Skip to content

Votre pare-feu prend ses ordres chez des inconnus. Coupez les assistants de protocole.

Un assistant de protocole — SIP ALG, assistant FTP, H.323 ALG, helper conntrack, appelez-le comme votre fournisseur l’appelle — lit la charge utile d’une connexion, y trouve une adresse et un port écrits en clair, et leur ouvre un trou entrant. Il ne peut pas savoir si ce texte vient d’un vrai client FTP ou d’un formulaire caché sur une page web, parce que rien dedans ne le dit. Samy Kamkar a démontré le cas du navigateur en 2010, NAT Slipstreaming l’a refait en 2020, et Armis l’a étendu en 2021 pour atteindre n’importe quel équipement du réseau, pas seulement la machine qui a cliqué. L’IETF a demandé qu’ils soient désactivés par défaut en 2007, Linux les a coupés en 2016, et les éditeurs de navigateurs ont fini par livrer une liste de ports bloqués qui se lit comme un répertoire des modules conntrack. Ce billet parcourt le mécanisme diagramme après diagramme — la table des expectations, l’astuce d’alignement des segments, le renvoi d’appel H.323, l’assistant IRC qui se déclenche sur le message d’un autre —, y ajoute l’assistant de passage IPsec, qui ne peut pas lire ESP du tout et aiguille les paquets entrants d’après un SPI qu’il a vu passer en clair, confronte le tout à l’exigence pare-feu de Cyber Essentials qu’il ne satisfait manifestement pas, et donne les commandes pour tout couper sur Linux, Cisco, Juniper, FortiGate et MikroTik.

14 septembre 2026 Â· 61 min Â· 14139 mots Â· Damien Dye

IPsec était une bonne idée. Il est temps de l'éteindre.

IPsec avait raison en 1995 : chiffrer sous l’application, lier l’association de sécurité à l’adresse IP, et chaque protocole en hérite. Puis le NAT est arrivé, le NAT d’opérateur a achevé le travail, et la solution a consisté à emballer le tout dans de l’UDP et à laisser tourner une minuterie pour qu’une table de traduction ne vous oublie pas. Ce billet montre schéma après schéma comment tout cela s’effondre — l’association de sécurité qui ne survit pas à un en-tête réécrit, les deux traducteurs que porte désormais toute ligne en CGNAT, la norme NAT64 qui exclut IPsec nommément, le tunnel qui ne peut pas utiliser un second lien parce qu’ESP n’a pas de ports, la MTU dont personne ne s’occupe, et L2TP et PPTP comme les deux protocoles qui n’avaient rien à faire ici. Il s’appuie sur la documentation Cisco, Juniper et Microsoft qui admet chacun de ces points, sur les dix-huit pièces qui se disent VPN IPsec dont deux n’ont jamais été des normes, sur les raisons pour lesquelles le Fisher-Price OS n’a jamais vraiment interopéré avec une pile ouverte, sur une méthode de diagnostic utilisable tant que vous l’exploitez encore, et sur les raisons de tout mettre à la retraite avec des dates.

13 septembre 2026 Â· 74 min Â· 18520 mots Â· Damien Dye