{"id":31057,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","title":{"rendered":"Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie deux","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Cet article est le quatri\u00e8me de la s\u00e9rie d'articles \u00ab Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau \u00bb. Vous pouvez trouver le contenu de tous les articles de la s\u00e9rie et les liens. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">ici<\/a><\/noindex><\/i>.<\/p>\n<p>Dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">de la premi\u00e8re partie<\/a><\/noindex> Dans ce chapitre, nous avons examin\u00e9 certains aspects de la s\u00e9curit\u00e9 r\u00e9seau du segment \u00ab Data Center \u00bb. Cette partie sera consacr\u00e9e au segment \u00ab Internet Access \u00bb. <\/p>\n<p><img decoding=\"async\" alt=\"Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie deux\" src=\"\/wp-content\/uploads\/2019\/04\/10b33f9b02e3a7562d9e7cf023cbc197.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h1>Acc\u00e8s Internet<\/h1>\n<p>\nLe sujet de la s\u00e9curit\u00e9 est sans aucun doute l'un des plus complexes du monde des r\u00e9seaux de transmission de donn\u00e9es. Comme dans les cas pr\u00e9c\u00e9dents, sans pr\u00e9tendre \u00e0 une profondeur ou une exhaustivit\u00e9, je vais ici aborder des questions relativement simples, mais, \u00e0 mon avis importantes, dont les r\u00e9ponses, je l'esp\u00e8re, contribueront \u00e0 am\u00e9liorer la s\u00e9curit\u00e9 de votre r\u00e9seau.<\/p>\n<p>Lors de l'audit de ce segment, portez une attention particuli\u00e8re aux aspects suivants :<\/p>\n<ul>\n<li>design<\/li>\n<li>configurations BGP <\/li>\n<li>Protection DOS\/DDOS<\/li>\n<li>filtrage du trafic sur le pare-feu<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Design<\/h3>\n<p>\n\u00c0 titre d'exemple de conception de ce segment pour le r\u00e9seau d'entreprise, je recommanderais <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-pin-secure-internet-edge.pdf\">guide<\/a><\/noindex> de Cisco dans le cadre de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">du mod\u00e8le SAFE<\/a><\/noindex>.<\/p>\n<p>Bien s\u00fbr, il est possible que les solutions d'autres fournisseurs vous paraissent plus attractives (voir <noindex><a rel=\"nofollow\" href=\"https:\/\/researchcenter.paloaltonetworks.com\/2018\/10\/palo-alto-networks-seven-time-gartner-magic-quadrant-leader\/\">le quadrant Gartner de 2018<\/a><\/noindex>), mais, sans vous inciter \u00e0 suivre ce mod\u00e8le dans les d\u00e9tails, je pense qu'il est n\u00e9anmoins utile de comprendre les principes et les id\u00e9es qui le sous-tendent.<\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>Dans le mod\u00e8le SAFE, le segment \u00ab Remote Access \u00bb est une partie de \u00ab Internet Access \u00bb. Mais dans cette s\u00e9rie d'articles, nous allons l'examiner s\u00e9par\u00e9ment.<\/p><\/blockquote>\n<p>L'ensemble standard de mat\u00e9riel dans ce segment pour le r\u00e9seau d'entreprise est compos\u00e9 de <\/p>\n<ul>\n<li>routeurs de p\u00e9rim\u00e8tre (border routers)<\/li>\n<li>pare-feu<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Note 1<\/b><\/p>\n<p>Dans cette s\u00e9rie d'articles, lorsque je parle de pare-feu, je fais r\u00e9f\u00e9rence \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Next-generation_firewall\">NGFW<\/a><\/noindex>.