{"id":768,"date":"2019-10-20T17:54:43","date_gmt":"2019-10-20T17:54:43","guid":{"rendered":"http:\/\/tex.fr\/?p=768"},"modified":"2019-10-20T17:54:43","modified_gmt":"2019-10-20T17:54:43","slug":"isolation-reseau-iot","status":"publish","type":"post","link":"https:\/\/tex.fr\/index.php\/2019\/10\/20\/isolation-reseau-iot\/","title":{"rendered":"Prot\u00e9ger son r\u00e9seau des vuln\u00e9rabilit\u00e9s de l&#8217;IOT"},"content":{"rendered":"\n<h3 class=\"wp-block-heading\">Pr\u00e9ambule<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Avec la prise de conscience de tout un chacun d&#8217;\u00eatre une cible potentielle de tous les escrocs 3.0 de la plan\u00e8te, le niveau de s\u00e9curisation de nos PC a relativement augment\u00e9. Les \u00e9diteurs logiciel jouent aussi  leur r\u00f4le dans cette am\u00e9lioration. Gr\u00e2ce \u00e0 une meilleur conception des d\u00e9fenses syst\u00e8mes, aux pr\u00e9-installations d&#8217;antivirus et de firewall ainsi qu&#8217;aux patchs correctifs d\u00e9livr\u00e9s automatiquement et du moment que l&#8217;on respecte les r\u00e8gles \u00e9l\u00e9mentaires en mati\u00e8re de s\u00e9curit\u00e9, nos machines d\u00e9sormais moins faciles \u00e0 infecter.  Mais qu&#8217;en est-il des objets connect\u00e9s qui sont pr\u00e9sents sur notre r\u00e9seau et sur lesquels nous ne pouvons pas intervenir pour en renforcer la s\u00e9curisation? Sans possibilit\u00e9 de pouvoir intervenir sur ces \u00e9quipements comme nous pouvons le faire pour nos PC, que nous reste-t-il comme solution pour prot\u00e9ger son r\u00e9seau des vuln\u00e9rabilit\u00e9s de l&#8217;IOT?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Malheureusement, les prises de conscience ainsi que  les diff\u00e9rents outils et processus mis en place pour garantir la s\u00e9curisation de nos machines personnelles n&#8217;ont pas \u00e9t\u00e9 pas \u00e9t\u00e9 g\u00e9n\u00e9ralis\u00e9s aux autres \u00e9quipements. Fr\u00e9quemment, faute d&#8217;appliquer des  correctifs logiciels qui bien souvent n&#8217;existent m\u00eame pas,  les objets connect\u00e9s sont des passoires. Pour les hackers l&#8217;IOT est le nouveau s\u00e9same qui ouvre grandes les portes des r\u00e9seaux priv\u00e9s. Cam\u00e9ras, smart TV,  enceintes connect\u00e9es, pour n&#8217;en citer que quelques uns, se multiplient dans nos maisons. Une prolif\u00e9ration qui augmente le risque de voir son r\u00e9seau domestique \u00eatre victime d&#8217;une attaque ayant pour origine les nombreuses vuln\u00e9rabilit\u00e9s pr\u00e9sentes dans ces \u00e9quipements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Apr\u00e8s avoir agit pour mieux s\u00e9curiser chacune de nos machines personnelles, il devient urgent de prot\u00e9ger son r\u00e9seau des vuln\u00e9rabilit\u00e9s de l&#8217;IOT.  A cette fin,  je pr\u00e9conise 2 mesures.  Tout d&#8217;abord, l&#8217;isolation des objets connect\u00e9s avec la  cr\u00e9ation d&#8217;un r\u00e9seau d\u00e9di\u00e9 \u00e0 l&#8217;IOT. Ensuite, l&#8217;ajout d&#8217;un firewall r\u00e9seau qui assurera l&#8217;\u00e9tanch\u00e9it\u00e9 entre le LAN d\u00e9di\u00e9 \u00e0 l&#8217;IOT et le reste du r\u00e9seau domestique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les \u00e9quipements n\u00e9cessaires<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Isoler son r\u00e9seau IOT requiert la cr\u00e9ation de 2 r\u00e9seaux physiquement s\u00e9par\u00e9s. Ces 2 r\u00e9seaux auront chacun leurs propres \u00e9quipements Wifi, c\u00e2bles Ethernet et prises CPL. La question qui vient \u00e0 l&#8217;esprit c&#8217;est pourquoi une s\u00e9paration physique couteuse quand on pourrait s\u00e9parer logiquement avec des VLAns? Ce que je peux r\u00e9pondre c&#8217;est qu&#8217;avec les routeurs &#8220;prosumers&#8221; il est tr\u00e8s difficile de router de fa\u00e7on sure et isol\u00e9e des vlans de bout en bout via du wifi.  