Commutation d'étiquettes multiprotocole (MPLS) sont protégés : seuls certains appareils et systèmes sont autorisés à accéder au réseau. Un utilisateur externe ne peut pas accéder au réseau interne sans autorisation. Cela bloque les accès non autorisés de la part d'initiés pourtant dignes de confiance ou de pirates ayant obtenu l'accès aux ressources réseau.
Les entreprises peuvent prendre des mesures pour se protéger contre les attaques, notamment :
- Limiter les droits d'accès physique.
- Contrôler le trafic réseau avec des routeurs, pare-feu et des systèmes de détection des intrusions.
- Restreindre les privilèges administratifs des utilisateurs non essentiels.
- Surveiller l'activité réseau afin de détecter les événements anormaux à l'aide de fichiers journaux et d'outils de sécurité IDS/IPS.
Voir aussi : Comprendre l'approche Zero Trust appliquée à la sécurité des réseaux
Qu'est-ce que la sécurité MPLS ?
La sécurité du Multi-Protocol Label Switching (MPLS) protège le réseau MPLS. Elle fournit des services tels que la qualité de service (QoS), l'ingénierie du trafic et des mécanismes de récupération rapide. Pour être sécurisé, le protocole MPLS doit être protégé contre les attaques par déni de service, les attaques par déni de service distribué et autres attaques malveillantes.
Avantages de la sécurité MPLS
Souvent utilisé dans les réseaux d'entreprise, le protocole MPLS peut être configuré pour atteindre des niveaux extrêmement élevés de sécurité et de fiabilité. MPLS offre également davantage de flexibilité et de visibilité en prenant en charge plusieurs types de services sur un même chemin commuté par étiquettes (LSP).
En particulier, MPLS offre les avantages suivants :
- Avec des VPN, les entreprises peuvent étendre de manière sécurisée leur espace d'adresses IP privées sur des réseaux IP publics sans l'exposer aux menaces extérieures.
- Les réseaux privés virtuels (VPN) protègent les données grâce au chiffrement, qui sécurise les informations lorsqu'elles transitent par l'Internet public ou d'autres réseaux ouverts.
- Contrairement à certains autres types de trafic chiffré, MPLS ne ralentit pas la vitesse de transmission des données sur une connexion, car il ne chiffre pas les données à chaque étape du parcours.
- Les capacités de commutation matérielle de MPLS offrent de meilleures performances que les commutateurs logiciels, ce qui les rend idéales dans les environnements où la latence est critique, comme la voix sur IP, les applications de diffusion vidéo en temps réel et les réseaux sans fil.
Il est important de comprendre pourquoi MPLS suscite un tel engouement. À la base, MPLS repose sur des mécanismes technologiques avancés — dont certains vont au-delà des simples schémas d'étiquetage — qui permettent aux utilisateurs de bénéficier immédiatement de gains en matière de sécurité et d'évolutivité.
Voir aussi : Les meilleures solutions de gestion des réseaux
MPLS offre plusieurs fonctionnalités qui garantissent la sécurité
Comme indiqué précédemment, les réseaux privés virtuels (VPN) permettent aux entreprises d'acheminer des paquets de données de manière sécurisée sur l'Internet public en employant différentes techniques, telles que le chiffrement. Par exemple, la norme IPsec permet aux appareils des utilisateurs de communiquer entre eux par l'intermédiaire de tunnels sécurisés.
Ainsi, toutes les transmissions de données sont chiffrées et ne peuvent pas être lues par des tiers, sauf si ceux-ci disposent des clés de déchiffrement. Avec MPLS, ces mêmes principes s'appliquent, mais avec une différence essentielle. Au lieu de s'appuyer uniquement sur des clés pour sécuriser les connexions entre deux points, le mécanisme de chemin commuté par étiquettes utilise également des étiquettes.
Ces étiquettes peuvent être appliquées par les routeurs situés à chaque extrémité d'une connexion donnée, puis commutées de manière appropriée au sein du réseau. Une fois le paquet reçu, le routeur utilise la désencapsulation pour retirer l'en-tête du paquet externe avant de le transférer vers sa destination finale. Cette approche garantit que même si quelqu'un parvenait à pirater un routeur situé quelque part sur le chemin du réseau et à intercepter le paquet, il ne pourrait toujours pas lire son contenu grâce à ce processus.
