Polarys

Pare-feu

Stateful vs stateless, zones et règles

Pare-feu : Stateful vs stateless, zones et règles

Le pare-feu est la première ligne de défense d'un réseau. En PME, il filtre le trafic entre internet et le réseau interne, bloque les intrusions et peut journaliser les connexions suspectes. Comprendre son fonctionnement est indispensable pour tout technicien helpdesk qui touche au réseau.

Stateless vs stateful : la différence fondamentale

Pare-feu stateless (sans état) : examine chaque paquet indépendamment des autres, sans mémoire des connexions. Il vérifie uniquement l'IP source, l'IP de destination, le port et le protocole.

  • Rapide, peu gourmand en ressources
  • Facilement contournable : un paquet peut être forgé avec une IP source autorisée

Pare-feu stateful (avec état) : maintient une table des connexions actives. Il vérifie si un paquet fait partie d'une connexion légitime déjà établie.

  • Exemple : si votre navigateur initie une connexion vers google.com, le pare-feu autorise les paquets retour car il sait que la connexion a été initiée de l'intérieur.
  • Beaucoup plus sécurisé : standard sur tous les pare-feux modernes (pfSense, Fortinet, Cisco ASA)
CaractéristiqueStatelessStateful
Mémoire des connexionsNonOui
Détection des connexions forgéesNonOui
PerformanceTrès rapideRapide
UsageRouteurs basiques, listes ACLPare-feux modernes

Les zones réseau

Un pare-feu moderne divise le réseau en zones :

  • WAN (Wide Area Network) : internet : zone non fiable, trafic entrant contrôlé strictement
  • LAN (Local Area Network) : réseau interne : zone de confiance pour les postes et serveurs internes
  • DMZ (DeMilitarized Zone) : zone intermédiaire pour les serveurs accessibles depuis internet (serveur web, mail, VPN concentrateur)

La DMZ est le concept clé : les serveurs exposés à internet sont isolés du LAN. Si un attaquant compromet le serveur web en DMZ, il ne peut pas directement atteindre les serveurs internes.

graph LR
    Internet["Internet (WAN)"]
    FW["Pare-feu"]
    DMZ["DMZ
Serveur Web
Serveur Mail"]
    LAN["LAN
Postes / Serveurs internes"]

    Internet -->|Port 80/443 autorisé| FW
    FW -->|Trafic filtré| DMZ
    FW -->|Trafic filtré| LAN
    DMZ -.->|Bloqué par défaut| LAN
    LAN -->|Sortant autorisé| FW
    FW --> Internet

Les règles de pare-feu

Les règles définissent ce qui est autorisé ou bloqué. Chaque règle contient :

  • Source : IP ou plage d'IPs d'origine
  • Destination : IP ou plage de destination
  • Port/Protocole : TCP 443, UDP 53, ICMP…
  • Action : ALLOW (autoriser) ou DENY (bloquer)
  • Log : journaliser ou non les correspondances

Les règles s'appliquent de haut en bas : la première règle correspondante s'applique. Toujours terminer par une règle "Deny All" qui bloque tout ce qui n'est pas explicitement autorisé.

Exemple de règles minimales pour une PME :

1. ALLOW  LAN → WAN    TCP 80,443   # Navigation web
2. ALLOW  LAN → WAN    UDP 53       # DNS
3. ALLOW  WAN → DMZ    TCP 80,443   # Serveur web public
4. DENY   ALL → LAN    *            # Blocage entrant depuis internet
5. DENY   ALL → ALL    *            # Deny All (sécurité par défaut)

NAT : traduction d'adresses

Le NAT (Network Address Translation) masque les IPs privées internes derrière l'IP publique du pare-feu. Tous les postes du LAN semblent avoir la même IP depuis internet.

Types de NAT courants :

  • PAT/Masquerade : plusieurs IPs privées → une IP publique (utilisé pour la navigation)
  • DNAT/Port forwarding : redirige un port public vers un serveur interne (ex: port 443 → serveur web interne)

Cas concret

Un utilisateur se plaint de ne plus pouvoir accéder à un logiciel cloud (port TCP 8443). Démarche de diagnostic :

  1. Tester depuis un autre poste ou en désactivant temporairement le pare-feu local Windows
  2. Si le problème vient du pare-feu réseau : identifier la règle concernée dans l'interface du pare-feu (pfSense → Firewall → Rules)
  3. Vérifier les logs du pare-feu pour voir si le trafic est bloqué (Firewall → Logs)
  4. Ajouter une règle autorisant LAN → ANY TCP 8443 si le site est légitime

Erreurs fréquentes

  • Règle "Allow All" en haut de liste : annule toutes les règles de sécurité suivantes : souvent mise en place temporairement puis oubliée.
  • Ne pas journaliser les blocages : sans logs, impossible de diagnostiquer les problèmes de connectivité ou de détecter des attaques.
  • Oublier la DMZ : exposer les serveurs web directement dans le LAN est une faute de sécurité majeure.

À retenir

  • Un pare-feu stateful mémorise les connexions : beaucoup plus sécurisé qu'un stateless
  • Les zones WAN / DMZ / LAN séparent les niveaux de confiance
  • Les règles s'appliquent de haut en bas : toujours terminer par "Deny All"
  • Le NAT masque les IPs internes derrière l'IP publique

Mini-exercice

Si vous avez accès à pfSense ou à un pare-feu de test, allez dans Firewall → Rules → LAN et listez les 3 premières règles. Pour chaque règle, identifiez : source, destination, port, action. Y a-t-il une règle "Deny All" en bas ?

Quiz de validation

Quiz - 3 questions

1. Qu'est-ce qui distingue un pare-feu "stateful" d'un pare-feu "stateless" ?

2. Quel est le rôle d'une DMZ dans l'architecture réseau d'une PME ?

3. Dans une liste de règles de pare-feu, dans quel ordre sont-elles évaluées ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.