{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"Prendre le contr\u00f4le de l'infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie trois","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Cet article est le cinqui\u00e8me d'une s\u00e9rie d'articles intitul\u00e9e \u00ab Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau \u00bb. Vous pouvez trouver le contenu de tous les articles de la s\u00e9rie et des liens <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">ici<\/a><\/noindex><\/i>.<\/p>\n<p>Cette partie sera consacr\u00e9e aux segments VPN Campus (Bureau) et acc\u00e8s \u00e0 distance. <\/p>\n<p><img decoding=\"async\" alt=\"Prendre le contr\u00f4le de l&#039;infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie trois\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOn pourrait penser que la conception d'un r\u00e9seau de bureau est simple. <\/p>\n<p>En effet, on prend des commutateurs L2\/L3, on les relie entre eux. Ensuite, on effectue une configuration \u00e9l\u00e9mentaire des VLAN, des passerelles par d\u00e9faut, on active le routage simple, on connecte les contr\u00f4leurs WiFi, les points d'acc\u00e8s, on installe et configure l'ASA pour l'acc\u00e8s \u00e0 distance, et on se r\u00e9jouit que tout fonctionne. En principe, comme je l'ai d\u00e9j\u00e0 \u00e9crit dans l'un des pr\u00e9c\u00e9dents <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">articles<\/a><\/noindex> articles de cette s\u00e9rie, concevoir et configurer un r\u00e9seau de bureau de mani\u00e8re \u00e0 ce qu'il \u00ab fonctionne d'une certaine mani\u00e8re \u00bb peut presque \u00eatre r\u00e9alis\u00e9 par tout \u00e9tudiant ayant suivi (et assimil\u00e9) deux semestres d'un cours de t\u00e9l\u00e9communications.<\/p>\n<p>Cependant, plus vous en apprenez, moins cette t\u00e2che semble simple. Personnellement, ce sujet, la conception d'un r\u00e9seau de bureau, ne me semble pas du tout simple, et dans cet article, je vais essayer d'expliquer pourquoi.<\/p>\n<p>En r\u00e9sum\u00e9, il y a beaucoup de facteurs \u00e0 prendre en compte. Ces facteurs sont souvent en contradiction les uns avec les autres et il est n\u00e9cessaire de chercher un compromis raisonnable. <br \/>\nCette incertitude est donc la principale difficult\u00e9. En mati\u00e8re de s\u00e9curit\u00e9, nous avons un triangle avec trois sommets : la s\u00e9curit\u00e9, le confort pour les employ\u00e9s, le co\u00fbt de la solution. <br \/>\nEt \u00e0 chaque fois, il faut chercher un compromis entre ces trois \u00e9l\u00e9ments.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Architecture<\/h2>\n<p>\nComme exemple d'architecture pour ces deux segments, je recommande, comme dans les articles pr\u00e9c\u00e9dents, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">Cisco SAFE<\/a><\/noindex> le mod\u00e8le : <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Campus d'Entreprise<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Bord d'Internet d'Entreprise<\/a><\/noindex>.<\/p>\n<p>Ce sont des documents un peu obsol\u00e8tes. Je les pr\u00e9sente ici parce que le principe des sch\u00e9mas et de l'approche n'a pas chang\u00e9, mais en m\u00eame temps, j'aime mieux la pr\u00e9sentation que dans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">la nouvelle documentation<\/a><\/noindex>.<\/p>\n<p>Sans vous inciter \u00e0 utiliser sp\u00e9cifiquement des solutions Cisco, je pense qu'il est n\u00e9anmoins utile d'examiner de pr\u00e8s cette conception. <\/p>\n<p>Cet article, comme d'habitude, ne pr\u00e9tend en aucun cas \u00e0 l'exhaustivit\u00e9, mais constitue plut\u00f4t un compl\u00e9ment \u00e0 ces informations. <\/p>\n<p>\u00c0 la fin de l'article, nous analyserons la conception Cisco SAFE pour le bureau du point de vue des concepts \u00e9tablis ici.<\/p>\n<h2>Principes g\u00e9n\u00e9raux<\/h2>\n<p>\nLa conception d'un r\u00e9seau de bureau doit certainement r\u00e9pondre aux exigences g\u00e9n\u00e9rales qui ont \u00e9t\u00e9 examin\u00e9es. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">ici<\/a><\/noindex> dans le chapitre \u00ab Crit\u00e8res d'\u00e9valuation de la qualit\u00e9 du design \u00bb. En plus du prix et de la s\u00e9curit\u00e9, que nous allons discuter dans cet article, il reste encore trois crit\u00e8res que nous devons prendre en compte lors de la conception (ou lors de modifications) :<\/p>\n<ul>\n<li>l'\u00e9volutivit\u00e9 (scalability)<\/li>\n<li>la facilit\u00e9 de gestion (manageability)<\/li>\n<li>la disponibilit\u00e9 (availability)<\/li>\n<\/ul>\n<p>\nBeaucoup de ce qui a \u00e9t\u00e9 discut\u00e9 pour <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">de centres de donn\u00e9es<\/a><\/noindex> s'applique \u00e9galement au bureau. <\/p>\n<p>Cependant, le segment de bureau a ses sp\u00e9cificit\u00e9s, qui sont critiques du point de vue de la s\u00e9curit\u00e9. L'essence de cette sp\u00e9cificit\u00e9 est que ce segment est con\u00e7u pour fournir des services r\u00e9seau aux employ\u00e9s (ainsi qu'aux partenaires et aux invit\u00e9s) de l'entreprise, et, par cons\u00e9quent, au plus haut niveau de consid\u00e9ration du probl\u00e8me, nous avons deux t\u00e2ches :<\/p>\n<ul>\n<li>prot\u00e9ger les ressources de l'entreprise contre les actions malveillantes qui peuvent provenir des employ\u00e9s (invit\u00e9s, partenaires) et des logiciels qu'ils utilisent. Cela inclut \u00e9galement la protection contre les connexions non autoris\u00e9es au r\u00e9seau. <\/li>\n<li>prot\u00e9ger les syst\u00e8mes et les donn\u00e9es des utilisateurs eux-m\u00eames<\/li>\n<\/ul>\n<p>\nEt c'est seulement un c\u00f4t\u00e9 du probl\u00e8me (ou plut\u00f4t un sommet du triangle). De l'autre c\u00f4t\u00e9 se trouvent la commodit\u00e9 de l'utilisateur et le co\u00fbt des solutions mises en \u0153uvre.