Voir aussi : Les meilleurs fournisseurs de services managés
Top 10 des bonnes pratiques de sécurité MPLS
La mise en œuvre de ces bonnes pratiques peut contribuer à maintenir un flux de données sécurisé et fiable sur les réseaux MPLS et à les protéger contre des risques tels que les attaques par usurpation d'adresse IP, les violations de listes de contrôle d'accès et les attaques par déni de service.
1) Séparer le plan de contrôle et le plan de données
Le plan de contrôle fournit les informations dont le plan de données a besoin pour transférer les données d'un nœud réseau à un autre. Il est utilisé pour prendre les décisions de routage, surveiller les statistiques liées au réseau et configurer des protocoles tels que les protocoles d'information de routage (RIP). Les deux plans sont généralement séparés pour renforcer la sécurité.
Grâce à cette séparation, si un acteur malveillant prend le contrôle d'un appareil du plan de contrôle, il ne pourra pas modifier ni intercepter le trafic du plan de données. Vous pouvez créer des réseaux distincts séparés par des pare-feu ou utiliser des protocoles de routage tels qu'OSPF ou BGP, qui disposent de mécanismes d'authentification pour limiter l'accès à chaque niveau de protocole.
2) Adopter une stratégie de défense en profondeur
La défense en profondeur repose sur plusieurs niveaux de mesures de sécurité ou de stratégies défensives. Cela consiste à déployer le filtrage des paquets, des pare-feu et des systèmes de détection des intrusions en couches dans les réseaux MPLS. Par exemple, surveillez le périmètre du réseau avec un système IDS.
Pour mieux protéger les ressources internes, utilisez un IPS en ligne pour inspecter en profondeur le trafic entrant dans l'intranet et déployez des passerelles de niveau applicatif pour effectuer des contrôles et assurer la protection. Mettez également en place une politique de pare-feu qui bloque l'accès à tous les ports inutiles au niveau du périmètre et n'autorise les connexions établies que par des ports spécifiques lorsque cela est nécessaire.
Voir aussi : Les meilleures entreprises de réseaux d'entreprise
3) Utiliser une ACL pour n'autoriser que les hôtes/routeurs nécessaires dans le domaine MPLS
Lors de la configuration du réseau MPLS, il convient de le sécuriser au maximum en plaçant des listes de contrôle d'accès (ACL) à la périphérie du domaine MPLS afin de n'autoriser que les appareils de confiance à y accéder.
Ces ACL sont utilisées avec les commandes ping et traceroute, qui peuvent être exécutées périodiquement sur des hôtes situés à l'intérieur et à l'extérieur du domaine MPLS afin de vérifier que le trafic circule correctement par tous les points d'un réseau donné.
4) Déployer des pare-feu sur tous les nœuds pour filtrer les paquets non autorisés
Les pare-feu peuvent contrôler où et quel trafic est autorisé à entrer ou à sortir du réseau MPLS. Les pare-feu entrants protègent le réseau MPLS contre les logiciels malveillants (par exemple, les virus et les malwares) présents sur un ordinateur entrant. À l'inverse, les pare-feu sortants contribuent à se prémunir contre les attaques de pirates en filtrant les paquets non autorisés à quitter le réseau MPLS.
Pour réduire la vulnérabilité aux attaques par déni de service, déployez plusieurs pare-feu sur tous les nœuds. Appliquez les bonnes pratiques suivantes :
- Filtrage des paquets : Le filtrage des paquets permet à l'administrateur d'un pare-feu de configurer les types de paquets qui doivent être bloqués ou transférés.
- Authentification : Cette option exige des utilisateurs qui souhaitent accéder au réseau MPLS qu'ils fournissent un moyen de s'identifier avant que l'accès par le pare-feu ne leur soit accordé.
- Portails captifs : Ces passerelles obligent les utilisateurs à se connecter au réseau MPLS et à s'authentifier avec un nom d'utilisateur et un mot de passe.
Voir aussi : Les tendances qui façonnent l'avenir de l'IoT
5) Utiliser le filtrage en entrée et en sortie
Établir des zones de sécurité sur chaque point d'entrée et de sortie : établissez des zones de sécurité sur chaque point d'entrée et de sortie afin de maintenir la séparation entre les réseaux et de définir les règles en conséquence.
Avec le filtrage en entrée, la connexion sera autorisée si elle provient d'un réseau de confiance ; avec le filtrage en sortie, elle sera autorisée si elle est destinée à un réseau de confiance.
