Auteur Sujet: IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?  (Lu 43039 fois)

0 Membres et 1 Invité sur ce sujet

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #96 le: 19 novembre 2019 à 14:13:11 »
Du basique FUD quoi :)
On parle de probabilités dans tous les cas, le Firewall n'est pas un truc magique qui empèche tout le monde de rentrer...

Anonyme

  • Invité
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #97 le: 19 novembre 2019 à 14:34:44 »
De mes anciens souvenir d'automatismes, il y avait un "schéma directeur"nommé GEMMA permettant de s'assurer de la sécurité des biens et des personnes.
Superviser tous les "automatismes" avec un bouton d'arrêt d'urgence.

Les questions à se poser, sont, le danger est réel avéré ou imaginaire ?
Quelles sont les conséquences de ne pas intervenir ? Quelles sont les conséquences d'intervenir ?
Quel est le coût d'invervention, quel est le coût de non intervention ?

Pour ma part, je considère que c'est à ceux qui connaissent les dangers de s'assurer de la protection de ceux qui n'en ont aucune idée.

C'est un peu comme si on avait des enfants sous notre protection, sans aucune notion d'un danger et que nous n'intervenions pas pour les en protéger, c'est criminel.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #98 le: 19 novembre 2019 à 17:42:37 »
Deux citations de l'Anssi que j'ai bien aimé dans le groupe de travail sur le filtrage IPv6 :
....

Faire des analogies foireuses et FUD c'est le rôle de l'ANSSI ? Pas très sérieux quand même...

D'ailleurs a ce sujet qu'elles sont les recommandations officielles de l'ANSSI concernant les box FAI grand public pour l'IPv6 ?


Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #99 le: 19 novembre 2019 à 21:05:57 »
Je note que Vivien cite l'ANSSI, mais pas les réponses que Radu ou moi avons formulées contre ce FUD... :(

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #100 le: 19 novembre 2019 à 21:15:25 »
Je pourrais citer ton intervention avec l'idée "issue d'un forum" de ne filtrer que TCP (ou que TCP/ UDP assez rapidement) qui a plutôt bien été accueillie par l'ANSSI.

Radu était là et je lui ait laissé la parole en premier, connaissant ses positions.

Je note toutefois :
- Que l'ANSSI a fait une réponse a chaque tentative de Radu en demandant de citer des exemples de cas concret où il faut ouvrir les ports pour le grand public. On a trouvé principalement des caméras de surveillance et des jeux et dans les deux cas la préconisation est de le mettre dans le mode d'emploi et que pour une caméra de surveillance, il faut impérativement que l'utilisateur soit conscient de ce qu'il fait vu les risques.
- Que Radu a mis de l'eau dans son vin et est pour filtrer par défaut le trafic entrant non sollicité en entreprise (et même pour le grand public avec les dernière box il dit l'avoir activé)

Bref, contrairement à ce que je m’attendait, un consensus a été presque été trouvé.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #101 le: 19 novembre 2019 à 21:37:09 »
Ben, bof.

Je pourrais te faire un REX complet de ce que j'ai pensé du débat, mais disons qu'entre le DSI d'une grosse entreprise qui n'avait pas grand chose a voir avec les opérateurs (a mon sens la cible de la task force) et les mecs de l'ANSSI qui n'étaient pas vraiment là pour débattre, ça a été compliqué de pouvoir en placer une.

Moi, j'ai une position très simple :

Mettre un firewall, c'est une rupture du principe de bout-en-bout d'internet, et ça va forcément limiter de futurs usages.

Oui actuellement, vu qu'on est IPv4-Centric, madame michu n'a pas besoin d'ouvrir de ports, parce que c'est un tel calvaire à faire que personne ne développe d'usage qui se sert de ça.

Maintenant, sur la "faille de sécu" que ça apporte :
- Va falloir me prouver qu'on peut compromettre en masse des réseaux "michu like" parce qu'ils ont un firewall ouvert
  - Actuellement, en v4, c'est causé par les scans d'IP, un truc plus possible en v4
- Pour le risque de doxage de l'IP en utilisant des log d'un serveur compromis : Les Privacy Extensions permettent d'éviter ce relai d'attaque
- À part les DDOS Sortants en exploitant des trucs qui se font amplifier (et ça, ça se filtre les doigts dans le pif coté opérateur, même en sortant, surtout avec le SDN Cloud qu'on nous survend), y'a un vrai risque à laisser sa machine (avec un firewall) ou son iOT Shit ouvert ?

Comme les mecs de l'ANSSI, j'attends des cas concrets où la compromission vient d'un firewall d'un routeur désactivé.

