Réseau et analyse de trafic
Les couches, l'adressage, et comment lire ce qui passe sur le fil.
Le modèle OSI compte sept couches, la pile réellement déployée en compte quatre. On raisonne avec OSI pour nommer les problèmes, on travaille avec TCP/IP.
| OSI | TCP/IP | Unité | Exemples |
|---|---|---|---|
| 7-5 Application | Application | données | HTTP, DNS, SSH |
| 4 Transport | Transport | segment | TCP, UDP |
| 3 Réseau | Internet | paquet | IP, ICMP |
| 2-1 Liaison, physique | Accès réseau | trame | Ethernet, Wi-Fi |
L'intérêt du découpage est pratique : il localise une panne. Un ping qui passe
mais un site injoignable écarte les couches 1 à 3 et désigne la couche 7 — ou un
filtrage. C'est le premier réflexe de diagnostic.
Adressage et masque
Une adresse IPv4 tient sur 32 bits. Le masque sépare la partie réseau de la partie hôte : c'est lui, pas l'adresse, qui définit le réseau.
192.168.10.37 / 24
───────────── ──
adresse 24 bits de réseau, 8 bits d'hôte
réseau 192.168.10.0
diffusion 192.168.10.255
hôtes 192.168.10.1 → 192.168.10.254 (254 adresses)Deux adresses ne sont jamais attribuables : celle du réseau, tout à zéro, et
celle de diffusion, tout à un. D'où 2^n - 2 hôtes pour n bits d'hôte.
Deux machines se parlent directement si elles sont dans le même réseau — ce que chacune détermine en appliquant son propre masque. Sinon, le trafic passe par la passerelle. Un masque mal réglé produit ce symptôme caractéristique : la communication marche dans un sens et pas dans l'autre.
TCP ou UDP
| TCP | UDP | |
|---|---|---|
| Connexion | établie en trois temps | aucune |
| Garanties | ordre, intégrité, retransmission | aucune |
| Coût | latence d'établissement | minimal |
| Usages | HTTP, SSH, courriel | DNS, VoIP, jeu, diffusion |
TCP établit la connexion par une poignée de main en trois temps — SYN,
SYN-ACK, ACK —, ce qui explique la latence du premier échange, et pourquoi
un scan de ports sait distinguer un port ouvert d'un port filtré : le premier
répond SYN-ACK, le second ne répond rien.
Capturer pour répondre à une question
$ sudo tcpdump -i eth0 -nn 'tcp port 443 and host 93.184.216.34'-nn évite la résolution des noms et des ports — sans elle, la capture génère
elle-même du trafic DNS, qui pollue ce qu'on observe.
Capturer sans filtre est une erreur de méthode
Une capture non filtrée sur une interface active produit des centaines de milliers de paquets en quelques minutes, illisibles. Le filtre se pose avant la capture, à partir de la question qu'on se pose : quel hôte, quel port, quel sens. Une capture est un instrument de mesure, pas un aspirateur.
Le piège classique
Le port ne définit pas le protocole. Rien n'oblige un serveur HTTP à écouter sur le 80, ni n'empêche autre chose d'occuper le 443 — c'est même une technique d'évasion courante. Un scan qui annonce « 443/tcp open https » ne fait qu'une supposition à partir d'une table de correspondance : seule l'analyse de ce qui circule confirme le protocole.
Réponse unique
Combien d'adresses attribuables à des hôtes contient le réseau 192.168.10.0/24 ?
Indice · Deux adresses du bloc ne sont jamais attribuées à une machine.
[ METTRE EN PRATIQUE ]
Découper, puis observer
3 étapes · 30 min · 130 XP
[ CETTE LEÇON DANS LES PARCOURS ]
- Fondamentauxétape 17 / 18suivant — Cryptographie appliquée →