<\/p>\n<p>Commen\u00e7ons par examiner ce que l'utilisateur attend d'un r\u00e9seau de bureau moderne. <\/p>\n<h2>Commodit\u00e9s<\/h2>\n<p>\nVoici comment je vois les \u00ab commodit\u00e9s r\u00e9seau \u00bb pour l'utilisateur de bureau :<\/p>\n<ul>\n<li>Mobilit\u00e9<\/li>\n<li>La possibilit\u00e9 d'utiliser tout l'\u00e9ventail des dispositifs et syst\u00e8mes d'exploitation familiers<\/li>\n<li>Un acc\u00e8s facile \u00e0 toutes les ressources n\u00e9cessaires de l'entreprise <\/li>\n<li>Disponibilit\u00e9 des ressources Internet, y compris divers services cloud<\/li>\n<li>\u00ab Travail rapide \u00bb du r\u00e9seau<\/li>\n<\/ul>\n<p>\nTout cela concerne \u00e0 la fois les employ\u00e9s et les invit\u00e9s (ou partenaires), et c'est d\u00e9j\u00e0 la t\u00e2che des ing\u00e9nieurs de l'entreprise, sur la base de l'autorisation, de diff\u00e9rencier les acc\u00e8s pour diff\u00e9rents groupes d'utilisateurs.<\/p>\n<p>Examinons chaque aspect en d\u00e9tail.<\/p>\n<h3>Mobilit\u00e9<\/h3>\n<p>\nIl s'agit de la possibilit\u00e9 de travailler et d'utiliser toutes les ressources n\u00e9cessaires de l'entreprise depuis n'importe o\u00f9 dans le monde (bien s\u00fbr, o\u00f9 l'Internet est accessible).<\/p>\n<p>Cela s'applique \u00e9galement au bureau. Il est pratique de pouvoir continuer \u00e0 travailler depuis n'importe quel endroit du bureau, par exemple, en consultant ses e-mails, en communiquant via la messagerie d'entreprise, ou en \u00e9tant disponible pour des appels vid\u00e9o. Ainsi, cela vous permet, d'une part, de traiter certaines questions par une communication \u00ab en direct \u00bb (par exemple, en participant \u00e0 des r\u00e9unions), et d'autre part, d'\u00eatre toujours en ligne, de garder le pouls et de r\u00e9gler rapidement certaines t\u00e2ches urgentes et prioritaires. C'est tr\u00e8s pratique et cela am\u00e9liore r\u00e9ellement la qualit\u00e9 des communications.<\/p>\n<p>Cela est r\u00e9alis\u00e9 gr\u00e2ce \u00e0 un bon design de r\u00e9seau WiFi.<\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>La question se pose souvent : est-il suffisant d'utiliser uniquement le WiFi ? Cela signifie-t-il qu'on peut se passer des ports Ethernet au bureau ? S'il s'agit uniquement des utilisateurs et non des serveurs, qui doivent n\u00e9anmoins \u00eatre connect\u00e9s avec un port Ethernet classique, la r\u00e9ponse en g\u00e9n\u00e9ral est : oui, on peut se contenter de WiFi. Mais il y a des nuances.<\/p>\n<p>Il existe des groupes d'utilisateurs importants qui n\u00e9cessitent une approche sp\u00e9cifique. Ce sont \u00e9videmment les administrateurs. En principe, la connexion WiFi est moins fiable (en termes de perte de trafic) et moins rapide qu'un port Ethernet classique. Cela peut \u00eatre significatif pour les administrateurs. De plus, les administrateurs r\u00e9seau peuvent par exemple avoir leur propre r\u00e9seau Ethernet d\u00e9di\u00e9 pour des connexions de type out-of-band.<\/p>\n<p>Il est possible qu'il existe d'autres groupes\/service dans votre entreprise pour lesquels ces facteurs sont \u00e9galement importants.<\/p>\n<p>Il y a un autre point crucial \u2013 la t\u00e9l\u00e9phonie. Pour certaines raisons, vous ne souhaitez peut-\u00eatre pas utiliser le VoIP sans fil et pr\u00e9f\u00e9rez utiliser des t\u00e9l\u00e9phones IP avec une connexion Ethernet classique. <\/p>\n<p>En g\u00e9n\u00e9ral, dans les entreprises o\u00f9 j'ai travaill\u00e9, il y avait g\u00e9n\u00e9ralement la possibilit\u00e9 d'avoir \u00e0 la fois une connexion WiFi et un port Ethernet.<\/p><\/blockquote>\n<p>\nJ'aimerais que la mobilit\u00e9 ne soit pas limit\u00e9e uniquement au bureau.<\/p>\n<p>Pour permettre le travail depuis chez soi (ou tout autre endroit avec un acc\u00e8s Internet), on utilise une connexion VPN. Dans ce cas, il est souhaitable que les employ\u00e9s ne sentent pas de diff\u00e9rence entre le travail \u00e0 domicile et le travail \u00e0 distance, ce qui implique d'avoir les m\u00eames acc\u00e8s. Comment organiser cela, nous allons en discuter un peu plus tard dans le chapitre \u00ab Syst\u00e8me unique et centralis\u00e9 d'authentification et d'autorisation \u00bb.<\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>Il est peu probable que vous puissiez fournir la m\u00eame qualit\u00e9 de services pour le travail \u00e0 distance que vous avez au bureau. Supposons que vous utilisez le Cisco ASA 5520 comme passerelle VPN. Selon la <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">fiche technique<\/a><\/noindex> cet appareil ne peut g\u00e9rer que 225 Mbit de trafic VPN. En d'autres termes, du point de vue de la bande passante, la connexion VPN est tr\u00e8s diff\u00e9rente du travail au bureau. De plus, si pour une raison quelconque, la latence, la perte, le jitter (par exemple, si vous souhaitez utiliser la t\u00e9l\u00e9phonie IP de bureau) sont significatifs pour vos services r\u00e9seau, vous n'obtiendrez pas la m\u00eame qualit\u00e9 que si vous \u00e9tiez au bureau. Donc, en parlant de mobilit\u00e9, nous devons garder \u00e0 l'esprit les \u00e9ventuelles limitations.<\/p><\/blockquote>\n<p><\/p>\n<h3>Acc\u00e8s facile \u00e0 toutes les ressources de l'entreprise<\/h3>\n<p>\nCette t\u00e2che doit \u00eatre r\u00e9solue conjointement avec d'autres d\u00e9partements techniques.<br \/>\nLa situation id\u00e9ale est lorsque l'utilisateur doit s'authentifier une seule fois, puis il a acc\u00e8s \u00e0 toutes les ressources n\u00e9cessaires.<br \/>\nOffrir un acc\u00e8s facile sans compromettre la s\u00e9curit\u00e9 peut consid\u00e9rablement am\u00e9liorer l'efficacit\u00e9 du travail et r\u00e9duire le niveau de stress de vos coll\u00e8gues.