Pourquoi l idée saugrenue de construire un réseau de quarantaine nous  est-elle venue et comment l
2 pages
Français

Pourquoi l'idée saugrenue de construire un réseau de quarantaine nous est-elle venue et comment l

-

Le téléchargement nécessite un accès à la bibliothèque YouScribe
Tout savoir sur nos offres
2 pages
Français
Le téléchargement nécessite un accès à la bibliothèque YouScribe
Tout savoir sur nos offres

Description

Pourquoi l’idée saugrenue de construire un réseau de quarantaine nous est-elle venue et comment l’avons nous réalisée ?Richard.Timsit@epfl.ch, Domaine ITla fin du mois de juillet 2003 nous nous sommes Les réseaux de campus ou d’entreprise sont aujourd’hui trouvés dans une situation bien embarrassante. entièrement construits à l’aide de réseaux virtuels (Vlan) A Des centaines de machines porteuses du ver de la si bien que fabriquer le réseau de quarantaine en faisant famille Lovsan (http://vil.nai.com/vil/content/v_100552.htm) basculer les machines à isoler dans un tel Vlan s’est imposé manifestaient une activité sur le réseau qu’il était impossible naturellement comme le principe de la solution. En effet une de tolérer. Cependant, aucune des mesures que nous pou- machine est reliée à un port d’un équipement actif du réseau vions prendre n’était satisfaisante. (un switch) et chaque port de cet équipement est associé à un ❚ Couper la machine du réseau, privait son administrateur Vlan. Ce dernier est choisi en fonction de l’unité à laquelle de tous les moyens mis à disposition pour la réparer (nous appartient la machine. En général toutes les machines d’une ne fournissions pas de CD car la version d’antivirus chan- unité appartiennent à un même Vlan qui recouvre en fait geait de jour en jour). un subnet. Changer brutalement le Vlan du port sur lequel ❚ Interdire seulement l’accès à Internet pour permettre la est raccordé une machine va bouleverser sa ...

