Xbline Centre d'information Stormshield

Ce que le filtrage périmétrique ne peut pas faire

Clouds P2P, éditeurs opaques, et DNS chiffré.

Les services cloud en P2P

QuickConnect (Synology), Easy4ip (Dahua), Hik-Connect (Hikvision) et la plupart des clouds constructeurs fonctionnent ainsi : l'équipement ouvre lui-même un tunnel sortant vers la plateforme, qui relaie ensuite les sessions entrantes.

  • Aucune redirection de port entrante n'est nécessaire. Si le P2P fonctionne, les publications entrantes sont redondantes — et ce sont elles qui exposent l'équipement. C'est le gain de sécurité le plus rentable d'un audit.
  • Le firewall ne contrôle plus qui accède à l'équipement. La frontière de confiance se déplace vers le cloud du constructeur. Documenté publiquement pour QuickConnect (corrigé depuis par Synology) : authentification appareil-cloud reposant sur des informations publiques, numéros de série obtenus par le protocole de découverte (UDP 9999), jetons délivrés sans mot de passe.
  • Les destinations ne sont pas épinglables. Les domaines publiés ne couvrent que le courtage de session ; le flux média part ensuite vers des pairs et relais dont les IP varient par pays.
Arbitrage type à poser au client

Qui accède à distance, avec quel outil, et accepterait-il de monter un VPN avant ? Si la réponse est « deux ou trois techniciens », on coupe le P2P et on passe par le VPN SSL. Si c'est « le régisseur depuis son téléphone le dimanche », on garde le P2P — mais on supprime les publications entrantes en échange.

Source : Claroty Team82 — QuickConnect, août 2023

Les éditeurs qui ne publient pas leurs endpoints

Quand la liste n'existe pas, il ne faut pas l'inventer : construire par observation, puis resserrer.

LevierQuand
Service web officiels'il existe pour l'éditeur — maintenu par Stormshield, rien à maintenir. N'y comptez pas pour un cloud IoT grand public.
Service web personnaliséplusieurs FQDN, ou un joker (*.domaine.tld), dans une seule règle. Une seule base par boîtier, importée en CSV : le catalogue produit le fichier.
Objet FQDNune destination stable et unique : un seul FQDN par règle, jamais en groupe.
Plages IP de l'éditeuropérateurs télécom, Apple (17.0.0.0/8), Microsoft 365 (plages publiées par service).
Internet + ports strictsquand rien d'autre ne tient. La restriction porte alors sur la source et les ports.

Sources : Stormshield — services web personnalisés · Stormshield — objets de type Nom DNS

Le DNS

Un équipement configuré sur un résolveur public court-circuite le DNS interne et tout filtrage de domaines. Sur un VLAN caméras ou IoT c'est un moindre mal ; sur un VLAN utilisateurs, ça annule le filtrage.

OptionEffortEffet
Objet Grp_DNS_Public nommé, source restreinte à Grp_Sortie_Infra10 minutesferme la porte sans rien reconfigurer
Cache DNS du firewall — les équipements interrogent le boîtiermoyenle DNS sortant des VLAN se ferme entièrement, et postes et firewall voient les mêmes adresses pour les objets FQDN
Résolveur interne (DC)variableà réserver aux machines du domaine

En sortie, préférer un résolveur public qui filtre les domaines malveillants : Quad9 (9.9.9.9) ou Cloudflare « for Families » (1.1.1.2). Le 1.1.1.1 ne filtre rien.

Deux pannes classiques

Sur un poste du domaine, un DNS secondaire public fait basculer Windows dessus, qui ne résout plus _ldap._tcp.dc._msdcs.<domaine> : l'ouverture de session traîne sans message explicite.

L'analyseur DNS du firewall peut bloquer les réponses de certains résolveurs publics — tailles EDNS0 jugées hors normes — y compris pour la résolution du boîtier lui-même, ce qui déstabilise tous les objets FQDN.

Sources : Quad9 — adresses · Cloudflare — adresses 1.1.1.1

Le DNS chiffré

Le DNS over TLS (TCP 853) et over QUIC (UDP 853) se bloquent par le port : c'est dans Groupe_Bloques_Sortie. Le DNS over HTTPS passe sur le 443, indiscernable du web : le port n'y peut rien, il faut agir côté résolveur.

  • Firefox interroge le domaine canari use-application-dns.net par le DNS du système : une réponse NXDOMAIN (ou sans adresse) désactive son DoH par défaut. Sans effet si l'utilisateur l'a activé lui-même.
  • iCloud Private Relay passe en QUIC sur le 443, et se replie en TCP 443 quand QUIC est bloqué. Apple demande de répondre NXDOMAIN (ou « sans réponse ») pour mask.icloud.com et mask-h2.icloud.com — pas de laisser expirer ni de jeter les paquets, qui ralentissent les clients. L'utilisateur est alors prévenu que le réseau bloque le relais.
  • Android en DNS privé automatique repasse sur le DNS classique quand le 853 est fermé ; réglé sur un fournisseur précis (mode strict), il marque le Wi-Fi « sans accès Internet ».

Sources : Mozilla — domaine canari · Apple — préparer son réseau pour Private Relay · Android — DNS over TLS