1/244
basé sur les slides de cours jusque slide 131
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Différents rôles de pare-feu
• Pare-feu de nouvelle génération
• Pare-feu de segmentation interne
• Pare-feu de data center
• Pare-feu distribué
Avantages d’un Fortigate hardware
– Dimensionnée pour supporter le nombre d'utilisateurs précisé par le modèle.
– Peut intégrer des puces spécialisées pour accélérer certains traitements de données.
différents SPU pour un Fortigate hardware
• Security Processing Units 🇦
– Content processors (CP)
– Security processors (SP)
– Network processors (NP)
– System-on-a-Chip Processor (SoC) : CP + NP.
Avantages d’un Fortigate VM
• Déploiement, démontage et adaptation plus rapides
– Intéressant dans les réseaux à grande échelle qui changent rapidement (SDN).
– VMware, Hyper-V, KVM, Citrix Xen Server, Azure, Amazon AWS, …
• Mêmes fonctionnalités mais pas d’accélération matérielle
quelle fonctionnalité l’administration CLI permet de faire en plus de la GUI
elle permet de scripter les configurations
Types de comptes Administrateurs
• Local user = compte local
• Remote = AD ou LDAP
• PKI = certificat numérique
types de profils administrateurs (Administrator profiles) et ce qu’ils peuvent faire
– Le profil super_admin
• Il a tous les droits, par défaut, ce profil est utilisé par le compte admin.
• Ce profil ne peut pas être modifié ou supprimé.
– Le profil prof_admin
• Par défaut, il a tous les droits, mais uniquement sur son VDOM.
• Pas d’accès aux paramètres globaux.
– Les profils personnalisés (custom)
• On donne accès à ce que l'on souhaite (RO ou RW ou Pas d'accès.)
a quoi sert un profil administrateur
• Sont associés à un compte administrateur.
• Définissent ce que l'administrateur peut faire une fois connecté avec tel compte.
Pour augmenter la sécurité, il est possible de donner un accès plus restreint aux comptes administrateur via :
❖ Facteur à deux authentifications pour la connexion via un FortiToken qui génère à code à l’utilisateur
❖ Trusted host : Ip ou sous-réseaux à partir duquel les administrateurs peuvent se connecter, pratique si VLAN de gestion par exemple.
❖ Modifier les PasswordPolicies et augmenter la complexité minimum des mots de passes
Protocoles dont le Fortigate est le destinataire
– Security Fabric Connection
• FortiTelemetry : Utilisé pour la gestion des FortiClients et de la « Security Fabric ». » N’est pas utilisé pour l'accès administratif au FortiGate.
• CAPWAP : Utilisé pour la gestion de FortiAP, FortiSwitch et FortiExtender depuis un FortiGate.
– FMG-Access
• Utilisé spécifiquement pour communiquer avec des équipements FortiManager.
– RADIUS accounting
• Utilisé lorsque le FortiGate a besoin d'écouter et de traiter des paquets RADIUS dans le cas d’une authentification unique (SSO).
– FTM (FortiToken Mobile)
• Utilisé pour prendre en charge les demandes d'authentification provenant d'une application FortiToken Mobile.
plusieurs types d’interface rôles et a quoi cela sert il de les paramétrer
paramétrer les interface rôles sert a afficher que les paramètres utiles à configurer
❖ LAN
❖ WAN
❖ DMZ
❖ Undefined : Donne accès à tous les paramètres
LACP =
= Link Aggregation Control Protocol
rôle de LACP
C'est un protocole réseau de niveau 2 qui permet de regrouper plusieurs câbles ou ports Ethernet physiques en un seul lien logique —> l’etherchanel
combien d’interfaces physiques max peut on mettre dans une agrégation de lien LACP
4
différents types d’interfaces, et leurs caractéristiques
• Physiques
– Les trames envoyées ou reçues par une interface physique ne sont jamais étiquetées, elles appartiennent au VLAN natif.