Sujets

Informations

Publié par
Nombre de lectures 56
Langue Français

Extrait

Pourquoi l’idée saugrenue de construire un réseau de quarantaine nous est-elle venue et comment l’avons nous réalisée ?
Richard.Timsit@epfl.ch, Domaine IT
landumoisdejuillet2003nousnoussommes  famALelilovsan( http://vil.nai.com/vil/content/v_100552.htm) trouvésdansunesituationbienembarrassante.  Descentainesdemachinesporteusesduverdela  manifestaientuneactivitésurleréseauquilétaitimpossible  detolérer.Cependant,aucunedesmesuresquenouspou-vionsprendrenétaitsatisfaisante.  Coalerupenihcamaesérudu,privaitsonamdnisirttauer detouslesmoyensmisàdispositionpourlaréparer(nous  nefournissionspasdeCDcarlaversiondantiviruschan-geaitdejourenjour).  arelruoptenttemrepèsccalerntIàtnIleeuntmediersre réparationsurIntranetsolutionadoptéeprésentait  linconvénientdelaisserlamachinepolluerlIntranet. Cestdanslesoucidetrouverunealternativeàcesdeux  solutionsdécevantesquelidéedunréseaudequarantaine  agerméetquenouslavonsréalisée.
Principe de la solution
Nousbasculonsdansceréseautoutemachinenécessitant  dêtreisoléedEPNET(IntranetEPFL)et/oudInternetet  nousnousdonnonsdumêmecouplesmoyens: d’avertir,acmnehiultesalitilaedur idasopserttsàdmeedesoutilsitionlediagnostic edet  réparation osenurirffodedquerationplutirétablissement sur EPNET
Protrait robot de la solution
Lesréseauxdecampusoudentreprisesontaujourdhui  entièrementconstruitsàlaidederéseauxvirtuels(Vlan)  sibienquefabriquerleréseaudequarantaineenfaisant  basculerlesmachinesàisolerdansuntelVlansestimposé  naturellementcommeleprincipedelasolution.Eneffetune  machineestreliéeàunportdunéquipementactifduréseau  (unswitch)etchaqueportdecetéquipementestassociéàun  Vlan.Cedernierestchoisienfonctiondelunitéàlaquelle  appartientlamachine.Engénéraltouteslesmachinesdune  unitéappartiennentàunmêmeVlanquirecouvreenfait  unsubnet.ChangerbrutalementleVlanduportsurlequel  estraccordéunemachinevabouleversersaparticipationau  réseau. Veillerànepasbloquerlamachineetcontinuerdelui  donnerlesservicesessentielsàsasurvieenréseaupourper-mettresaréparation,telestlepointessentielducahierdes  chargesdeceprojetdequarantaine. Leportsurlequellamachineestraccordéeestdoncbas-culédansunVlanpréparépouraccueillirlanouvellevenue.  Cettepréparationconsisteàoffrirtouslesservicesessentiels  pourquunemachinecorrectementconguréesurEPNET  continueàfonctionner.Unrouteurpardéfautenfonction  desonVlan(enfaitsonsubnet)dorigineestmisàsadispo-sition.Ellebénécieaussidunservicederésolutiondenoms  IP(DNS)etdundistributeurdadressesIP(DHCP)aucas  oùelleenseraittributaire.Cecianquelutilisateurdelor-dinateurnaitpaslimpressionquilsesoitplanté(impression  dautantpluslégitimerappelonslequecetordinateurade  bonnesraisonsdedysfonctionner).Dèscemomentlà,onva  tenterdavertiretdinformer,enenvoyantunpopupquand  cestpossible(machinesousWindows)et/ouenimposant  unepagehtmldalertepourtouteURLréclamée... Cestalorsquelutilisateurpeutsuivrelesliensproposés  etaccéderauxressourcesquivontluipermettrederéparer  samachineetderevenirblanchisurEPNET. SeulesdesliaisonsHTTPetHTTPSsontpossibleset  aveccertainssitesuniquement. Winsec.epfl.chrou(pnscoslesedgienratarpéetliones  patchsWindows) linuxline.epfl.chi(ed)uxinLurpom  sunline.epfl.chi()Solarisdempour download.microsoft.com windowsupdate.com vil.nai.comusirvetdstiafésrevseonsmatiesmurlfnroi( encause)  Dautresliensserontajoutésenfonctiondesbesoins.Tout  estfaitàlheureoùcetarticleestrédigépourquunemachine  atteintedunverdelafamilleBlasteroudelafamilleSdbot  puisseêtrenettoyée,patchéeetabonnéeàunemiseàjour  
FI 10 – 16 décembre 2003 – page 3
Pourquoi l’idée saugrenue de construire un réseau de quarantaine nous est-elle venue et comment l’avons nous réalisée ?
