127
Sécurité du réseau
Chapitre 6
personnel comportent tous un pare-feu, parfois assez puissant. Tous ces systèmes
sont utiles dès lors qu’ils sont correctement paramétrés, mais aucun n’est une panacée. Pour un réseau d’entreprise, l’efficacité d’un pare-feu est subordonnée aux
conditions suivantes :
• il y a un ingénieur compétent chargé du pare-feu, qui a le temps de le configurer et d’en analyser les journaux ;
• le pare-feu est du modèle que connaît bien l’ingénieur ;
• le logiciel ou le firmware du pare-feu ont reçu les dernières mises à jour de
sécurité ;
• il existe un document qui définit ce qui est autorisé sur le réseau ;
• tout ce qui n’est pas explicitement autorisé par le document évoqué cidessus est interdit, et cette interdiction est traduite dans les règles du parefeu.
Les exigences pour un pare-feu personnel sont moins lourdes, parce que le problème est plus simple : en général, il y a une seule adresse IP publique, éventuellement partagée au moyen d’un routeur qui fait la traduction d’adresses (cf.
page 147), et il n’y a aucune raison d’autoriser les connexions entrantes, sauf peutêtre un accès distant par SSH (Secure Shell) ou L2TP (Layer Two Tunneling Protocol). Sur la machine Linux qui sert à rédiger le présent ouvrage, l’auteur utilise
le logiciel libre IP Tables / Netfilter, muni de l’interface Shorewall 6 qui en facilite
l’emploi. Voici le fichier de règles /etc/shorewall/rules :
# ACTION SOURCE DEST
PROTO
DEST
SOURCE ORIGINAL
#
PORT
PORT(S) DEST
ACCEPT
net
fw
icmp
8
ACCEPT
fw
net
icmp
AllowSSH net
fw
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -et le fichier de « policy » /etc/shorewall/policy, des plus simples :
# SOURCE
DEST
POLICY
LOG LEVEL
fw
net
ACCEPT
net
all
DROP
info
# The FOLLOWING POLICY MUST BE LAST
all
all
REJECT
info
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -6 http://www.shorewall.net/
Sécurité du réseau
Chapitre 6
personnel comportent tous un pare-feu, parfois assez puissant. Tous ces systèmes
sont utiles dès lors qu’ils sont correctement paramétrés, mais aucun n’est une panacée. Pour un réseau d’entreprise, l’efficacité d’un pare-feu est subordonnée aux
conditions suivantes :
• il y a un ingénieur compétent chargé du pare-feu, qui a le temps de le configurer et d’en analyser les journaux ;
• le pare-feu est du modèle que connaît bien l’ingénieur ;
• le logiciel ou le firmware du pare-feu ont reçu les dernières mises à jour de
sécurité ;
• il existe un document qui définit ce qui est autorisé sur le réseau ;
• tout ce qui n’est pas explicitement autorisé par le document évoqué cidessus est interdit, et cette interdiction est traduite dans les règles du parefeu.
Les exigences pour un pare-feu personnel sont moins lourdes, parce que le problème est plus simple : en général, il y a une seule adresse IP publique, éventuellement partagée au moyen d’un routeur qui fait la traduction d’adresses (cf.
page 147), et il n’y a aucune raison d’autoriser les connexions entrantes, sauf peutêtre un accès distant par SSH (Secure Shell) ou L2TP (Layer Two Tunneling Protocol). Sur la machine Linux qui sert à rédiger le présent ouvrage, l’auteur utilise
le logiciel libre IP Tables / Netfilter, muni de l’interface Shorewall 6 qui en facilite
l’emploi. Voici le fichier de règles /etc/shorewall/rules :
# ACTION SOURCE DEST
PROTO
DEST
SOURCE ORIGINAL
#
PORT
PORT(S) DEST
ACCEPT
net
fw
icmp
8
ACCEPT
fw
net
icmp
AllowSSH net
fw
#LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -et le fichier de « policy » /etc/shorewall/policy, des plus simples :
# SOURCE
DEST
POLICY
LOG LEVEL
fw
net
ACCEPT
net
all
DROP
info
# The FOLLOWING POLICY MUST BE LAST
all
all
REJECT
info
#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -6 http://www.shorewall.net/
