Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition des règles de pare-feu

Qu'est-ce qu'une règle de pare-feu ?

Un pare-feu est un outil de sécurité réseau qui définit une frontière protégée. Les pare-feu peuvent être déployés au niveau du réseau — comme la frontière entre un réseau d'entreprise et l'Internet public — ou s'exécuter sur un ordinateur individuel.

Une règle de pare-feu définit les types de trafic autorisés à franchir cette frontière protégée. En général, les entreprises définissent des règles de pare-feu pour le trafic entrant et sortant.

Comment fonctionnent les règles de pare-feu ?

Un pare-feu fonctionne comme une liste de contrôle d'accès (ACL) ou la liste d'invités d'une fête. Si vous figurez sur la liste des invités — ou si vous n'êtes pas sur la liste des personnes bannies — vous êtes admis à la fête ou dans le réseau protégé.

Les pare-feu inspectent les paquets circulant sur le réseau et déterminent s'ils doivent être autorisés à poursuivre leur chemin ou être rejetés. Ces décisions peuvent reposer sur divers facteurs, notamment :

  • Protocole : les pare-feu peuvent n'autoriser que certains protocoles à entrer dans le réseau ou à en sortir. Par exemple, ICMP sert à signaler des informations d'erreur et est couramment bloqué aux frontières des réseaux.
  • Adresse IP : certaines règles de pare-feu peuvent restreindre les adresses source ou destination du trafic entrant ou sortant. Par exemple, un réseau peut n'être accessible qu'à partir de certaines adresses IP, ou seuls certains ordinateurs du réseau peuvent être accessibles publiquement. Les pare-feu peuvent aussi servir à mettre en œuvre le géoblocage en autorisant ou en bloquant certaines plages d'adresses IP.
  • Numéros de port : dans les protocoles TCP et UDP, les applications se voient attribuer un port particulier, qui identifie de façon unique le trafic qui leur est destiné ou qui en provient. Les pare-feu peuvent utiliser les numéros de port pour rendre certains ports ou protocoles inaccessibles de l'extérieur du réseau et réduire la surface d'attaque numérique de l'entreprise. Par exemple, une organisation peut bloquer le trafic destiné au port 22 pour empêcher les connexions SSH entrantes (qui servent à accéder à distance à la ligne de commande d'un ordinateur).

Selon le type de pare-feu, des facteurs additionnels peuvent servir à prendre ces décisions. Par exemple, les pare-feu de nouvelle génération (NGFW) intègrent des fonctions de système de détection et de prévention d'intrusion (IDPS) et peuvent repérer et bloquer les maliciels, le contenu malveillant ou l'exfiltration de données dans la charge utile d'un paquet réseau.

Rejet ou acceptation par défaut

Les ensembles de règles de pare-feu sont couramment définis comme une liste de règles indépendantes. Lorsque le pare-feu inspecte un paquet, il parcourt cette liste jusqu'à trouver une règle qui correspond. À ce moment, il exécute l'action associée à cette règle, comme accepter le paquet, le rejeter ou le journaliser.

Cette conception signifie qu'un ensemble de règles de pare-feu comporte une règle « par défaut » à la fin de la liste, appliquée si aucune autre règle ne convient. Les options sont les suivantes :

  • Rejet : un ensemble de règles à REJET par défaut rejette tout paquet qui ne figure pas explicitement sur une liste d'autorisation du trafic permis. Cette approche est plus sécurisée, car tout oubli entraînera le rejet de trafic légitime plutôt que le passage accidentel de trafic malveillant.
  • Acceptation : un ensemble de règles à ACCEPTATION par défaut laisse passer le trafic sauf indication contraire (une liste de blocage). Cette approche offre plus de convivialité puisque les oublis ne bloqueront pas le trafic légitime (mais laisseront passer le trafic malveillant).

Une organisation peut définir des ensembles de règles pour le trafic entrant et sortant. Souvent, les règles pour le trafic sortant sont plus permissives — parce que les requêtes proviennent en théorie d'utilisateurs légitimes au sein de l'organisation — tandis que les règles pour le trafic entrant sont plus restrictives.

Conclusion

Une règle de pare-feu définit comment un pare-feu doit réagir à un type de trafic particulier (c.-à-d. l'accepter, le rejeter ou le journaliser). Ces règles sont importantes pour une politique de cybersécurité d'entreprise parce qu'elles déterminent quels types de trafic sont autorisés à entrer dans le réseau d'une organisation ou à en sortir.

L'équipe KZero



Explorez d'autres contenus enrichissants de l'équipe compétente de KZero dans nos sections blogue et guides.