<\/p>\n<blockquote><p><b>Note 1<\/b><\/p>\n<p>La commodit\u00e9 d'acc\u00e8s ne concerne pas seulement le nombre de fois o\u00f9 vous devez entrer un mot de passe. Si, par exemple, selon votre politique de s\u00e9curit\u00e9, pour se connecter au centre de donn\u00e9es depuis le bureau, vous devez d'abord vous connecter \u00e0 la passerelle VPN, et que vous perdez ensuite l'acc\u00e8s aux ressources du bureau, c'est tr\u00e8s g\u00eanant.\n<\/p><\/blockquote>\n<blockquote><p><b>Note 2<\/b><\/p>\n<p>Il existe des services (comme l'acc\u00e8s \u00e0 du mat\u00e9riel r\u00e9seau) o\u00f9 nous avons g\u00e9n\u00e9ralement nos propres serveurs AAA d\u00e9di\u00e9s, et il est normal dans ce cas de devoir s'authentifier plusieurs fois.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Disponibilit\u00e9 des ressources Internet<\/h3>\n<p>\nInternet n'est pas seulement un divertissement, mais aussi un ensemble de services qui peuvent \u00eatre tr\u00e8s utiles pour le travail. Il y a aussi des facteurs psychologiques. L'homme moderne est connect\u00e9 \u00e0 d'autres personnes \u00e0 travers Internet par de nombreux fils virtuels, et \u00e0 mon avis, il n'y a rien de mal \u00e0 ce qu'il continue de ressentir ce lien m\u00eame pendant le travail.<\/p>\n<p>En termes de perte de temps, il n'y a rien de mal \u00e0 ce qu'un employ\u00e9, par exemple, ait Skype ouvert et passe 5 minutes \u00e0 discuter avec un proche si n\u00e9cessaire.<\/p>\n<p>Cela signifie-t-il qu'Internet doit toujours \u00eatre accessible, et que les employ\u00e9s peuvent acc\u00e9der \u00e0 toutes les ressources sans aucun contr\u00f4le ?<\/p>\n<p>Non, cela ne signifie pas cela, bien s\u00fbr. Le niveau d'ouverture d'Internet peut varier d'une entreprise \u00e0 l'autre \u2013 allant de la fermeture totale \u00e0 l'ouverture compl\u00e8te. Nous discuterons plus tard des moyens de contr\u00f4ler le trafic dans les sections consacr\u00e9es aux moyens de protection. <\/p>\n<h3>La possibilit\u00e9 d'utiliser toute la gamme des appareils familiers<\/h3>\n<p>\nC'est pratique quand, par exemple, vous avez la possibilit\u00e9 de continuer \u00e0 utiliser tous les moyens de communication que vous connaissez au travail. Il n'est pas techniquement difficile de mettre cela en \u0153uvre. Il suffit d'avoir un WiFi et un VLAN invit\u00e9.<\/p>\n<p>Il est \u00e9galement bon s'il est possible d'utiliser le syst\u00e8me d'exploitation auquel vous \u00eates habitu\u00e9. Mais, d'apr\u00e8s mes observations, cela est g\u00e9n\u00e9ralement autoris\u00e9 uniquement aux managers, aux administrateurs et aux d\u00e9veloppeurs. <\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>On peut, bien s\u00fbr, opter pour le chemin des interdictions, interdire l'acc\u00e8s \u00e0 distance, interdire la connexion depuis des appareils mobiles, limiter tout aux connexions Ethernet statiques, restreindre l'acc\u00e8s \u00e0 Internet, s'assurer que les t\u00e9l\u00e9phones portables et les gadgets sont confisqu\u00e9s \u00e0 l'entr\u00e9e\u2026 et certaines organisations ayant des exigences de s\u00e9curit\u00e9 \u00e9lev\u00e9es adoptent effectivement cette approche, et peut-\u00eatre que cela peut \u00eatre justifi\u00e9 dans certains cas, mais\u2026 convenez qu'il semble s'agir d'une tentative d'arr\u00eater le progr\u00e8s au sein d'une organisation. Bien s\u00fbr, nous aimerions combiner les possibilit\u00e9s offertes par les technologies modernes avec un niveau de s\u00e9curit\u00e9 suffisant.<\/p><\/blockquote>\n<p><\/p>\n<h3>\u00ab Travail rapide \u00bb du r\u00e9seau<\/h3>\n<p>\nLa vitesse de transmission des donn\u00e9es d\u00e9pend techniquement de nombreux facteurs. Et la vitesse de votre port de connexion n'est g\u00e9n\u00e9ralement pas le plus important d'entre eux. Il n'est pas toujours vrai qu'un fonctionnement lent d'une application est li\u00e9 \u00e0 des probl\u00e8mes de r\u00e9seau, mais nous ne nous int\u00e9ressons ici qu'\u00e0 la partie r\u00e9seau. Le probl\u00e8me le plus fr\u00e9quent de \"ralentissement\" du r\u00e9seau local est li\u00e9 \u00e0 la perte de paquets. Cela se produit g\u00e9n\u00e9ralement en cas d'effet de \"goulot d'\u00e9tranglement\" ou de probl\u00e8mes L1 (OSI). Plus rarement, dans certaines conceptions (par exemple, lorsque les pare-feux agissent comme passerelles par d\u00e9faut dans vos sous-r\u00e9seaux et que tout le trafic passe par eux), il peut y avoir un manque de performances des \u00e9quipements. <\/p>\n<p>Ainsi, lors du choix du mat\u00e9riel et de l'architecture, vous devez corr\u00e9ler les vitesses des ports finaux, des trunks et de la performance du mat\u00e9riel.<\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Supposons que vous utilisez des commutateurs avec des ports de 1 gigabit comme commutateurs de niveau d'acc\u00e8s. Ils sont interconnect\u00e9s via un Etherchannel de 2 x 10 gigabits. En tant que passerelle par d\u00e9faut, vous utilisez un pare-feu avec des ports gigabit, pour lequel vous connectez 2 ports gigabit \u00e0 votre r\u00e9seau L2 de bureau, r\u00e9unis en Etherchannel. <\/p>\n<p>Cette architecture est assez pratique en termes de fonctionnalit\u00e9, car tout le trafic passe par le pare-feu, et vous pouvez g\u00e9rer confortablement les politiques d'acc\u00e8s, et appliquer des algorithmes complexes de contr\u00f4le du trafic et de pr\u00e9vention des attaques potentielles (voir plus loin), mais en termes de bande passante et de performance, cette conception pr\u00e9sente bien s\u00fbr des probl\u00e8mes potentiels. Par exemple, 2 h\u00f4tes t\u00e9l\u00e9chargeant des donn\u00e9es (\u00e0 une vitesse de port de 1 gigabit) peuvent saturer compl\u00e8tement la connexion de 2 gigabits au pare-feu, entra\u00eenant ainsi une d\u00e9gradation du service pour tout le segment de bureau.