<\/p><\/blockquote>\n<blockquote><p><b>Note 2<\/b><\/p>\n<p>Je ne consid\u00e8re pas les divers types de solutions L2\/L1 ou de superpositions L2 sur L3 n\u00e9cessaires pour assurer la connectivit\u00e9 L1\/L2 et je me limite uniquement aux questions de niveau L3 et au-del\u00e0. En partie, les questions L1\/L2 ont \u00e9t\u00e9 abord\u00e9es dans le chapitre \u00ab<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">Nettoyage et documentation<\/a><\/noindex>\u00bb.<\/p><\/blockquote>\n<p> Si vous n'avez pas trouv\u00e9 de pare-feu dans ce segment, ne soyez pas trop rapide \u00e0 tirer des conclusions.<\/p>\n<p>Voyons, comme dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">partie pr\u00e9c\u00e9dente<\/a><\/noindex>, commen\u00e7ons par la question : est-il n\u00e9cessaire d'utiliser un pare-feu dans ce segment dans votre cas ?<\/p>\n<p>Je peux dire qu'il semble que ce soit l'endroit le plus justifi\u00e9 pour l'utilisation de pare-feu et pour l'application d'algorithmes complexes de filtrage du trafic. Dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">partie 1<\/a><\/noindex> nous avons mentionn\u00e9 4 facteurs qui peuvent entraver l'utilisation de pare-feu dans le segment des centres de donn\u00e9es. Mais ici, ils sont d\u00e9j\u00e0 moins significatifs.<\/p>\n<blockquote><p>Exemple 1. <b>Latence<\/b><\/p>\n<p>En ce qui concerne Internet, il n'est pas pertinent de parler de latences m\u00eame de l'ordre de 1 milliseconde. Par cons\u00e9quent, la latence dans ce segment ne peut pas \u00eatre un facteur limitant l'utilisation des pare-feu.<\/p><\/blockquote>\n<blockquote><p>Exemple 2. <b>Performance<\/b><\/p>\n<p>Dans certains cas, ce facteur peut tout de m\u00eame \u00eatre significatif. Il se peut donc que vous deviez diriger une partie du trafic (par exemple, le trafic des \u00e9quilibreurs de charge) en contournant le pare-feu.<\/p><\/blockquote>\n<blockquote><p>Exemple 3. <b>Fiabilit\u00e9<\/b><\/p>\n<p>Ce facteur doit toujours \u00eatre pris en compte, mais \u00e9tant donn\u00e9 l'instabilit\u00e9 propre \u00e0 Internet, son importance pour ce segment n'est pas aussi significative que pour le centre de donn\u00e9es. <\/p>\n<p>Supposons que votre service fonctionne via http\/https (avec des sessions courtes). Dans ce cas, vous pouvez utiliser deux bo\u00eetiers ind\u00e9pendants (sans HA) et en cas de probl\u00e8me avec l'un d'eux, rediriger tout le trafic vers le second. <\/p>\n<p>Ou vous pouvez utiliser des pare-feu en mode transparent et, lors de leur panne temporaire, laisser le trafic passer en contournant les pare-feu.<\/p><\/blockquote>\n<p> Il est donc probable que ce soit uniquement <b>le prix<\/b> ce facteur qui vous incitera \u00e0 renoncer \u00e0 l'utilisation des pare-feu dans ce segment.<\/p>\n<blockquote><p><b>Attention !<\/b><\/p>\n<p>On est tent\u00e9 de combiner ce pare-feu avec le pare-feu du centre de donn\u00e9es (utiliser un seul pare-feu pour ces segments). Une solution qui est en principe possible, mais il faut comprendre que, puisque le pare-feu \u00ab Internet Access \u00bb est en fait en premi\u00e8re ligne de votre d\u00e9fense et g\u00e8re au moins une partie du trafic malveillant, il faut bien s\u00fbr tenir compte du risque accru que ce pare-feu tombe en panne. En d'autres termes, utiliser les m\u00eames dispositifs dans ces deux segments r\u00e9duit consid\u00e9rablement la disponibilit\u00e9 de votre segment de centre de donn\u00e9es.