• Logiques (par exemple les interfaces VLAN)
– Une interface physique peut être "divisée" en deux ou plusieurs interfaces logiques.
– Le tag VLAN identifie à quel VLAN appartient une trame.
a quelle couche agi un FortiGate en mode NAT/route
couche 3 (réseau)
les tags VLAN d’un FortiGate en mode NAT/route qui agit au niveau de la couche 3 peuvent être
– ajoutés (en sortie),
– supprimés (en entrée),
– réécrits en fonction d'une décision de routage (routage inter-VLAN).
qu’est ce qu’un VLAN
Un réseau local virtuel, est un réseau informatique logique indépendant. Ils peuvent coexister sur un même commutateur réseau ou « switch »
rôles d’un VLAN
de séparer les flux ;
de segmenter le réseau : réduire la taille d'un domaine de collision ;
d'améliorer la sécurité : permet de créer un ensemble logique isolé pour améliorer la sécurité. Le seul moyen pour communiquer entre des machines appartenant à des VLAN différents est alors de passer par un routeur.
Par conséquent, les VLAN permettent aussi d'améliorer la gestion du réseau et d'optimiser la bande passante[1].
La restauration est uniquement possible (fichier non chiffré ):
– Sur un même modèle d'équipement.
(redémarrage du boitier nécéssaire)
restauration a partir d’un fichier chiffré uniquement si :
– Le FortiGate est de même modèle
– et le même firmware.
– Le mot de passe est fourni.
étapes de mise a jour du firmware
1. Sauvegarder la configuration
2. Télécharger une copie du firmware actuel
• Dans le cas où il faudrait revenir à la version antérieure.
3. Se connecter en console
• Permet de réagir rapidement si la mise à jour ne fonctionne pas.
4. Lire la release notes
• Chaque version de FortiOS a sa propre version de configuration.
• Pour passer d'une version à une autre, il faut s'assurer que l’upgrade path est supporté par le FortiGate.
• L'upgrade path et les bugs connus sont renseignés dans la release notes.
5. Mettre à jour
FSS : définition
Fortiguard Subscription Services
donne accès aux mises à jour des éléments de l’UTM(FW,AV,IPS), monitorer les licences…
FSS 2 composants et leurs rôles
– Le Fortiguard Distribution Network (FDN) est un réseau mondial de serveurs
• Il distribue des mises à jour aux périphériques Fortinet. – FortiGate, FortiMail, FortiWeb, …
• Une dizaine de serveurs primaires.
• Une centaine de serveurs secondaires.
• Nécessite un contrat FSS.
– FortiManager
• Outil de gestion et de mise à jour centralisé pour les grandes installations (Via FDN).
• Nécessite un contrat FSS.
UTM
Unified Threat Management
deux modes de fonctionnement de pare feu
❖ Transparent mode (Bridge mode)
où le Fortigate fait office de commutateur de couche 2 donc toutes ses interfaces une seule IP dans le même réseau et donc certaines fonctionnalités ne sont pas disponibles. (Attention aux boucles de couche 2)
❖ NAT/route mode
où le Fortigate travaille sur la couche 3 OSI, donc chaque interface est séparée, utilisé généralement quand le pare-feu est situé entre le réseau privé et publique.
en transparent mode (bridge mode) Le FortiGate est « transparent », au même titre qu'un commutateur de couche 2. qu’est ce que cela signifie
l n'est pas vu comme un équipement de couche 3 à traverser.
Il ne route pas les paquets, mais commute les trames en fonction des adresses MAC.
en transparent mode (bridge mode) Toutes ses interfaces sont situées dans le même réseau qu’est ce que cela signifie
Une seule adresse IP utilisée pour la gestion du périphérique.
Certaines fonctionnalités ne sont pas disponibles
Par ex. : Policy-based routing ou passerelle SSL.
transparent mode (bridge mode) quelles sont ses Utilisations
Pour inspecter le trafic lorsque la modification de la configuration du réseau lui-même n'est pas envisageable.
a quoi doit on faire attention quand le fortigate fonctionne en mode transparent mode (bridge mode)
Attention aux boucles de couche 2
L’introduction d’un équipement de couche 2 pourrait créer une/des boucles.
