CaenHackYouAcademy
Fondamentaux

Réseau et analyse de trafic

Les couches, l'adressage, et comment lire ce qui passe sur le fil.

Le modèle OSI compte sept couches, la pile réellement déployée en compte quatre. On raisonne avec OSI pour nommer les problèmes, on travaille avec TCP/IP.

OSITCP/IPUnitéExemples
7-5 ApplicationApplicationdonnéesHTTP, DNS, SSH
4 TransportTransportsegmentTCP, UDP
3 RéseauInternetpaquetIP, ICMP
2-1 Liaison, physiqueAccès réseautrameEthernet, Wi-Fi

L'intérêt du découpage est pratique : il localise une panne. Un ping qui passe mais un site injoignable écarte les couches 1 à 3 et désigne la couche 7 — ou un filtrage. C'est le premier réflexe de diagnostic.

Adressage et masque

Une adresse IPv4 tient sur 32 bits. Le masque sépare la partie réseau de la partie hôte : c'est lui, pas l'adresse, qui définit le réseau.

192.168.10.37 / 24
─────────────   ──
   adresse      24 bits de réseau, 8 bits d'hôte

réseau    192.168.10.0
diffusion 192.168.10.255
hôtes     192.168.10.1 → 192.168.10.254   (254 adresses)

Deux adresses ne sont jamais attribuables : celle du réseau, tout à zéro, et celle de diffusion, tout à un. D'où 2^n - 2 hôtes pour n bits d'hôte.

Deux machines se parlent directement si elles sont dans le même réseau — ce que chacune détermine en appliquant son propre masque. Sinon, le trafic passe par la passerelle. Un masque mal réglé produit ce symptôme caractéristique : la communication marche dans un sens et pas dans l'autre.

TCP ou UDP

TCPUDP
Connexionétablie en trois tempsaucune
Garantiesordre, intégrité, retransmissionaucune
Coûtlatence d'établissementminimal
UsagesHTTP, SSH, courrielDNS, VoIP, jeu, diffusion

TCP établit la connexion par une poignée de main en trois temps — SYN, SYN-ACK, ACK —, ce qui explique la latence du premier échange, et pourquoi un scan de ports sait distinguer un port ouvert d'un port filtré : le premier répond SYN-ACK, le second ne répond rien.

Capturer pour répondre à une question

$ sudo tcpdump -i eth0 -nn 'tcp port 443 and host 93.184.216.34'

-nn évite la résolution des noms et des ports — sans elle, la capture génère elle-même du trafic DNS, qui pollue ce qu'on observe.

Capturer sans filtre est une erreur de méthode

Une capture non filtrée sur une interface active produit des centaines de milliers de paquets en quelques minutes, illisibles. Le filtre se pose avant la capture, à partir de la question qu'on se pose : quel hôte, quel port, quel sens. Une capture est un instrument de mesure, pas un aspirateur.

Le piège classique

Le port ne définit pas le protocole. Rien n'oblige un serveur HTTP à écouter sur le 80, ni n'empêche autre chose d'occuper le 443 — c'est même une technique d'évasion courante. Un scan qui annonce « 443/tcp open https » ne fait qu'une supposition à partir d'une table de correspondance : seule l'analyse de ce qui circule confirme le protocole.

VérificationQuestion 1 / 3

Réponse unique

Combien d'adresses attribuables à des hôtes contient le réseau 192.168.10.0/24 ?

Indice · Deux adresses du bloc ne sont jamais attribuées à une machine.

[ METTRE EN PRATIQUE ]

Découper, puis observer

3 étapes · 30 min · 130 XP

[ CETTE LEÇON DANS LES PARCOURS ]

On this page