Modèle TCP/IP et ports courants
Révisez les modèles OSI et TCP/IP, les numéros de ports connus et la manière dont la compréhension du trafic normal vous aide à repérer les anomalies.
Modèle TCP/IP et ports courants est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Le modèle OSI : sept couches
Le modèle OSI (Open Systems Interconnection) divise les communications réseau en sept couches : Physical, Data Link, Network, Transport, Session, Presentation et Application. Chaque couche remplit une fonction distincte et communique uniquement avec les couches qui se trouvent directement au-dessus et au-dessous d'elle. Des contrôles de sécurité peuvent être appliqués à n'importe quelle couche ; comprendre ce modèle vous aide donc à déterminer où une attaque ou une défense donnée intervient. Le moyen mnémotechnique Please Do Not Throw Sausage Pizza Away vous aide à retenir les couches de bas en haut.
Modèle TCP/IP contre modèle OSI
Le modèle TCP/IP (également appelé modèle DoD) regroupe les couches OSI en quatre couches : Network Access (couches OSI 1 et 2), Internet (couche OSI 3), Transport (couche OSI 4) et Application (couches OSI 5 à 7). La plupart des analyses réelles des réseaux et de la sécurité utilisent la terminologie TCP/IP. Comprendre la correspondance entre les deux modèles est essentiel pour Security+, car les questions d'examen peuvent faire référence à l'un ou l'autre lorsqu'elles décrivent la couche où intervient une attaque ou un contrôle.
# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport (OSI 4) -> Transport (TCP/IP)
# Network (OSI 3) -> Internet (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)Adressage IP et sous-réseaux
Les adresses IP identifient de manière unique les appareils d'un réseau. IPv4 utilise des adresses de 32 bits écrites en notation décimale pointée (par exemple, 192.168.1.10), tandis qu'IPv6 utilise des adresses de 128 bits. Un masque de sous-réseau détermine quelle partie d'une adresse identifie le réseau et quelle partie identifie l'hôte. La notation CIDR (par exemple, /24) exprime le masque de sous-réseau de manière concise. Les professionnels de la sécurité utilisent les sous-réseaux pour segmenter les réseaux et restreindre le flux du trafic entre les zones de confiance.
# Display IP address and routing table on Linux
ip addr show
ip route show
# Check connectivity
ping -c 4 192.168.1.1Établissement de connexion TCP en trois temps
Avant l'échange de données via TCP, une poignée de main en trois temps établit une connexion : le Client envoie un SYN, le serveur répond par un SYN-ACK, puis le Client termine le processus avec un ACK. Les attaquants exploitent cette séquence dans les attaques DoS par inondation SYN en envoyant de nombreux paquets SYN sans terminer la poignée de main, ce qui épuise les ressources du serveur. Comprendre le fonctionnement normal de cette poignée de main aide les analystes à repérer les anomalies dans les captures de paquets et les journaux du SIEM.
# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
# View established connections
ss -tnp state establishedUDP : transport sans connexion
UDP (protocole de datagrammes utilisateur) est un protocole de transport sans connexion qui envoie des paquets sans établir de session au préalable. Il est plus rapide, mais moins fiable que TCP, car il n’y a ni accusé de réception ni retransmission. Des services comme DNS, DHCP, NTP et SNMP utilisent UDP, car une faible latence est plus importante qu’une livraison garantie. Les implications en matière de sécurité comprennent les attaques par amplification reposant sur UDP, lors desquelles de petites requêtes génèrent de grandes réponses qui submergent les victimes.
# Common UDP services and ports:
# DNS UDP 53
# DHCP UDP 67/68
# NTP UDP 123
# SNMP UDP 161
# Syslog UDP 514Ports bien connus : 0-1023
Les ports bien connus (0-1023) sont réservés aux services courants et attribués par IANA. Mémoriser les plus importants est essentiel pour l’examen Security+. Le port 22 correspond à SSH, le port 443 à HTTPS, le port 80 à HTTP, le port 25 à SMTP et le port 53 à DNS. Savoir quel port un service utilise aide les analystes à distinguer le trafic légitime des attaques et à rédiger des règles de pare-feu précises.
