IPsec
Signifie « Internet Protocol Security ».
IPsec est un groupe de protocoles qui contribuent à créer des connexions sécurisées entre deux appareils sur un réseau. Il fonctionne au-dessus de la suite de protocoles IP standard afin d’ajouter l’authentification et le chiffrement au trafic réseau, qu’il circule sur un réseau local ou sur l’Internet public. Il est le plus souvent utilisé pour établir des connexions sécurisées pour les réseaux privés virtuels (VPN), mais peut contribuer à sécuriser les transferts de données dans de nombreux contextes.
La suite de protocoles IPsec se compose de trois protocoles qui fonctionnent ensemble pour authentifier et chiffrer le trafic IP :
- Le protocole Internet Key Exchange (IKE) gère les négociations entre deux appareils également appelés (hôtes) afin de déterminer quels algorithmes utiliser pour l’authentification et le chiffrement. Il génère également une clé cryptographique partagée et sécurisée que les deux hôtes peuvent utiliser pour chiffrer et déchiffrer les données.
- Le protocole Authentication Header (AH) ajoute des informations d’authentification à l’en-tête de chaque paquet de données. Ces informations comprennent un hachage cryptographique du contenu du paquet, que le destinataire peut utiliser pour vérifier si le paquet a été modifié pendant son acheminement.
- Le protocole Encapsulating Secure Payload (ESP) prend un paquet de données IP normal, le chiffre à l’aide de l’algorithme et de la clé cryptographique convenus, puis crée un nouveau paquet de données avec un nouvel en-tête (qui inclut les informations générées par le protocole AH) contenant le paquet d’origine chiffré comme charge utile.
Ces trois protocoles fonctionnent ensemble pour protéger le trafic IP de bout en bout. Le protocole IKE crée une connexion sécurisée entre les hôtes et établit les paramètres d’authentification et de chiffrement. Le protocole ESP chiffre ensuite chaque paquet de données, tandis que le protocole AH ajoute des informations à l’en-tête pour acheminer le paquet vers sa destination. Il garantit également que l’appareil destinataire peut authentifier le paquet et avertir le destinataire si un autre appareil l’a intercepté.
Modes IPsec
La suite de protocoles IPsec prend en charge deux modes de transfert sécurisé des données, selon le type de réseau sur lequel elle fonctionne et le type de données qu’elle transporte.
- Le mode tunnel chiffre le paquet IP entier et l’encapsule dans un nouveau paquet. Ce paquet comprend un tout nouvel en-tête avec les adresses d’origine et de destination des points d’extrémité du tunnel — généralement les routeurs qui se connectent directement aux ordinateurs concernés par la session. Le routeur destinataire déchiffre le paquet, lit son adresse de destination et le transmet à cette destination. Le mode tunnel est généralement utilisé pour les connexions VPN et lors du transfert de paquets IPsec sur l’Internet public.
- Le mode transport chiffre uniquement le contenu d’un paquet IP et laisse l’en-tête d’origine en place. Il ajoute à l’en-tête des informations provenant du protocole AH pour l’authentification, mais ne masque pas les adresses des hôtes d’origine et de destination. Le mode transport nécessite une surcharge légèrement moindre pour chaque paquet et est généralement utilisé lors du transfert de paquets IPsec sur un réseau local.
Testez vos connaissances