Certes certains  \u00e9quipements professionnels  Cisco assurent brillamment cette fonctionnalit\u00e9 mais&#8230;sans les performances Wifi de dingue des mat\u00e9riels prosumers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9paration des r\u00e9seaux est une d\u00e9fense n\u00e9cessaire mais puisque chacun est connect\u00e9 \u00e0 internet, elle n&#8217;est pas suffisante. C&#8217;est l\u00e0 qu&#8217;entre en action le firewall r\u00e9seau.  Son  r\u00f4le sera de contr\u00f4ler les connexions r\u00e9seau vers et depuis internet tout autant que les quelques rares flux que l&#8217;on aura autoris\u00e9s \u00e0 circuler entre les 2 r\u00e9seaux. <br \/><br \/>Aujourd&#8217;hui les firewalls jouent bien d&#8217;autres r\u00f4les que celui  du portier qui laisse entrer ou sortir les flux, ils agr\u00e8gent au sein d&#8217;une application unifi\u00e9e diff\u00e9rentes fonctions de s\u00e9curisation du r\u00e9seau (IDS, IPS, Ad blocker, filtrage web, antivirus r\u00e9seau,&#8230;). Ces solutions int\u00e9gr\u00e9es de protection du r\u00e9seau se regroupent sous le nom d&#8217;UTM, Unified Threat Management. Apr\u00e8s quelques essais d&#8217;UTM sur des machines virtuelles, j&#8217;ai arr\u00eat\u00e9 mon choix sur la solution pfSense.  Essentiellement parce qu&#8217;en sus de sa gratuit\u00e9, pfSense est un des seuls \u00e0 pouvoir g\u00e9rer des clients OpenVPN. Ce qui est indispensable si l&#8217;on veut &#8220;tuneller&#8221; son flux internet jusque chez un fournisseur de service d&#8217;anonymisation. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comme je voulais que ma solution UTM  joue le r\u00f4le de routeur, de serveur DHCP, de client Open VPN et assure diff\u00e9rents autres services de protection (IDS, blocker, \u2026), il me fallait trouver l&#8217;\u00e9quipement hardware ad\u00e9quat. C&#8217;est \u00e0 dire une machine quad core (les instruction AES-NI \u00e9tant un plus),  avec au moins 8Go de RAM et disposant de 4 ports r\u00e9seau Gigabit. Le choix fut assez rapide, seul le constructeur Protectli offre \u00e0 la vente ce genre de petite merveille de poche.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le d\u00e9tail des \u00e9quipements<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Pour le r\u00e9seau IOT, dit r\u00e9seau bleu  :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>1 routeur Asus RT-AC86U en mode routeur<\/li><li>1 routeur Asus RT-AC86U en mode r\u00e9p\u00e9teur mesh<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Pour le r\u00e9seau HOME, dit r\u00e9seau rouge :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>1 routeur Asus RT-AC86U en mode routeur<\/li><li>1 routeur Asus RT-AC68U en mode r\u00e9p\u00e9teur mesh<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Pour l&#8217;Appliance firewall pfSense :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Un mini PC <a aria-label=\"Protectli  (s\u2019ouvre dans un nouvel onglet)\" href=\"https:\/\/protectli.