{"id":31058,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","title":{"rendered":"Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie un","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Cet article est le troisi\u00e8me d'une s\u00e9rie d'articles intitul\u00e9e \u00ab Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau \u00bb. Vous pouvez trouver le contenu de tous les articles de la s\u00e9rie et les liens. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">ici<\/a><\/noindex><\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"Comment prendre le contr\u00f4le de votre infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie un\" src=\"\/wp-content\/uploads\/2019\/04\/cdf33cc6797d26df8fef5533f2570c47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl est inutile de parler d'une \u00e9limination compl\u00e8te des risques de s\u00e9curit\u00e9. En principe, nous ne pouvons pas les r\u00e9duire \u00e0 z\u00e9ro. Il faut \u00e9galement comprendre qu'en cherchant \u00e0 rendre le r\u00e9seau de plus en plus s\u00fbr, nos solutions deviennent progressivement plus co\u00fbteuses. Il est n\u00e9cessaire de trouver un compromis raisonnable entre le prix, la complexit\u00e9 et la s\u00e9curit\u00e9 pour votre r\u00e9seau. <\/p>\n<p>Bien s\u00fbr, la conception de la s\u00e9curit\u00e9 est int\u00e9gr\u00e9e dans l'architecture g\u00e9n\u00e9rale, et les solutions de s\u00e9curit\u00e9 utilis\u00e9es influencent la scalabilit\u00e9, la fiabilit\u00e9, la gestion, ... de l'infrastructure r\u00e9seau, ce qui doit \u00e9galement \u00eatre pris en compte.<\/p>\n<p>Mais je rappelle que nous ne parlons pas actuellement de la cr\u00e9ation d'un r\u00e9seau. Selon nos <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/post\/433614\/\">conditions initiales.<\/a><\/noindex> Nous avons d\u00e9j\u00e0 choisi le design, le mat\u00e9riel a \u00e9t\u00e9 s\u00e9lectionn\u00e9 et l'infrastructure a \u00e9t\u00e9 cr\u00e9\u00e9e. \u00c0 ce stade, nous devons, dans la mesure du possible, \u00ab vivre \u00bb et trouver des solutions dans le cadre de l'approche adopt\u00e9e pr\u00e9c\u00e9demment.<\/p>\n<p>Notre t\u00e2che actuelle est d'identifier les risques li\u00e9s \u00e0 la s\u00e9curit\u00e9 au niveau r\u00e9seau et de les r\u00e9duire \u00e0 un niveau raisonnable. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Audit de s\u00e9curit\u00e9 r\u00e9seau<\/h1>\n<p>\nSi votre organisation a mis en place des processus ISO 27k, alors l'audit de s\u00e9curit\u00e9 et les modifications du r\u00e9seau doivent \u00eatre int\u00e9gr\u00e9s harmonieusement dans les processus globaux de cette approche. Mais ces normes ne concernent pas sp\u00e9cifiquement des solutions, ni des configurations, ni des conceptions\u2026 Il n'y a pas de conseils indiscutables, pas de normes dictant en d\u00e9tail ce que votre r\u00e9seau doit \u00eatre, voil\u00e0 la complexit\u00e9 et la beaut\u00e9 de cette t\u00e2che.<\/p>\n<p>Je distinguerais plusieurs types d'audits de s\u00e9curit\u00e9 r\u00e9seau :<\/p>\n<ul>\n<li>audit de configuration du mat\u00e9riel (hardening)<\/li>\n<li>audit de la conception de s\u00e9curit\u00e9<\/li>\n<li>audit des acc\u00e8s<\/li>\n<li>audit des processus<\/li>\n<\/ul>\n<p><\/p>\n<h1>Audit de configuration du mat\u00e9riel (hardening)<\/h1>\n<p>\nIl semble que dans la plupart des cas, ce soit le meilleur point de d\u00e9part pour l'audit et l'am\u00e9lioration de la s\u00e9curit\u00e9 de votre r\u00e9seau. \u00c0 mon avis, c'est une bonne d\u00e9monstration de la loi de Pareto (20 % des efforts donnent 80 % des r\u00e9sultats, tandis que les 80 % restants des efforts n'apportent que 20 % des r\u00e9sultats). <\/p>\n<p>L'essentiel est que nous avons g\u00e9n\u00e9ralement des recommandations de la part des fournisseurs concernant les \u00ab meilleures pratiques \u00bb pour la configuration du mat\u00e9riel en mati\u00e8re de s\u00e9curit\u00e9. Cela s'appelle le \u201chardening\u201d.