Configurer l'envoi et l'acceptation des redirections de média partagé pour toutes les interfaces IPv4
Force net.ipv4.conf.all.shared_media à 0 afin que le noyau ne considère pas les sous-réseaux comme partageant un support et ne puisse pas réactiver implicitement les redirections ICMP sécurisées.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
shared_media indique au noyau que différents sous-réseaux partagent le même support physique, ce qui le pousse à envoyer des redirections ICMP entre ces sous-réseaux. Surtout, activer shared_media pour une interface force aussi secure_redirects à l'état actif, annulant le durcissement de ce paramètre. Pour maintenir verrouillée la gestion des redirections ICMP, shared_media doit valoir 0 afin de ne pas réactiver silencieusement l'acceptation des redirections et exposer l'hôte à des attaques d'homme du milieu fondées sur les redirections.
Ce que vérifie Pavois
Pavois lit la valeur d'exécution en direct de net.ipv4.conf.all.shared_media depuis le noyau (ressource InSpec kernel_parameter, équivalente à sysctl), et non un fichier /etc/sysctl.d/. Comme ce paramètre peut surcharger secure_redirects à l'exécution, seule la valeur noyau effective révèle la vraie posture vis-à-vis des redirections, un fichier de configuration pourrait indiquer 0 alors qu'un drop-in ultérieur ou un sysctl -w l'a inversé. Lire un fichier raterait cette interaction.
describe kernel_parameter('net.ipv4.conf.all.shared_media') do
its('value') { should cmp 0 }
end
describe command("grep -hsE '^[[:space:]]*net.ipv4.conf.all.shared_media[[:space:]]*=[[:space:]]*0([[:space:]]|$)' /etc/sysctl.conf /etc/sysctl.d/*.conf /run/sysctl.d/*.conf /usr/lib/sysctl.d/*.conf /lib/sysctl.d/*.conf 2>/dev/null") do
its('stdout') { should match(/\S/) }
endComment vérifier qu’elle est appliquée
Exécutez sysctl net.ipv4.conf.all.shared_media. Sortie attendue :
net.ipv4.conf.all.shared_media = 0
Vérifiez ensuite que sysctl net.ipv4.conf.all.secure_redirects indique toujours 0.
Inspecter et investiguer
Aucun journal dédié n'existe. Inspectez l'état avec sysctl net.ipv4.conf.all.shared_media et passez en revue les réglages de redirection associés avec sysctl -a | grep -E 'shared_media|redirects'. Avec log_martians activé, les anomalies de redirection apparaissent via journalctl -k.
Remédiation
Le plan de durcissement de Pavois utilise la ressource sysctl pour définir net.ipv4.conf.all.shared_media à 0, en l'appliquant au noyau en cours d'exécution et en le persistant dans un drop-in géré par Pavois sous /etc/sysctl.d/ afin qu'il survive au redémarrage. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | net.ipv4.conf.all.shared_media |
|---|---|
| resource | sysctl |
| value | 0 |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sûr pour les topologies standard où chaque interface dessert un seul sous-réseau IP. L'exception rare est un réseau qui exécute réellement plusieurs sous-réseaux sur un même support physique partagé et qui dépend du noyau émettant des redirections entre eux ; là, désactiver shared_media peut empêcher les hôtes d'apprendre les routes inter-sous-réseaux optimales. Pour la quasi-totalité des serveurs ce n'est pas le cas. Appliquez-le conjointement aux règles secure_redirects et send_redirects pour garder une posture de redirection cohérente. Aucun risque pour l'accès distant.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R12 | direct | 2.0 | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.