0Pricing
Cloud & IT Cert Prep · Leçon

Filtrage du contenu web et puits DNS

Bloquez les domaines malveillants et les catégories de contenu au moyen de mandataires de filtrage des URL et de puits DNS qui interrompent les rappels de logiciels malveillants au niveau du réseau.

Filtrage du contenu web et puits DNS est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Pourquoi filtrer le contenu Web ?

La navigation sur le Web est l’un des vecteurs d’infection les plus courants : les téléchargements malveillants, les exploits déclenchés à la consultation d’une page et les pages d’hameçonnage reposent tous sur la visite d’URL dangereuses. Le filtrage du contenu Web contrôle les sites auxquels les utilisateurs et les appareils peuvent accéder, en bloquant les catégories de contenu malveillant ou contraire aux règles avant l’établissement de la connexion. Le filtrage peut être appliqué au niveau du proxy réseau, du DNS ou directement sur le terminal. Lorsqu’il est correctement configuré, il bloque les téléchargements de logiciels malveillants, les rappels vers les serveurs de commande et contrôle (C2) ainsi que l’exfiltration de données, même lorsque les autres défenses échouent.

Proxys de filtrage des URL

Un proxy Web se place entre les clients et Internet. Lorsqu’un utilisateur consulte une URL, la demande est envoyée au proxy, qui vérifie l’URL dans une base de données d’URL catégorisées (gérée par des fournisseurs tels que Webroot, Zscaler et Palo Alto). Si la catégorie est bloquée (logiciels malveillants, jeux d’argent, contenu pour adultes), le proxy renvoie une page de blocage. Si l’accès est autorisé, le proxy récupère le contenu et le renvoie à l’utilisateur. Les proxys explicites nécessitent une configuration du navigateur ; les proxys transparents interceptent le trafic sans configuration du client. Les passerelles Web sécurisées (SWG) basées dans le Cloud étendent le filtrage aux utilisateurs distants sans faire transiter le trafic en boucle par le réseau de l’entreprise.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Filtrage fondé sur le DNS

Le filtrage fondé sur le DNS bloque les domaines malveillants au niveau de la résolution DNS, avant l’établissement de toute connexion TCP. Lorsqu’un appareil demande la résolution d’un domaine malveillant connu, le résolveur DNS renvoie une adresse IP sinkhole (ou NXDOMAIN) au lieu de l’adresse réelle, empêchant complètement la connexion. Des services tels que Cisco Umbrella, Cloudflare Gateway et Quad9 fonctionnent comme des résolveurs DNS Cloud qui appliquent en temps réel des renseignements sur les menaces à des milliards de requêtes. Le filtrage DNS est particulièrement efficace pour bloquer les domaines de rappel C2 et les domaines de distribution de logiciels malveillants.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Qu’est-ce qu’un DNS sinkhole ?

Un DNS sinkhole est un serveur qui renvoie une adresse IP fictive et contrôlée pour les domaines bloqués. Lorsqu’un logiciel malveillant présent sur un terminal tente de résoudre son domaine C2, le sinkhole renvoie l’adresse IP du serveur sinkhole. La tentative de connexion du logiciel malveillant atteint alors le serveur sinkhole, qui journalise la connexion. Cela permet de déterminer : quels hôtes internes sont infectés (ils effectuent des requêtes C2), à quelle fréquence ils tentent des rappels et quelle famille de logiciels malveillants est active (d’après le domaine C2). Les sinkholes transforment le trafic malveillant bloqué en renseignements sur les menaces : ils ne se contentent pas de bloquer, ils identifient les hôtes infectés à traiter.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Filtrage des URL par catégorie

Les bases de données de filtrage des URL classent des milliards d’URL dans des catégories : Malware, Phishing, Botnet C2, Anonymizers/VPN, contenu pour adultes, jeux d’argent, réseaux sociaux, Storage Cloud, Media en streaming, News et des centaines d’autres. Les administrateurs configurent des règles de blocage (toujours refuser), des règles d’autorisation (toujours autoriser) et des règles d’avertissement (l’utilisateur voit un avertissement et doit cliquer pour continuer). La catégorisation des URL est mise à jour en temps réel par les fournisseurs ; les nouveaux domaines malveillants sont généralement ajoutés quelques minutes après leur détection. La qualité de la base de données de catégorisation détermine directement l’efficacité du filtrage.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Inspection SSL/TLS au niveau du proxy

Comme la majeure partie du trafic Web est en HTTPS, les proxys de filtrage du contenu doivent effectuer une inspection SSL/TLS (également appelée interception SSL ou inspection de type intermédiaire) pour voir à l’intérieur des sessions chiffrées. Le proxy met fin à la session TLS du client, inspecte le contenu, puis le chiffre à nouveau à destination du serveur. Un certificat CA d’entreprise est déployé sur tous les terminaux administrés via MDM, ce qui permet aux clients de faire confiance aux certificats resignés par le proxy sans afficher d’avertissement du navigateur. Les catégories à exclure de l’inspection sont notamment les services bancaires, les portails Healthcare et les sites de recherche juridique, en raison des problèmes de confidentialité et des contraintes réglementaires.