<\/p><\/blockquote>\n<p>\nNous avons examin\u00e9 un sommet du triangle, maintenant voyons quels moyens nous pouvons mettre en \u0153uvre pour assurer la s\u00e9curit\u00e9.<\/p>\n<h2>Mesures de protection<\/h2>\n<p>\nAinsi, notre d\u00e9sir (ou plut\u00f4t celui de notre direction) est, bien s\u00fbr, d'atteindre l'impossible, \u00e0 savoir fournir un maximum de confort avec une s\u00e9curit\u00e9 maximale et un co\u00fbt minimal.<\/p>\n<p>Examinons les m\u00e9thodes dont nous disposons pour offrir une protection.<\/p>\n<p>Pour le bureau, je mettrais en avant les \u00e9l\u00e9ments suivants :<\/p>\n<ul>\n<li>approche zero trust dans la conception<\/li>\n<li>niveau \u00e9lev\u00e9 de protection <\/li>\n<li>visibilit\u00e9 du r\u00e9seau<\/li>\n<li>syst\u00e8me d'authentification et d'autorisation centralis\u00e9 unique<\/li>\n<li>v\u00e9rification des h\u00f4tes (host checking) <\/li>\n<\/ul>\n<p>\nNous allons maintenant nous attarder un peu plus sur chacun de ces aspects.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\nLe monde de l'informatique \u00e9volue tr\u00e8s rapidement. Au cours des dix derni\u00e8res ann\u00e9es, l'\u00e9mergence de nouvelles technologies et de produits a conduit \u00e0 une r\u00e9\u00e9valuation s\u00e9rieuse des concepts de s\u00e9curit\u00e9. Il y a dix ans, en mati\u00e8re de s\u00e9curit\u00e9, nous segmentions le r\u00e9seau en zones de confiance, de DMZ et d'untrust, et nous appliquions une \u00ab protection par p\u00e9rim\u00e8tre \u00bb, o\u00f9 il y avait deux lignes de d\u00e9fense : untrust -&gt; DMZ et DMZ -&gt; trust. De plus, la protection \u00e9tait g\u00e9n\u00e9ralement limit\u00e9e \u00e0 des listes d'acc\u00e8s bas\u00e9es sur les en-t\u00eates L3\/L4 (OSI) (IP, ports TCP\/UDP, drapeaux TCP). Tout ce qui concernait des niveaux sup\u00e9rieurs, y compris L7, \u00e9tait confi\u00e9 aux syst\u00e8mes d'exploitation et aux produits de protection install\u00e9s sur les h\u00f4tes finaux.<\/p>\n<p>La situation a maintenant radicalement chang\u00e9. Le concept moderne <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">zero trust<\/a><\/noindex> part du principe qu'il n'est plus possible de consid\u00e9rer les syst\u00e8mes internes, c'est-\u00e0-dire ceux qui se trouvent \u00e0 l'int\u00e9rieur du p\u00e9rim\u00e8tre, comme fiables, et que le concept m\u00eame de p\u00e9rim\u00e8tre est devenu flou.<br \/>\nOutre la connexion \u00e0 Internet, nous avons \u00e9galement<\/p>\n<ul>\n<li>des utilisateurs de VPN d'acc\u00e8s \u00e0 distance<\/li>\n<li>divers gadgets personnels, des ordinateurs portables apport\u00e9s, connect\u00e9s via le WiFi de bureau<\/li>\n<li>d'autres bureaux (branch)<\/li>\n<li>l'int\u00e9gration avec l'infrastructure cloud <\/li>\n<\/ul>\n<p>\n\u00c0 quoi ressemble l'approche Zero Trust en pratique?<\/p>\n<p>Id\u00e9alement, seul le trafic n\u00e9cessaire devrait \u00eatre autoris\u00e9 et, si nous parlons d'id\u00e9al, le contr\u00f4le devrait se faire non seulement au niveau L3\/L4, mais au niveau de l'application. <\/p>\n<p>Si, par exemple, vous avez la possibilit\u00e9 de faire passer tout le trafic par un pare-feu, vous pouvez essayer de vous rapprocher de l'id\u00e9al. Mais cette approche peut fortement r\u00e9duire la bande passante totale de votre r\u00e9seau, et de plus, le filtrage au niveau de l'application ne fonctionne pas toujours bien.<\/p>\n<p>Lors du contr\u00f4le du trafic sur un routeur ou un commutateur L3 (utilisation de ACL standards), vous vous heurtez \u00e0 d'autres probl\u00e8mes :<\/p>\n<ul>\n<li>il s'agit seulement d'un filtrage L3\/L4. Rien n'emp\u00eache un attaquant d'utiliser des ports autoris\u00e9s (par exemple, TCP 80) pour son application (pas http)<\/li>\n<li>une gestion complexe des ACL (difficile d'analyser les ACL)<\/li>\n<li>ce n'est pas un pare-feu statefull, donc vous devez explicitement autoriser le trafic inverse<\/li>\n<li>dans le cas des commutateurs, vous \u00eates g\u00e9n\u00e9ralement limit\u00e9 par la taille de la TCAM, ce qui, si vous appliquez une approche de \u00ab autoriser uniquement ce qui est n\u00e9cessaire \u00bb, peut rapidement devenir un probl\u00e8me.<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>En parlant de trafic inverse, nous devons nous rappeler que nous avons la possibilit\u00e9 suivante (Cisco) <\/p>\n<p>permit tcp any any established<\/p>\n<p>Mais il faut comprendre que cette ligne \u00e9quivaut \u00e0 deux lignes :<br \/>\npermit tcp any any ack<br \/>\npermit tcp any any rst<\/p>\n<p>Ce qui signifie que m\u00eame s'il n'y a pas eu de segment TCP initial avec le drapeau SYN (c'est-\u00e0-dire que la session TCP n'a m\u00eame pas commenc\u00e9 \u00e0 s'\u00e9tablir), ce ACL laissera passer le paquet avec le drapeau ACK, ce dont un attaquant peut tirer parti pour transmettre des donn\u00e9es.<\/p>\n<p>Cela signifie que cette ligne ne transforme en aucun cas votre routeur ou commutateur L3 en un pare-feu stateful.<\/p><\/blockquote>\n<p><\/p>\n<h3>Un niveau \u00e9lev\u00e9 de protection<\/h3>\n<p>\nDans <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">article<\/a><\/noindex> Dans la section consacr\u00e9e aux centres de donn\u00e9es, nous avons examin\u00e9 les diff\u00e9rentes m\u00e9thodes de protection.