<\/p><\/blockquote>\n<p> Comme d'habitude, il faut comprendre qu'en fonction du service que l'entreprise fournit, la conception de ce segment peut diff\u00e9rer consid\u00e9rablement. Vous pouvez, comme d'habitude, choisir diff\u00e9rentes approches en fonction des exigences. <\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Si vous \u00eates un fournisseur de contenu, avec un r\u00e9seau CDN (voir par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/ramax\/posts\/\">une s\u00e9rie d'articles<\/a><\/noindex>), vous pourriez ne pas souhaiter cr\u00e9er une infrastructure de points de pr\u00e9sence dans des dizaines, voire des centaines, d'endroits avec l'utilisation de dispositifs s\u00e9par\u00e9s pour la routage et le filtrage du trafic. Cela pourrait \u00eatre co\u00fbteux et simplement excessif. <\/p>\n<p>Pour BGP, il n'est pas n\u00e9cessaire d'avoir des routeurs d\u00e9di\u00e9s, vous pouvez utiliser des outils open-source, par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quagga.net\">Quagga<\/a><\/noindex>. Donc, peut-\u00eatre que tout ce dont vous avez besoin est un serveur ou plusieurs serveurs, un commutateur et BGP.<\/p>\n<p>Dans ce cas, votre serveur ou plusieurs serveurs peuvent jouer le r\u00f4le non seulement de serveur CDN, mais aussi de routeur. Bien s\u00fbr, il y a encore beaucoup de d\u00e9tails (par exemple, comment assurer l'\u00e9quilibrage), mais c'est r\u00e9alisable, et cette approche a \u00e9t\u00e9 appliqu\u00e9e avec succ\u00e8s pour l'un de nos partenaires.<\/p>\n<p>Vous pouvez avoir plusieurs centres de donn\u00e9es avec une protection compl\u00e8te (pare-feu, services de protection contre les attaques DDoS fournis par vos fournisseurs d'acc\u00e8s Internet) et des dizaines ou des centaines de points de pr\u00e9sence \u00ab simplifi\u00e9s \u00bb avec uniquement des commutateurs L2 et des serveurs.<\/p>\n<p>Et qu'en est-il de la protection dans ce cas?<\/p>\n<p>Prenons par exemple l'attaque par amplification DNS, qui est devenue populaire ces derniers temps. <noindex>L'attaque DDoS par amplification DNS<\/noindex>. Son danger r\u00e9side dans le fait qu'une \u00e9norme quantit\u00e9 de trafic est g\u00e9n\u00e9r\u00e9e, ce qui \u00ab saturera \u00bb \u00e0 100 % tous vos uplinks. <\/p>\n<p>Que disposons-nous dans le cas de notre conception.<\/p>\n<ul>\n<li>si vous utilisez AnyCast, le trafic est r\u00e9parti entre vos points de pr\u00e9sence. Si la bande passante totale est de plusieurs t\u00e9rabits, cela vous prot\u00e8ge pratiquement (ces derniers temps, il y a eu plusieurs attaques avec un trafic malveillant d'environ un t\u00e9rabit) d'un \u00ab d\u00e9bordement \u00bb des uplinks.<\/li>\n<li>si certains uplinks sont n\u00e9anmoins \u00ab satur\u00e9s \u00bb, vous pouvez simplement retirer ce site du service (cesser d'annoncer le pr\u00e9fixe).<\/li>\n<li>vous pouvez \u00e9galement augmenter la part de trafic provenant de vos centres de donn\u00e9es \u00ab complets \u00bb (et, par cons\u00e9quent, prot\u00e9g\u00e9s), \u00e9liminant ainsi une grande partie du trafic malveillant provenant de points de pr\u00e9sence non prot\u00e9g\u00e9s.