<\/p>\n<p>Il est \u00e9galement fr\u00e9quent de trouver un questionnaire (ou de le cr\u00e9er soi-m\u00eame) bas\u00e9 sur ces recommandations, qui vous aidera \u00e0 d\u00e9terminer dans quelle mesure la configuration de votre mat\u00e9riel correspond \u00e0 ces \u00ab bonnes pratiques \u00bb et, en fonction du r\u00e9sultat, \u00e0 apporter des modifications dans votre r\u00e9seau. Cela vous permettra de r\u00e9duire consid\u00e9rablement les risques de s\u00e9curit\u00e9, en fait sans co\u00fbts significatifs.<\/p>\n<blockquote><p>Quelques exemples pour certains syst\u00e8mes d'exploitation Cisco.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/ip\/access-lists\/13608-21.html\">Renforcement de la configuration Cisco IOS<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/increase_security_ios_xr_devices.html\">Renforcement de la configuration Cisco IOS-XR<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.cisco.com\/security\/center\/resources\/securing_nx_os.html\">Renforcement de la configuration Cisco NX-OS<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/Baseline_Security\/securebasebook\/appendxD.html\">Liste de contr\u00f4le de la s\u00e9curit\u00e9 de base Cisco<\/a><\/noindex><\/p>\n<p>\u00c0 partir de ces documents, une liste des exigences de configuration peut \u00eatre cr\u00e9\u00e9e pour chaque type de mat\u00e9riel. Par exemple, pour le Cisco N7K VDC, ces exigences peuvent se pr\u00e9senter comme suit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.dropbox.com\/s\/hnat6yriyptigzb\/7k_hard.xlsx?dl=0\">ainsi<\/a><\/noindex>.<\/p><\/blockquote>\n<p>\nAinsi, des fichiers de configuration peuvent \u00eatre cr\u00e9\u00e9s pour diff\u00e9rents types de mat\u00e9riel actif de votre infrastructure r\u00e9seau. Ensuite, manuellement ou en utilisant l'automatisation, vous pouvez \u00ab t\u00e9l\u00e9charger \u00bb ces fichiers de configuration. Comment automatiser ce processus sera abord\u00e9 en d\u00e9tail dans une autre s\u00e9rie d'articles consacr\u00e9s \u00e0 l'orchestration et \u00e0 l'automatisation.<\/p>\n<h1>Audit de la conception de la s\u00e9curit\u00e9<\/h1>\n<p>\nDans un r\u00e9seau d'entreprise, les segments suivants sont g\u00e9n\u00e9ralement pr\u00e9sents sous une forme ou une autre : <\/p>\n<ul>\n<li>DC (DMZ des services publics et centre de donn\u00e9es intranet)<\/li>\n<li>Acc\u00e8s Internet<\/li>\n<li>VPN d'acc\u00e8s \u00e0 distance<\/li>\n<li>Bordure WAN<\/li>\n<li>Filiale<\/li>\n<li>Campus (Bureau)<\/li>\n<li>Noyau<\/li>\n<\/ul>\n<p>\nLes noms proviennent de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> mod\u00e8les, mais il n'est pas n\u00e9cessaire de s'en tenir uniquement \u00e0 ces noms et \u00e0 ce mod\u00e8le. Il est essentiel de parler de l'essence et de ne pas se perdre dans des formalit\u00e9s.<\/p>\n<p>Pour chacun de ces segments, les exigences en mati\u00e8re de niveau de s\u00e9curit\u00e9, les risques et, en cons\u00e9quence, les solutions varieront.<\/p>\n<p>Examinons chacun d'eux s\u00e9par\u00e9ment pour voir les probl\u00e8mes que vous pourriez rencontrer au niveau de la conception de la s\u00e9curit\u00e9. Bien s\u00fbr, je r\u00e9it\u00e8re que cet article n'a pas vocation \u00e0 \u00eatre exhaustif, atteindre cela sur ce sujet r\u00e9ellement profond et complexe est difficile (si cela est m\u00eame possible), mais il refl\u00e8te mon exp\u00e9rience personnelle.