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Protectli <\/a>Firewall Appliance (Quad Core Celeron,AES-Ni,8Gb Ram,120Go, 4xIntel Ports Gigabit)<\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">La vue r\u00e9seau <\/h3>\n\n\n\n<figure class=\"wp-block-image alignwide\"><img decoding=\"async\" src=\"https:\/\/tex.fr\/wp-content\/uploads\/2019\/10\/plan-reseau-segment\u00e9-1024x843.jpg\" alt=\"\" class=\"wp-image-822\"\/><figcaption>Isolation des \u00e9quipements IOT sur un r\u00e9seau d\u00e9di\u00e9<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Comme le montre cette vue, j&#8217;ai scind\u00e9 mon r\u00e9seau domestique en 2 r\u00e9seaux s\u00e9par\u00e9s.<br \/><br \/>Un r\u00e9seau rouge (1.1.0.0\/16 &#8211; SSID WIFI-HOME) sur lequel on trouve les \u00e9quipements contenant les donn\u00e9es sensibles \u00e0 prot\u00e9ger (PC, NAS, Smartphone). La t\u00eate de r\u00e9seau est constitu\u00e9 par un routeur Wifi configur\u00e9 en mode AP et connect\u00e9 au port LAN du firewall. Ce routeur est relay\u00e9 par un n\u0153ud mesh wifi. Situ\u00e9 dans une autre pi\u00e8ce le n\u0153ud mesh sert de point d&#8217;acc\u00e8s \u00e0 un PC. Un NAS est attach\u00e9 \u00e0 l&#8217;AP principale. Ce NAS est accessible par toutes les machines du r\u00e9seau rouge. Il sert de backup et de serveur multim\u00e9dia. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un r\u00e9seau bleu (1.2.0.0\/16 &#8211; SSID WIFI-IOT) sur lequel on trouve les \u00e9quipements potentiellement vuln\u00e9rables et qui ne contiennent aucune donn\u00e9es sensibles (TV, Cam\u00e9ra, Enceinte connect\u00e9e, \u2026). La t\u00eate de ce r\u00e9seau est constitu\u00e9 par un routeur Wifi configur\u00e9 en mode AP et connect\u00e9 au port OPT1 du firewall. Ce routeur est relay\u00e9 par un n\u0153ud mesh wifi. Situ\u00e9 dans une autre pi\u00e8ce le n\u0153ud mesh sert de point d&#8217;acc\u00e8s \u00e0 un ensemble d&#8217;\u00e9quipements multim\u00e9dia. Une r\u00e8gle firewall autorise les \u00e9quipements du r\u00e9seau bleu \u00e0 pouvoir \u00e9tablir une connexion sur le port du serveur multim\u00e9dia qui est localis\u00e9 dans le r\u00e9seau rouge.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le wifi de la box ADSL a \u00e9t\u00e9 laiss\u00e9 actif. C&#8217;est un troisi\u00e8me r\u00e9seau (192.168.1.0\/24) qui sert de wifi guest. Les invit\u00e9s disposent ainsi d&#8217;une possibilit\u00e9 d&#8217;acc\u00e8s internet sans pour autant acc\u00e9der aux 2 r\u00e9seaux priv\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vous aurez pu noter l&#8217;existence d&#8217;une exception \u00e0 l&#8217;isolation des \u00e9quipements IOT. En effet un imprimante est pr\u00e9sente sur le r\u00e9seau rouge alors qu&#8217;id\u00e9alement elle devrait \u00eatre sur le r\u00e9seau bleu. La raison c&#8217;est que les capacit\u00e9s de connectivit\u00e9 de cette imprimante sont limit\u00e9es.  Elle est incapable de fonctionner correctement avec des clients situ\u00e9s dans une autre zone r\u00e9seau que la sienne. J&#8217;ai donc d\u00fb me r\u00e9soudre \u00e0 int\u00e9grer cette imprimante au sein du r\u00e9seau rouge mais tout en ajoutant des r\u00e8gles firewall strictes qui bloquent toute connexion vers le LAN dont elle serait \u00e0 l&#8217;origine. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Installation de pfSense<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le firewall pfSense est \u00e0 installer sur le mini pc protectli. Si un OS \u00e9tait install\u00e9 sur le mini pc il sera remplac\u00e9 par celui de pfSense .  