0Pricing
Cloud & IT Cert Prep · Leçon

Pare-feu : filtrage de paquets ou nouvelle génération

Comparez le filtrage de paquets sans état, l’inspection avec état et les pare-feu de nouvelle génération dotés de fonctions de connaissance des applications, d’IPS et d’inspection SSL.

Pare-feu : filtrage de paquets ou nouvelle génération est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu’est-ce qu’un pare-feu ?

Un pare-feu est un dispositif de sécurité réseau (matériel ou logiciel) qui surveille et contrôle le trafic entrant et sortant selon des règles prédéfinies. Les pare-feu se trouvent entre les réseaux internes de confiance et les réseaux externes non fiables, où ils jouent le rôle de gardien. Ils constituent un contrôle fondamental du périmètre, mais les attaques modernes qui utilisent des canaux chiffrés ou des déplacements latéraux au sein de zones de confiance montrent pourquoi les pare-feu seuls sont insuffisants et doivent être associés à d’autres niveaux de défense.

Pare-feu à filtrage de paquets

Les pare-feu à filtrage de paquets (également appelés pare-feu sans état) inspectent chaque paquet isolément à partir des champs d’en-tête : IP source, IP de destination, port source, port de destination et protocole. Ils appliquent de simples règles d’autorisation ou de refus appelées ACLs (listes de contrôle d’accès). Comme ils examinent chaque paquet indépendamment, ils ne peuvent pas déterminer si un paquet fait partie d’une session établie, ce qui les rend vulnérables aux attaques qui falsifient des valeurs d’en-tête attendues ou exploitent des vulnérabilités impliquant plusieurs paquets.

# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP

# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPT

Pare-feu à inspection avec état

Les pare-feu à inspection avec état maintiennent une table d’état qui suit les connexions actives. Lorsqu’un paquet arrive, le pare-feu vérifie s’il appartient à une session déjà établie. Le trafic de retour peut ainsi passer automatiquement sans règles explicites. Les pare-feu avec état sont bien plus sécurisés que les filtres de paquets, car ils peuvent détecter les paquets qui n’appartiennent pas à une session valide — comme les paquets ACK non sollicités utilisés lors de balayages furtifs — et appliquer des politiques au niveau des connexions.

# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED:     packet is related to existing connection (e.g. FTP data)
# NEW:         first packet of a new connection
# INVALID:     packet doesn't match any known state

# Check conntrack table on Linux
conntrack -L

Pare-feu de nouvelle génération (NGFW)

Les pare-feu de nouvelle génération (NGFW) ajoutent l’inspection approfondie des paquets et la connaissance des applications au suivi avec état. Un NGFW peut identifier l’application qui génère le trafic — et pas seulement le port — grâce à la dissection des protocoles et à l’apprentissage automatique. Les principales fonctionnalités des NGFW comprennent le contrôle des applications (bloquer Dropbox quel que soit le port), l’intégration de l’identité des utilisateurs (règles liées aux groupes AD), l’IPS intégré et l’inspection SSL/TLS. Les fournisseurs comprennent Palo Alto Networks, Fortinet, Check Point et Cisco Firepower.

# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signatures

Règles de pare-feu et ordre des ACL

Les règles de pare-feu sont évaluées de haut en bas : la première règle correspondante est appliquée. Les règles les plus spécifiques doivent donc apparaître avant les règles plus générales. Une règle implicite deny all située en bas bloque tout trafic qui n’est pas explicitement autorisé. Les erreurs courantes consistent notamment à placer une règle générale d’autorisation avant un refus spécifique, à créer une règle masquée (une règle qui ne correspond jamais parce qu’une règle précédente correspond toujours en premier) et à oublier d’autoriser le trafic de retour ou les messages d’erreur ICMP dont dépendent les applications.

# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY  TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY  ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.

Pare-feu d’applications web (WAF)

Un WAF (pare-feu d’applications web) fonctionne au niveau de la Layer 7 et est spécialement conçu pour protéger les applications web contre des attaques comme l’injection SQL, XSS et CSRF. Contrairement aux NGFW, qui protègent globalement le trafic réseau, un WAF comprend la sémantique HTTP et HTTPS : il inspecte les URL, les en-têtes, les cookies et le corps des requêtes. Les WAF peuvent fonctionner en mode détection (enregistrer sans bloquer) ou en mode prévention (bloquer les requêtes malveillantes). AWS WAF, Cloudflare et Imperva sont des solutions commerciales courantes.

# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
#   URI or body contains: ' OR 1=1 --
#   URI or body contains: UNION SELECT
#   URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
#   URI or body contains: <script>
#   URI or body contains: javascript:

Inspection SSL/TLS sur les pare-feu

Comme la majeure partie du trafic est désormais chiffrée avec HTTPS, les menaces peuvent se dissimuler dans les sessions TLS. L’inspection SSL/TLS (également appelée interception SSL ou déchiffrement) permet aux NGFW d’agir comme un proxy de l’homme du milieu : le pare-feu termine la connexion TLS du client, inspecte le texte en clair, puis le chiffre de nouveau vers la destination. Cela permet d’analyser les logiciels malveillants et d’appliquer la prévention contre la perte de données (DLP) dans les tunnels chiffrés. Le certificat du pare-feu doit être approuvé par les clients, généralement distribué au moyen de la stratégie de groupe sur les appareils de l’entreprise.

# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW   -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.

Positionnement des pare-feu dans l’architecture réseau

Les pare-feu sont les plus efficaces lorsqu’ils sont positionnés au niveau des frontières de confiance. Une conception courante place un pare-feu de périmètre entre Internet et la DMZ, ainsi qu’un pare-feu interne entre la DMZ et le réseau interne. Cela crée un sous-réseau filtré où les serveurs accessibles au public (web, messagerie) sont isolés ; s’ils sont compromis, l’attaquant ne peut pas atteindre directement les systèmes internes. Les conceptions modernes placent également des pare-feu entre les segments internes afin de limiter les déplacements latéraux.

# Three-zone firewall architecture:
# [Internet]
#    |
# [Perimeter NGFW]
#    |
# [DMZ: web servers, mail relay, DNS]
#    |
# [Internal NGFW]
#    |
# [Internal network: workstations, servers, databases]

Systèmes de détection et de prévention des intrusions

Un IDS (système de détection des intrusions) surveille le trafic et génère des alertes lorsqu’il identifie des schémas suspects, mais il ne bloque pas le trafic. Un IPS (système de prévention des intrusions) est placé en ligne et peut supprimer activement les paquets malveillants ou réinitialiser les connexions en temps réel. La plupart des NGFW modernes comprennent un IPS intégré. Les méthodes de détection comprennent la détection par signatures (correspondance avec des schémas d’attaque connus) et la détection par anomalies (détection des écarts par rapport à une référence apprise).

# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
#   -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
#   -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
#   -> can block in real time but also becomes a bottleneck

Gestion unifiée des menaces (UTM)

Une appliance UTM (gestion unifiée des menaces) regroupe plusieurs fonctions de sécurité dans un seul appareil : pare-feu, IPS, antivirus, VPN, filtrage web et parfois sécurité de la messagerie. Les UTM sont populaires dans les petites et moyennes entreprises, car ils simplifient la gestion et réduisent les coûts. En contrepartie, un appareil unique constitue un point de défaillance unique et peut ne pas offrir les performances ou la profondeur de solutions spécialisées. Dans les environnements d’entreprise, le terme UTM est largement remplacé par NGFW.

Comparer les types de pare-feu pour l’examen

L’examen Security+ évalue votre capacité à sélectionner le type de pare-feu adapté à un scénario donné. Le filtrage de paquets est rapide, mais sans état et facile à contourner. L’inspection avec état suit les sessions et constitue la base des réseaux modernes. Le NGFW ajoute la connaissance des applications, l’identité des utilisateurs et un IPS intégré : c’est le bon choix pour les périmètres d’entreprise. Le WAF protège spécifiquement les applications web HTTP au niveau de la Layer 7. Faites toujours correspondre le contrôle à la menace : un WAF n’arrêtera pas un balayage de ports et un filtre de paquets n’arrêtera pas une injection SQL.

Vérification rapide

Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les pare-feu à filtrage de paquets sont sans état et évaluent chaque paquet uniquement à partir de ses champs d’en-tête, que les pare-feu avec état suivent l’état des connexions pour autoriser le trafic de retour et détecter les paquets anormaux, et que les pare-feu de nouvelle génération ajoutent la connaissance des applications, l’identité des utilisateurs et un IPS intégré pour une inspection plus approfondie. Nous allons maintenant étudier la segmentation réseau et les VLANs.

Questions Fréquemment Posées

La leçon « Pare-feu : filtrage de paquets ou nouvelle génération » est-elle gratuite ?

Oui — le texte complet de « Pare-feu : filtrage de paquets ou nouvelle génération » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Pare-feu : filtrage de paquets ou nouvelle génération » ?

Comparez le filtrage de paquets sans état, l’inspection avec état et les pare-feu de nouvelle génération dotés de fonctions de connaissance des applications, d’IPS et d’inspection SSL. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Pare-feu : filtrage de paquets ou nouvelle génération » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Modèle TCP/IP et ports courants
  2. Pare-feu : filtrage de paquets ou nouvelle génération
  3. Segmentation réseau et VLAN
  4. Attaques réseau courantes : DoS, usurpation et MITM
← Retour à Cloud & IT Cert Prep