<\/p>\n<p>Il n'existe pas de solution id\u00e9ale (en tout cas pas actuellement). C'est toujours un compromis. Mais il est important que la d\u00e9cision d'appliquer une approche quelconque soit prise de mani\u00e8re consciente, avec une compr\u00e9hension tant de ses avantages que de ses inconv\u00e9nients.<\/p>\n<h2>Centre de donn\u00e9es<\/h2>\n<p>\nLe segment le plus critique du point de vue de la s\u00e9curit\u00e9.<br \/>\nEt, comme d'habitude, il n'y a pas de solution universelle ici non plus. Tout d\u00e9pend fortement des exigences du r\u00e9seau. <\/p>\n<h3>Un pare-feu est-il n\u00e9cessaire ?<\/h3>\n<p>\nIl semblerait que la r\u00e9ponse soit \u00e9vidente, mais la situation n'est pas si claire qu'elle pourrait le para\u00eetre. Votre choix peut \u00eatre influenc\u00e9 non seulement par<b> le prix<\/b>. <\/p>\n<blockquote><p>Exemple 1. <b>Les latences.<\/b><\/p>\n<p>Si une latence basse entre certains segments de r\u00e9seau est une exigence essentielle, ce qui est le cas par exemple sur une bourse, alors nous ne pouvons pas utiliser de pare-feu entre ces segments. Il est difficile de trouver des \u00e9tudes sur les latences des pare-feu, mais peu de mod\u00e8les de commutateurs peuvent fournir des latences inf\u00e9rieures ou proches de 1 \u00b5sec, donc je pense que si les microsecondes sont importantes pour vous, alors les pare-feu ne sont pas faits pour vous.<\/p><\/blockquote>\n<blockquote><p>Exemple 2. <b>Performance.<\/b><\/p>\n<p>La bande passante des meilleurs commutateurs L3 est g\u00e9n\u00e9ralement sup\u00e9rieure d'un ordre de grandeur \u00e0 celle des pare-feu les plus performants. Donc, dans le cas d'un trafic tr\u00e8s intense, vous devrez aussi probablement contourner les pare-feu.<\/p><\/blockquote>\n<p><\/p>\n<blockquote><p>Exemple 3. <b>La fiabilit\u00e9.<\/b><\/p>\n<p>Les pare-feu, en particulier les NGFW modernes (Next-Generation FW), sont des dispositifs complexes. Ils sont beaucoup plus sophistiqu\u00e9s que les commutateurs L3\/L2. Ils offrent un grand nombre de services et de possibilit\u00e9s de configuration, ce qui explique leur fiabilit\u00e9 g\u00e9n\u00e9ralement inf\u00e9rieure. Si la continuit\u00e9 du service est critique pour le r\u00e9seau, il peut donc \u00eatre n\u00e9cessaire de choisir ce qui offira la meilleure disponibilit\u00e9 : la s\u00e9curit\u00e9 via un pare-feu ou la simplicit\u00e9 d'un r\u00e9seau construit sur des commutateurs (ou divers types de fabric) avec des ACL standard.<\/p><\/blockquote>\n<p> Dans les exemples ci-dessus, vous devrez probablement (comme d'habitude) trouver un compromis. Envisagez les solutions suivantes : <\/p>\n<ul>\n<li>si vous avez d\u00e9cid\u00e9 de ne pas utiliser de pare-feu \u00e0 l'int\u00e9rieur du centre de donn\u00e9es, vous devez r\u00e9fl\u00e9chir \u00e0 la mani\u00e8re de limiter au maximum les acc\u00e8s en p\u00e9riph\u00e9rie. Par exemple, vous pouvez ouvrir uniquement les ports n\u00e9cessaires depuis Internet (pour le trafic client) et les acc\u00e8s administratifs au centre de donn\u00e9es uniquement depuis des h\u00f4tes de saut. Effectuez toute v\u00e9rification n\u00e9cessaire (authentification, autorisation, antivirus, journalisation, \u2026) sur les h\u00f4tes de saut.<\/li>\n<li>vous pouvez utiliser le partitionnement logique du r\u00e9seau du centre de donn\u00e9es en segments, similaire au sch\u00e9ma d\u00e9crit dans PSEFABRIC. <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">exemple p002<\/a><\/noindex>La routage doit \u00eatre configur\u00e9e de telle mani\u00e8re que le trafic sensible \u00e0 la latence ou le trafic \u00e0 forte intensit\u00e9 circule \u00ab \u00e0 l'int\u00e9rieur \u00bb d'un seul segment (dans le cas de p002, du VRF) et ne passe pas par le pare-feu. Le trafic entre diff\u00e9rents segments continuera \u00e0 passer par le pare-feu. Il est \u00e9galement possible d'utiliser le route leaking entre les VRF pour \u00e9viter le redirection du trafic \u00e0 travers le pare-feu.