automatiquedesonantivirus(EPO,cfhttp://dit.epfl.ch/SA/ publications/FI03/fi-6-3/6-3-page1.html). Enn,desformulairespourréclameraideetremiseen  servicesurEPNETsontmisàdisposition.
Détails d’implémentation
LedispositifmettantenliaisonleVlandequarantaine  avecleréseauEPNETpeutêtreconstruitdunemultitudede  façons.Laversionprésentéedonnesatisfactionaumoment  oùcetarticleestécrit,maisellenaétémiseàlépreuvequavec  quelquesdizainesdemachinesmisesenquarantaineetdevra  certainementêtreamélioréepourfairefaceauxoffensives  attenduessurunparcdemachinesvulnérablesaussivaste  quelenôtre;-). DeuxmachinesLinuxmunieschacunede2interfaces  réseauetreliéesentreellesparuncâblecroisésepartagent  ladélicateactivitédassurerdevraisfauxservicesetdene  laisserpasserquecequilfaut. Lesmachinesentrantenquarantainegardantleur  congurationréseauvontrecourir(commeonlamentionné  plushaut)àunrouteurpardéfautpourtoutecommunica-tionaveclesmachinesétrangèresàleursous-réseau.Elles  perdrontdonctoutcontactaveclesmachinesdeleurunitéà  moinsquecelles-cisoientaussitombéesendisgrâce.Offrirce  routeurpardéfautestunpremierdevoiretenmêmetemps  unepremièrechancecarcelarendpossibleleconnement  dutrac.  Leserveurdenomsestunservicefacileàoffrirgrâceà  lacoopérationentreunserveur-cachestandardsurleréseau  EPNETetceluiquirépondraauxrequêtesdemachinesen  quarantaine.LeserviceDHCPestdautantplusfacileàoffrir  quelecoupleadresseIPetadressephysiquedescandidatsà  laréparationestconnuaumomentdelasortiedEPNET.  LamachinegarderacetteadresseIPpendanttoutletemps  quelleseraenquarantaine,unreboot ancueriomspdoas momentdesonretouraunet. Resteàacheminerlesrequêteshttpauxserveursquidoi-ventêtreaccédésetàforcerunepagederetourpourtoutesles  autres.CetravailestconéàuntandemSquid/Jesredmais  denombreuxmodulesdeproxy-redirectiondURLpouvant  travaillerenmodetransparentpeuventêtrechoisis.  Enn,voulantoffrirlapossibilitéauxmalheureuses  victimesdesvirusetdesfaiblessesdelamarchandisedun  certainconstructeurdavoirrecoursàwindowsupdate, ilnous  afalluaussiperméabiliserlHTTPS.Ceciestfaitsimplement  enréalisantunetranslationdadressepourceprotocoleà  traversnosdeuxmachinesdinterface.Laréalisationduproxy  transparentréclamantlesecoursdIptablessousLinux-pour  substituerleportdedestination80parceluiquelonachoisi  pourleproxy,onenproterapourrajouterleslignesquil  fautdanslatabledetranslationpourquelesadressessource  desrequêtesHTTPSsoienttranslatéessurchaquemachine  avecladressedesoninterfacepropre.Surlamachinedin-terfaceavecleréseaudequarantaineondonneladressedu  réseauprivéetsurlautremachine,ladressedesoninterface  surEPNET.
FI 10 – 16 décembre 2003 – page 4
Schéma plus détaillé
Bilan provisoire Lesmachinesatteintesdunvirusquidéclenchentune  activitéréseausufsammentanormalepourimposerleur  coupurenousdonnentsouventunmoyenaisédelesdétec-terpourlesbasculerautomatiquement.Cestlecasdesvers  delafamilleBlaster.Unecascadedautomatesintervient  surleséquipementsetpréparelaccueildelamachineen  quarantaine.Lesmessagesenvoyéssurcettemachinesont  spéciquesàsonproblème.Sasortiedequarantainesefait  automatiquementpourautantquelesvulnérabilitésaient  étécolmatées.  Parfoisladétectionestplusdélicate,ladécisiondubascu-lageestmanuelle,maisleresteduprocessusnechangepas.  Disposerdunteloutilsavèreprécieux.Soustraireduré-seautoutenpermettantlaréparationàlaideduréseau,est  unbiengrandservicerendu.Malheureusementnoussommes  aussihonteuxdavoirrecoursàuntelserviceàunesigrande  échellesurnotrecampus.Celasigniequenotreparcdema-chinesestmalgéré.Ilvautmieuxprévenirqueguérir,onne  ledirajamaisassezenmatièredinformatiquecarlesvirusde  demainneressemblerontpeut-êtrepasàceuxdaujourdhui  etrisquentdetransformernotreréseaudequarantaineenun  immenseetdésolantcimetière.
  • Univers Univers
  • Ebooks Ebooks
  • Livres audio Livres audio
  • Presse Presse
  • Podcasts Podcasts
  • BD BD
  • Documents Documents