<\/li>\n<\/ul>\n<p>\nEt une derni\u00e8re remarque \u00e0 ce sujet. Si une quantit\u00e9 suffisante de trafic transit par les IX, cela diminue \u00e9galement votre vuln\u00e9rabilit\u00e9 \u00e0 de telles attaques.<\/p><\/blockquote>\n<h3>Configuration de BGP<\/h3>\n<p>\nIci, nous avons deux th\u00e8mes.<\/p>\n<ul>\n<li>Connectivit\u00e9<\/li>\n<li>Configuration de BGP<\/li>\n<\/ul>\n<p>\nNous avons d\u00e9j\u00e0 parl\u00e9 un peu de la connectivit\u00e9 dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">partie 1<\/a><\/noindex>. L'essentiel est que le trafic vers vos clients emprunte le chemin optimal. Cependant, l'optimisation ne concerne pas toujours uniquement la latence, mais la faible latence est g\u00e9n\u00e9ralement le principal indicateur d'optimalit\u00e9. Pour certaines entreprises, c'est plus important ; pour d'autres, moins. Tout d\u00e9pend du service que vous offrez.<\/p>\n<blockquote><p><b>Exemple 1<\/b><\/p>\n<p>Si vous \u00eates une bourse et que des intervalles de temps inf\u00e9rieurs \u00e0 la milliseconde sont importants pour vos clients, il est clair qu'aucune discussion sur Internet n'est envisageable.<\/p><\/blockquote>\n<blockquote><p><b>Exemple 2<\/b><\/p>\n<p>Si vous \u00eates une entreprise de jeux vid\u00e9o et que des dizaines de millisecondes sont essentielles pour vous, alors bien s\u00fbr, la connectivit\u00e9 est tr\u00e8s importante.<\/p><\/blockquote>\n<blockquote><p><b>Exemple 3<\/b><\/p>\n<p>Il est \u00e9galement n\u00e9cessaire de comprendre que, en raison des propri\u00e9t\u00e9s du protocole TCP, la vitesse de transmission des donn\u00e9es au sein d'une session TCP d\u00e9pend \u00e9galement du RTT (Round Trip Time). Les r\u00e9seaux CDN sont construits en partie pour r\u00e9soudre ce probl\u00e8me en rapprochant les serveurs de distribution de contenu des consommateurs de ce contenu.<\/p><\/blockquote>\n<p> L'\u00e9tude de la connectivit\u00e9 est un sujet int\u00e9ressant \u00e0 part enti\u00e8re, qui m\u00e9rite un article ou une s\u00e9rie d'articles et n\u00e9cessite une bonne compr\u00e9hension de la mani\u00e8re dont Internet est \"structur\u00e9\".<\/p>\n<p>Ressources utiles :<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/ripe.net\">ripe.net<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex><\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Je vais donner juste un petit exemple.<\/p>\n<p>Supposons que votre centre de donn\u00e9es est situ\u00e9 \u00e0 Moscou et que vous avez un seul uplink - Rostelecom (AS12389). Dans ce cas (single homed), le BGP n'est pas n\u00e9cessaire, et vous utilisez probablement un pool d'adresses de Rostelecom pour vos adresses publiques. <\/p>\n<p>Supposons que vous offrez un certain service et que vous avez un nombre suffisant de clients en Ukraine, et qu'ils se plaignent de d\u00e9lais \u00e9lev\u00e9s. En enqu\u00eatant, vous d\u00e9couvrez que les adresses IP de certains d'entre eux se trouvent dans la plage 37.52.0.0\/21. <\/p>\n<p>En effectuant un traceroute, vous voyez que le trafic passe par AS1299 (Telia), et en ex\u00e9cutant un ping, vous obtenez un RTT moyen de 70 \u00e0 80 millisecondes. Vous pouvez \u00e9galement le voir sur <noindex><a rel=\"nofollow\" href=\"http:\/\/lg.ip.rt.ru\">le looking glass de Rostelecom<\/a><\/noindex>.<\/p>\n<p>Avec l'outil whois (sur le site ripe.net ou un utilitaire local), vous pouvez facilement d\u00e9terminer que le bloc 37.52.0.0\/21 appartient \u00e0 AS6849 (Ukrtelecom).