<\/li>\n<li>Vous pouvez \u00e9galement utiliser le pare-feu en mode transparent uniquement pour les VLAN o\u00f9 ces facteurs (latence\/performance) ne sont pas significatifs. Mais il est important d\u2019\u00e9tudier attentivement les limitations associ\u00e9es \u00e0 cette modalit\u00e9 pour chaque fournisseur.<\/li>\n<li>Vous pouvez envisager d'appliquer l'architecture de cha\u00eene de services. Cela permettra de diriger uniquement le trafic n\u00e9cessaire \u00e0 travers le pare-feu. Cela semble th\u00e9oriquement attrayant, mais je n'ai jamais vu ce type de solution en production. Nous avons test\u00e9 la cha\u00eene de services pour Cisco ACI\/Juniper SRX\/F5 LTM il y a environ trois ans, mais \u00e0 ce moment-l\u00e0, cette solution nous a sembl\u00e9 \u00ab immature \u00bb.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Niveau de protection<\/h3>\n<p>\nIl est maintenant temps de se demander quels outils vous souhaitez utiliser pour filtrer le trafic. Voici quelques-unes des fonctionnalit\u00e9s qui sont g\u00e9n\u00e9ralement pr\u00e9sentes dans les NGFW (par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/policy\/security-profiles.html\">ici<\/a><\/noindex>):<\/p>\n<ul>\n<li>pare-feu stateful (par d\u00e9faut)<\/li>\n<li>pare-feu applicatif<\/li>\n<li>pr\u00e9vention des menaces (antivirus, anti-espion et vuln\u00e9rabilit\u00e9s)<\/li>\n<li>filtrage d'URL<\/li>\n<li>filtrage de donn\u00e9es (filtrage de contenu)<\/li>\n<li>blocage de fichiers (blocage de types de fichiers)<\/li>\n<li>protection contre les DOS<\/li>\n<\/ul>\n<p>\nEt ce n'est pas si simple. Il semblerait que plus le niveau de protection est \u00e9lev\u00e9, mieux c'est. Mais vous devez \u00e9galement consid\u00e9rer que<\/p>\n<ul>\n<li>plus vous utilisez de fonctionnalit\u00e9s mentionn\u00e9es pr\u00e9c\u00e9demment dans le pare-feu, plus cela sera naturellement co\u00fbteux (licences, modules suppl\u00e9mentaires).<\/li>\n<li>L'utilisation de certains algorithmes peut consid\u00e9rablement r\u00e9duire la bande passante du pare-feu et augmenter les latences, voir par exemple <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/secure-the-network\/next-generation-firewall\/pa-7000-series\">ici<\/a><\/noindex><\/li>\n<li>Comme pour toute solution complexe, l'utilisation de m\u00e9thodes de protection avanc\u00e9es peut diminuer la fiabilit\u00e9 de votre solution, par exemple, lors de l'utilisation d'un pare-feu applicatif, j'ai rencontr\u00e9 le blocage de certaines applications tout \u00e0 fait standard (dns, smb).<\/li>\n<\/ul>\n<p>\nComme d'habitude, vous devez trouver la solution optimale pour votre r\u00e9seau.<\/p>\n<p>Il est impossible de r\u00e9pondre de mani\u00e8re d\u00e9finitive \u00e0 la question des fonctions de s\u00e9curit\u00e9 qui peuvent \u00eatre n\u00e9cessaires. Tout d'abord, cela d\u00e9pend \u00e9videmment des donn\u00e9es que vous transf\u00e9rez ou stockez et que vous essayez de prot\u00e9ger. Deuxi\u00e8mement, en r\u00e9alit\u00e9, le choix des moyens de protection est souvent une question de foi et de confiance envers le fournisseur. Vous ne connaissez pas les algorithmes, vous ne savez pas \u00e0 quel point ils sont efficaces et vous ne pouvez pas les tester pleinement. <\/p>\n<p>C'est pourquoi, dans des segments critiques, une bonne solution peut \u00eatre d'utiliser des offres de diff\u00e9rentes entreprises. Par exemple, vous pouvez activer un antivirus sur le pare-feu, mais \u00e9galement utiliser une protection antivirus (d'un autre fabricant) localement sur les h\u00f4tes.