Polarys
Sécurité réseau/Hardening réseau

Hardening réseau

Durcissement des équipements réseau

Hardening réseau : Durcissement des équipements

Le hardening (durcissement) réseau consiste à réduire la surface d'attaque de l'infrastructure en supprimant tout ce qui n'est pas nécessaire et en appliquant les bonnes pratiques de configuration. En PME, c'est souvent négligé : et pourtant, c'est l'une des actions à plus fort impact.

Désactiver les services inutiles

Chaque service qui tourne sur un équipement réseau est une surface d'attaque potentielle. La règle : si vous n'utilisez pas un service, désactivez-le.

Sur un switch ou routeur Cisco :

no service finger
no service pad
no service udp-small-servers
no service tcp-small-servers
no ip bootp server
no cdp run          # Si pas besoin de CDP (Cisco Discovery Protocol) côté WAN

Sur pfSense : System → Advanced → désactiver les services non utilisés (SSH si pas nécessaire, captive portal, etc.)

Changer les ports par défaut

Les attaquants scannent automatiquement les ports par défaut. Changer le port d'administration réduit le bruit :

  • SSH : passer du port 22 au 2222 ou un port > 10000
  • Interface web d'administration : passer de 80/443 à un port non standard (ex: 8443)
  • RDP : passer de 3389 à un autre port

Attention : changer le port n'est pas une protection suffisante seule : un scan complet (-p-) retrouvera le port. C'est une mesure de réduction du bruit, pas de sécurité.

Bannières d'avertissement

Configurer une bannière de connexion sert deux objectifs :

  1. Dissuader les attaquants (avertissement légal)
  2. Base légale pour les poursuites : sans bannière, il est difficile de prouver qu'un accès était non autorisé

Exemple de bannière Cisco :

banner motd ^
  Accès réservé au personnel autorisé.
  Toute connexion non autorisée est illégale et sera tracée.
^

Audit CIS : le référentiel de référence

Le CIS (Center for Internet Security) publie des Benchmarks de durcissement gratuits pour la plupart des équipements réseau (Cisco IOS, pfSense, Windows Server, Linux…).

Structure d'un benchmark CIS :

  • Chaque recommandation est classée Level 1 (impact minimal sur l'usage) ou Level 2 (plus strict)
  • Chaque item précise : la commande à vérifier, la valeur attendue, pourquoi c'est important

Exemples de contrôles CIS pour les switches/routeurs :

  • Activer SSH v2, désactiver Telnet
  • Configurer NTP (heure synchronisée : essentiel pour les logs)
  • Activer le chiffrement des mots de passe (service password-encryption)
  • Configurer l'inactivité de session (exec-timeout 5 0)
  • Séparer les VLAN de gestion des VLAN de production

Cas concret : audit d'un switch PME

Un technicien prend en charge un switch Cisco hérité. Check rapide :

show version          # Version IOS : vulnérabilités connues ?
show running-config   # Lire la config complète
show interfaces       # Ports actifs

Points à corriger typiquement trouvés sur un switch non durci :

  • Telnet activé à la place de SSH
  • Mot de passe enable absent ou trivial
  • Pas de timeout de session
  • Interface web d'administration non chiffrée (HTTP au lieu de HTTPS)
  • Pas de log centralisé (syslog non configuré)
flowchart TD
    A[Audit switch/routeur non durci] --> B[Désactiver Telnet → activer SSH v2]
    A --> C[Configurer exec-timeout 5 0]
    A --> D[Activer service password-encryption]
    A --> E[Configurer syslog vers serveur central]
    A --> F[Désactiver services inutiles finger/bootp/cdp WAN]
    B & C & D & E & F --> G[Switch durci selon CIS Benchmark]

Erreurs fréquentes

  • Laisser les identifiants par défaut : admin/admin ou cisco/cisco sur les équipements réseau : première chose que testent les attaquants.
  • Administrer les équipements réseau depuis le LAN de production : créer un VLAN de gestion dédié (VLAN 99 par exemple) accessible uniquement depuis les postes d'administration.
  • Ignorer les mises à jour firmware : les vulnérabilités dans les firmware réseau (ex: vulnérabilités Cisco IOS) sont publiées régulièrement.

À retenir

  • Désactiver tout service réseau non utilisé : moins de services = moins de surface d'attaque
  • Changer les ports par défaut réduit le bruit des scans automatiques
  • Les benchmarks CIS fournissent une liste de contrôle exhaustive et gratuite
  • Toujours administrer via un VLAN de gestion dédié, jamais depuis le LAN de production

Mini-exercice

Téléchargez le CIS Benchmark pour pfSense (ou l'équipement que vous utilisez) sur cisecurity.org. Choisissez 5 recommandations Level 1 et vérifiez si votre équipement est conforme. Notez les écarts et le plan de correction.

Quiz de validation

Quiz - 2 questions

1. Quelle est la première action de hardening à effectuer sur un équipement réseau récemment acquis ?

2. Quel est l'objectif d'un VLAN de gestion dédié pour les équipements réseau ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.