Pare-feu
présentation générale | caractéristiques de sécurité | caractéristiques techniques
Stonesoft (NASDAQ OMX : SFT1V) est un fournisseur innovant de solutions de sécurité réseau intégrées. Ses produits sécurisent le flux d'informations à l'échelle d'entreprises distribuées.
StoneGate Firewall/VPN est une solution de pare-feu et de réseau privé virtuel (VPN) à haute disponibilité destinée à sécuriser les canaux de communication de données et permettre une connectivité continue des réseaux.
StoneGate Firewall/VPN s'appuie sur la technologie Multi-Layer Inspection, qui associe inspection dynamique des paquets et inspection au niveau application afin de contrôler la connectivité et le flux d'informations entre réseaux internes et externes. Cette solution permet également de maintenir privées les adresses IP des hôtes internes aux yeux des utilisateurs externes. Reposant sur la norme IPsec, les services de sécurité VPN offrent aux utilisateurs plusieurs possibilités de chiffrement. Lorsque StoneGate Firewall/VPN fait partie d'un cluster, il apporte une haute disponibilité aux services de sécurité de ces pare-feu pour les utilisateurs et les serveurs protégés par le cluster de pare-feu lorsqu'un nœud du cluster ou une connexion réseau vers un noeud est défaillante.
Le produit StoneGate Firewall/VPN fonctionne sur un système d'exploitation Linux renforcé, avec lequel il est livré. Il fonctionne sur plate-forme Intel mono- ou multi-processeur. Un système d'administration distribuée comprenant un serveur d'administration, un serveur de journalisation et une interface graphique pour la gestion et le fonctionnement du pare-feu est proposé en option. Les fonctions de sécurité entrant dans le cadre de la cible de sécurité sont les suivantes :
Certificat de sécurité
Ce produit a subi une évaluation de sécurité de premier niveau (CSPN) ayant donné lieu au rapport de certification (ANSSI-CSPN-2011/14) le 19 décembre 2011.
Une qualification au niveau élémentaire par l’ANSSI a été obtenue le 22 décembre 2011 (n° 3431/ANSSI/SR/RGL).
Services de sécurité
La configuration évaluée de la TOE est la suivante :
Cible de sécurité
La cible d'évaluation (TOE) comprend le moteur StoneGate et le SMC. Elle offre les services de sécurité suivants :
Contrôle du flux d'informations sur le trafic qui traverse le pare-feu. Ce dernier contrôle le flux de toutes les informations qui transitent par ses connexions réseau internes et externes pour mettre en œuvre la politique de sécurité du pare-feu à l'aide des éléments suivants :
Translation d'adresses réseau (NAT) entre des entités informatiques externes qui font transiter du trafic par la TOE, assurant que l'adresse IP des hôtes sur les réseaux internes est maintenue privée aux yeux des utilisateurs externes.
Journalisation et audit : La TOE permet de générer des enregistrements d'audit des événements de sécurité relatifs au trafic IP transitant par le pare-feu et des enregistrements d'audit des modifications de la politique de sécurité du pare-feu. La TOE permet également à l'administrateur autorisé de définir les critères de sélection des événements du trafic IP à auditer. La TOE comporte un mécanisme empêchant la perte des données d'audit.
Administration de la sécurité et protection des fonctions de sécurité : Les administrateurs accèdent au moteur de pare-feu via le serveur d'administration, lequel fournit l'interface permettant de gérer la politique de sécurité et les attributs d'authentification, les données TSF et les fonctions de sécurité du moteur de pare-feu. Le moteur de pare-feu assure également que les fonctions de sécurité de confiance sont toujours appelées et ne peuvent pas être contournées.
Conditions d'emploi
Les conditions d'emploi telles que définies dans le rapport de certification sont les suivantes :
Attributions de l'administrateur (A.ADMINTRUSTED) :
Les administrateurs autorisés sont formés, qualifiés, non hostiles et respectent toutes les directives. Note d'application : Si un revendeur à valeur ajoutée installe la TOE, l'utilisateur doit établir que A.ADMINTRUSTED s'applique à ce revendeur. L'utilisateur peut également réinstaller la TOE et vérifier son intégrité à l'aide des sommes de contrôle fournies sur le site Web de Stonesoft, www.stonesoft.com.
Procédures d'audit de l'environnement (A.AUDITMAN) :
Ces procédures doivent exister pour assurer que les pistes d'audit sont régulièrement analysées et archivées.
Prise en charge du contrôle du flux d'informations assurée par l'environnement informatique (A.MEDIAT_SUPPORT) :
L'environnement informatique de la TOE doit garantir que le flux d'informations ne peut pas atteindre les réseaux interne et externe sans passer par la TOE, et assurer une protection de l'information résiduelle pour ces paquets. Il doit également permettre un stockage sécurisé de la politique de sécurité du réseau et des données d'authentification des utilisateurs, ainsi qu'un accès à ces données, et s’appuyer sur la source de signaux horaires sécurisée (cf. A.TIME) pour la prise en charge des décisions concernant le contrôle temporel des flux d'informations.
Prise en charge générale de l'environnement informatique (A.OPERATING_ENVIRONMENT) :
Le nœud sur lequel s'exécute la TOE, ainsi que les serveurs d'administration associés, sont dédiés au système de pare-feu sécurisé. Ils fonctionnent selon leurs spécifications et sont sécurisés physiquement, accessibles physiquement aux seuls administrateurs de confiance.
Source de signaux horaires sécurisée (A.TIME) :
L'environnement informatique intégrera une source de signaux horaires sécurisée permettant la datation des enregistrements d'audit.
Performances techniques
Les solutions Stonesoft intègrent différentes fonctions de sécurité dans un même équipement :
Environnement
L'environnement informatique de la configuration évaluée est le suivant :
Plate-forme d'exploitation de la TOE :
Caractéristiques de l’appliance StoneGate FW-1301:
|
Licensed performance |
FW-1301 / FW-1301P |
|
Firewall throughput |
5 Gbps / 7,5 Gbps |
|
VPN throughput |
1 Gbps / 2 Gbps |
|
GOST VPN throughput |
1 Gbps |
|
VPN tunnels |
20 000 |
|
Concurrent connections |
10 million |
|
Connections/sec. |
80 000 |
|
64 byte packets per second |
1 700 000 |
|
Number of protected IPs |
Unlimited |
|
Deep inspection throughput (21 kB payload) |
1.0 Gbps |
|
SSL inspection (client/server) |
yes / yes |
|
Concurrent mVPN Clients |
200 / unlimited |
|
Number of VLANs |
unlimited |
|
Antivirus |
option |
|
Web filtering |
option |
|
Network interfaces |
6 x 10/100/1000 copper + |
|
Connectors |
RS-232 serial console, 2 x USB |
|
Dimensions |
1U-19” rack unit, (W x H x D) |
|
Net weight |
6.25 kg / 13.8 lbs |
|
Power supply |
AC input: 100-240 V, 50-60 Hz, 250W |
|
Typical power consumption |
85 - 150 W |
|
Operating |
+5...+35°C (+41...+95°F) / |
|
Storage |
-20...+70°C (-4...+158°F) / |
|
MTBF |
150 000 hours |
|
Safety/EMC Certification |
CE, FCC, CB, Gost-R, RoHS |
|
Add-on modules |
Six port Gigabit Ethernet (MOD-EM1-GE-6) |