<\/p>\n<h3>Segmentation<\/h3>\n<p>\nIl s'agit de la segmentation logique du r\u00e9seau du data center. Par exemple, la division en VLAN et en sous-r\u00e9seaux est aussi une segmentation logique, mais nous ne l'examinerons pas en raison de son \u00e9vidence. La segmentation prenant en compte des entit\u00e9s telles que les zones de s\u00e9curit\u00e9 FW, VRF (et leurs \u00e9quivalents pour divers fournisseurs), dispositifs logiques (PA VSYS, Cisco N7K VDC, tenant Cisco ACI, \u2026) est int\u00e9ressante.<\/p>\n<blockquote><p>Un exemple de cette segmentation logique et d'un design de data center tr\u00e8s demand\u00e9 \u00e0 l'heure actuelle est pr\u00e9sent\u00e9 dans <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nihole\/PSEFABRIC\/wiki\/p002-design\">p002 du projet PSEFABRIC<\/a><\/noindex>.<\/p><\/blockquote>\n<p> Ayant d\u00e9fini les parties logiques de votre r\u00e9seau, vous pouvez alors d\u00e9crire comment le trafic circule entre les diff\u00e9rents segments, sur quels dispositifs la filtration sera appliqu\u00e9e et par quels moyens.<\/p>\n<p>Si votre r\u00e9seau n'a pas de s\u00e9paration logique claire et que les r\u00e8gles d'application des politiques de s\u00e9curit\u00e9 pour diff\u00e9rents flux de donn\u00e9es ne sont pas formalis\u00e9es, cela signifie qu'en cas d'ouverture d'un acc\u00e8s particulier, vous devrez r\u00e9soudre ce probl\u00e8me, et il est tr\u00e8s probable que vous le ferez diff\u00e9remment \u00e0 chaque fois. <\/p>\n<p>Souvent, la segmentation est bas\u00e9e uniquement sur les zones de s\u00e9curit\u00e9 FW. Dans ce cas, vous devez r\u00e9pondre aux questions suivantes :<\/p>\n<ul>\n<li>quelles zones de s\u00e9curit\u00e9 vous sont n\u00e9cessaires<\/li>\n<li>quel niveau de protection souhaitez-vous appliquer \u00e0 chacune de ces zones <\/li>\n<li>le trafic intra-zone sera-t-il autoris\u00e9 par d\u00e9faut <\/li>\n<li>si non, quelles politiques de filtration du trafic seront appliqu\u00e9es \u00e0 l'int\u00e9rieur de chacune des zones<\/li>\n<li>quelles politiques de filtration du trafic seront appliqu\u00e9es pour chaque paire de zones (source\/destination)<\/li>\n<\/ul>\n<p><\/p>\n<h3>TCAM<\/h3>\n<p>\nIl est fr\u00e9quent de rencontrer un probl\u00e8me de TCAM (Ternary Content Addressable Memory) insuffisant, tant pour le routage que pour les acc\u00e8s. \u00c0 mon avis, c'est l'une des questions les plus importantes lors du choix du mat\u00e9riel, il est donc n\u00e9cessaire de l'aborder avec le degr\u00e9 de soin appropri\u00e9.<\/p>\n<blockquote><p>Exemple 1. Table de routage TCAM.<\/p>\n<p>Examinons <noindex>Palo Alto 7k<\/noindex> pare-feu.<br \/>\nNous constatons que la taille de la table de routage IPv4* = 32K<br \/>\nCe nombre de routes est total pour tous les VSYS.<\/p>\n<p>Supposons qu'en fonction de votre conception, vous ayez d\u00e9cid\u00e9 d'utiliser 4 VSYS.<br \/>\nChacun de ces VSYS est connect\u00e9 via BGP \u00e0 deux PE du r\u00e9seau MPLS que vous utilisez comme BB. Ainsi, les 4 VSYS \u00e9changent toutes les routes sp\u00e9cifiques entre eux et ont une table de routage avec des ensembles de routes \u00e0 peu pr\u00e8s identiques (mais avec des NH diff\u00e9rents). Comme chaque VSYS a 2 sessions BGP (avec des param\u00e8tres identiques), chaque route re\u00e7ue via MPLS a 2 NH et, par cons\u00e9quent, 2 enregistrements FIB dans la table de routage. Si l'on suppose que c'est le seul pare-feu dans le centre de donn\u00e9es et qu'il doit conna\u00eetre toutes les routes, cela signifiera que le nombre total de routes dans notre centre de donn\u00e9es ne peut pas d\u00e9passer 32K\/(4 * 2) = 4K. <\/p>\n<p>Maintenant, supposons que nous avons 2 centres de donn\u00e9es (avec le m\u00eame design), et que nous souhaitons utiliser des VLAN \u00ab \u00e9tendus \u00bb entre les centres de donn\u00e9es (par exemple, pour vMotion). Pour r\u00e9soudre le probl\u00e8me de routage, nous devons utiliser des routes h\u00f4tes. Mais cela signifie que pour 2 centres de donn\u00e9es, nous n'aurons pas plus de 4096 h\u00f4tes possibles, ce qui peut bien s\u00fbr \u00eatre insuffisant.