L&#8217;installeur est \u00e0 t\u00e9l\u00e9charger ici  <a href=\"https:\/\/www.pfsense.org\/download\/\">https:\/\/www.pfsense.org\/download\/<\/a> . <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le plus simple consiste \u00e0 r\u00e9aliser l&#8217;installation depuis une cl\u00e9 USB en connectant le mini pc \u00e0 un \u00e9cran et \u00e0 un clavier le temps de r\u00e9aliser l&#8217;installation initiale. D\u00e8s que l&#8217;interface wan aura \u00e9t\u00e9 configur\u00e9e via la console, le firewall sera alors accessible depuis le r\u00e9seau. La suite de la configuration pourra se faire en remote en utilisant l&#8217;interface Web.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De tr\u00e8s bon tutoriaux existent sur le sujet, comme ceux disponibles sur le site Protectli <a aria-label=\"https:\/\/protectli.com\/kb\/how-to-install-pfsense-ce-2-4-on-the-vault-2\/ (s\u2019ouvre dans un nouvel onglet)\" href=\"https:\/\/protectli.com\/kb\/how-to-install-pfsense-ce-2-4-on-the-vault-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/protectli.com\/kb\/how-to-install-pfsense-ce-2-4-on-the-vault-2\/<\/a><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Configuration des routeurs<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Isoler son r\u00e9seau IOT demande 2 ensembles de routeurs. Chaque ensemble comprend un routeur Wifi configur\u00e9 en mode Access Point et un ou plusieurs routeurs relais configur\u00e9s en mode mesh. Chacun des deux routeurs principaux est \u00e0 relier physiquement via un c\u00e2ble dans un des ports du firewall pfSense. Les routeurs relais sont \u00e0 disposer dans votre maison au gr\u00e9 de vos besoins. Ces routeurs mesh servent \u00e0 la fois de r\u00e9p\u00e9teurs et de points d&#8217;acc\u00e8s aux \u00e9quipements d\u00e9pourvus de Wifi. On configurera le premier ensemble pour \u00e9mettre le Wifi sur le SSID WIFI-HOME, ce sera votre r\u00e9seau domestique. Le second pour \u00e9mettre sur le SSID WIFI-IOT, ce sera votre r\u00e9seau IOT.<br \/><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Connexions du mini-pc firewall<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\" style=\"text-align:left\">Pour le firewall, vous aurez pris le soin d&#8217;acheter un mini pc disposant d&#8217;au moins 3 ports r\u00e9seau. En g\u00e9n\u00e9ral les ports des appliances firewall sont d\u00e9nomm\u00e9s WAN, LAN, OPT1, OPT2, etc..<\/p>\n\n\n\n<p class=\"wp-block-paragraph\" style=\"text-align:center\"><img decoding=\"async\" class=\"wp-image-797\" style=\"width: 300px;\" alt=\"\" src=\"https:\/\/tex.fr\/wp-content\/uploads\/2019\/10\/ports.png\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le port WAN du firewall est \u00e0 connecter \u00e0 un port RJ 45 de votre box internet.<br \/>Le port LAN du firewall est \u00e0 connecter au port WAN du routeur Wifi principal HOME.<br \/>Le port OPT1 du firewall est \u00e0 connecter au port WAN du routeur Wifi principal IOT.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cr\u00e9ation des interfaces du firewall pfSense<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les 3 connexions physiques, vous devez d\u00e9finir dans pfSense 3 interfaces correspondantes . Les interfaces se configurent et se cr\u00e9es depuis le menu <i>Interfaces<\/i>. Par d\u00e9faut pfSense aura d\u00e9j\u00e0 cr\u00e9\u00e9 les interfaces Wan et Lan, il vous reste n\u00e9anmoins \u00e0 les configurer selon vos besoins.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>L&#8217;interface WAN<\/strong> : Cette interface doit avoir une adresse IP conforme au r\u00e9seau de votre box internet, par exemple 192.168.1.30 si l&#8217;adresse de votre box est 192.168.1.1. Dans la page  configuration pfsense, vous pouvez choisir de donner une adresse statique ou demander une adresse dynamique qui sera allou\u00e9e par le DHCP de votre box internet.