# Key well-known ports:
# 20/21 FTP (data/control)
# 22 SSH
# 23 Telnet (insecure)
# 25 SMTP
# 53 DNS
# 80 HTTP
# 110 POP3
# 143 IMAP
# 443 HTTPS
# 3389 RDPPorts enregistrés et dynamiques
Les ports enregistrés (1024-49151) sont utilisés par les applications qui nécessitent un port cohérent, mais non privilégié. Parmi les exemples figurent 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) et 8080 (HTTP alternatif). Les ports Dynamic (éphémères) (49152-65535) sont attribués temporairement par l’OS aux connexions côté client. Les attaquants exécutent parfois des services malveillants sur des ports de numéro élevé afin d’éviter les règles de pare-feu qui bloquent uniquement les ports bien connus.
# Show all listening ports and associated processes
ss -tlnp
# Check which process owns port 3389
ss -tlnp 'sport = :3389'ICMP et ses implications en matière de sécurité
ICMP (protocole de contrôle des messages Internet) est utilisé pour les diagnostics et le signalement des erreurs. La commande ping utilise une requête/réponse Echo ICMP pour tester l’accessibilité. Bien qu’utile, ICMP peut être exploité : les balayages ping découvrent les hôtes actifs, les messages de redirection ICMP peuvent modifier les tables de routage et des canaux dissimulés peuvent faire transiter des données dans les charges utiles ICMP. De nombreuses organisations bloquent ICMP au niveau du périmètre tout en l’autorisant en interne pour le dépannage.
# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24
# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirectsARP : résolution des adresses IP en adresses MAC
ARP (protocole de résolution d’adresses) associe les adresses IP aux adresses MAC sur un segment de réseau local. Lorsqu’un hôte souhaite envoyer du trafic à 192.168.1.1, il diffuse une requête ARP demandant « Qui possède 192.168.1.1 ? », puis le propriétaire répond avec son adresse MAC. ARP n’offre aucune authentification, ce qui le rend vulnérable à l’usurpation ARP (également appelée empoisonnement ARP), lors de laquelle un attaquant envoie de fausses réponses ARP afin de rediriger le trafic par sa machine pour mener des attaques de l’homme du milieu.
# View ARP cache
arp -n
# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10
# Monitor ARP requests with tcpdump
tcpdump -i eth0 arpDNS : résolution des noms de domaine
DNS (système de noms de domaine) traduit les noms d’hôte lisibles par les humains (www.example.com) en adresses IP. Une requête DNS parcourt une hiérarchie : le client interroge un résolveur récursif, qui interroge les serveurs racine, puis les serveurs TLD et enfin les serveurs de noms faisant autorité. Les implications en matière de sécurité sont importantes : l’empoisonnement du cache DNS insère de faux enregistrements, le tunneling DNS encode des données dans les requêtes pour les exfiltrer ou atteindre des serveurs C2, et le typosquatting consiste à enregistrer des domaines ressemblants pour hameçonner les utilisateurs.
# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX
# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volumeLire le trafic avec Wireshark et Nmap
Deux outils essentiels pour analyser le trafic TCP/IP sont Wireshark et Nmap. Wireshark est un analyseur de paquets qui vous permet d’examiner des trames individuelles, de filtrer par protocole et de suivre des flux TCP afin de reconstruire les sessions. Nmap est un analyseur de réseau qui identifie les hôtes actifs, les ports ouverts, les services en cours d’exécution et les versions de l’OS. Ensemble, ils donnent aux professionnels de la sécurité une visibilité sur ce qui traverse réellement un réseau, ce qui permet de détecter les anomalies et de confirmer que les règles de pare-feu fonctionnent comme prévu.
# Nmap scan examples
nmap -sV 192.168.1.0/24 # Version detection
nmap -sS -O 192.168.1.10 # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports
# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que les modèles OSI et TCP/IP décrivent les couches réseau sur lesquelles les contrôles de sécurité opèrent, que les ports bien connus (0-1023) identifient les services courants et doivent être mémorisés pour l’examen, et que les protocoles comme ARP, DNS et ICMP présentent chacun des risques de sécurité particuliers, notamment l’usurpation, l’empoisonnement du cache et le tunneling. Nous allons maintenant étudier les pare-feu et leur filtrage du trafic réseau.
Questions Fréquemment Posées
La leçon « Modèle TCP/IP et ports courants » est-elle gratuite ?
Oui — le texte complet de « Modèle TCP/IP et ports courants » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Modèle TCP/IP et ports courants » ?
Révisez les modèles OSI et TCP/IP, les numéros de ports connus et la manière dont la compréhension du trafic normal vous aide à repérer les anomalies. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Modèle TCP/IP et ports courants » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Modèle TCP/IP et ports courants
- Pare-feu : filtrage de paquets ou nouvelle génération
- Segmentation réseau et VLAN
- Attaques réseau courantes : DoS, usurpation et MITM