<\/p>\n<p>Ensuite, en allant sur <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex> vous voyez que AS6849 n'a pas de relations avec AS12389 (ils ne sont ni clients ni uplinks l'un pour l'autre, et ils n'ont pas de peering). Mais si vous regardez la <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\/AS6849#_peers\">liste des pairs<\/a><\/noindex> pour AS6849, vous verrez, par exemple, AS29226 (Mastertel) et AS31133 (Megafon). <\/p>\n<p>En trouvant le looking glass de ces fournisseurs, vous pouvez comparer le chemin et le RTT. Par exemple, pour Mastertel, le RTT sera d'environ 30 millisecondes. <\/p>\n<p>Donc, si la diff\u00e9rence entre 80 et 30 millisecondes est significative pour votre service, il serait peut-\u00eatre temps de r\u00e9fl\u00e9chir \u00e0 la connectivit\u00e9, d'obtenir votre num\u00e9ro AS chez RIPE, votre pool d'adresses et de connecter des uplinks suppl\u00e9mentaires et\/ou de cr\u00e9er des points de pr\u00e9sence dans les IX.<\/p><\/blockquote>\n<p>\nEn utilisant BGP, vous avez non seulement la possibilit\u00e9 d'am\u00e9liorer la connectivit\u00e9, mais aussi de s\u00e9curiser votre connexion \u00e0 Internet.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ssi.gouv.fr\/uploads\/2016\/03\/bgp-configuration-best-practices.pdf\">Ce document<\/a><\/noindex> contient des recommandations pour la configuration de BGP. Bien que ces recommandations aient \u00e9t\u00e9 \u00e9tablies sur la base des \u00ab meilleures pratiques \u00bb des fournisseurs, elles sont sans aucun doute utiles et devraient en fait faire partie du durcissement dont nous avons discut\u00e9 dans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">de la premi\u00e8re partie<\/a><\/noindex>.<\/p>\n<h3>Protection DOS\/DDOS<\/h3>\n<p>\nLes attaques DOS\/DDoS sont devenues une r\u00e9alit\u00e9 quotidienne pour de nombreuses entreprises. En r\u00e9alit\u00e9, sous une forme ou une autre, vous \u00eates attaqu\u00e9 assez souvent. Le fait que vous ne le remarquiez pas encore indique simplement qu'aucune attaque cibl\u00e9e n'a \u00e9t\u00e9 organis\u00e9e contre vous, et que les mesures de protection que vous utilisez, m\u00eame si vous n'en \u00eates pas conscient (comme les diverses protections int\u00e9gr\u00e9es des syst\u00e8mes d'exploitation), sont suffisantes pour minimiser la d\u00e9gradation du service pour vous et vos clients.<\/p>\n<p>Il existe des ressources en ligne qui, \u00e0 partir des journaux de l'\u00e9quipement, dessinent en temps r\u00e9el de belles cartes des attaques.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3217944\/security\/8-top-cyber-attack-maps-and-how-to-use-them.html\">Ici<\/a><\/noindex> vous pouvez y trouver des liens.<\/p>\n<p>Ma carte pr\u00e9f\u00e9r\u00e9e <noindex><a rel=\"nofollow\" href=\"https:\/\/threatmap.checkpoint.com\/ThreatPortal\/livemap.html\">de CheckPoint.