Dans quelle couche fonctionne le NAT/route mode
• Fonctionne dans la couche 3 OSI
– Chaque interface est dans un sous-réseau distinct et dispose de sa propre IP.
– Interfaces inutilisables tant qu’une IP n’est pas configurée. » Sauf en mode One-Arm-Sniffer
– Se base sur la table de routage pour transférer les paquets.
quel type de protection offre le NAT/route mode
• Protection périmétrique
– Mode généralement utilisé lorsque le FortiGate est situé entre le réseau privé et les réseaux publics.
– Permet au FortiGate de masquer les adresses IP du réseau privé à l'aide de la NAT.
utilisation du NAT/route mode
utilisé généralement quand le pare-feu est situé entre le réseau privé et publique.
ISFW
Internal Segmentation Firewall (ISFW) fonction disponible en mode NAT/ route mode peut aussi être utilisé pour protéger plusieurs segments d'une infrastructure réseau.
de quoi dispose le NAT/ route mode pour protéger plusieurs segments d’une infrastructure réseau
Internal Segmentation Firewall (ISFW)
NTP
Network Time Protocol : horloge interne du fortigate on peut le synchoniser sur le serveur fortiGuard ou un serveur local(custom)
caratéristiques des règles de pare-feu
• Une règle définit à quel trafic elle s'applique et comment traiter ce trafic.
• Importance de l'ordonnancement des règles : la 1ère correspondance s'applique.
• Règle par défaut : deny all (Policy0).
différents critères des règle de pare-feu
• Interfaces source et destination (From, To).
• Adresses IP Source et destination.
• Horaire (Schedule).
• Service (Protocole et numéro de port).
—> tous doivent correspondre pour effection l’action
si un traffic est accépté par une règle, que fait l’UTM ?
il inspecte les profils de sécurité
Si les profils de sécurité laissent passer le trafic que se passe t’il ?
l’UTM vérifie si d’autres ta-raitements doivent être appliqués
(authentification, NAT, journalisation, QoS, …)

diagramme qui illustre la séquence d’opérations que subissent les premiers paquets d’une nouvelle session lorsqu’ils entrent, transitent et sortent d’un fortigate

pour qu’une règle s’applique il faut que tous ces éléments corrsepondent simultanément
Interface source et destination (From → To)
Adresses IP source et destination
Horaire (Schedule) : quand la règle est active
Service : protocole + port (ex : HTTP, TCP/443)
Si ok, FW vérifie les profils de sécurité (antivirus, filtres web, etc.)
Si les profils de sécurité laissent passer le trafic, l'UTM vérifie si d'autres traitements doivent être appliqués : Authentification, NAT, journalisation, QoS, …
différents objets qui peuvent être utilisés dans les règles
certains sont prédéfinis d’autres peuvent être crées
exemples d’objets : Interface, zone, adresse, utilisateur, service, profils de sécurité…
pour supprimer une règle il faut :
modifier la règle utilisant l'objet à supprimer.
zone =
• Une zone est un regroupement d'interfaces (physiques et/ou virtuelles).
• Les zones permettent de faciliter la configuration des règles de pare-feu.
pour configurer une zone et lui ajouter une interface il faut :
• Il faut supprimer toute référence à une interface pour pouvoir l’ajouter à une zone.
• Une fois associées à une zone, vous ne pouvez plus faire référence à cette interface individuellement.
La source et la destination DOIVENT être définie par un des éléments suivants :
Une adresse ou un ensemble d’adresses IP.
Un réseau ou sous-réseau.
Une zone géographique.
Un FQDN (doit pouvoir résoudre).
