Comment prévenir les attaques par usurpation d’adresse IP
Où placer le filtrage des sources, quand les contrôles stricts du chemin inverse perturbent le trafic légitime et pourquoi l’authentification et IPv6 exigent une attention distincte.

Vérifier l’itinéraire d’une livraison et décider qui peut entrer sont deux tâches distinctes. La validation de la source et l’authentification exigent leurs propres contrôles.
Un accueil peut vérifier qu’une livraison est arrivée par un itinéraire attendu. La personne qui la reçoit doit encore décider qui peut entrer dans le bâtiment. Les réseaux présentent une division du travail comparable : valider l’origine revendiquée du trafic, puis authentifier l’accès au service.
Placez le premier contrôle près de la source
Un opérateur réseau sait quelles plages d’adresses doivent arriver sur la connexion d’un client. Les paquets qui revendiquent une source sans rapport peuvent être rejetés à cet endroit, avant d’aller plus loin. C’est l’approche de validation de source décrite dans la BCP 38.
Pour un réseau d’entreprise, vérifiez le trafic sortant vers Internet aussi bien que le trafic entrant depuis l’extérieur. La même limite est la sortie d’un réseau et l’entrée dans un autre. Définissez les sources attendues pour chaque connexion, y compris les plages légitimement déléguées, au lieu d’appliquer partout une règle uniforme.
Une vérification de plage n’identifie pas la personne derrière un paquet. Elle peut aussi laisser place à une falsification à l’intérieur d’une plage autorisée. Considérez-la comme un contrôle de frontière utile, pas comme un certificat d’identité.
Adaptez les contrôles du chemin inverse aux routes réelles
La transmission unicast par le chemin inverse, ou uRPF, compare la source d’un paquet aux informations de routage. En mode strict, l’interface d’arrivée doit correspondre au chemin de retour sélectionné. Cela peut bien fonctionner lorsque les chemins sont prévisibles.
Cependant, un trafic légitime peut arriver par une connexion alors que la meilleure route de retour en utilise une autre. Cela se produit avec le routage asymétrique et les réseaux qui utilisent plusieurs fournisseurs. Des contrôles stricts peuvent alors écarter un trafic valide. La RFC 3704 explique ces compromis. Les approches à chemins faisables prennent en compte les alternatives autorisées ; les contrôles souples demandent généralement si une route existe, et fournissent donc un test plus faible. Choisissez et vérifiez le mode en fonction de la topologie réelle, y compris la bascule.
Authentifiez le service et l’utilisateur
Conservez les restrictions d’adresse là où elles sont utiles, mais n’en faites pas l’unique preuve d’identité pour les accès sensibles. Utilisez un TLS correctement validé pour les services web et des protocoles authentifiés appropriés pour l’administration et les pairs réseau. L’authentification des comptes et les autorisations ont encore leurs propres fonctions.
La TLS 1.3 authentifie le serveur, peut aussi authentifier le client et protège le trafic applicatif. Elle ne certifie pas chaque adresse IP source et n’empêche pas une inondation de saturer une liaison. Le chiffrement et la validation de source protègent des éléments différents.
Réduisez les possibilités de réflexion
Si vous exploitez un DNS récursif, limitez la récursion aux clients que vous avez l’intention de servir. Cela diffère du DNS faisant autorité, qui peut devoir répondre publiquement pour vos domaines. La RFC 5358 explique pourquoi une récursion ouverte peut transformer un serveur en réflecteur.
Vérifiez les autres services exposés pour repérer les possibilités d’accès inutiles et les réponses surdimensionnées. Préparez l’assistance DDoS en amont d’un incident : le filtrage sur votre propre serveur ne peut pas rétablir une connexion déjà saturée avant que le trafic ne l’atteigne.
IPv6 exige les mêmes décisions
Passer à IPv6 n’active pas automatiquement le chiffrement et n’empêche pas l’usurpation de source. IPsec exige une configuration et une gestion des clés délibérées, et peut être utilisé avec les deux versions d’IP. Les directives de sécurité opérationnelle IPv6 décrivent les contrôles réellement nécessaires. Dans un réseau à double pile, évaluez et testez les deux chemins.
Vérifiez que la protection fonctionne sans interrompre le service
Consignez les plages et les routes attendues, testez le trafic autorisé et la bascule, puis examinez les rejets et l’état du service. Un système de détection d’intrusion peut vous alerter sur des tendances ; le blocage exige une fonction de prévention ou la réaction d’un opérateur. Les journaux doivent aider à expliquer ce qui s’est passé, pas transformer une source revendiquée en identité présumée.
En tant qu’utilisateur ordinaire d’Internet, concentrez-vous sur les mises à jour, les connexions authentifiées et la sécurité des comptes. Demandez à votre fournisseur ce qu’il en est du filtrage des sources si nécessaire ; vous ne pouvez pas corriger la validation des paquets en amont depuis un navigateur. Pour le contexte, lisez comment fonctionne une source falsifiée ou quel schéma d’attaque chaque contrôle traite.