<\/p>\n<ul>\n<li>pare-feu stateful (par d\u00e9faut)<\/li>\n<li>protection ddos\/dos<\/li>\n<li>pare-feu applicatif<\/li>\n<li>pr\u00e9vention des menaces (antivirus, anti-espion et vuln\u00e9rabilit\u00e9s)<\/li>\n<li>filtrage d'URL<\/li>\n<li>filtrage de donn\u00e9es (filtrage de contenu)<\/li>\n<li>blocage de fichiers (blocage de types de fichiers)<\/li>\n<\/ul>\n<p>\nDans le cas d'un bureau, la situation est similaire, mais les priorit\u00e9s sont l\u00e9g\u00e8rement diff\u00e9rentes. La disponibilit\u00e9 du bureau (availability) n'est g\u00e9n\u00e9ralement pas aussi critique que dans le cas d'un centre de donn\u00e9es, tandis que la probabilit\u00e9 de trafic malveillant \"interne\" est consid\u00e9rablement plus \u00e9lev\u00e9e. <br \/>\nPar cons\u00e9quent, les m\u00e9thodes de protection suivantes pour ce segment deviennent critiques :<\/p>\n<ul>\n<li>pare-feu applicatif<\/li>\n<li>pr\u00e9vention des menaces (anti-virus, anti-spyware et vuln\u00e9rabilit\u00e9s)<\/li>\n<li>filtrage d'URL<\/li>\n<li>filtrage de donn\u00e9es (filtrage de contenu)<\/li>\n<li>blocage de fichiers (blocage de types de fichiers)<\/li>\n<\/ul>\n<p>\nBien que toutes ces m\u00e9thodes de protection, \u00e0 l'exception du pare-feu d'application, aient traditionnellement \u00e9t\u00e9 et continuent d'\u00eatre trait\u00e9es sur les h\u00f4tes finaux (par exemple, l'installation de logiciels antivirus) et par le biais de proxy, les NGFW modernes fournissent \u00e9galement ces services. <\/p>\n<p>Les fournisseurs d'\u00e9quipements de s\u00e9curit\u00e9 s'efforcent de cr\u00e9er une protection globale, c'est pourquoi, en plus de la protection sur la bo\u00eete locale, diverses technologies cloud et logiciels clients pour les h\u00f4tes (protection des points de terminaison \/ EPP) sont propos\u00e9s. Par exemple, dans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">le Magic Quadrant de Gartner (Gartner Magic Quadrant) pour 2018<\/a><\/noindex> nous voyons que Palo Alto et Cisco ont leurs EPP (PA : Traps, Cisco : AMP), mais ne sont pas en t\u00eate.<\/p>\n<p>L'activation de ces protections (g\u00e9n\u00e9ralement via l'achat de licences) sur le pare-feu n'est bien s\u00fbr pas obligatoire (vous pouvez suivre la m\u00e9thode traditionnelle), mais cela offre certains avantages :<\/p>\n<ul>\n<li>dans ce cas, il y a un point unique d'application des m\u00e9thodes de protection, ce qui am\u00e9liore la visibilit\u00e9 (voir le sujet suivant). <\/li>\n<li>si un appareil non prot\u00e9g\u00e9 est trouv\u00e9 dans votre r\u00e9seau, il est tout de m\u00eame couvert par le \"parapluie\" de protection du pare-feu<\/li>\n<li> en utilisant les protections sur le pare-feu conjointement avec la protection sur les h\u00f4tes finaux, nous augmentons les chances de d\u00e9tection du trafic malveillant. Par exemple, l'utilisation de la pr\u00e9vention des menaces sur les h\u00f4tes locaux et sur le pare-feu augmente les chances de d\u00e9tection (\u00e0 condition, bien s\u00fbr, que ces solutions reposent sur des produits logiciels diff\u00e9rents).<\/li>\n<\/ul>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>Par exemple, si vous utilisez Kaspersky comme antivirus \u00e0 la fois sur le pare-feu et sur les h\u00f4tes finaux, cela n'augmentera pas vraiment vos chances de pr\u00e9venir une attaque virale dans votre r\u00e9seau.<\/p><\/blockquote>\n<p><\/p>\n<h3>Visibilit\u00e9 du r\u00e9seau<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">L'id\u00e9e principale<\/a><\/noindex> simplement \u2013 \u00abvoir\u00bb ce qui se passe dans votre r\u00e9seau, que ce soit en temps r\u00e9el ou des donn\u00e9es historiques. <\/p>\n<p>Je diviserais cette \u00abvision\u00bb en deux groupes :<\/p>\n<p><b>Premier groupe :<\/b> ce que votre syst\u00e8me de surveillance vous fournit habituellement.<\/p>\n<ul>\n<li>charge du mat\u00e9riel<\/li>\n<li>charge des canaux<\/li>\n<li>utilisation de la m\u00e9moire<\/li>\n<li>utilisation des disques<\/li>\n<li>changement de table de routage <\/li>\n<li>\u00e9tat des liaisons<\/li>\n<li>disponibilit\u00e9 du mat\u00e9riel (ou des h\u00f4tes)<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Deuxi\u00e8me groupe : <\/b>informations li\u00e9es \u00e0 la s\u00e9curit\u00e9.<\/p>\n<ul>\n<li>diverses statistiques (par exemple, sur les applications, sur le trafic URL, quels types de donn\u00e9es ont \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9es, donn\u00e9es sur les utilisateurs)<\/li>\n<li>ce qui a \u00e9t\u00e9 bloqu\u00e9 par des politiques de s\u00e9curit\u00e9 et pourquoi, \u00e0 savoir\n<ul>\n<li>application interdite<\/li>\n<li>interdite sur la base d'ip\/protocole\/port\/flags\/zones<\/li>\n<li>pr\u00e9vention des menaces<\/li>\n<li>filtrage d'URL<\/li>\n<li>filtrage de donn\u00e9es<\/li>\n<li>blocage de fichiers<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<\/li>\n<li>statistiques sur les attaques DOS\/DDOS<\/li>\n<li>tentatives \u00e9chou\u00e9es d'identification et d'autorisation<\/li>\n<li>statistiques sur tous les \u00e9v\u00e9nements mentionn\u00e9s ci-dessus de violation des politiques de s\u00e9curit\u00e9<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nDans ce chapitre consacr\u00e9 \u00e0 la s\u00e9curit\u00e9, nous nous int\u00e9ressons pr\u00e9cis\u00e9ment \u00e0 la deuxi\u00e8me partie.<\/p>\n<p>Certains pare-feu modernes (de mon exp\u00e9rience Palo Alto) offrent un bon niveau de visibilit\u00e9. Mais bien s\u00fbr, le trafic qui vous int\u00e9resse doit passer par ce pare-feu (dans ce cas, vous avez la possibilit\u00e9 de bloquer le trafic) ou \u00eatre r\u00e9fl\u00e9chi vers le pare-feu (utilis\u00e9 uniquement pour la surveillance et l'analyse), et vous devez disposer de licences permettant d'activer tous ces services.<\/p>\n<p>Il existe bien s\u00fbr aussi un chemin alternatif, disons traditionnel, par exemple,<\/p>\n<ul>\n<li>les statistiques de sessions peuvent \u00eatre collect\u00e9es via netflow et ensuite utiliser des outils sp\u00e9ciaux pour analyser les informations et visualiser les donn\u00e9es<\/li>\n<li>pr\u00e9vention des menaces \u2013 programmes sp\u00e9ciaux (anti-virus, anti-spyware, pare-feu) sur les h\u00f4tes finaux<\/li>\n<li>filtrage d'URL, filtrage de donn\u00e9es, blocage de fichiers \u2013 sur proxy<\/li>\n<li>vous pouvez \u00e9galement analyser tcpdump, par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">snort<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nVous pouvez combiner ces deux approches, compl\u00e9tant les fonctions manquantes ou les dupliquant pour augmenter la probabilit\u00e9 de d\u00e9tection d'une attaque.