<br \/><br \/>General Configuration<br \/>&#8211; Enable&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : \u2713<br \/>&#8211;  Description&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : WAN<br \/>&#8211;  IP V4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : DHCP<br \/> &#8211; IP V6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : None<br \/>&#8211;  Mac Address&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : laisser la valeur par d\u00e9faut<br \/>&#8211;  MTU&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  MSS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  Speed and Duplex&nbsp;: Default<br \/>DHCP Client Configuration&nbsp;<br \/> &#8211; laisser vide<br \/> Reserved Networks <br \/>&#8211;  Block private networks&nbsp;: \u2713<br \/>&#8211;  Block bogons networks&nbsp;: \u2713<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>L&#8217;interface LAN<\/strong> :<br \/><em>General Configuration<\/em><br \/>&#8211; Enable&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : \u2713<br \/>&#8211;  Description&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : LAN<br \/>&#8211;  IP V4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : Static IPv4<br \/> &#8211; IP V6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : None<br \/>&#8211;  Mac Address&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : laisser la valeur par d\u00e9faut<br \/>&#8211;  MTU&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  MSS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  Speed and Duplex&nbsp;: Default<br \/><br \/><em>Static IPv4 Configuration&nbsp;<\/em><br \/> &#8211; IPv4 Address        : <strong>10.1<\/strong>.1.100    \/   16<br \/><br \/><em> Reserved Networks <\/em><br \/>&#8211;  Block private networks&nbsp;: \u2713<br \/>&#8211; Block bogons networks&nbsp;: \u2713<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>L&#8217;interface IOTLAN<\/strong> (<em>OPT1<\/em>):<br \/>Dans pfSense les interfaces logiques qui correspondent aux ports physiques, WAN, LAN, OPT1, OPT2 &#8230; ont pour identifiants respectifs <em>igb0<\/em>, <em>igb1<\/em>, <em>igb2<\/em>, <em>igb3<\/em>&#8230; <br \/>L&#8217;interface logique <em>igb1 <\/em>qui correspond au port OPT1 n&#8217;existe pas par d\u00e9faut, vous devez la cr\u00e9er. <br \/><br \/>Pour cela :<br \/>&#8211; ouvrez le menu <em>Interface\/Interfaces Assignments<\/em><br \/>&#8211; dans la liste <em>Available network ports<\/em><strong> <\/strong>s\u00e9lectionnez <em>igb1<\/em><br \/>&#8211; puis cliquez sur <em>+ ADD<\/em><br \/><br \/>L&#8217;interface OPT1 est alors cr\u00e9\u00e9e. Pour la configurer cliquez sur le lien OPT1 qui vient d&#8217;apparaitre dans la page, puis saisissez :<br \/><br \/><em>General Configuration<\/em><br \/>&#8211; Enable&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : \u2713<br \/>&#8211;  Description&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : IOTLAN<br \/>&#8211;  IP V4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : Static IPv4<br \/> &#8211; IP V6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : None<br \/>&#8211;  Mac Address&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : laisser la valeur par d\u00e9faut<br \/>&#8211;  MTU&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  MSS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : vide<br \/>&#8211;  Speed and Duplex&nbsp;: Default<br \/><br \/><em>Static IPv4 Configuration&nbsp;<\/em><br \/> &#8211; IPv4 Address        : <strong>10.2<\/strong>.1.100    \/   16<br \/><br \/> Reserved Networks <br \/><em>&#8211;  Block private networks&nbsp;: \u2713<\/em><br \/>&#8211; Block bogons networks&nbsp;: \u2713<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">R\u00e8gles firewall pour l&#8217;acc\u00e8s internet<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les r\u00e8gles par d\u00e9faut du firewall n&#8217;autorisent que les communications au sein d&#8217;un m\u00eame r\u00e9seau. Ainsi par d\u00e9faut , les machines et \u00e9quipements du r\u00e9seau LAN peuvent communiquer entre eux, tout comme ceux du r\u00e9seau IOTLAN peuvent le faire entre-eux. Par contre les communications entre les 2 r\u00e9seaux sont bloqu\u00e9es, ainsi que les acc\u00e8s vers le r\u00e9seau WAN, c&#8217;est \u00e0 dire vers le r\u00e9seau internet puisque si vous avez suivi ce tutorial votre port WAN est connect\u00e9 \u00e0 votre box internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Autoriser sur LAN les connexions sortantes \u00e0 destination d&#8217;internet<\/strong> :<br \/><br \/>Afin que les \u00e9quipements et les machines du r\u00e9seau LAN puissent acc\u00e9der \u00e0 internet vous devez ajouter la r\u00e8gle firewall qui autorise les flux \u00e0 sortir de LAN vers WAN. <br \/><br \/>Pour ce faire  :<br \/>Ouvrez la page <em>Firewall\/Rules<\/em><br \/>Cliquez sur LAN<br \/><br \/>Dans la page <em>Firewall\/Rules\/LAN <\/em>qui s&#8217;affiche:<br \/>Cliquez sur ADD (fl\u00e8che vers le bas)<br \/><br \/>Dans la page <em>Firewall\/Rules\/Edit <\/em>qui s&#8217;affiche, saisissez :<br \/><br \/><em>Edit Firewall Rule :<\/em><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Action : Pass<\/li><li>Disabled : vide<\/li><li>Interface : LAN<\/li><li>Adresse Family : IPv4<\/li><li>Protocol : Any<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Source <\/em>:<br \/>S\u00e9lectionnez la valeur <em>LAN net<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Destination <\/em><br \/>laissez les  valeurs par d\u00e9faut  (a<em>ny<\/em>)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cliquez sur le bouton <em>Display Advanced<\/em>,  dans la section qui s&#8217;affiche :<br \/>&#8211; Pour le param\u00e8tre <em>Gateway <\/em>s\u00e9lectionnez <em>Interface WAN <\/em><br \/>&#8211; laissez les valeurs par d\u00e9faut dans le  reste de la section.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Terminez la cr\u00e9ation de la r\u00e8gle par <em>Save<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Au final vous devez obtenir une nouvelle r\u00e8gle assez similaire \u00e0 celle -ci :<br \/><\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/tex.fr\/wp-content\/uploads\/2019\/10\/lanrule-1.png\" alt=\"\" class=\"wp-image-829\"\/><\/figure>\n\n\n\n<p class=\"has-background has-beige-background-color wp-block-paragraph\">Important : Bien \u00e9videmment la r\u00e8gle que nous venons de cr\u00e9er n&#8217;autorise que les flux vers internet dont la connexion a \u00e9t\u00e9 initi\u00e9e depuis le r\u00e9seau LAN. Les flux qui seraient initi\u00e9s depuis internet \u00e0 destination du LAN restent heureusement totalement bloqu\u00e9s. Dans le cas o\u00f9 vous voudriez autoriser un flux internet entrant \u00e0 acc\u00e9der \u00e0 une machine de votre r\u00e9seau, il vous faudrait cr\u00e9er une r\u00e8gle firewall de type <em>Redirection de port <\/em>(Port Forward)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Autoriser sur IOTLAN les connexions sortantes \u00e0 destination d&#8217;internet <\/strong> :<br \/><br \/>Ouvrez la page <em>Firewall\/Rules<\/em><br \/>Cliquez