Dans les deux cas, le pare-feu abandonnera toute tentative d'atteindre un hôte source ou de destination situé sur un réseau non fiable. Le filtrage de tous les paquets dont les en-têtes sont invalides, comme ceux qui ne respectent pas les normes du protocole IP, peut également prévenir les attaques. Autoriser l'accès à certains protocoles peut aussi contribuer à sécuriser les réseaux d'entreprise. Les interfaces doivent être surveillées en permanence. Les administrateurs réseau doivent surveiller les ports d'entrée et de sortie des routeurs connectés à des liaisons externes afin de détecter les hausses inattendues du volume de trafic.
6) Mettre en place des limites de bande passante sur chaque liaison avec des politiques appropriées de contrôle et de mise en forme du trafic
Les limites de bande passante sont souvent l'un des premiers outils utilisés pour contrôler le trafic sur un réseau, mais elles ne sont pas toujours configurées correctement. Une limitation incorrecte de la bande passante est inefficace, car elle laisse des zones où la congestion peut survenir et peut entraîner une surallocation. Les limites de bande passante doivent donc être appliquées à chaque liaison de couche 2 avec des politiques appropriées de contrôle et de mise en forme du trafic, telles que le Token Bucket dans la QoS MPLS pour les réseaux multiservices.
7) Activer le chiffrement entre les routeurs PE et CE
L'une des meilleures façons de protéger les réseaux MPLS consiste à utiliser un tunnel VPN de bout en bout entre les routeurs de périphérie du fournisseur (PE) et les routeurs de périphérie du client (CE). Il est important de tirer parti des avantages du chiffrement lors de la connexion du routeur PE aux routeurs CE, en particulier lorsque plusieurs sauts de routeur sont nécessaires.
Lorsqu'un paquet transite d'un routeur à un autre, il existe un risque d'écoute clandestine, d'altération des données ou d'attaques par insertion de messages. Pour contrer ces attaques, vous pouvez utiliser IPsec comme mesure de sécurité. Lorsque IPsec est activé sur les deux routeurs, il chiffre et déchiffre le trafic entre les deux appareils et offre une couche de protection supplémentaire contre les attaques précitées.
8) Chiffrer tout ce qui peut l'être
Le chiffrement MPLS repose sur une combinaison du Digital Encryption Standard (DES) et du 3DES ou de l'Advanced Encryption Standard (AES). En outre, IPSec, le Layer 2 Tunneling Protocol (L2TP) et le Secure Socket Layer/Transport Layer Security (SSL/TLS) sont des méthodes courantes pour chiffrer le trafic VPN sur les réseaux MPLS. Tous ces protocoles peuvent être déployés indépendamment ou conjointement.
Certaines entreprises utilisent des combinaisons de différents protocoles sur leurs réseaux MPLS, car ceux-ci peuvent interagir avec d'autres mesures de sécurité déployées ailleurs dans leur infrastructure réseau. Les VPN MPLS peuvent également assurer la confidentialité des données grâce au chiffrement IPsec ESP en mode transport. L'intégrité des données peut être préservée grâce à un algorithme d'intégrité ESP tel que HMAC-MD5, HMAC-SHA1 ou HMAC-SHA256.
9) Mettre en œuvre une solution IDPS robuste pour le réseau MPLS d'entreprise
Les systèmes de détection et de prévention des intrusions (IDPS) assurent une protection en temps réel contre les attaques. Les attaquants tenteront de submerger le réseau en envoyant des paquets qui ne sont pas autorisés. Les IDPS peuvent gérer ces paquets en étant programmés pour des niveaux de charge ou des types d'attaques spécifiques. L'IDPS analyse tous les paquets entrant dans le réseau d'entreprise et en sortant, et bloque ceux qui sont considérés comme malveillants.
10) Déployer une détection fondée sur les anomalies
La sécurité du réseau MPLS est assurée par une approche proactive plutôt que réactive. La détection fondée sur les anomalies identifie les activités anormales dans les schémas de trafic du backbone MPLS. Elle surveille chaque flux de paquets sur le réseau, offrant ainsi une couverture complète et un faible taux de faux positifs.
La détection fondée sur les anomalies contribue également à identifier les attaques furtives, comme celles que de nouveaux pirates créent en trouvant des vulnérabilités et en les exploitant sans déclencher d'alarme. Identifiez les attaques furtives en analysant l'évolution des comportements au fil du temps à l'aide de données statistiques. Grâce à la détection fondée sur les anomalies, les entreprises peuvent déterminer le moment exact où les attaquants ont pénétré dans leur réseau et prendre immédiatement les mesures appropriées.
Voir aussi : Les meilleures solutions de réseaux cloud