Le modèle OSI et la pile TCP/IP
Les couches réseau expliquées simplement : ce que fait chacune, comment un message est emballé, et pourquoi ça sert à situer une attaque.
Elouan
Série Les fondations du réseau · article 2 sur 7
Quand on te demande « à quelle couche se passe cette attaque ? », on vérifie surtout que tu sais découper un problème réseau. Le modèle OSI est une grille de lecture, une simplification de la réalité. Elle sert à se comprendre entre équipes et à savoir où chercher.
Pourquoi des couches ?
Envoyer un message sur un réseau mélange plein de problèmes différents : transformer des bits en signal électrique, trouver la bonne machine sur un réseau local, traverser Internet, s’assurer que rien ne s’est perdu, et enfin faire comprendre le message à l’application.
L’idée des couches est de séparer ces problèmes. Chaque couche ne fait qu’un travail, rend service à la couche du dessus et utilise la couche du dessous. On peut changer le Wi-Fi pour un câble sans toucher au navigateur, parce que les couches sont indépendantes.
Les 7 couches OSI
| N° | Couche | Rôle | Exemples | Unité de données |
|---|---|---|---|---|
| 7 | Application | Le service utilisé par le programme | HTTP, DNS, SMTP, SSH | Données |
| 6 | Présentation | Format, encodage, compression | Encodage de caractères, formats d’image | Données |
| 5 | Session | Ouvrir et maintenir un dialogue | Sessions applicatives | Données |
| 4 | Transport | Relier deux programmes, fiabilité | TCP, UDP, ports | Segment / datagramme |
| 3 | Réseau | Adresser et router entre réseaux | IP, ICMP | Paquet |
| 2 | Liaison | Livrer sur le réseau local | Ethernet, Wi-Fi, adresses MAC, ARP | Trame |
| 1 | Physique | Transporter les bits | Câble, fibre, ondes radio | Bits |
Un moyen mnémotechnique
De la couche 1 à la 7 : « Pour Le Réseau, Tout Se Passe Automatiquement » (Physique, Liaison, Réseau, Transport, Session, Présentation, Application).
En pratique, les couches 5 et 6 sont floues (et franchement, on passe souvent plus de temps à débattre de la couche d’un protocole qu’à s’en servir) : la plupart des protocoles modernes les fondent dans la couche application. C’est pour ça qu’Internet repose plutôt sur un modèle plus simple.
La pile TCP/IP, le modèle réellement utilisé
| TCP/IP | Correspond à OSI | Contenu |
|---|---|---|
| Application | 5, 6, 7 | HTTP, DNS, SMTP, SSH, TLS… |
| Transport | 4 | TCP, UDP |
| Internet | 3 | IP, ICMP |
| Accès réseau | 1, 2 | Ethernet, Wi-Fi |
Il faut connaître les deux, et savoir dire que TCP/IP est le modèle d’Internet alors qu’OSI est le modèle de référence qu’on utilise pour parler.
L’encapsulation : un message dans des enveloppes
Quand ton navigateur envoie une requête, chaque couche emballe le message dans sa propre enveloppe :
[ Données HTTP ] couche 7
[ En-tête TCP | Données HTTP ] couche 4 : segment (ports source et destination)
[ En-tête IP | En-tête TCP | Données HTTP ] couche 3 : paquet (IP source et destination)
[ En-tête Ethernet | IP | TCP | Données | Contrôle ] couche 2 : trame (MAC source et destination)
À l’arrivée, chaque couche ouvre son enveloppe et passe le contenu à la couche du dessus. C’est ce que tu vois dans Wireshark : un paquet affiché comme une pile de protocoles, Ethernet, puis IP, puis TCP, puis HTTP.
MAC et IP : deux adresses, deux portées
C’est l’un des points les plus mal compris, et une question piège fréquente.
- L’adresse MAC (couche 2) identifie une carte réseau sur le réseau local. Elle fait 48 bits, par exemple
00:1A:2B:3C:4D:5E. - L’adresse IP (couche 3) identifie une machine de bout en bout, à travers les réseaux.
Quand un paquet traverse un routeur, celui-ci retire l’en-tête Ethernet et en remet un nouveau pour le réseau suivant. Les adresses IP source et destination restent les mêmes (sauf NAT), mais les adresses MAC changent à chaque saut.