<\/p>\n<p>Quelle approche choisir ?<br \/>\nCela d\u00e9pend fortement des comp\u00e9tences et des pr\u00e9f\u00e9rences de votre \u00e9quipe.<br \/>\nIl y a des avantages et des inconv\u00e9nients des deux c\u00f4t\u00e9s.<\/p>\n<h3>Syst\u00e8me centralis\u00e9 unique d'authentification et d'autorisation<br \/>\n<\/h3>\n<p>\nAvec un bon design, la mobilit\u00e9 dont nous avons discut\u00e9 dans cet article implique que vous ayez les m\u00eames acc\u00e8s que vous travailliez depuis le bureau, de chez vous, \u00e0 l'a\u00e9roport, dans un caf\u00e9 ou depuis tout autre endroit (avec les restrictions dont nous avons discut\u00e9 ci-dessus). En quoi cela semble-t-il probl\u00e9matique ? <br \/>\nPour mieux comprendre la complexit\u00e9 de cette t\u00e2che, examinons un design typique.<\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<ul>\n<li>Vous avez divis\u00e9 tous les employ\u00e9s en groupes. Vous avez d\u00e9cid\u00e9 de fournir des acc\u00e8s par groupe.<\/li>\n<li>\u00c0 l'int\u00e9rieur du bureau, vous contr\u00f4lez les acc\u00e8s sur le pare-feu du bureau.<\/li>\n<li>Le trafic du bureau vers le centre de donn\u00e9es est contr\u00f4l\u00e9 sur le pare-feu du centre de donn\u00e9es.<\/li>\n<li>Vous utilisez Cisco ASA comme passerelle VPN et pour contr\u00f4ler le trafic entrant dans votre r\u00e9seau depuis des clients distants, vous appliquez des ACL locales (sur l'ASA).<\/li>\n<\/ul>\n<p>\nMaintenant, supposons qu'on vous demande d'ajouter un acc\u00e8s suppl\u00e9mentaire pour un certain employ\u00e9. Il vous est demand\u00e9 d'ajouter l'acc\u00e8s uniquement pour lui et pour personne d'autre dans son groupe.<\/p>\n<p>Pour cela, nous devons cr\u00e9er un groupe s\u00e9par\u00e9 pour cet employ\u00e9, c'est-\u00e0-dire<\/p>\n<ul>\n<li>sur l'ASA, cr\u00e9er un pool IP s\u00e9par\u00e9 pour cet employ\u00e9<\/li>\n<li>ajouter une nouvelle ACL sur l'ASA et l'associer \u00e0 ce client distant<\/li>\n<li>cr\u00e9er de nouvelles politiques de s\u00e9curit\u00e9 sur les pare-feux du bureau et du centre de donn\u00e9es.<\/li>\n<\/ul>\n<p>\nC'est bien si cet \u00e9v\u00e9nement est rare. Mais dans ma pratique, j'ai \u00e9t\u00e9 confront\u00e9 \u00e0 une situation o\u00f9 des employ\u00e9s participaient \u00e0 diff\u00e9rents projets, et ce jeu de projets variait assez souvent pour certains d'entre eux, et ce n'\u00e9tait pas 1 ou 2 personnes, mais des dizaines. Bien s\u00fbr, il fallait changer quelque chose ici.<\/p>\n<p>Cela a \u00e9t\u00e9 r\u00e9solu de la mani\u00e8re suivante.<\/p>\n<p>Nous avons d\u00e9cid\u00e9 que la seule source de v\u00e9rit\u00e9 d\u00e9terminant tous les acc\u00e8s possibles d'un employ\u00e9 serait LDAP. Nous avons cr\u00e9\u00e9 tous les groupes possibles qui d\u00e9terminent les ensembles d'acc\u00e8s et chaque utilisateur \u00e9tait rattach\u00e9 \u00e0 un ou plusieurs groupes. <\/p>\n<p>Ainsi, par exemple, supposons qu'il y avait des groupes <\/p>\n<ul>\n<li>invit\u00e9 (acc\u00e8s \u00e0 Internet)<\/li>\n<li>acc\u00e8s commun (acc\u00e8s aux ressources communes : e-mail, base de connaissances, \u2026)<\/li>\n<li>comptabilit\u00e9<\/li>\n<li>projet 1<\/li>\n<li>projet 2<\/li>\n<li>administrateur de base de donn\u00e9es<\/li>\n<li>administrateur Linux<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nEt si quelqu'un des employ\u00e9s \u00e9tait impliqu\u00e9 \u00e0 la fois dans le projet 1 et dans le projet 2, et qu'il avait besoin des acc\u00e8s n\u00e9cessaires pour travailler sur ces projets, alors cet employ\u00e9 \u00e9tait associ\u00e9 aux groupes suivants :<\/p>\n<ul>\n<li>guest <\/li>\n<li>acc\u00e8s commun<\/li>\n<li>projet 1<\/li>\n<li>projet 2<\/li>\n<\/ul>\n<p>\nComment transformer maintenant ces informations en acc\u00e8s sur l'\u00e9quipement r\u00e9seau ? <\/p>\n<p>La politique d'acc\u00e8s dynamique (DAP) de Cisco ASA (voir <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) est tout \u00e0 fait adapt\u00e9e \u00e0 cette t\u00e2che.<\/p>\n<p>Pour r\u00e9sumer notre mise en \u0153uvre, lors du processus d'identification\/authentification, l'ASA re\u00e7oit un ensemble de groupes depuis LDAP correspondant \u00e0 cet utilisateur et \u00ab assemble \u00bb \u00e0 partir de plusieurs ACL locales (chacune correspondant \u00e0 un groupe) une ACL dynamique avec tous les acc\u00e8s n\u00e9cessaires, ce qui r\u00e9pond pleinement \u00e0 nos besoins.<\/p>\n<p>Mais cela ne concerne que les connexions VPN. Pour \u00e9galiser la situation tant pour les employ\u00e9s se connectant via VPN que pour ceux \u00e9tant au bureau, une \u00e9tape suppl\u00e9mentaire a \u00e9t\u00e9 mise en place. <\/p>\n<p>Lors de la connexion depuis le bureau, les utilisateurs, gr\u00e2ce au protocole 802.1x, \u00e9taient orient\u00e9s soit vers un VLAN d'invit\u00e9s (pour les visiteurs), soit vers un VLAN d'acc\u00e8s commun (pour les employ\u00e9s de l'entreprise). Ensuite, pour obtenir des acc\u00e8s sp\u00e9cifiques (par exemple, aux projets dans le centre de donn\u00e9es), les employ\u00e9s devaient se connecter par VPN.<\/p>\n<p>Pour se connecter depuis le bureau et depuis la maison, diff\u00e9rents groupes de tunnels ont \u00e9t\u00e9 utilis\u00e9s sur l'ASA. Cela est n\u00e9cessaire afin que le trafic des utilisateurs connect\u00e9s depuis le bureau vers les ressources partag\u00e9es (utilis\u00e9es par tous les employ\u00e9s, comme la messagerie, les serveurs de fichiers, le syst\u00e8me de tickets, DNS, ...) ne passe pas par l'ASA, mais par le r\u00e9seau local. Ainsi, nous ne surchargeons pas l'ASA avec un trafic excessif, y compris un trafic \u00e0 haute intensit\u00e9.