Ou pourquoi mettre un firewall ne suffit pas Ă sauver ton SI dâun dĂ©sastre annoncĂ©.
đ„ « On est protĂ©gĂ©s, on a un pare-feu. »
Ah bon ? Super. Tu devrais ĂȘtre peinard alors.
⊠sauf si tâas ouvert le port RDP Ă tout Internet,
⊠laissĂ© passer des flux vers lâUkraine « parce que le stagiaire avait besoin »,
⊠ou si ton firewall date de 2013 et nâa jamais vu une mise Ă jour.
Spoiler : le firewall ne fait pas tout.
Et il nâest pas tout seul Ă dĂ©fendre la forteresse. Il faut comprendre comment il travaille avec le proxy, le NAT, et les rĂšgles rĂ©seau pour Ă©viter de finir dans un rapport dâincident ou notre article sur lâhygiĂšne numĂ©rique.
đ§± 1. Le pare-feu (firewall) â Le videur de boĂźte
Le pare-feu, câest le videur du rĂ©seau. Il filtre ce qui entre et ce qui sort, en fonction de rĂšgles.
Tu veux accéder à Internet ? OK.
Un inconnu veut entrer depuis lâextĂ©rieur ? Nope.
Tu veux sortir en HTTP ? Câest notĂ©.
Tu veux faire du SSH vers 42 IPs russes ? ⊠pas aujourdâhui.
đŻ RĂŽles principaux :
- Filtrage IP / ports / protocoles
- Inspection de paquets (voire DPI pour les NextGen)
- ContrÎle de flux entrants et sortants (on oublie souvent ce dernier)
đŹ Mais attention :
Un pare-feu mal configurĂ©, câest comme un videur qui laisse entrer tout le monde sauf si tâas un t-shirt rouge.
Exemple :
Les ransomware rĂ©cents (Cl0p, Lockbit) ont souvent trouvĂ© des flux RDP ouverts vers lâextĂ©rieur. Tu sais, pour « dĂ©panner vite ».
đ 2. Le proxy â Le serveur qui parle Ă ta place
Le proxy, câest un intermĂ©diaire entre toi et Internet.
Quand tu demandes une page, câest le proxy qui la va chercher, filtre ce quâil reçoit, et te le retransmet.
đŻ Pourquoi câest utile ?
- Il cache les pages web (pour aller plus vite)
- Il filtre les contenus (par exemple, bloquer TikTok en entreprise đ )
- Il masque ton IP réelle pour les flux sortants
- Il journalise les connexions
đ En gros, il te protĂšge de lâextĂ©rieur⊠et surveille tes utilisateurs de lâintĂ©rieur.
Exemple :
Un employĂ© clique sur un lien malveillant â le proxy bloque lâaccĂšs â incident Ă©vitĂ©.
Mais sâil passe en 4G perso sur son PC pro⊠câest phishing Ă Mamie.
đŠ 3. Le NAT â Le traducteur dâadresses
NAT = Network Address Translation
Câest le fonctionnaire des douanes : il traduit les adresses IP internes (privĂ©es) en adresses externes (publiques), et vice-versa.
đŻ Pourquoi ?
- Parce quâon a pas assez dâIPv4 pour tout le monde
- Parce quâon veut pas exposer toutes les machines en direct
đ„ GrĂące au NAT, une centaine de machines peuvent sortir sur le net via une seule IP publique.
Et pour les connexions entrantes, on peut aussi rediriger :
Exemple : « Toute connexion sur monIP:8443 va vers serveur local 192.168.1.44:443 »
â ïž Mais attention : mal configurer un NAT, câest comme dire au facteur de livrer les colis dans le mauvais appart.
đ€Š Pourquoi ça ne suffit pas
« On a un pare-feu » â On est protĂ©gĂ©s.
Tu peux avoir :
- Un firewall mal configuré
- Des rĂšgles permissives trop larges
- Des flux internes ouverts sans logique (cf. notre dossier Active Directory)
- Un proxy désactivé « parce que ça bloquait YouTube »
- Et un NAT qui redirige un port FTP ouvert 24h/24
Résultat ?
Tu crois ĂȘtre sĂ©curisĂ©. Tu es juste un chĂąteau de cartes⊠avec une pancarte « Bienvenue aux attaquants ».
đ Que faut-il vraiment faire ?
âïžÂ Auditer les rĂšgles de pare-feu rĂ©guliĂšrement
âïžÂ SĂ©parer les VLAN et segmenter les flux internes (oui, le VLAN prod â VLAN invitĂ©)
âïžÂ Logger et corrĂ©ler les accĂšs via un SIEM
âïžÂ Faire du durcissement (blocage de ports inutiles, rĂšgles les plus strictes possibles)
âïžÂ ContrĂŽler les flux sortants : ton poste nâa pas besoin de parler Ă tout Internet
âïžÂ Surveiller les redirections NAT et les ouvertures de ports
âïžÂ Documenter tout ça (mĂȘme si câest pas sexy)
đ§ En rĂ©sumĂ©
Un pare-feu, câest bien.
Un pare-feu compris, bien configurĂ©, et entourĂ© de ses copains proxy, NAT et VLAN, câest mieux.
Et si quelquâun te dit encore « câest bon, on est safe, on a un firewall », envoie-lui ce lien. Ou ce sticker :
âJe suis tombĂ© parce que mon firewall croyait quâil bossait tout seul.â