<\/a><\/noindex> La protection contre les attaques DDoS\/DOS est g\u00e9n\u00e9ralement en couches. Pour comprendre pourquoi, il est n\u00e9cessaire de conna\u00eetre les types d'attaques DOS\/DDoS qui existent (voir par exemple,<\/p>\n<p>Nous avons donc trois types d'attaques : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3222095\/network-security\/ddos-explained-how-denial-of-service-attacks-are-evolving.html\">ici <\/a><\/noindex> ou <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.thousandeyes.com\/three-types-ddos-attacks\/\">ici<\/a><\/noindex>)<\/p>\n<p>attaques volum\u00e9triques<\/p>\n<ul>\n<li>attaques de protocole<\/li>\n<li>attaques d'application<\/li>\n<li>Si vous pouvez vous prot\u00e9ger vous-m\u00eame contre les deux derniers types d'attaques en utilisant, par exemple, des pare-feu, vous ne pourrez pas vous prot\u00e9ger contre les attaques visant \u00e0 \u00ab saturer \u00bb vos uplinks (bien s\u00fbr, si votre capacit\u00e9 totale des canaux Internet n'est pas mesur\u00e9e en t\u00e9rabits, et mieux encore, en dizaines de t\u00e9rabits).<\/li>\n<\/ul>\n<p>\nAinsi, la premi\u00e8re ligne de d\u00e9fense est la protection contre les attaques volum\u00e9triques, et cette protection doit vous \u00eatre fournie par votre fournisseur ou vos fournisseurs. Si vous ne l\u2019avez pas encore r\u00e9alis\u00e9, vous avez simplement de la chance jusqu\u2019\u00e0 pr\u00e9sent.<\/p>\n<p>Supposons que vous ayez plusieurs uplinks, mais qu'un seul des fournisseurs puisse vous fournir cette protection. Mais si tout le trafic passe par un seul fournisseur, qu'en est-il de la connectivit\u00e9 dont nous avons bri\u00e8vement discut\u00e9 pr\u00e9c\u00e9demment ?<\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Au moment de l'attaque, vous devrez dans ce cas sacrifier en partie la connectivit\u00e9. Mais<\/p>\n<p>Pendant l'attaque, vous devrez en partie sacrifier la connectivit\u00e9.<\/p>\n<ul>\n<li>C'est uniquement pendant une attaque. Vous pouvez, en cas d'attaque, reconfigurer manuellement ou automatiquement le BGP, de sorte que le trafic passe uniquement par le fournisseur qui vous fournit le \u00ab parapluie \u00bb. Une fois l'attaque termin\u00e9e, vous pouvez r\u00e9tablir le routage \u00e0 son \u00e9tat d'origine.<\/li>\n<li>Il n'est pas n\u00e9cessaire de rediriger tout le trafic. Si, par exemple, vous constatez qu'il n'y a pas d'attaques (ou que le trafic n'est pas significatif) via certains uplinks ou peering, vous pouvez continuer \u00e0 annoncer des pr\u00e9fixes avec des attributs concurrentiels vers ces voisins BGP.<\/li>\n<\/ul>\n<\/blockquote>\n<p>\nVous pouvez \u00e9galement confier la protection contre les \u00ab attaques de protocoles \u00bb et les \u00ab attaques d'applications \u00bb \u00e0 des partenaires.<br \/>\nVoici <noindex><a rel=\"nofollow\" href=\"https:\/\/geekflare.com\/ddos-protection-service\/\">ici<\/a><\/noindex> Vous pouvez lire une bonne \u00e9tude (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/company\/hosting-cafe\/blog\/324848\/\">traduction<\/a><\/noindex>). Certes, l'article date de deux ans, mais cela vous donnera une id\u00e9e des approches pour vous prot\u00e9ger contre les attaques DDoS.<\/p>\n<p>En principe, vous pouvez vous limiter \u00e0 cela en externalisant enti\u00e8rement votre protection. Cette solution pr\u00e9sente des avantages, mais aussi un inconv\u00e9nient \u00e9vident. En effet, il peut s'agir (encore une fois selon l'activit\u00e9 de votre entreprise) de la survie de l'entreprise. Faire confiance \u00e0 de telles choses \u00e0 des organisations tierces\u2026<\/p>\n<p>Nous allons donc examiner comment organiser une deuxi\u00e8me et une troisi\u00e8me ligne de d\u00e9fense (en compl\u00e9ment de la protection du fournisseur).