ensemble de règles pour déterminer si son accès doit être autorisé ou refusé pour la session concernée.
Le filtrage des pare-feu à inspection dynamique repose sur les informations d’état et de contexte issues des paquets d’une session. L’état de la connexion se reflète dans des indicateurs spécifiques tels que SYN, ACK et FIN. Le contexte correspond aux informations telles que les numéros de séquence, les adresses et ports du protocole Internet (IP), ainsi que différentes métadonnées. Le pare-feu stocke ces informations d’état et de contexte et les met régulièrement à jour.
Les pare-feu à inspection dynamique des paquets inspectent le trafic entrant à plusieurs niveaux du réseau et fonctionnent principalement au niveau transport et au niveau réseau du modèle d’interconnexion des systèmes ouverts (OSI). Les décisions de filtrage dépendent des instructions de l’administrateur ainsi que du contexte, et le pare-feu peut inspecter toute l’activité du début à la fin.
Les pare-feu utilisent l’inspection approfondie des paquets (DPI) pour analyser l’en-tête et le contenu des paquets. Pour empêcher les logiciels malveillants, le pare-feu compare le contenu des paquets à une base de données de signatures de logiciels malveillants et, en cas de correspondance, bloque le passage des paquets.
Le fonctionnement des pare-feu à inspection dynamique des paquets peut varier selon l’implémentation. En général, les règles d’inspection dynamique fonctionnent de deux façons principales : passive et active.
Inspection dynamique passive
Les règles d’inspection dynamique passive sont utilisées par des systèmes avancés qui détectent les schémas de trafic suspects au lieu d’accepter immédiatement les paquets qui enfreignent les normes. Ces pare-feu sont plus efficaces, mais ne peuvent pas empêcher certains types d’attaques, comme les attaques par déni de service (DoS) et les attaques par usurpation d’adresse.
Inspection dynamique active
Les règles d’inspection dynamique active des paquets utilisent des technologies similaires à celles des systèmes passifs, mais elles sont plus complexes et peuvent empêcher les attaques en intervenant lorsqu’une activité suspecte apparaît. Ces pare-feu permettent de filtrer le trafic en fonction des symptômes des connexions établies ou des sessions réseau.
En savoir plus sur les pare-feu à filtrage de paquets.
Avantages et inconvénients des pare-feu à inspection dynamique
Les pare-feu à inspection dynamique des paquets peuvent examiner plus en profondeur les charges utiles et comprendre les protocoles complexes, ce qui contribue à fournir une protection instantanée lors de l’exécution. Voici certains des principaux avantages et inconvénients des pare-feu à inspection dynamique.
Avantages
- Les pare-feu à inspection dynamique des paquets assurent une inspection complète des protocoles en fonction de l’état et du contexte.
- Les pare-feu peuvent examiner plus en profondeur les charges utiles et comprendre les protocoles complexes.
- Les pare-feu à inspection dynamique éliminent la surface d’attaque et améliorent la gestion des vulnérabilités du système.
- Les pare-feu inspectent le trafic entrant à plusieurs niveaux du modèle OSI.
- Les pare-feu à inspection dynamique comprennent le flux réseau et peuvent reconnaître les paquets de données appartenant à un flux.
- Ils sont très efficaces pour détecter les tentatives non autorisées ou les messages falsifiés.
- Les pare-feu à inspection dynamique peuvent négocier les ports et les protocoles de communication, ce qui contribue à fournir une protection instantanée lors de l’exécution.
Inconvénients
- Les pare-feu à inspection dynamique sont plus coûteux et n’offrent aucun mécanisme d’authentification.
- Les débits de transfert des pare-feu à inspection dynamique sont inférieurs à ceux des filtres de paquets.
- Les performances sont inférieures à celles d’un filtre de paquets et le contrôle granulaire fait défaut.
- La gestion des tables et de la logique nécessaires à l’analyse des listes de contrôle d’accès consomme de la mémoire et de la puissance de calcul.
- Les vérifications supplémentaires nécessitent une quantité importante de ressources système, ce qui peut réduire la vitesse.
- Les pare-feu à inspection dynamique sont vulnérables aux attaques par déni de service distribué (DDoS).
- Les attaques de type « homme du milieu » (MitM) peuvent créer encore davantage de vulnérabilités dans les pare-feu.
3 exemples de pare-feu à inspection dynamique
De nombreux fournisseurs réputés de solutions de cybersécurité proposent des pare-feu à inspection dynamique des paquets dotés de fonctionnalités de sécurité réseau contextuelles ou intégrés à d’autres services. De nombreux pare-feu de nouvelle génération (NGFW) offrent des fonctionnalités de pare-feu dynamique intégrées nativement.
Palo Alto Networks
Le pare-feu de Palo Alto Networks
est un pare-feu dynamique : tout le trafic entrant et sortant qui le traverse est associé à une session en fonction d’une règle de sécurité. Cette mise en correspondance du trafic est une règle de substitution applicative qui identifie les sessions non traitées par le moteur App-ID et force le pare-feu à gérer la session comme un pare-feu à inspection dynamique classique.
Check Point
Le pare-feu dynamique de Check Point
est intégré à la pile réseau du noyau du système d’exploitation (OS) et se situe au niveau logiciel le plus bas. Le pare-feu assure une visibilité complète sur l’ensemble du trafic entrant et sortant du système.
L’implémentation de l’inspection dynamique de Check Point offre plusieurs avantages précieux, et le pare-feu prend en charge des centaines d’applications, de services et de protocoles prédéfinis. Sa conception simple et efficace garantit des performances optimales et réduit la surcharge de traitement.
Juniper Networks
La série Juniper Networks SRX est activée par le système d’exploitation (OS) Junos, qui comprend un ensemble robuste de services, notamment un pare-feu dynamique. Les plateformes Juniper Networks de la série MX offrent de puissantes fonctionnalités de routage, de commutation, de sécurité et de services.
Les MS-MPC, MS-MIC et MX-SPC3 fournissent un traitement dédié aux services exigeants en ressources de calcul et aux services de sécurité, notamment le pare-feu dynamique et l’inspection approfondie des paquets. Les routeurs utilisent des pare-feu pour suivre et contrôler le flux du trafic, tandis que le pare-feu dynamique Junos Network Secure fournit une couche de sécurité supplémentaire. La configuration du pare-feu dynamique est prise en charge sur les routeurs d’intérieur ACX500.
En résumé : protéger intégralement les données de votre entreprise
Les pare-feu à inspection dynamique sont considérés comme plus sécurisés que les pare-feu à filtrage de paquets et peuvent examiner en profondeur les transactions afin de comprendre les événements en cours. Ils offrent un contrôle plus granulaire du filtrage du trafic et disposent de vastes capacités de journalisation qui facilitent le dépannage et la surveillance. Les pare-feu à inspection dynamique des paquets sont aujourd’hui la technologie d’inspection de référence.
Pour garantir une protection complète des données de votre entreprise contre les menaces actuelles, choisir le bon pare-feu constitue une étape cruciale. De nombreux fournisseurs de solutions de cybersécurité proposent des pare-feu à inspection dynamique en combinant plusieurs services de sécurité ou en les intégrant à d’autres services. Pour déployer un pare-feu à inspection dynamique, vous devez vous concentrer sur certains facteurs clés, tels que le type de plateforme ou les fonctionnalités nécessaires, ainsi que les exigences en matière de facilité de gestion, de budget et de performances.
En savoir plus : 5 grandes prévisions concernant la sécurité du stockage pour 2023