sur IOTLAN<br \/><br \/>Dans la page <em>Firewall\/Rules\/LAN <\/em>qui s&#8217;affiche:<br \/>Cliquez sur ADD (fl\u00e8che vers le bas)<br \/><br \/>Dans la page <em>Firewall\/Rules\/Edit <\/em>qui s&#8217;affiche, saisissez :<br \/><em>Edit Firewall Rule :<\/em><\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Action : Pass<\/li><li>Disabled : vide<\/li><li>Interface : IOTLAN<\/li><li>Adresse Family : IPv4<\/li><li>Protocol : Any<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Source <\/em>:<br \/>S\u00e9lectionnez la valeur <em>IOTLAN net<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Destination <\/em><br \/>laissez les  valeurs par d\u00e9faut  (a<em>ny<\/em>)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cliquez sur le bouton <em>Display Advanced<\/em>,  dans la section qui s&#8217;affiche :<br \/>&#8211; Pour le param\u00e8tre <em>Gateway <\/em>s\u00e9lectionnez <em>Interface WAN <\/em><br \/>&#8211; laissez les valeurs par d\u00e9faut dans le  reste de la section.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Terminez la cr\u00e9ation de la r\u00e8gle par <em>Save<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Au final vous devez obtenir une nouvelle r\u00e8gle assez similaire \u00e0 celle -ci :<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" src=\"https:\/\/tex.fr\/wp-content\/uploads\/2019\/10\/rulesiot-1.png\" alt=\"\" class=\"wp-image-830\"\/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Configuration du service DHCP<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Derni\u00e8re \u00e9tape, pour que vos 2 r\u00e9seaux soient pleinement fonctionnels vous devez configurer le serveur DHCP qui alimentera en adresse IP les machines et \u00e9quipements de  vos 2 r\u00e9seaux internes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em><u>Configuration du DHCP pour le r\u00e9seau LAN:<\/u><\/em><br \/>Cliquez dans le menu <i>Services\/DHCP Server<\/i> <br \/>S\u00e9lectionner la premi\u00e8re interface <i>LAN<\/i>.<br \/><br \/>Dans la section <em>G\u00e9n\u00e9ral Options<\/em>, <br \/>contentez vous de cochez la case <i>Enable DHCP server on LAN interface<\/i> <br \/>puis d&#8217;indiquer un range, comme par exemple :<br \/>&#8211; From  : 10.1.3.100 <br \/>&#8211; To        : 10.1.3.254<br \/>Laissez vide les options de toutes les sections suivantes. <br \/><br \/>Pour faciliter la gestion des vos \u00e9quipements, je vous conseille de d\u00e9clarer des adresses statiques et en particulier celles de vos routeurs . <br \/><br \/>Pour cela : <br \/><br \/>Dans la section <i>Save DHCP Static Mappings for this Interface<\/i>, <br \/>cliquez sur <em>+Add<\/em>  <br \/>puis dans le formulaire qui s&#8217;ouvre saisissez :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Mac Adress : l&#8217;adresse mac de votre \u00e9quipement<\/li><li>IP Adress : L&#8217;adresse IP choisie pour votre \u00e9quipement<\/li><li>Hostname : un nom de host pour votre \u00e9quipement<\/li><li>Description : la description texte de votre \u00e9quipement<\/li><li>Ignorez les autres champs<\/li><li>terminez votre saisie en cliquant le bouton <em>Sav<\/em>e<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Remarque : certains \u00e9quipement, tels que les routeurs, disposent de  plusieurs adresses mac,  une pour le r\u00e9seau LAN, une pour le Wifi 5Ghz et une autre pour le r\u00e9seau Wifi 2Ghz. Dans un tel cas il vous faudra d\u00e9clarer dans la table de mapping statique jusqu&#8217;\u00e0 3 fois la m\u00eame adresse IP, une fois pour chacune des 3 adresses mac.