AccueilCCNADynamic ARP Inspection (DAI) : Bloque les attaques Man-in-the-Middle

Dynamic ARP Inspection (DAI) : Bloque les attaques Man-in-the-Middle

La sécu­ri­té au niveau de la couche 2 du modèle OSI est sou­vent négli­gée au pro­fit des pare-feu et des sys­tèmes de détec­tion d’in­tru­sion en péri­phé­rie. Pour­tant, le pro­to­cole ARP (Address Reso­lu­tion Pro­to­col), conçu sans méca­nisme d’au­then­ti­fi­ca­tion, consti­tue l’une des failles les plus cri­tiques d’un réseau local. Le Dyna­mic ARP Ins­pec­tion (DAI) est la fonc­tion­na­li­té de sécu­ri­té Cis­co IOS indis­pen­sable pour contrer les attaques de type Man-in-the-Middle (MitM), notam­ment l’ARP Poisoning.

Le problème : L’ARP Poisoning et les attaques Man-in-the-Middle

Le pro­to­cole ARP per­met de faire la cor­res­pon­dance entre une adresse IP connue et une adresse MAC incon­nue sur un seg­ment de réseau. En rai­son de sa nature « sans état » (sta­te­less), un équi­pe­ment accepte les réponses ARP même s’il n’a jamais émis de requête (Gra­tui­tous ARP). Un atta­quant peut exploi­ter cette fai­blesse en envoyant des mes­sages ARP fal­si­fiés pour asso­cier son adresse MAC à l’a­dresse IP de la pas­se­relle par défaut ou d’un autre ser­veur. Tout le tra­fic est alors inter­cep­té par l’at­ta­quant avant d’être redi­ri­gé, per­met­tant l’es­pion­nage ou la modi­fi­ca­tion des données.

Fonctionnement du Dynamic ARP Inspection

Le DAI inter­cepte tous les paquets ARP cir­cu­lant sur les ports non approu­vés d’un com­mu­ta­teur. Il véri­fie la vali­di­té de la liai­son IP-vers-MAC conte­nue dans le paquet ARP avant de le trans­mettre ou de le reje­ter. Pour effec­tuer cette véri­fi­ca­tion, le DAI s’ap­puie sur deux sources de confiance :

  • La base de don­nées DHCP Snoo­ping bin­ding : Le DAI consulte la table géné­rée par le DHCP Snoo­ping pour confir­mer que l’a­dresse MAC et l’a­dresse IP du paquet ARP cor­res­pondent à un bail DHCP légitime.
  • Les ARP Access Control Lists (ACL) : Pour les équi­pe­ments confi­gu­rés avec des adresses IP sta­tiques, l’ad­mi­nis­tra­teur peut créer des listes manuelles de correspondance.

Si la cor­res­pon­dance est introu­vable ou incor­recte, le paquet ARP est jeté et un mes­sage de log est géné­ré, pro­té­geant ain­si l’in­té­gri­té de la table ARP des hôtes du VLAN.

Configuration du DAI sur Cisco IOS

La mise en œuvre du DAI néces­site que le DHCP Snoo­ping soit préa­la­ble­ment acti­vé, car c’est lui qui four­nit les infor­ma­tions néces­saires à la validation.

1. Acti­va­tion du DHCP Snoo­ping (pré­re­quis) :

Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10

2. Acti­va­tion du DAI pour un VLAN spécifique :

Switch(config)# ip arp inspection vlan 10

3. Confi­gu­ra­tion des ports de confiance (Trust) :

Par défaut, tous les ports sont consi­dé­rés comme « untrus­ted ». Les ports connec­tés à d’autres com­mu­ta­teurs ou à des rou­teurs doivent être confi­gu­rés comme approu­vés pour per­mettre le pas­sage du tra­fic ARP légitime.

Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# ip arp inspection trust

4. (Option­nel) Confi­gu­ra­tion d’une ARP ACL pour les IPs statiques :

Switch(config)# arp access-list STATIC_DEVICES
Switch(config-arp-acl)# permit ip host 192.168.10.50 mac host 00aa.bbcc.ddee
Switch(config)# ip arp inspection filter STATIC_DEVICES vlan 10

Vérification et Monitoring

Pour s’as­su­rer que le DAI fonc­tionne cor­rec­te­ment et obser­ver les ten­ta­tives d’at­taques blo­quées, les com­mandes sui­vantes sont essentielles :

Affi­cher l’é­tat géné­ral du DAI et les sta­tis­tiques de filtrage :

Switch# show ip arp inspection vlan 10

Véri­fier l’é­tat de confiance des interfaces :

Switch# show ip arp inspection interfaces

Consul­ter les sta­tis­tiques de paquets accep­tés ou rejetés :

Switch# show ip arp inspection statistics

Conclusion

Le Dyna­mic ARP Ins­pec­tion est une brique fon­da­men­tale de la sécu­ri­sa­tion des accès com­mu­tés. En vali­dant dyna­mi­que­ment la cohé­rence des flux ARP, il neu­tra­lise effi­ca­ce­ment les attaques de redi­rec­tion de tra­fic. Son déploie­ment, cou­plé au DHCP Snoo­ping et au Port-Secu­ri­ty, consti­tue une défense en pro­fon­deur robuste, garan­tis­sant que les tables ARP des uti­li­sa­teurs finaux res­tent intègres et fiables.

Les plus populaires