<\/p>\n<p>Ainsi, la deuxi\u00e8me ligne de d\u00e9fense est la filtration et les limiteurs de trafic (policers) \u00e0 l'entr\u00e9e de votre r\u00e9seau. <\/p>\n<blockquote><p><b>Exemple 1<\/b><\/p>\n<p>Supposons que vous soyez \u00ab prot\u00e9g\u00e9 par un parapluie \u00bb contre les DDoS gr\u00e2ce \u00e0 l'un des fournisseurs. Supposons que ce fournisseur utilise Arbor pour filtrer le trafic et des filtres \u00e0 la fronti\u00e8re de son r\u00e9seau. <\/p>\n<p>La bande passante que Arbor peut \u00ab traiter \u00bb est limit\u00e9e, et le fournisseur ne peut certainement pas laisser passer en permanence le trafic de tous ses partenaires ayant command\u00e9 ce service \u00e0 travers l'\u00e9quipement de filtrage. Par cons\u00e9quent, dans des conditions normales, le trafic n'est pas filtr\u00e9.<\/p>\n<p>Supposons qu'une attaque SYN flood soit en cours. M\u00eame si vous avez souscrit \u00e0 un service qui redirige automatiquement le trafic vers un filtre en cas d'attaque, cela ne se produit pas instantan\u00e9ment. Pendant une minute ou plus, vous restez sous attaque. Cela peut entra\u00eener des pannes de votre mat\u00e9riel ou une d\u00e9gradation du service. Dans ce cas, la limitation du trafic au niveau du routage limite, bien qu'elle signifie que certaines sessions TCP ne seront pas \u00e9tablies pendant ce temps, mais cela prot\u00e9gera votre infrastructure de probl\u00e8mes plus importants.<\/p><\/blockquote>\n<blockquote><p><b>Exemple 2<\/b><\/p>\n<p>Un nombre anormalement \u00e9lev\u00e9 de paquets SYN peut \u00eatre non seulement le r\u00e9sultat d'une attaque SYN flood. Supposons que vous offrez un service qui peut g\u00e9rer simultan\u00e9ment environ 100 000 connexions TCP (dans un seul centre de donn\u00e9es).<\/p>\n<p>Supposons qu'\u00e0 la suite d'un probl\u00e8me temporaire avec l'un de vos principaux fournisseurs, la moiti\u00e9 de vos sessions ait \u00e9t\u00e9 'kick\u00e9e'. Si votre application est con\u00e7ue de telle mani\u00e8re qu'elle tente imm\u00e9diatement (ou apr\u00e8s un intervalle de temps identique pour toutes les sessions) de r\u00e9tablir la connexion, vous recevrez \u00e0 peu pr\u00e8s en m\u00eame temps au moins 50 000 paquets SYN. <\/p>\n<p>Si, en plus de ces sessions, un ssl\/tls handshake doit fonctionner, ce qui implique un \u00e9change de certificats, cela constituera un \u00ab DDOS \u00bb beaucoup plus s\u00e9v\u00e8re pour votre r\u00e9partiteur de charge en termes d'\u00e9puisement des ressources qu'un simple SYN flood. On pourrait penser que les r\u00e9partiteurs de charge devraient g\u00e9rer de tels \u00e9v\u00e9nements, mais... malheureusement, nous avons \u00e9t\u00e9 confront\u00e9s \u00e0 un probl\u00e8me de plein fouet.<\/p>\n<p>Et bien s\u00fbr, un policer sur le routeur de bord prot\u00e9gera votre \u00e9quipement dans ce cas.<\/p><\/blockquote>\n<p>Le troisi\u00e8me niveau de protection contre les DDOS\/DOS concerne les param\u00e8tres de votre pare-feu.<\/p>\n<p>Ici, vous pouvez att\u00e9nuer \u00e0 la fois les attaques de deuxi\u00e8me et de troisi\u00e8me type. En g\u00e9n\u00e9ral, tout ce qui atteindra le pare-feu pourra \u00eatre filtr\u00e9 ici. <\/p>\n<blockquote><p><b>Conseil<\/b><\/p>\n<p>Essayez de donner le moins de travail possible au pare-feu en filtrant autant que possible lors des deux premi\u00e8res lignes de d\u00e9fense. Et voici pourquoi.