<\/p>\n<p>Ainsi, le probl\u00e8me a \u00e9t\u00e9 r\u00e9solu. <br \/>\nNous avons obtenu <\/p>\n<ul>\n<li>un ensemble d'acc\u00e8s identique, tant pour les connexions depuis le bureau que pour les connexions \u00e0 distance<\/li>\n<li>l'absence de d\u00e9gradation du service lors du travail depuis le bureau en raison du passage d'un trafic \u00e0 fort volume via l'ASA<\/li>\n<\/ul>\n<p>\nQuel est encore l'avantage de cette approche?<br \/>\nDans l'administration des acc\u00e8s. Les acc\u00e8s sont facilement modifi\u00e9s, en un seul endroit.<br \/>\nPar exemple, si un employ\u00e9 quitte l'entreprise, vous n'avez qu'\u00e0 le supprimer de LDAP, et il perd automatiquement tous ses acc\u00e8s.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>V\u00e9rification de l'h\u00f4te (host checking)<\/h3>\n<p>\nLorsque nous autorisons des connexions \u00e0 distance, nous prenons le risque d'introduire non seulement l'employ\u00e9 de l'entreprise dans le r\u00e9seau, mais aussi tout logiciel malveillant qui pourrait probablement se trouver sur son ordinateur (par exemple, personnel), et surtout, \u00e0 travers ce logiciel, nous pourrions potentiellement ouvrir l'acc\u00e8s \u00e0 notre r\u00e9seau \u00e0 un attaquant utilisant cet h\u00f4te comme proxy.<\/p>\n<p>Il est judicieux d'appliquer les m\u00eames exigences de s\u00e9curit\u00e9 \u00e0 un h\u00f4te connect\u00e9 \u00e0 distance qu'\u00e0 un h\u00f4te situ\u00e9 au bureau.<\/p>\n<p>Cela inclut \u00e9galement la version \u00ab correcte \u00bb du syst\u00e8me d'exploitation, des logiciels antivirus, des anti-programmes espions, des pare-feu et des mises \u00e0 jour. En g\u00e9n\u00e9ral, cette fonctionnalit\u00e9 existe sur le concentrateur VPN (pour ASA, voir par exemple, <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">ici<\/a><\/noindex>).<\/p>\n<p>Il est \u00e9galement raisonnable d'appliquer les m\u00eames m\u00e9thodes d'analyse et de blocage du trafic (voir \u00ab Niveau \u00e9lev\u00e9 de protection \u00bb), qui sont conformes \u00e0 votre politique de s\u00e9curit\u00e9 appliqu\u00e9e au trafic de bureau. <\/p>\n<p>On peut raisonnablement supposer que votre r\u00e9seau de bureau ne se limite plus \u00e0 l'immeuble de bureaux et aux h\u00f4tes qui s'y trouvent.<\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Une bonne pratique est de fournir \u00e0 chaque employ\u00e9 n\u00e9cessitant un acc\u00e8s \u00e0 distance un bon ordinateur portable pratique et d'exiger qu'il travaille, tant au bureau qu'\u00e0 domicile, uniquement depuis celui-ci.<\/p>\n<p>Cela augmente non seulement le niveau de s\u00e9curit\u00e9 de votre r\u00e9seau, mais c'est \u00e9galement tr\u00e8s pratique et est g\u00e9n\u00e9ralement per\u00e7u positivement par les employ\u00e9s (si c'est vraiment un bon et pratique ordinateur portable).<\/p><\/blockquote>\n<p><\/p>\n<h2>Du sens de la mesure et de l'\u00e9quilibre<\/h2>\n<p>\nEn principe, c'est une discussion sur le troisi\u00e8me sommet de notre triangle - le prix.<br \/>\nConsid\u00e9rons un exemple hypoth\u00e9tique.<\/p>\n<blockquote><p><b>Exemple<\/b><\/p>\n<p>Vous avez un bureau de 200 personnes. Vous avez d\u00e9cid\u00e9 de le rendre aussi confortable et s\u00e9curis\u00e9 que possible.<\/p>\n<p>C'est pourquoi vous avez d\u00e9cid\u00e9 de faire passer tout le trafic par le pare-feu et ainsi, pour tous les sous-r\u00e9seaux du bureau, le pare-feu est la passerelle par d\u00e9faut. En plus des logiciels de s\u00e9curit\u00e9 install\u00e9s sur chaque h\u00f4te final (antivirus, anti-programmes espions et logiciels de pare-feu), vous avez \u00e9galement d\u00e9cid\u00e9 d'appliquer toutes les m\u00e9thodes de protection possibles sur le pare-feu.<\/p>\n<p>Pour garantir une connexion rapide (tout pour le confort), vous avez choisi des commutateurs avec des ports d'acc\u00e8s 10 gigabits comme commutateurs d'acc\u00e8s, et des pare-feux haute performance NGFW, comme les pare-feux Palo Alto de la s\u00e9rie 7K (avec 40 ports de 40 gigabits), bien s\u00fbr avec toutes les licences incluses et, naturellement, une paire de haute disponibilit\u00e9.<\/p>\n<p>En outre, bien s\u00fbr, pour travailler avec cette gamme de mat\u00e9riel, nous avons besoin d'au moins quelques ing\u00e9nieurs en s\u00e9curit\u00e9 hautement qualifi\u00e9s.<\/p>\n<p>De plus, vous avez d\u00e9cid\u00e9 de fournir \u00e0 chaque employ\u00e9 un bon ordinateur portable.<\/p>\n<p>Au total, environ 10 millions de dollars pour l'impl\u00e9mentation, des centaines de milliers de dollars (je pense plut\u00f4t pr\u00e8s d'un million) pour le support annuel et les salaires des ing\u00e9nieurs.<\/p>\n<p>Bureau, 200 personnes...<br \/>\nPratique ? Probablement, oui. <\/p>\n<p>Vous pr\u00e9sentez cette proposition \u00e0 votre direction\u2026<br \/>\nIl est peut-\u00eatre vrai qu'il existe un certain nombre d'entreprises dans le monde pour lesquelles cela est une solution acceptable et correcte. Si vous \u00eates un employ\u00e9 de cette entreprise, f\u00e9licitations, mais dans la grande majorit\u00e9 des cas, je suis certain que vos connaissances ne seront pas appr\u00e9ci\u00e9es par la direction.<\/p><\/blockquote>\n<p>\nCet exemple est-il exag\u00e9r\u00e9 ? Le chapitre suivant r\u00e9pondra \u00e0 cette question.<\/p>\n<p>Si vous ne voyez rien de ce qui est mentionn\u00e9 ci-dessus dans votre r\u00e9seau, c'est la norme.