L’adresse d’un Fabric connector (adresse dynamique) . Par ex une adresse dynamique provenant d’AWS (ex. : instances taguées env=dev)
zone géographique
Un objet de la base de données ”Internet service” (ISDB).
la source PEUT en plus d’un objet adresse, être définie par :
Un utilisateur ou un groupe d’utilisateurs source :
Un compte local.
Un compte sur un serveur distant (Active Directory, LDAP, RADIUS).
FSSO (Fortinet Single Sign-On).
Un utilisateur PKI (certificate).
Un périphérique source
Peut être défini manuellement sur l'UTM ou via le service "Device Identification".
ISDB =
Internet Service DataBase
qu’est ce que ISDB
– Base de données
• Elle contient une liste d’adresse IP, de protocoles et de numéros de port utilisés par les servies Internet les plus courants.
• Elle est mise à jour régulièrement par Fortiguard.
qu’est ce que Geographic Based Internet Service
comme ISDB mais offre un contrôle plus précis en permettant de définir des objets ISDB sur base d’un pays, d’une région ou d’une ville.
Si Internet Service est utilisé dans le champ source d’une règle : qu’est ce qu’il n’est pas possible de faire
il n’est pas possible d’utiliser un autre objet adresse dans ce même champ source.
Si Internet Service DB est utilisé dans le champ destination d’une règle qu’est il impossible de faire :
- Il n’est pas possible d’utiliser un autre objet adresse dans ce même champ destination.
- Il n’est pas possible de sélectionner le champ «Service» de la règle.
Comment sont référencés les objets ISDB dans les règles de pare feu
par leur nom plutôt que par leur ID.
Profils de sécurité =
un groupe d'options et de filtres que l'on peut appliquer à une règle de pare-feu
que définit une règle de pare-feu
Une règle de pare-feu (Unified Threat Management (UTM)) définit quel trafic est concerné et quelle action appliquer.
critère pour que la règle de pare feu soit correcte
• Le nom d’une règle ne peut pas dépasser 35 caractères.
• Les lettres(de A à Z, Majuscule ou minuscule).
• Les nombres(de 0 à 9).
• Les caractères spéciaux: “-” et “_”
que fournissent les règles de pare feu et sur quoi sont elles basées ?
• Fournissent les instructions pour contrôler si le trafic est autorisé ou refusé.
• Sont basées sur les interfaces, les adresses IP, l’horaire et le service.
si le trafic est autorisé par la règle de pare feu comment peut on l’inspecter plus en profondeur par la suite ?
grâce aux profils de sécurité

quels évènements de logs ont la journalisation activée par défaut
les événements de sécurité (Security Events) liés aux profils de sécurité activés
a quoi sert une table des session et quels sont ses avantages
• Lorsqu’un profil de sécurité détecte une violation, un log est généré.
• Les sessions refusées peuvent être enregistrées dans la table des sessions.
• Cela évite de devoir effectuer une recherche de règle de pare-feu pour chaque nouveau paquet correspondant à la session refusée, ce qui réduit l'utilisation du CPU et la génération de journaux
Selon le RGPD est il nécessaire d’anonymiser les utilisateurs dans les logs
parfois
quels sont les deux modes d’inspection
1. Mode flux (Pas de proxy) (flow based)
2. Le mode proxy
quelles sont les caractéristiques du mode d’inspection flux
Bloque les menaces en temps réel au fur et à mesure que le FortiOS les identifie.
Nécessite moins de ressources de traitement que le mode proxy-based.
Mode recommandé pour donner la priorité au débit du trafic
Supporte moins de fonctions de sécurité.
quelles sont les caractéristiques du mode d’inspection proxy
Consiste à mettre le trafic en mémoire tampon et à l'examiner dans son ensemble avant de déterminer une action.
Non disponible sur les équipements avec moins de 2Go de RAM.
Permet plus d’options de sécurité telles que :
Le filtrage Vidéo.
Les options du filtrage web (par exemple : les quotas d'utilisation, le « safe search » ou encore l’option « web-profile override » du profil de filtrage Web).
La fonctionnalité Web Application Firewall.
