Identification du périmètre
Quand on pense sécurité réseau, on imagine souvent “protéger le périmètre”.
En réalité, la question est : quels flux doivent être autorisés entre l’intérieur et l’extérieur ?
C’est ce qu’on appelle le trafic North-South :
du LAN vers Internet (ex. élèves qui naviguent, mises à jour des postes),
d’Internet vers le LAN/DMZ (ex. accès au site de support, connexions à des services).
Avant de placer un firewall et d’écrire des règles, il faut donc :
Identifier les parties prenantes et leurs besoins (CSF GV.OC-02).
Lister les actifs et services concernés (CSF ID.AM-02).
Décider qui a le droit de parler à qui, et sur quel port/protocole (CSF PR.IR-01).
S’assurer que ces décisions sont observables et vérifiables via les logs (CSF PR.PS-04).
Rôle du firewall
Un firewall n’est pas une “boîte magique”.
C’est un traducteur des besoins métiers en règles techniques.
La direction dit : « Les élèves doivent accéder à Internet, mais personne d’Internet ne doit accéder aux postes internes. »
→ Règle : bloquer WAN → LAN, autoriser LAN → Internet (HTTP/HTTPS).Les enseignants disent : « Le site de support doit être consultable de partout et mis à jour. »
→ Règle : autoriser WAN → DMZ (HTTP/HTTPS), limiter les autres flux.Les contraintes légales disent : « Les activités Internet des élèves doivent être tracées. »
→ Règle : activer la journalisation et conserver les logs.
Ports et protocoles
Pour écrire une règle, il faut savoir de quels services on parle.
Quelques exemples essentiels :
HTTP/HTTPS (80/443) → navigation web
SSH (22) → administration à distance
DNS (53) → résolution des noms
DHCP (67/68) → attribution des adresses IP
SMTP/IMAP/POP3 (25/143/110) → mails
Connaître ces ports standards est indispensable pour comprendre quels flux autoriser et pourquoi.
Lien avec le NIST CSF
Ce chapitre met en pratique plusieurs outcomes du CSF :
Outcome |
Ce qu’il signifie ici |
Exemple de lien avec notre réseau |
|---|---|---|
GV.OC-02 |
Comprendre les besoins des parties prenantes |
Élèves = Internet sortant, Enseignants = site de support, Direction = conformité légale |
ID.AM-02 |
Maintenir un inventaire des actifs |
Postes élèves, serveur support, firewall |
PR.IR-01 |
Protéger logiquement réseaux et environnements |
Isoler LAN/DMZ/WAN, appliquer le moindre privilège |
PR.PS-04 |
Générer et exploiter les logs |
Journaliser les connexions bloquées/acceptées, tracer la navigation |
Principe du moindre privilège
Le principe du moindre privilège (Least Privilege) est la règle d’or :
Donner seulement les accès strictement nécessaires, et rien de plus.
Cela s’applique aux réseaux comme aux utilisateurs :
Les élèves peuvent naviguer vers Internet (HTTP/HTTPS), mais pas recevoir de connexions entrantes.
Le serveur de support est accessible en HTTP/HTTPS depuis Internet, mais pas en SSH ou RDP.
L’administration du firewall est limitée au LAN, jamais depuis le WAN.