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em><u>Configuration du DHCP pour le r\u00e9seau IOTLAN:<\/u><\/em><br \/>Cliquez dans le menu <em>Services\/DHCP Server<\/em> et s\u00e9lectionner la seconde interface IOT<i>LAN<\/i>, puis r\u00e9p\u00e9tez la m\u00eame op\u00e9ration que pr\u00e9c\u00e9demment en ajustant simplement le range d&#8217;adresses IP \u00e0 la plage 1.2.0.0\/16 utilis\u00e9e sur ce r\u00e9seau.<br \/><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Pour finir<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous avez plus ou moins suivi les \u00e9tapes pr\u00e9c\u00e9dentes pour isoler votre r\u00e9seau IOT, vos 2 r\u00e9seaux devraient \u00eatre pleinement fonctionnels et prot\u00e9g\u00e9s avec la configuration par d\u00e9faut du firewall pfSense. Vous pouvez dores et d\u00e9j\u00e0 connecter vos PC, smartphones, NAS, tablettes  sur le r\u00e9seau LAN et les objets connect\u00e9s  (smart tv, enceintes, cam\u00e9ra, imprimantes&#8230;) sur le r\u00e9seau IOT. Si vos \u00e9quipements sont param\u00e9tr\u00e9s pour obtenir automatiquement une adresse IP, le serveur DHCP du firewall pfSense devrait leur en fournir une en conformit\u00e9 de la plage d&#8217;adresse du r\u00e9seau o\u00f9 ils se trouvent. <br \/><br \/>A noter qu&#8217;avec cette configuration initiale,  les serveurs DNS utilis\u00e9s seront ceux de votre fournisseur d&#8217;acc\u00e8s internet. En effet, l&#8217;interface WAN est param\u00e9tr\u00e9e pour demander une adresse IP aupr\u00e8s le DHCP de votre box internet ainsi que l&#8217;adresse IP du serveur DNS \u00e0 utiliser . Ce serveur DNS se trouve \u00eatre la box elle-m\u00eame, box qui  en d\u00e9finitive ne fait que transf\u00e9rer les requ\u00eates DNS vers les DNS de votre FAI. Dans un autre article je vous expliquerai comment configurer les 2 r\u00e9seaux pour que chacun utilise un DNS diff\u00e9rent, mais aussi comment  utiliser pfSense pour qu&#8217;il endosse lui-m\u00eame le r\u00f4le de serveur DNS.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pr\u00e9ambule Avec la prise de conscience de tout un chacun d&#8217;\u00eatre une cible potentielle de tous les escrocs 3.0 de la plan\u00e8te, le niveau de s\u00e9curisation de nos PC a relativement augment\u00e9. Les \u00e9diteurs logiciel jouent aussi leur r\u00f4le dans cette am\u00e9lioration. Gr\u00e2ce \u00e0 une meilleur conception des d\u00e9fenses syst\u00e8mes, aux pr\u00e9-installations d&#8217;antivirus et de &hellip; <a href=\"https:\/\/tex.fr\/index.php\/2019\/10\/20\/isolation-reseau-iot\/\" class=\"more-link\">Continue reading <span class=\"screen-reader-text\">Prot\u00e9ger son r\u00e9seau des vuln\u00e9rabilit\u00e9s de l&#8217;IOT<\/span> <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4,5,6],"tags":[17,20,25,32],"class_list":["post-768","post","type-post","status-publish","format-standard","hentry","category-pfsense","category-reseau","category-routage","tag-firewall","tag-isolation-reseau","tag-pfsense","tag-utm"],"_links":{"self":[{"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/posts\/768","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/comments?post=768"}],"version-history":[{"count":0,"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/posts\/768\/revisions"}],"wp:attachment":[{"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/media?parent=768"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/categories?post=768"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/tex.fr\/index.php\/wp-json\/wp\/v2\/tags?post=768"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}