…
pour supprimer un objet il faut s’assurer que :
l’objet n’est pas utilisé dans une règle
conseils pour la création de règles de pare feu
Utiliser un mode de securité positif
Appliquer le principe du moindre privilège
soyez précis
utilisez des objets
journalisez
Documentez
Testez et soyez prudent
Processus continu
Pourquoi faut il utiliser un modèle de sécurité positif dans un pare-feu
Pour bloquer tout par défaut, tout ce qui n’est pas explicitement autorisé est interdit
Pourquoi faut il appliquer le principe du moindre privilège dans un pare-feu
il faut autoriser que le strict nécéssaire pour minimiser la surface d’attaque
pourquoi faut il “être précis“ lors de la configuration des règles de pare-feu
Essayez de configurer des règles de pare-feu aussi précises que possible.
Les règles précises sont plus compréhensibles, ce qui simplifie la maintenance et l'identification des problèmes. » Éviter ALL → configurer source, destination et service. » Utiliser les sous-réseaux appropriés pour les objets d'adresse.
Une granularité accrue permet de suivre plus précisément les flux de données et de détecter les anomalies.
pourquoi faut il utiliser des objets au maximum dans la création des règles de pare-feu
Pour regrouper les IP, sous-réseaux ou ports dans des objets pour simplifier la gestion
Pourquoi faut il journaliser les règles de pare-feu
car une bonne configuration de la journalisation peut aider a diagnostiquer et résoudre les problèmes
que faut il documenter lors de la création de règles de pare feu
il faut expliquer par écrit la raison d’être des différentes règles
qui signifie tester et rester prudent lors de la crétion de règles de pare-feu
• Toute modification de configuration prend effet immédiatement et peut interrompre un service.
– Dans la mesure du possible, testez sur un réseau de test avant de les déployer en production.
– Dans la mesure du possible, tester les règles pendant une fenêtre de maintenance.
– Prévoyez du temps en cas de problèmes.
pourquoi dit on que la création de règles de pare-feu est un processus continu
• car il faut Vérifier régulièrement la politique de pare-feu afin de :
– Supprimer les règles temporaires obsolètes créées depuis la dernière révision.
– Corriger les éventuels écarts par rapport aux conventions en vigueur.
– Vérifier la cohérence des règles ajoutées depuis la dernière révision : origine, utilité, précision
Différents types de logs
traffics logs
events logs
security logs
systems logs
que retrouve t’on dans les Traffic logs
Journaux de sessions réseau (source, destination, port, action...)
- Affichent quelles règles de pare-feu ont été utilisées
- Active uniquement sur les règles configurées avec l'option "Log"
- Par défaut, ils sont visibles dans le menu ForwardTraffic
que retrouve t’on dans les Event logs
Enregistre les changements d’état, connexions d’administration, erreurs système, etc
que retrouve t’on dans les Security log
Journaux liés aux modules de sécurité
- Certains activent la journalisation automatiquement (ex : antivirus, IPS...)
- Par défaut, ils sont visibles dans le menu ForwardTraffic
que retrouve t’on dans les System logs
Informations sur le matériel, les services, les mises à jour, crashes, etc.
que sont les modes Flow-based et Proxy-based
- ce sont deux modes d’analyse du trafic utilisés par les moteurs de sécurité du pare-feu pour détecter les menaces ou appliquer des filtres (antivirus, web filtering, etc.).
flow based (inspection par flux) avantages et inconvénients
Avantages
Très rapide et performant
Moins de consommation mémoire/CPU
Idéal pour trafic volumineux ou latence faible, quand le choix est débit > sécurité
Inconvénients
Moins d’analyse en profondeur (DPI)
Moins précis sur certains contenus complexes (ex : protocoles encodés, gros fichiers compressés)
caractéristiques du mode d’inspection flow based
• Le pare-feu inspecte les paquets en temps réel, au fur et à mesure qu’ils passent.
• Il ne conserve qu’une copie partielle du flux.
