IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

FTP, quels sont les risques ?


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre émérite Avatar de Civodul4
    Homme Profil pro
    Inscrit en
    Mai 2003
    Messages
    2 157
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Mai 2003
    Messages : 2 157
    Points : 2 595
    Points
    2 595
    Par défaut FTP, quels sont les risques ?
    Je souhaite implémenter pour un client un serveur FTP sécurisé afin qu'il échange des données avec ses différents clients ( 2003 serveur ).
    Chaque client se devra de posséder un répertoire et un couple identifiant/mot de passe.

    L'accès à Internet et filtré par un firewall Netasq chez le client.


    Ce que je souhaiterais savoir :
    --> Quels sont les risques de sécurité liés au FTP ( en gros sécurité du protocole )
    --> Quels sont les risques à créer une porte d'entrée sur le Netasq pour le ftp
    --> Vaut-il mieux isoler le ftp sur une machine dédiée ( Windows, Linux, ...) ?

    Merci de vos réponses/retour d'expérience.
    Merci de lire les règles du forum ainsi que le mode d'emploi du forum

    Merci de penser à : !

    Il y a 10 types de personnes, ceux qui comprennent le binaire et les autres ...

  2. #2
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Quelques idées :

    Citation Envoyé par Civodul4 Voir le message
    Quels sont les risques de sécurité liés au FTP ( en gros sécurité du protocole )
    • Le protocole FTP est un protoicole en clair. L'identification/authentification peut être sniffée. Les fichiers transférés aussi, je ne connais pas le degré de confidentialité de tes fichiers mais cela peut avoir un impact. On peut vouloir préférer le protocole FTPS (FTP sur SSL), en plus, cela permet l'authentification du serveur mais le problème c'est que tous les clients FTP ne supporte pas le mode SSL.
    • Avoir des noms d'utilisateur nominatifs, cela permet de tracer les problèmes et de les imputer à une personne (l'utilisateur "admin", cest pas nominatif et en plus, c'est vague).
    • Avoir une politique de mots de passe pour les utilisateurs (c'est souvent là qu'il y a un problème) et un mécanisme de contrôle de cette politique et de réaction en cas de problème (invalidation du compte). Paradoxalement, toutes les implémentation de serveur FTP que j'ai vu ne permettent pas de ne pas avoir de mot de passe.


    Citation Envoyé par Civodul4 Voir le message
    Quels sont les risques à créer une porte d'entrée sur le Netasq pour le ftp
    • Il y a toujours un risque à ouvrir un protocole au travers d'un firewall. Le premier risque que je voie, c'est d'utiliser le protocole FTP pour scanner test machines en interne. Cela s'appelle du FTP BOUNCE SCAN, c'est un peu long comme technique de scan mais cela marche.
    • le protocole FTP possède 2 modes de fonctionnement, le mode actif et le mode passif (lire la RFC 959 pour plus d'info). Dans un mode, c'est le serveur qui créé le port data et c'est le client qui se connecte sur ce port. Dans l'autre mode, c'est le client qui créé le port data et c'est le serveur qui se connecte dessus. Cela a un impact sur le filtrage. Dans tous les cas, cela demande un firewall qui sait lire le début du protocole FTP et modifier ces filtres en conséquence (un FW netasq s'il ne date pas de 1975 sait le faire)

    Citation Envoyé par Civodul4 Voir le message
    Vaut-il mieux isoler le ftp sur une machine dédiée ( Windows, Linux, ...) ?
    • Oui, toujours, en cas d'intrusion seule la machine qui héberge est impactée (dans un premier temps)
    • Mettre en place les logs sur le serveur FTP et éventuellement déporter/dupliquer les logs sur une autre machine (en cas d'agression réussie, tu as les logs sur l'autre machine pour comprendre ce qu'il s'est passé)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  3. #3
    Expert confirmé Avatar de Cybher
    Homme Profil pro
    Consultant réseaux et sécurité
    Inscrit en
    Mai 2005
    Messages
    3 281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Consultant réseaux et sécurité
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2005
    Messages : 3 281
    Points : 4 644
    Points
    4 644
    Par défaut
    salut,

    il y aurait beaucoup de clients?
    peux être peux tu limiter l'ouverture du FTP sur le firewall à certaines IP sources si les clients ne sont pas nombreux?

  4. #4
    Membre émérite Avatar de Civodul4
    Homme Profil pro
    Inscrit en
    Mai 2003
    Messages
    2 157
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Mai 2003
    Messages : 2 157
    Points : 2 595
    Points
    2 595
    Par défaut
    J'ai pris ma décision :

    Je vais implémenter le ftp sur un serveur Windows placé dans ma DMZ et je vais restreindre les accès via le firewall aux seuls ports nécessaires.
    Merci de lire les règles du forum ainsi que le mode d'emploi du forum

    Merci de penser à : !

    Il y a 10 types de personnes, ceux qui comprennent le binaire et les autres ...

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 21
    Dernier message: 19/02/2010, 21h01
  2. Réponses: 15
    Dernier message: 27/03/2009, 13h37
  3. Quels sont les risques avec les composants freeware ?
    Par gduo200 dans le forum Composants VCL
    Réponses: 16
    Dernier message: 18/09/2007, 18h08
  4. prospection nouveau job, quels sont les risques?
    Par TangoZoulou dans le forum Emploi
    Réponses: 8
    Dernier message: 18/07/2007, 15h39
  5. Réponses: 25
    Dernier message: 15/07/2006, 02h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo