Détecter les VPN à la connexion : concilier sécurité et expérience utilisateur
Des stratégies concrètes pour identifier VPN, proxy et nœuds de sortie TOR lors de la connexion, sans ajouter de friction inutile pour les utilisateurs légitimes. L’accent est mis sur les signaux fiables et leur mise en pratique.
En tant qu’équipes sécurité, nous avançons en permanence sur une ligne de crête : renforcer la protection sans dégrader l’expérience utilisateur. Détecter les VPN, proxy et nœuds de sortie TOR au moment de la connexion répond à des besoins fréquents : conformité réglementaire, lutte contre la fraude, application de restrictions géographiques. Mais un blocage trop brutal peut vite pénaliser des utilisateurs légitimes et faire exploser les demandes au support.
Cet article présente des approches techniques et pragmatiques pour identifier ces usages à la connexion, avec un objectif clair : réduire les faux positifs tout en améliorant la sécurité.
Why Detect VPNs at Login?
Avant de parler détection, il faut clarifier l’objectif. Les motivations les plus courantes sont les suivantes :
- Fraud Prevention: Les fraudeurs utilisent très souvent des proxy, des VPN et TOR pour masquer leur origine, contourner les limites de débit et éviter les protections contre la prise de contrôle de comptes. Les repérer constitue un signal fort de comportement anormal.
- Compliance & Geo-restrictions: Certains services doivent respecter des contraintes de licence ou de réglementation liées à la localisation. Ils doivent donc s’assurer que l’utilisateur se trouve réellement dans une zone donnée.
- Security Posture: Un VPN n’est pas malveillant par nature. En revanche, certains types de trafic, issus par exemple de VPN commerciaux ou d’hébergeurs dits bulletproof, peuvent indiquer un niveau de risque plus élevé, surtout lorsqu’ils sont associés à d’autres signaux suspects.
Core Principles for Login-Time Detection
Pour éviter d’irriter les vrais utilisateurs, mieux vaut adopter une approche multicouche plutôt qu’un blocage uniforme. Les principes clés :
- Passive Detection: Collecter l’intelligence IP en arrière-plan, sans action explicite de l’utilisateur.
- Contextual Analysis: Évaluer le risque lié à l’IP en le croisant avec d’autres signaux de connexion : identifiant d’appareil, historique de comportement, validité du couple identifiant/mot de passe, etc.
- Tiered Response: Plutôt qu’un blocage immédiat, prévoir des réponses graduées : authentification renforcée via MFA, CAPTCHA ou analyse comportementale pour les cas intermédiaires.
- Prioritize High-Confidence Signals: Réagir fermement face aux indicateurs fiables d’intention malveillante, tout en restant prudent avec les signaux ambigus.
IP Intelligence Signals for VPN/Proxy Detection
Les API modernes d’IP intelligence agrègent de grands volumes de données pour classifier les adresses IP. Voici les principaux signaux à exploiter.
1. Hosting Provider / Datacenter IP
- What it is: Une adresse IP appartenant à un fournisseur cloud comme AWS, Azure ou Google Cloud, à un hébergeur de serveurs dédiés ou à une infrastructure de colocation, plutôt qu’à un fournisseur d’accès résidentiel.
- How it helps: La plupart des utilisateurs légitimes se connectent depuis des réseaux résidentiels ou mobiles. Pour un service grand public, une tentative de connexion depuis une IP de datacenter est souvent suspecte. Les VPN gratuits, VPN commerciaux et proxy opèrent fréquemment depuis ces plages d’adresses.
- Limitations: Des utilisateurs professionnels peuvent passer par un VPN d’entreprise hébergé en datacenter. Certains usages, comme des clients API ou des outils métiers, sont même censés provenir de ce type d’IP. Le contexte reste donc déterminant.
2. TOR Exit Node
- What it is: Une adresse IP identifiée comme nœud de sortie connu du réseau d’anonymisation TOR.
