Une passerelle au niveau du circuit est un pare-feu qui contrôle le trafic réseau principalement au niveau de la session. Elle assure la sécurité des réseaux TCP et UDP en vérifiant les paquets et les demandes de connexion sur un circuit virtuel entre deux couches de transport.
Les pare-feu passerelles au niveau du circuit servent également de dispositifs d’établissement de liaison entre des serveurs et des clients approuvés et des hôtes non approuvés. L’établissement de liaison entre les paquets permet de déterminer si une demande de session peut être considérée comme sécurisée par la passerelle au niveau du circuit.
- Fonctionnement des passerelles au niveau du circuit
- 4 fonctionnalités courantes des passerelles au niveau du circuit
- 5 avantages majeurs des passerelles au niveau du circuit
- 3 principaux inconvénients des passerelles au niveau du circuit
- 3 types de passerelles au niveau du circuit
- Qui devrait — ou ne devrait pas — utiliser les passerelles au niveau du circuit ?
- En résumé : utiliser les passerelles au niveau du circuit en entreprise
Fonctionnement des passerelles au niveau du circuit
Lorsqu’un client cherche à établir une connexion TCP avec un serveur de destination, la passerelle au niveau du circuit effectue trois opérations :
- La passerelle au niveau du circuit reçoit la demande envoyée par un client pour établir une connexion TCP.
- Elle gère ensuite l’authentification et, parfois, l’autorisation du client.
- Si le client est validé, elle établit une seconde connexion TCP avec un serveur de destination au nom du client. Dans le cas contraire, elle rejette la connexion.
Voici comment ces étapes se déroulent. Les pare-feu recherchent les paquets disponibles dans le cadre d’une tentative de connexion réseau et autorisent une connexion ouverte permanente entre deux réseaux si leur fonctionnement est correct. Ces pare-feu peuvent utiliser deux connexions TCP pour établir une connexion entre le protocole TCP d’un hôte interne et un hôte externe d’utilisateurs TCP.
Une fois la connexion établie, la passerelle transmet les segments TCP et la passerelle au niveau du circuit conserve une table pour faciliter la validation des connexions et vérifier quels paquets réseau contiennent des données à transmettre lorsqu’une entrée correspond dans la table du circuit virtuel. Le pare-feu tente ensuite de supprimer une entrée de la table lorsqu’il met fin à la connexion, ce qui entraîne la terminaison de la connexion du circuit virtuel entre deux nœuds.
Une fois la session autorisée, le pare-feu cesse de superviser la connexion TCP.
Comme une passerelle au niveau du circuit n’a pas besoin de comprendre les protocoles applicatifs utilisés, sa mise en œuvre et son déploiement sont généralement relativement simples. Il est toutefois important de distinguer une passerelle au niveau du circuit d’un simple mécanisme de redirection de port. Contrairement à ce dernier, le client d’une passerelle au niveau du circuit sait qu’il existe un système intermédiaire, tandis que la passerelle au niveau du circuit est générique.
4 fonctionnalités courantes des passerelles au niveau du circuit
Pour avoir une vue d’ensemble des capacités des passerelles au niveau du circuit, il est utile de comprendre leurs fonctionnalités standard, notamment l’établissement de liaison TCP, le fonctionnement aux couches 4 et 5 et la connexion par circuit virtuel.
- Établissement de liaison TCP. Les passerelles au niveau du circuit utilisent l’établissement de liaison TCP en trois étapes entre le client et le serveur pour déterminer la validité des demandes de session.
- Fonctionnement aux couches 4 et 5.Les pare-feu passerelles au niveau du circuit fonctionnent au niveau des couches transport et session du modèle OSI.
- Connexion par circuit virtuel. Les pare-feu au niveau du circuit créent des connexions par circuit virtuel afin d’assurer l’anonymat des utilisateurs internes.
- Table des informations d’état et de séquençage des sessions. Les passerelles au niveau du circuit conservent des tables de circuits virtuels afin de déterminer si les paquets de données seront autorisés à passer.
5 avantages majeurs des passerelles au niveau du circuit
Les passerelles au niveau du circuit offrent plusieurs avantages évidents aux organisations : elles masquent les hôtes internes aux serveurs, nécessitent relativement peu de traitement et sont relativement peu coûteuses et faciles à mettre en œuvre.
- Masquage de l’hôte interne vis-à-vis du serveur. Les pare-feu au niveau du circuit déterminent la sécurité d’une connexion établie en créant une connexion virtuelle au nom d’un hôte interne, afin que son identité et son adresse IP restent masquées pour le serveur.
- Traitement moindre par rapport aux passerelles au niveau de l’application. Les pare-feu passerelles au niveau du circuit sollicitent moins les performances du réseau que les passerelles au niveau de l’application, car ils rejettent tout autre trafic afin de ne traiter que les transactions demandées.
- Nature générique. Les passerelles au niveau du circuit peuvent servir de serveurs proxy pour toutes les applications et tous les protocoles applicatifs fondés sur TCP. Il n’est donc pas nécessaire de disposer d’un serveur proxy pour chaque application.