Problème de contournement du DNS over HTTPS (DoH)

Le DNS over HTTPS (DoH) constitue un défi majeur pour le filtrage fondé sur le DNS. Des navigateurs comme Chrome et Firefox prennent en charge le DoH et envoient les requêtes DNS chiffrées à des résolveurs comme 1.1.1.1 ou 8.8.8.8, plutôt qu’au résolveur récursif local. Cela contourne le sinkhole DNS et les contrôles de filtrage, car les requêtes n’atteignent jamais le serveur DNS de l’entreprise. Mesures d’atténuation en entreprise : désactiver le DoH via la Group Policy, bloquer les adresses IP des résolveurs DoH au niveau du pare-feu ou rediriger tout le trafic des ports 443/853 vers le résolveur d’entreprise compatible avec le DoH à l’aide d’un proxy transparent.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Flux de renseignements sur les menaces pour le filtrage

Les systèmes de filtrage du contenu ne valent que par la qualité de leurs renseignements sur les menaces. Les plateformes modernes de filtrage utilisent plusieurs flux de renseignements : des flux commerciaux (FireEye, Recorded Future, ThreatConnect) contenant des IOC malveillants sélectionnés ; des flux Open Source (AlienVault OTX, abuse.ch, Emerging Threats) ; et des flux organisationnels personnalisés issus d’incidents passés. Les IOC provenant de ces flux — domaines malveillants, adresses IP, URL et empreintes de fichiers — sont automatiquement intégrés aux règles de filtrage quelques minutes après leur détection. Ils offrent ainsi une protection quasi en temps réel contre les menaces nouvellement découvertes, sans attendre les mises à jour des bases de données des fournisseurs.

Contrôles Safe Search et des réseaux sociaux

Le filtrage Web ne se limite pas au blocage de sites entiers. L’application de la recherche sécurisée pour les moteurs de recherche (Google, Bing) ajoute des paramètres de recherche sécurisée à toutes les requêtes et filtre les résultats explicites sans bloquer complètement le moteur de recherche. Le mode restreint de YouTube peut être imposé par remappage DNS CNAME. Les réseaux sociaux peuvent être autorisés à des fins professionnelles tout en bloquant certaines fonctions des applications de réseaux sociaux (téléversement/téléchargement) grâce au filtrage au niveau applicatif du proxy. Ces contrôles précis permettent aux organisations de concilier l’usage professionnel et l’application des règles, sans décisions binaires d’autorisation ou de blocage.

Rapports et alertes

Le filtrage Web génère une télémétrie riche qui alimente les opérations de sécurité. Rapports à surveiller : détections de la catégorie des logiciels malveillants par utilisateur et par appareil (ce qui peut indiquer une compromission), tentatives de rappel C2 (qui nécessitent une investigation immédiate), tentatives de contournement des règles (habitudes d’utilisation d’Anonymizers/VPN) et risque d’exfiltration de données (téléversements volumineux vers un Storage Cloud personnel). Les alertes correspondant à des détections de catégories malveillantes à haut niveau de confiance doivent être intégrées à SIEM et aux systèmes de gestion des tickets afin de déclencher des processus d’investigation automatisés. Des rapports réguliers à la direction montrent le volume de menaces bloquées au niveau Web.

Filtrage au niveau du terminal ou du réseau

Le filtrage Web peut être appliqué au niveau réseau (proxy, résolveur DNS) ou au niveau du terminal (agent installé sur l’appareil). Le filtrage réseau protège tous les appareils sans installation individuelle, mais devient inopérant lorsque les utilisateurs sont hors VPN. Les agents de terminal étendent le filtrage aux utilisateurs distants en exécutant le filtre localement sur l’appareil et en envoyant la télémétrie au Cloud pour les mises à jour des règles. Les modèles hybrides combinent les deux : filtrage réseau pour le trafic sur site et agents de terminal pour les travailleurs distants. Le filtrage DNS dans le Cloud (Cisco Umbrella) offre une couverture presque universelle en faisant suivre l’appareil par le résolveur d’entreprise partout où il se déplace.

Vérification rapide

Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les proxys de filtrage des URL vérifient les requêtes Web dans des bases de données catégorisées et bloquent les sites malveillants ou contraires aux règles, que les DNS sinkholes renvoient de fausses adresses IP pour les domaines malveillants connus et identifient les hôtes infectés grâce aux tentatives de rappel journalisées, et que le contournement du DoH constitue une menace importante pour le filtrage fondé sur le DNS, à atténuer au moyen de la Group Policy, de règles de pare-feu ou d’un proxy transparent. Dans la suite, nous étudierons l’inspection SSL/TLS et les attaques de type intermédiaire dans le navigateur.

Questions Fréquemment Posées

La leçon « Filtrage du contenu web et puits DNS » est-elle gratuite ?

Oui — le texte complet de « Filtrage du contenu web et puits DNS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Filtrage du contenu web et puits DNS » ?

Bloquez les domaines malveillants et les catégories de contenu au moyen de mandataires de filtrage des URL et de puits DNS qui interrompent les rappels de logiciels malveillants au niveau du réseau. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Filtrage du contenu web et puits DNS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Authentification des e-mails : SPF, DKIM et DMARC
  2. Passerelles de messagerie sécurisées et contrôles antispam
  3. Filtrage du contenu web et puits DNS
  4. Inspection SSL/TLS et attaques de type intermédiaire dans le navigateur
← Retour à Cloud & IT Cert Prep