Parce que bon, suffit que l'attaquant te fasse DL une merde pour télécharger des films gratos, et ça y'est, il a accès à tout ton réseau local, a ton IOT, à ta friteuse connectée, etc...

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #102 le: 19 novembre 2019 à 21:47:58 »
La problématique c'est que cela se base uniquement sur le fait que l'IPv6 ne sera pas découverte.

Un exemple qui devrait te parler pour récupérer une IP: Tu postes une petite image sur un forum sur un hébergement perso et tu récupère les IPv6 de tous ceux qui voient l'image et ensuite tu attaque les IPv6 en question.
(Hugues est modérateur d'un forum qui interdit les images externes pour cette raison)

C'est un exemple, il est aussi très simple de mettre en place un serveur NTP, de l'inscrire sur https://www.pool.ntp.org/fr/ et de loguer les IPv6 qui se connectent, dans le lot il y aura pleins de caméra sans aucune sécurité, plus qu'a faire son marché.

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 12 439
  • Lyon (69) / St-Bernard (01)
    • Twitter
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #103 le: 19 novembre 2019 à 21:49:28 »
Un exemple qui devrait te parler pour récupérer une IP: Tu postes une petite image sur un forum sur un hébergement perso et tu récupère les IPv6 de tous ceux qui voient l'image et ensuite tu attaque les IPv6 en question.
(Hugues est modérateur d'un forum qui interdit les images externes pour cette raison)
Ouais, en v4 aussi, aucune différence.

C'est un exemple, il est aussi très simple de mettre en place un serveur NTP, de l'inscrire sur https://www.pool.ntp.org/fr/ et de loguer les IPv6 qui se connectent, dans le lot il y aura pleins de caméra sans aucune sécurité, plus qu'a faire son marché.
Ouais, en v4 aussi, aucune différence.

Merci d'avoir participé ;D

Thornhill

  • Abonné SFR fibre FttH
  • *
  • Messages: 3 976
  • Saint-Médard-en-Jalles (33)
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #104 le: 19 novembre 2019 à 22:17:30 »
Ouais, en v4 aussi, aucune différence.
Ouais, en v4 aussi, aucune différence.

Vivien soulignait le fait que faute de firewall sur ipv6, tout repose sur le fait que l'ipv6 est plus difficile à découvrir (alors qu'en ipv4 l'usage massif de masquerading rend la découverte de l'ip peu impactante).
Donc ta réponse est un peu légère je trouve.
Tu aurais pu invoquer le fait que l'usage des privacy extensions donne une validité limitée dans le temps à cette ipv6 découverte.
Néanmoins, je me demande si cette durée est suffisamment courte pour se prémunir d'un vecteur d'attaque facile.

kazyor

  • Expert des Télécoms
  • Expert
  • *
  • Messages: 1 339
  • Lyon 7ème (69)
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #105 le: 19 novembre 2019 à 22:44:17 »
On dit souvent qu'en matière de sécurité, le fait de cacher l'information, n'est pas une protection.

En quoi l'histoire de l'ipv6 le deviendrait ?

vivien

  • Administrateur
  • *
  • Messages: 47 169
    • Twitter LaFibre.info
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #106 le: 19 novembre 2019 à 22:47:18 »
Vivien soulignait le fait que faute de firewall sur ipv6, tout repose sur le fait que l'ipv6 est plus difficile à découvrir (alors qu'en ipv4 l'usage massif de masquerading rend la découverte de l'ip peu impactante).
Donc ta réponse est un peu légère je trouve.
En IPv4 tu as l'IP mais tu n'a accès à rien (sauf cas où le client à ouvert les ports).
En IPv6, sans firewall, la situation est bien différente.

Néanmoins, je me demande si cette durée est suffisamment courte pour se prémunir d'un vecteur d'attaque facile.
La réponse est clairement non.

Thornhill

  • Abonné SFR fibre FttH
  • *
  • Messages: 3 976
  • Saint-Médard-en-Jalles (33)
IPv6: Le firewall doit il bloquer par défaut le trafic entrant ?
« Réponse #107 le: 19 novembre 2019 à 22:52:51 »
On dit souvent qu'en matière de sécurité, le fait de cacher l'information, n'est pas une protection.

En quoi l'histoire de l'ipv6 le deviendrait ?

L'idée des défenseurs du "firewall inutile" c'est, j'imagine :
En raison de la randomisation de l'ipv6, on peut assimiler la découverte d'un couple (ipv6, port TCP à l'écoute) derrière un CE router à une attaque de mot de passe long en brute force : très long, très coûteux donc peu probable.