Piège classique
Sur un flux qui vient d’Internet, l’adresse MAC source que tu vois est celle de ton propre routeur, jamais celle de l’attaquant. La MAC n’a de valeur d’enquête que sur le réseau local, par exemple pour retrouver un poste dans les tables d’un switch.
Situer les équipements et les attaques
Le modèle sert surtout à ça, que l’on dépanne un réseau ou qu’on analyse une attaque.
| Couche | Équipements | Attaques typiques | Défenses typiques |
|---|---|---|---|
| 7 Application | Proxy, WAF, NGFW | Injection SQL, XSS, phishing, abus d’API | WAF, filtrage applicatif, EDR |
| 4 Transport | Pare-feu à états | Scan de ports, SYN flood | Pare-feu, limitation de débit |
| 3 Réseau | Routeur, pare-feu | Usurpation d’IP, ICMP tunneling, DDoS volumétrique | ACL, anti-usurpation, filtrage en amont |
| 2 Liaison | Switch, point d’accès | ARP spoofing, MAC flooding, VLAN hopping | Port security, DAI, 802.1X |
| 1 Physique | Câbles, ondes | Écoute physique, brouillage | Contrôle d’accès physique |
Utiliser les couches en investigation
Un utilisateur dit « Internet ne marche plus ». Tu remontes les couches : le câble ou le Wi-Fi (1-2), l’adresse IP et la passerelle (3), la résolution DNS et l’accès à un port (4-7). Le même raisonnement sert pour situer une attaque : un SYN flood ne se traite pas avec un WAF, une injection SQL ne se voit pas dans une ACL de routeur.
L’article suivant zoome sur la couche 4 : les ports, qui permettent de savoir quel service est contacté.
L'essentiel
- OSI = 7 couches : 1 Physique, 2 Liaison, 3 Réseau, 4 Transport, 5 Session, 6 Présentation, 7 Application.
- TCP/IP = 4 couches : Accès réseau (OSI 1-2), Internet (3), Transport (4), Application (5-7).
- Couche 2 = adresses MAC et switchs. Couche 3 = adresses IP et routeurs. Couche 4 = ports, TCP et UDP.
- Encapsulation : chaque couche ajoute son en-tête. Les unités de données s'appellent trame (2), paquet (3), segment TCP ou datagramme UDP (4).
- Une adresse MAC ne sort jamais du réseau local : à chaque routeur, la trame est refaite avec de nouvelles adresses MAC, l'adresse IP reste la même.
Idées reçues
À quelle couche OSI se situe TLS ?
L'erreur courante. Répondre « couche 4 » parce que c'est lié à TCP, ou « couche 6 » sans nuance.
En réalité. TLS ne rentre pas proprement dans OSI, qui est un modèle théorique. On le place en général entre la couche 4 et la couche 7 : il chiffre au-dessus de TCP, pour le compte de l'application. Le dire montre que tu comprends que le modèle est un outil de lecture, pas une réalité stricte.
Une adresse MAC permet-elle d'identifier un attaquant sur Internet ?
L'erreur courante. Dire oui, parce que l'adresse MAC est « unique ».
En réalité. Non. L'adresse MAC n'existe que sur le réseau local : à chaque saut de routeur, la trame est reconstruite avec les MAC du routeur suivant. Sur un flux venu d'Internet, tu ne vois que la MAC de ta propre passerelle. En plus, une MAC se change facilement (randomisation Wi-Fi, usurpation).
Un switch travaille à quelle couche ? Et un routeur ?
L'erreur courante. Mettre les deux en couche 3, ou confondre switch et hub.
En réalité. Un switch classique travaille en couche 2 : il commute selon les adresses MAC. Un routeur travaille en couche 3 : il route selon les adresses IP. Il existe des switchs de niveau 3 qui routent aussi, mais la réponse de base est celle-là.
Un pare-feu « nouvelle génération » filtre à quelle couche ?
L'erreur courante. Répondre seulement couche 3-4.
En réalité. Un pare-feu classique filtre en couches 3 et 4 (IP, ports, état des connexions). Un NGFW remonte jusqu'à la couche 7 : il identifie l'application, peut inspecter le contenu, déchiffrer TLS selon la configuration, et appliquer des règles par utilisateur.
Tester ses connaissances
Références
- Computer NetworksAndrew S. Tanenbaum, Nick Feamster, David J. Wetherall · Pearson
- Computer Networking : A Top-Down ApproachJames F. Kurose, Keith W. Ross · Pearson