• L’analyse est faite à la volée par moteur rapide.
caractéristiques du mode d’inspection proxy based
Le pare-feu agit comme un proxy intermédiaire :
l intercepte, stocke et analyse entièrement les contenus dans sa mémoire tampon
Puis il transmet ou bloque selon la politique
flow based (inspection par flux) avantages et inconvénients
Avantages
Analyse plus profonde (deep inspection)
Peut modifier activement les requêtes/réponses (ex : retirer une pièce jointe) • Supporte le filtrage Vidéo, les options du filtrage web (par exemple: les quotas d'utilisation, le «safe search» ou encore l’option «web-profile override» du profil de filtrage Web), le Web Application Firewall, …
Meilleur contrôle sur HTTP, HTTPS, FTP...
Inconvénients
Consomme plus de ressources (RAM, CPU)
Plus de latence (traitement plus lent)
quand le fortigate est en mode NAT/route, sur quelle couche agit il ou cherche t’il ses routes, quand se fait le routage
• En mode NAT (mode par défaut), le FortiGate agit comme un routeur IP (couche 3).
• Le FortiGate recherche, dans sa table de routage, une route correspondant à l'IP de destination du paquet.
• Le routage se fait avant la plupart des actions du pare-feu (notamment avant les règles et l’application des profils de sécurité).
NAT =
Network Adress Translation
le NAT route mode est :
quand on dit que le NAT/route mode est statefull qu’est ce que cela signifie, comment cela se déroule ?
Pour chaque session, FortiGate effectue deux recherches de route (route lookups) :
– Pour le premier paquet envoyé par l'expéditeur.
– Pour le premier paquet de réponse provenant du répondeur.
Table des sessions
– Une fois terminéés ces recherches, FortiGate écrit les informations de routage dans sa table de sessions.
– Les paquets suivants sont acheminés en fonction de la table de session et non de la table de routage.
– Exception : si une modification de la table de routage impacte une session, les informations de cette route sont effacées de la table de sessions.
RIB =
Routing Information Base
FIB =
Forwarding Information Base
qu’est ce que le RIB
Table de routage standart contenant les routes actives (meilleures routes)
qu’est ce que les FIB, dans quelle cas est elle utilisée, comment peut on la consulter
Table de routage du point de vue du noyau
Composée principalement des entrées de la RIB et d'entrées spécifiques au système.
Utilisée pour la recherche de routes (route lookup - et donc pas la RIB).
Visible uniquement en CLI
route BGP =
protocole de passerelle qui permet à Internet d’échanger des informations de routage BGP entre des systèmes autonomes (AS). Lorsque les réseaux interagissent entre eux
si plusieurs routes statiques ont la même distance administrative comment peut on déterminer le meilleur chemin ?
on utiliser la priorité pour déterminer le meilleur chemin, la plus faible valeur l’emporte
comment peut être utilisé un objet adresse de type subnet ou FQDN
il peut être utilisé par son nom comme destination d’une ou plusieurs routes statiques
différents types de NAT
❖ SNAT (Source NAT), fonction NAT/PAT qui « traduit » l’IP source
❖ DNAT (Destination NAT), fonction NAT/PAT qui « traduit » l’ip destination
❖ PAT (Port Address Translation) qui modifie l’adresse source et le port source d’un paquet, NAT overload
❖ NAT64, NAT46, fonction qui « traduit » Ipv4←→Ipv6
❖ NAPT (Network Address & Port Translation), acronyme qui désigne à la fois du NAT avec PAT
avantages du NAT
❖ Assure une cohérence des schémas d’adressage interne
❖ Economie adresse publique
❖ Sécurité et confidentialité
inconvénients du NAT
❖ Dégradation des performances surtout pour les applications temps réels
❖ Certaines applications non compatibles
❖ Perte de traçabilité d’IP de bout en bout
deux méthodes de configuration du NAT
❖ Firewall Policy NAT mode
❖ Central NAT mode