- How it helps: TOR est avant tout utilisé pour préserver l’anonymat. Il existe des usages parfaitement légitimes, mais c’est aussi un outil courant pour les attaquants qui cherchent à dissimuler leur origine. Un nœud de sortie TOR constitue donc un signal d’anonymisation très fiable.
- Limitations: Bloquer tout le trafic TOR peut pénaliser des utilisateurs attachés à leur confidentialité. Selon votre service et votre modèle de menace, vous pouvez choisir le blocage direct ou simplement appliquer un score de risque plus élevé.
3. Commercial VPN / Proxy Service
- What it is: Une adresse IP explicitement associée à des fournisseurs de VPN commerciaux connus, comme NordVPN ou ExpressVPN, ou à des réseaux de proxy ouverts ou privés.
- How it helps: Ce signal identifie directement des services conçus pour masquer la localisation ou l’identité de l’utilisateur. C’est un indicateur très fort d’usage de VPN ou de proxy.
- Limitations: Maintenir une liste à jour de ces services est un défi permanent, car leurs infrastructures évoluent rapidement. S’appuyer sur des fournisseurs spécialisés d’IP intelligence est ici essentiel.
4. rDNS Hostname and ASN Information
- What it is:
rDNS (reverse DNS) hostname: Le nom de domaine associé à une adresse IP. Il révèle souvent le fournisseur, par exemple `ec2-xx-xx-xx-xx.compute-1.amazonaws.com`. ASN (Autonomous System Number): Un identifiant unique au niveau mondial pour un réseau, par exemple ASN 16509 pour Amazon.com, Inc.
- How it helps: Ces informations réseau de bas niveau permettent souvent de confirmer la nature d’une IP. Un hostname rDNS qui indique clairement un fournisseur cloud ou un service VPN, associé à un ASN qui ne correspond pas à un FAI résidentiel classique, renforce les autres signaux.
- Limitations: Les enregistrements rDNS peuvent être génériques, voire inexistants. Quant aux ASN, ils ne racontent pas toujours toute l’histoire sans contexte supplémentaire.
5. IP Risk Score
- What it is: Une valeur numérique, souvent comprise entre 0-100, qui représente le risque global associé à une adresse IP. Elle est calculée à partir d’une combinaison des signaux précédents et peut intégrer l’historique d’abus, les liens avec des botnets ou l’activité de spam.
- How it helps: Le score fournit une mesure consolidée. Plutôt que de traiter chaque indicateur séparément, vous pouvez définir des seuils. Par exemple, un score >70 peut déclencher une MFA, tandis qu’un score >90 peut conduire à un blocage temporaire.
- Limitations: L’interprétation d’un score de risque doit être ajustée à votre application et à votre base d’utilisateurs. Un score considéré comme élevé pour un service peut être seulement modéré pour un autre.
Implementing Detection without Annoying Users
Une approche progressive fonctionne généralement mieux :
- Passive IP Lookup: À chaque tentative de connexion, effectuez une recherche d’IP intelligence en arrière-plan. Elle doit être rapide, idéalement sous les 100 ms, afin de ne pas ralentir l’utilisateur.
- Initial Triage (Low Friction):
High Risk (e.g., TOR exit, known malicious IP, very high risk score): Demandez immédiatement une MFA ou un CAPTCHA. Si la MFA est déjà obligatoire, appliquez des contrôles supplémentaires. Medium Risk (e.g., generic commercial VPN, datacenter IP for consumer service, moderate risk score): Journalisez l’événement pour analyse ultérieure. Si ce signal se combine à d’autres comportements suspects, comme un nouvel appareil, une localisation inhabituelle ou plusieurs échecs de connexion, passez à une MFA ou à un CAPTCHA. Low Risk (e.g., residential ISP, low risk score):* Laissez la connexion se poursuivre sans interruption.
- Adaptive Responses: Si un utilisateur s’authentifie correctement via MFA après un signal IP à haut risque, considérez cette réussite comme un signal positif fort. Vous pouvez assouplir temporairement les contrôles IP pour cette combinaison utilisateur/appareil pendant une période définie, sauf si d’autres signaux négatifs majeurs apparaissent.
