Infos

Vous parcourez actuellement les archives du blog Blog du cabinet ntiConseil pour le jour suivant : 12.12.2007.

Calendrier
décembre 2007
L Ma Me J V S D
« nov   jan »
 12
3456789
10111213141516
17181920212223
24252627282930
31  

Archive pour 12.12.2007

Sécuriser son architecture de téléphonie sur IP

Avant de se lancer dans la mise en oeuvre d’une solution de téléphonie sur IP (ToIP), il est vivement conseillé de procéder à un audit de sécurité du réseau. Cet audit servira alors de socle à la mise en place de la sécurisation de la solution. En effet, la sécurisation d’une infrastructure de téléphonie sur IP ne se limite pas à la sécurité d’un réseau IP traditionnel.

Le premier objectif est de garantir la continuité de service (obligatoire en téléphonie). Cela peut conduire à une mise à niveau de l’infrastructure réseau LAN. Prenons par exemple le cas de téléphones IP téléalimentés par le câble Ethernet. Mieux vaut prévoir que tous les commutateurs, garants de cette téléalimentation, soient secourus par des onduleurs.

Le second objectif concerne la protection contre les actes de malveillance, internes ou externes. Aux attaques “classiques” (utilisation de fausses requêtes ARP, manipulation des tables ARP des postes IP, usurpation d’adresses IP,…), s’ajoutent d’autres attaques comme l’écoute des conversations. Ces attaques sont relativement simples à mettre en oeuvre, des outils étant en effet en téléchargement libre sur Internet. Il est donc indispensable de séparer le trafic voix du reste des données transitant sur le réseau. Cette opération consiste à créer des réseaux locaux virutels (VLAN), voués à la téléphonie sur IP. Ensuite, il est impératif de mettre en place une politique de sécurité afin de contrôler les postes autorisés à se connecter au réseau (soit en ayant recours à des listes de contrôles d’accès, soit à des mécanismes d’authentification comme le protocole 802.IX).

Le troisième objectif consiste à protéger les communications à la sortie et/ou à l’entrée de l’entreprise. Pour cela, l’utilisation d’une solution de VPN IPSec s’impose naturellement. De même, pour vérifier le flux entrant, les éditeurs de pare-feu prennent désormais en compte les protocoles SIP, MGCP et H.323. Dans tous les cas, il faut surveiller le temps de latence dû à l’analyse du datagramme IP. Comme bien souvent, il sera nécessaire de faire des compromis entre performances et sécurité.

N’oubliez pas : le niveau de sécurité d’un système est celui du maillon le plus faible de la chaîne. Il convient donc d’intégrer la notion de sécurité très tôt dans le projet de téléphonie sur IP.

|