<\/p><\/blockquote>\n<blockquote><p>Exemple 2. TCAM ACL.<\/p>\n<p>Si vous pr\u00e9voyez de filtrer le trafic sur des commutateurs L3 (ou d'autres solutions utilisant des commutateurs L3, par exemple, Cisco ACI), alors lors du choix du mat\u00e9riel, vous devez pr\u00eater attention au TCAM ACL.<\/p>\n<p>Supposons que vous souhaitiez contr\u00f4ler les acc\u00e8s sur les interfaces SVI des Cisco Catalyst 4500. Alors, comme on peut le voir dans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/switches\/catalyst-4000-series-switches\/66978-tcam-cat-4500.html\">de cet article<\/a><\/noindex>, pour contr\u00f4ler le trafic sortant (tout comme pour le trafic entrant) sur les interfaces, vous ne pouvez utiliser que 4096 lignes TCAM. Ce qui, avec TCAM3, vous donnera environ 4000 ACE (lignes ACL).<\/p><\/blockquote>\n<p> Si vous \u00eates confront\u00e9 \u00e0 un probl\u00e8me de TCAM insuffisant, il faut d'abord envisager une optimisation. Par exemple, en cas de probl\u00e8me avec la taille de la Forwarding Table, il est conseill\u00e9 d'envisager l'agr\u00e9gation des routes. En cas de probl\u00e8me avec la taille du TCAM pour les acc\u00e8s, il est n\u00e9cessaire de proc\u00e9der \u00e0 un audit des acc\u00e8s, de supprimer les enregistrements obsol\u00e8tes et redondants, ainsi que peut-\u00eatre de revoir la proc\u00e9dure d'ouverture des acc\u00e8s (ce qui sera d\u00e9taill\u00e9 dans le chapitre consacr\u00e9 \u00e0 l'audit des acc\u00e8s).<\/p>\n<h3>Haute Disponibilit\u00e9<\/h3>\n<p>\nLa question est de savoir s'il faut utiliser HA pour les pare-feu ou installer deux bo\u00eetiers ind\u00e9pendants \u00ab en parall\u00e8le \u00bb et, en cas de d\u00e9faillance de l'un d'eux, router le trafic via le second ?<\/p>\n<p>Il semblerait que la r\u00e9ponse soit \u00e9vidente : utiliser la HA. La raison pour laquelle cette question se pose n\u00e9anmoins, c'est que, malheureusement, les 99 et quelques chiffres apr\u00e8s la virgule de disponibilit\u00e9 th\u00e9orique et publicitaire ne sont souvent pas aussi optimistes en pratique. La HA est un concept suffisamment complexe, et sur diff\u00e9rents mat\u00e9riels, avec diff\u00e9rents fournisseurs (aucune exception), nous avons rencontr\u00e9 des probl\u00e8mes, des bogues et des interruptions de service.<\/p>\n<p>En utilisant la HA, vous aurez la possibilit\u00e9 d'\u00e9teindre des n\u0153uds individuels, de basculer entre eux sans interruption de service, ce qui est important, par exemple, lors des mises \u00e0 niveau. Cependant, il existe toujours une probabilit\u00e9 non nulle que vous perdiez les deux n\u0153uds en m\u00eame temps, ainsi que le fait que la mise \u00e0 niveau en cours ne se d\u00e9roule pas aussi bien que le pr\u00e9tend le fournisseur (ce probl\u00e8me peut \u00eatre \u00e9vit\u00e9 si vous avez la possibilit\u00e9 de tester la mise \u00e0 niveau sur du mat\u00e9riel de laboratoire).<\/p>\n<p>Si vous n'utilisez pas la HA, vos risques en mati\u00e8re de double panne sont consid\u00e9rablement r\u00e9duits (car vous avez 2 pare-feu ind\u00e9pendants). Cependant, comme les sessions ne sont pas synchronis\u00e9es, chaque fois que vous passez d'un pare-feu \u00e0 un autre, vous perdez du trafic. Bien s\u00fbr, il est possible d'utiliser un pare-feu sans \u00e9tat, mais dans ce cas, l'utilit\u00e9 du pare-feu est en grande partie perdue.