EPITA Option SRS : Système Réseau Sécurité Matière : Professeur : Sébastien BOMBAL Version : 1.0
Table des matières 1 ORGANISATION 1 1.1 Mode de rendu 1 1.2 Informations complémentaires 1 2 SUJET 2 Version : 1.0 Page ii
1 Organisation 1.1 Mode de rendu o Le dossier est à faire à 3. o Le rapport devra être déposé sous forme imprimé et relié à l'adm avant le vendredi 14 mars 2008 à 16h. o Le rapport devra être communiqué par mail à l adresse epita@bombal.org, sujet [HSEC][2]Rendu login1 login2 login3 1.2 Informations complémentaires Pour toutes questions concernant le sujet, merci de mailer à : o o epita@bombal.org, : [HSEC][QUESTIONS] sujet du groupe. Pour tout devoir l'orthographe ne sera pas pardonnée. Le dossier demandé n'est pas une somme. En revanche tout dossier considéré comme "léger" se verra attribuer forcément une note inférieure à la moyenne. Tout dossier rendu en retard ou n'ayant pas respecté le protocole de rendu ne sera pas corrigé. Les fichiers de configuration doivent être fournis en annexe épurés de tous les éléments non nécessaires. Le plagia par copier / coller depuis des sites Internet / revues / livres sera sévèrement puni, excepté s'il fait l'objet d une citation avec une référence. Sachez que l'ompi réprime même la copie d'une image ou d'un site Internet. Version : 1.0-1 -
2 Le dossier suivant a pour objectif de mise en place de la sécurisation de la navigation en centrale. Il s'agit de réaliser un dossier d'étude sécurité autour du proxy SQUID (www.squid-cache.org) avec un certain nombre de briques sécurisées complémentaires. L'architecture pour la petite PME cliente est la suivante : La PME ne possède qu'une liaison Internet, filtrée par un part feu (192.168.25.1) sous Linux déjà mis en place La PME souhaite rationaliser les accès sortant Internet suite à des abus de ses employés. Pour cela, son administrateur système a demandé une étude pour la mise en place d'un proxy SQUID sous Linux permettant d'offrir un service Internet centralisé La société possède la politique de filtrage suivante : o Seuls les sites en liste blanche sont autorisés, soient des sites contenus dans une liste d'urls habilitées. Dans notre exemple le domaine "*.gouv.fr" devra être ajouté) Les postes des utilisateurs utilisent Windows XP SP2. La société oblige l utilisation du navigateur IE 7. L administrateur détient également un serveur Windows 2003, avec un domaine active directory d authentification dénommé commun.ma-pme.fr pour l authentification centralisée. L ensemble des comptes utilisateurs servant à l authentification des clients sont inclus dans l annuaire (Unité d organisation «staff»). Le serveur a également un rôle de serveur de DNS et de DHCP pour le LAN. Version : 1.0-2 -
Windows 2003 Active Directory DNS 192.168.25.2 192.168.25.1 Prooxy SQUID Scénario 1 : authentification NTLM : La première solution de SSO à étudier à la mise en place de l authentification transparente NTLMv2 pour SQUID sur les clients Windows. Un utilisateur authentifié sur le domaine commun.ma-pme.fr aura accès aux sites gouvernementaux à travers SQUID. Scénario 2 : authentification Kerberos : La deuxième solution de SSO à étudier à la mise en place de l authentification Kerberos sur les clients Windows pour la navigation internet. Les choix de positionnement et de la solution technologique des éléments de l architecture Kerberos seront évalués. Version : 1.0-3 -
Le plan attendu est le suivant : 1. Introduction. Après avoir brièvement présenté SQUID et le projet vous indiquerez pourquoi le choix de rationaliser les accès Internet à l'aide de proxy applicatif et du SSO est un bon choix pour la PME. 2. Mise en place du proxy SQUID Vous présenterez la mise en place du proxy SQUID (http uniquement) et de ces fichiers de configuration. Les optimisations sécurité sont les bienvenues... 3. Mise en place d'acls. Vous présenterez les ACLs qui vous semblent nécessaires de mettre en place pour le LAN 4. Authentification utilisateurs Scénario d authentification 1 : «Full-Microsoft» NTLM. Une explication de la configuration /mise en place et une analyse du trafic réseau (sélectionner les captures utiles) entre le client, le proxy et le serveur d authentification sont attendues. Scénario d authentification 2 : Kerberos. Une explication de la configuration /mise en place et une analyse du trafic réseau (sélectionner les captures utiles) entre le client, le proxy et le serveur d authentification sont attendues. 5. Conclusion Dans cette partie, une critique est attendue sur l architecture et particulièrement sur l authentification. 6. Annexes Fichiers de configuration Scripts éventuels Version : 1.0-4 -
Fiche d identification du document Titre Sous-titre Sous-titre Type DM Émetteur EPITA - SRS Référence 2008_SSI_2 Version 1.0 Cycle éditorial Professeur Sébastien BOMBAL 01/03/07 Texte(s) de référence Historique des versions Version Date d application Date de retrait Diffusion Version : 1.0-5 -