Identification du périmètre

Quand on pense sécurité réseau, on imagine souvent “protéger le périmètre”.
En réalité, la question est : quels flux doivent être autorisés entre l’intérieur et l’extérieur ?
C’est ce qu’on appelle le trafic North-South :

  • du LAN vers Internet (ex. élèves qui naviguent, mises à jour des postes),

  • d’Internet vers le LAN/DMZ (ex. accès au site de support, connexions à des services).

Avant de placer un firewall et d’écrire des règles, il faut donc :

  1. Identifier les parties prenantes et leurs besoins (CSF GV.OC-02).

  2. Lister les actifs et services concernés (CSF ID.AM-02).

  3. Décider qui a le droit de parler à qui, et sur quel port/protocole (CSF PR.IR-01).

  4. S’assurer que ces décisions sont observables et vérifiables via les logs (CSF PR.PS-04).


Rôle du firewall

Un firewall n’est pas une “boîte magique”.
C’est un traducteur des besoins métiers en règles techniques.

  • La direction dit : « Les élèves doivent accéder à Internet, mais personne d’Internet ne doit accéder aux postes internes. »
    → Règle : bloquer WAN → LAN, autoriser LAN → Internet (HTTP/HTTPS).

  • Les enseignants disent : « Le site de support doit être consultable de partout et mis à jour. »
    → Règle : autoriser WAN → DMZ (HTTP/HTTPS), limiter les autres flux.

  • Les contraintes légales disent : « Les activités Internet des élèves doivent être tracées. »
    → Règle : activer la journalisation et conserver les logs.


Ports et protocoles

Pour écrire une règle, il faut savoir de quels services on parle.
Quelques exemples essentiels :

  • HTTP/HTTPS (80/443) → navigation web

  • SSH (22) → administration à distance

  • DNS (53) → résolution des noms

  • DHCP (67/68) → attribution des adresses IP

  • SMTP/IMAP/POP3 (25/143/110) → mails

Connaître ces ports standards est indispensable pour comprendre quels flux autoriser et pourquoi.


Lien avec le NIST CSF

Ce chapitre met en pratique plusieurs outcomes du CSF :

Outcome

Ce qu’il signifie ici

Exemple de lien avec notre réseau

GV.OC-02

Comprendre les besoins des parties prenantes

Élèves = Internet sortant, Enseignants = site de support, Direction = conformité légale

ID.AM-02

Maintenir un inventaire des actifs

Postes élèves, serveur support, firewall

PR.IR-01

Protéger logiquement réseaux et environnements

Isoler LAN/DMZ/WAN, appliquer le moindre privilège

PR.PS-04

Générer et exploiter les logs

Journaliser les connexions bloquées/acceptées, tracer la navigation


Principe du moindre privilège

Le principe du moindre privilège (Least Privilege) est la règle d’or :

Donner seulement les accès strictement nécessaires, et rien de plus.

Cela s’applique aux réseaux comme aux utilisateurs :

  • Les élèves peuvent naviguer vers Internet (HTTP/HTTPS), mais pas recevoir de connexions entrantes.

  • Le serveur de support est accessible en HTTP/HTTPS depuis Internet, mais pas en SSH ou RDP.

  • L’administration du firewall est limitée au LAN, jamais depuis le WAN.