Tout d'abord, déterminez le type de cible que vous visez.
Si une seule adresse IPv4 anormale apparaît dans le journal, notez d'abord l'adresse complète, l'heure de l'événement, le chemin de la requête et la raison du déclenchement de la règle. L'écrire sous la forme /32 représente une adresse unique ; la remplacer par /24 écrasera 256 adresses dans le même segment. Ces deux règles ont des portées différentes et ne doivent pas être interchangées simplement parce qu'elles sont plus faciles à écrire.
Le calculateur de ce site web vous permet uniquement de visualiser la plage d'adresses ; il ne vérifie pas la réputation, n'identifie pas les attaques et ne se connecte pas aux serveurs pour modifier les pare-feu. La décision de restreindre l'accès dépend du réseau, des liens proxy et des journaux d'activité que vous êtes autorisé à gérer.
Prenons un exemple.
L'entrée est 192.168.1.42/24. Le protocole IPv4 utilise 32 bits : 24 bits pour le préfixe et 8 bits restants. La taille du bloc est donc de 2⁸, soit 256. L'adresse réseau est 192.168.1.0, la plage s'étend jusqu'à 192.168.1.255 et le masque est 255.255.255.0.
Dans un contexte de sous-réseau /24 typique, en excluant les adresses réseau et de diffusion, la plage d'hôtes habituelle est de 192.168.1.1 à 192.168.1.254. Lorsqu'un pare-feu cible l'intégralité de la plage /24, il cible toujours toutes les adresses comprises dans cette plage mathématique ; il ne faut pas confondre le « nombre d'hôtes dans un sous-réseau typique » avec le nombre de règles correspondantes.
/31, /32 ne peuvent pas être réduits mécaniquement de deux.
Le sous-réseau /31 ne possède que deux adresses. Les liaisons point à point, telles que décrites dans la RFC 3021, peuvent utiliser les deux comme extrémités ; l’algorithme consistant à soustraire les adresses réseau et de diffusion d’un sous-réseau classique ne peut être utilisé. Cet outil précisera l’utilisation prévue et les conditions d’utilisation, au lieu de présenter les résultats comme des adresses utilisables pour un réseau local classique.
/32 est un préfixe d'adresse, souvent utilisé pour la correspondance d'adresses uniques ou le routage d'hôtes. /0 couvre mathématiquement l'intégralité de l'espace d'adressage IPv4 ; le résultat du calcul n'indique pas quelles adresses sont routables, assignables ou autorisées sur le réseau public.
Quatre vérifications à effectuer avant d'appliquer les règles
Premièrement, vérifiez s'il s'agit d'une adresse client ou d'une adresse de proxy inverse, et assurez-vous que l'en-tête du proxy est uniquement reçu des proxys de confiance. Deuxièmement, utilisez un outil de calcul pour vérifier si l'en-tête et le pied de page de la plage incluent des utilisateurs normaux ou des points d'entrée d'administration. Troisièmement, conservez les règles actuelles et le chemin de récupération, puis testez une nouvelle règle dans un environnement de restauration. Quatrièmement, effectuez des vérifications avec les adresses autorisées et interdites, puis consultez les journaux.
Les entrées telles que 256.1.1.1/24, les nombres négatifs ou les préfixes supérieurs à 32 doivent être rejetées. Le comportement aux limites peut être comparé à l'aide des réseaux 0.0.0.0/0, 192.168.1.42/24, 192.0.2.0/31 et 192.0.2.9/32. L'ordre des opérations décrit dans cet article est une suggestion éditoriale et ne reflète pas les résultats de tests réels pour un réseau particulier.