<br \/>\nPour chaque cas sp\u00e9cifique, vous devez trouver votre propre compromis raisonnable entre commodit\u00e9, prix et s\u00e9curit\u00e9. Souvent, un NGFW n'est m\u00eame pas n\u00e9cessaire dans votre bureau, et une protection L7 sur le pare-feu n'est pas indispensable. Il suffit d'assurer un bon niveau de visibilit\u00e9 et d'alertes, ce qui peut \u00eatre r\u00e9alis\u00e9 en utilisant des produits open source, par exemple. Oui, votre r\u00e9action \u00e0 une attaque ne sera pas instantan\u00e9e, mais l'essentiel est que vous la verrez, et si les bons processus sont pr\u00e9sents dans votre d\u00e9partement, vous serez en mesure de la neutraliser rapidement.<\/p>\n<p>Et je vous rappelle que, selon le concept de cette s\u00e9rie d'articles, vous ne concevez pas un r\u00e9seau, vous essayez simplement d'am\u00e9liorer ce que vous avez.<\/p>\n<h2>Analyse de l'architecture SAFE du bureau<\/h2>\n<p>\nNotez ce carr\u00e9 rouge que j'ai mis en \u00e9vidence sur le sch\u00e9ma de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">SAFE Secure Campus Architecture Guide<\/a><\/noindex>, que j'aimerais aborder ici.<\/p>\n<p><img decoding=\"async\" alt=\"Prendre le contr\u00f4le de l&#039;infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie trois\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nC'est l'un des points cl\u00e9s de l'architecture et l'une des incertitudes les plus importantes.<\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>Je n'ai jamais configur\u00e9 ni travaill\u00e9 avec FirePower (de la gamme de pare-feu Cisco \u2014 seulement avec ASA), donc je vais le consid\u00e9rer comme tout autre pare-feu, par exemple, comme Juniper SRX ou Palo Alto, en supposant qu'il poss\u00e8de les m\u00eames capacit\u00e9s.<\/p><\/blockquote>\n<p>\nDes configurations ordinaires, je ne vois que 4 options possibles pour utiliser un pare-feu dans cette connexion :<\/p>\n<ul>\n<li>le passerelle par d\u00e9faut pour chaque sous-r\u00e9seau est un commutateur, le pare-feu \u00e9tant en mode transparent (c'est-\u00e0-dire que tout le trafic passe par lui, mais ne forme pas de saut L3)<\/li>\n<li>les sous-interfaces ou les interfaces SVI du pare-feu sont les passerelles par d\u00e9faut pour chaque sous-r\u00e9seau, le commutateur joue le r\u00f4le de L2<\/li>\n<li>des VRF diff\u00e9rents sont utilis\u00e9s sur le commutateur, et le trafic entre les VRF passe par le pare-feu, le trafic \u00e0 l'int\u00e9rieur d'un VRF est contr\u00f4l\u00e9 par les ACL sur le commutateur<\/li>\n<li>tout le trafic est r\u00e9fl\u00e9chi vers le pare-feu pour analyse et surveillance, le trafic ne passe pas par lui<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Note 1<\/b><\/p>\n<p>Des combinaisons de ces options sont possibles, mais pour simplifier, nous ne les consid\u00e9rerons pas.<\/p><\/blockquote>\n<blockquote><p><b>Remarque2<\/b><\/p>\n<p>Il est \u00e9galement possible d'utiliser le PBR (architecture de cha\u00eene de services), mais pour l'instant, bien que cela soit, \u00e0 mon sens, une solution \u00e9l\u00e9gante, elle reste plut\u00f4t exotique, donc je ne l'examine pas ici.<\/p><\/blockquote>\n<p>\nD'apr\u00e8s la description des flux dans le document, nous voyons que le trafic passe tout de m\u00eame par le pare-feu, c'est-\u00e0-dire que, conform\u00e9ment \u00e0 la conception de Cisco, la quatri\u00e8me option est \u00e9cart\u00e9e.<\/p>\n<p>Examinons d'abord les deux premi\u00e8res options.<br \/>\nDans ces options, tout le trafic passe par le pare-feu.<\/p>\n<p>Regardons maintenant <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">fiche technique<\/a><\/noindex>, regardons <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> et nous voyons que si nous voulons avoir une bande passante totale pour notre bureau d'au moins 10 \u00e0 20 gigabits, nous devons acheter la version 4K.<\/p>\n<blockquote><p><b>Remarque<\/b><\/p>\n<p>Lorsque je parle de bande passante totale, je fais r\u00e9f\u00e9rence au trafic entre les sous-r\u00e9seaux (et non \u00e0 l'int\u00e9rieur d'un seul VLAN).<\/p><\/blockquote>\n<p>\nD'apr\u00e8s la GPL, nous voyons que pour le Bundle HA avec Threat Defense, le prix varie entre environ 0,5 et 2,5 millions de dollars selon le mod\u00e8le (4110 \u00e0 4150).<\/p>\n<p>Ainsi, notre conception commence \u00e0 ressembler \u00e0 l'exemple pr\u00e9c\u00e9dent.<\/p>\n<p>Cela signifie-t-il que cette conception est incorrecte ?<br \/>\nNon, cela ne signifie pas. Cisco vous offre la protection maximale possible bas\u00e9e sur la gamme de produits qu'elle propose. Mais cela ne veut pas dire que c'est une obligation pour vous. <\/p>\n<p>En principe, c'est une question courante qui surgit lors de la conception d'un bureau ou d'un data center, et cela signifie simplement qu'il faut chercher un compromis. <\/p>\n<p>Par exemple, ne pas faire passer tout le trafic par le pare-feu, et dans ce cas, la troisi\u00e8me option me semble assez sympathique, ou (voir la section pr\u00e9c\u00e9dente), peut-\u00eatre que vous n'avez pas besoin de \u00ab Threat Defense \u00bb ou m\u00eame pas besoin de pare-feu dans ce segment du r\u00e9seau, et il suffit de se contenter d'une surveillance passive \u00e0 l'aide de solutions payantes (pas ch\u00e8res) ou open source, ou un pare-feu est n\u00e9cessaire, mais d'un autre fournisseur.<\/p>\n<p>Il y a g\u00e9n\u00e9ralement cette incertitude et il n'y a pas de r\u00e9ponse claire sur quelle solution est la meilleure pour vous.<br \/>\nC'est l\u00e0 que r\u00e9side la complexit\u00e9 et la beaut\u00e9 de cette t\u00e2che.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau. Chapitre trois. S\u00e9curit\u00e9 r\u00e9seau. Partie trois | ProHoster","description":"Cet article est le cinqui\u00e8me d'une s\u00e9rie d'articles sur \u00ab Comment prendre le contr\u00f4le de l'infrastructure r\u00e9seau \u00bb.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}