<\/p>\n<p>Ainsi, si lors de l'audit vous avez d\u00e9couvert des pare-feux isol\u00e9s et que vous envisagez d'augmenter la fiabilit\u00e9 de votre r\u00e9seau, le HA est certainement l'une des solutions recommand\u00e9es, mais vous devez \u00e9galement prendre en compte les inconv\u00e9nients associ\u00e9s \u00e0 cette approche et il se peut qu'une autre solution soit plus adapt\u00e9e \u00e0 votre r\u00e9seau.<\/p>\n<h3>Facilit\u00e9 de gestion<\/h3>\n<p>\nEn principe, le HA concerne \u00e9galement la gestion. Au lieu de configurer deux appareils s\u00e9par\u00e9ment et de r\u00e9soudre le probl\u00e8me de synchronisation des configurations, vous les g\u00e9rez en grande partie comme s'il s'agissait d'un seul appareil. <\/p>\n<p>Mais peut-\u00eatre que vous avez de nombreux centres de donn\u00e9es et beaucoup de pare-feux, alors cette question se pose \u00e0 un nouveau niveau. Et il ne s'agit pas seulement de configuration, mais aussi de<\/p>\n<ul>\n<li>sauvegarde des configurations<\/li>\n<li>mises \u00e0 jour<\/li>\n<li>mises \u00e0 niveau<\/li>\n<li>surveillance<\/li>\n<li>journalisation<\/li>\n<\/ul>\n<p>\nEt toutes ces questions peuvent \u00eatre r\u00e9solues par des syst\u00e8mes de gestion centralis\u00e9s. <\/p>\n<blockquote><p>Par exemple, si vous utilisez des pare-feux Palo Alto, alors <noindex><a rel=\"nofollow\" href=\"https:\/\/www.paloaltonetworks.com\/products\/management\/panorama\">Panorama<\/a><\/noindex> est une telle solution.\n<\/p><\/blockquote>\n<p>\n<i>La suite au prochain \u00e9pisode.<\/i><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u041d\u0435\u0442 \u0441\u043c\u044b\u0441\u043b\u0430 \u0433\u043e\u0432\u043e\u0440\u0438\u0442\u044c \u043e \u043f\u043e\u043b\u043d\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0438 security \u0440\u0438\u0441\u043a\u043e\u0432. \u041c\u044b \u0432 \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0435 \u043d\u0435 \u043c\u043e\u0436\u0435\u043c \u0441\u043d\u0438\u0437\u0438\u0442\u044c \u0438\u0445 \u0434\u043e \u043d\u0443\u043b\u044f. \u0422\u0430\u043a\u0436\u0435 \u043d\u0443\u0436\u043d\u043e \u043f\u043e\u043d\u0438\u043c\u0430\u0442\u044c, \u0447\u0442\u043e \u043f\u0440\u0438 \u0441\u0442\u0440\u0435\u043c\u043b\u0435\u043d\u0438\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u0441\u0435\u0442\u044c \u0431\u043e\u043b\u0435\u0435 \u0438 \u0431\u043e\u043b\u0435\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0439 \u043d\u0430\u0448\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u044f \u0441\u0442\u0430\u043d\u043e\u0432\u044f\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23033,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31058","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie un | ProHoster","description":"Cet article est le troisi\u00e8me d'une s\u00e9rie d'articles intitul\u00e9e \u00ab Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau \u00bb.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u0440\u0435\u0442\u044c\u0435\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-pervaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31058","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:20:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:20:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31058","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31058"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31058\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23033"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31058"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31058"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31058"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}