- Coût relativement faible. Les passerelles au niveau du circuit sont souvent moins coûteuses que d’autres types de pare-feu.
- Mise en œuvre simplifiée. Les passerelles au niveau du circuit sont relativement simples à mettre en œuvre par rapport aux pare-feu plus avancés et plus granulaires.
3 principaux inconvénients des passerelles au niveau du circuit
Malgré leurs avantages, les passerelles au niveau du circuit présentent également certaines limites qu’il est important de connaître avant leur mise en œuvre. Elles incluent l’absence de filtrage des contenus, la nécessité de modifications constantes et certaines vulnérabilités de sécurité.
- Absence de filtrage des contenus. Les passerelles au niveau du circuit ne filtrent pas les paquets individuellement. Des acteurs malveillants peuvent en profiter pour infiltrer un réseau, car cette incapacité à inspecter le contenu des paquets de données en fait un mécanisme de sécurité autonome insuffisant.
- Nature générique. Si leur nature générique accroît leur flexibilité, elle peut également nuire à la sécurité. Par exemple, SOCKS, une passerelle au niveau du circuit qui suit une approche personnalisée, peut être incapable d’analyser les données applicatives à la recherche de diverses commandes, comme les applets Java.
- Nécessité de modifications. Les passerelles au niveau du circuit nécessitent des modifications constantes pour garantir que leurs règles sont à jour. Comme elles fonctionnent également au niveau de la couche transport, elles nécessitent des modifications importantes de la programmation qui fournit les fonctions de transport.
La meilleure utilisation d’une passerelle au niveau du circuit consiste à l’intégrer à une solution de sécurité complète basée sur un pare-feu de nouvelle génération (NGFW). Découvrez comment les NGFW protègent vos données.
3 types de passerelles au niveau du circuit
Il convient de noter que les pare-feu passerelles au niveau du circuit sont rarement mis en œuvre comme des solutions de pare-feu autonomes. Ils sont plutôt généralement associés à des services proxy de la couche application ainsi qu’à des fonctionnalités de filtrage des paquets dans des applications de pare-feu dédiées.
Les trois mises en œuvre notables des passerelles au niveau du circuit sont SOCKS, IBM Db2 et les serveurs proxy.
SOCKS
SOCKS est sans doute la passerelle au niveau du circuit la plus importante et la plus répandue actuellement. Le protocole SOCKS d’origine a été conçu pour fournir un cadre général permettant aux applications TCP/IP d’utiliser les pare-feu de manière sécurisée. Il s’agit d’une passerelle au niveau du circuit fiable, disponible sous différentes versions depuis les années 1980. Elle doit toutefois être personnalisée et adaptée au logiciel client ou à la pile TCP pour assurer l’interception au niveau du pare-feu.
IBM Db2
IBM Db2 offre des performances de premier plan dans le secteur pour diverses charges de travail, tout en réduisant les coûts de stockage, de développement, d’administration et de serveur. Ses différentes éditions répondent aux besoins de divers environnements professionnels, avec la prise en charge des pare-feu au niveau du circuit intégrée à Db2 sous la forme de SOCKS Version 4.
Serveur proxy
Un serveur proxy désigne un pare-feu et un serveur de mise en cache de contenu. Ses fonctionnalités incluent non seulement la prise en charge des passerelles au niveau du circuit, mais aussi un proxy de la couche application et le filtrage des paquets, afin de fournir une solution de pare-feu complète pour sécuriser les réseaux. Il prend également en charge le protocole SOCKS.
Qui devrait — ou ne devrait pas — utiliser les passerelles au niveau du circuit ?
Les passerelles au niveau du circuit constituent un composant important de toute architecture de sécurité réseau, mais dans la plupart des cas, elles ne doivent pas être utilisées seules, car elles ne peuvent pas fournir une protection approfondie au niveau des applications.
Les utilisateurs dont les applications et les protocoles applicatifs ne disposent d’aucune passerelle au niveau de l’application, ou pour lesquels il serait conceptuellement difficile d’en concevoir et d’en mettre en œuvre une, peuvent envisager de s’appuyer sur des passerelles au niveau du circuit.
Toutefois, quiconque recherche une solution de pare-feu étendue ou une sécurité au niveau de la couche application devra la compléter. Les grandes organisations en particulier devraient privilégier des solutions de pare-feu complètes garantissant la sécurité adéquate de leurs réseaux, ressources et données.
En résumé : utiliser les passerelles au niveau du circuit en entreprise
Les passerelles au niveau du circuit offrent une approche intéressante pour faire transiter en toute sécurité des applications et des protocoles applicatifs à travers des pare-feu. Leur capacité à servir de serveur proxy pour les applications fondées sur TCP les rend particulièrement flexibles.
Ces pare-feu peuvent être mis en œuvre de manière autonome ou au sein de passerelles applicatives. Toutefois, pour garantir une posture de sécurité robuste, il est fortement recommandé d’intégrer les passerelles au niveau du circuit à une solution de pare-feu étendue et dédiée, plutôt que de les utiliser comme solutions autonomes.
Si vous recherchez une solution de sécurité plus complète, voici les meilleures entreprises de sécurité réseau auxquelles confier les données de votre organisation.