<\/p>\n<p>Avez-vous d\u00e9j\u00e0 rencontr\u00e9 le cas o\u00f9, en g\u00e9n\u00e9rant du trafic pour v\u00e9rifier, par exemple, la r\u00e9sistance de votre syst\u00e8me d'exploitation serveur aux attaques DDoS, vous avez \u00ab tu\u00e9 \u00bb votre pare-feu en le surchargeant \u00e0 100 % avec un trafic d'intensit\u00e9 normale ? Si ce n'est pas le cas, c'est peut-\u00eatre simplement parce que vous ne l'avez pas essay\u00e9 ?<\/p>\n<p>En g\u00e9n\u00e9ral, le pare-feu, comme je l'ai d\u00e9j\u00e0 dit, est un \u00e9l\u00e9ment complexe qui fonctionne bien avec des vuln\u00e9rabilit\u00e9s connues et des solutions \u00e9prouv\u00e9es. Cependant, si vous envoyez quelque chose d'inhabituel, que ce soit des d\u00e9chets ou des paquets avec des en-t\u00eates incorrects, il y a une probabilit\u00e9 non n\u00e9gligeable (selon mon exp\u00e9rience) que vous puissiez perturber m\u00eame du mat\u00e9riel haut de gamme. C'est pourquoi, \u00e0 l'\u00e9tape 2, avec des ACL classiques (au niveau L3\/L4), ne laissez passer dans votre r\u00e9seau que le trafic qui est cens\u00e9 y entrer.<\/p><\/blockquote>\n<h3>Filtrage du trafic sur le pare-feu<\/h3>\n<p>\nContinuons notre discussion sur le pare-feu. Il est important de comprendre que les attaques DOS\/DDoS ne sont qu'un type d'attaque cybern\u00e9tique. <\/p>\n<p>En plus de la protection contre les attaques DOS\/DDoS, nous pouvons \u00e9galement avoir quelque chose comme la liste suivante de fonctionnalit\u00e9s :<\/p>\n<ul>\n<li>pare-feu applicatif<\/li>\n<li>pr\u00e9vention des menaces (antivirus, anti-espion et vuln\u00e9rabilit\u00e9s)<\/li>\n<li>filtrage d'URL<\/li>\n<li>filtrage de donn\u00e9es (filtrage de contenu)<\/li>\n<li>blocage de fichiers (blocage de types de fichiers)<\/li>\n<\/ul>\n<p>\nC'est \u00e0 vous de d\u00e9cider ce dont vous avez besoin dans cette liste.<\/p>\n<p><i>La suite \u00e0 suivre<\/i><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/436230\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u044d\u0442\u043e\u0439 \u0433\u043b\u0430\u0432\u044b \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043b\u0438 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0430\u0441\u043f\u0435\u043a\u0442\u044b \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430 \u00abData Center\u00bb. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 \u00abInternet Access\u00bb \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0443. Internet access \u0422\u0435\u043c\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043d\u0435\u0441\u043e\u043c\u043d\u0435\u043d\u043d\u043e \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0442\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23032,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31057","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie deux | ProHoster","description":"Cet article est le quatri\u00e8me d'une s\u00e9rie d'articles intitul\u00e9e \u00ab Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau \u00bb.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31057","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31057"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31057\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23032"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}