0Pricing
Cyber Security Academy · Leçon

Règles de pare-feu iptables et UFW

Écrivez des règles de pare-feu pour autoriser, refuser et journaliser le trafic avec iptables et l’interface plus simple UFW.

Règles de pare-feu iptables et UFW est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Présentation des pare-feu Linux

Linux filtre le trafic réseau grâce à l'infrastructure du noyau netfilter. iptables est l'outil traditionnel de l'espace utilisateur ; nftables le remplace dans les systèmes modernes. UFW (pare-feu simplifié) est une interface simplifiée pour iptables, idéale pour les serveurs Ubuntu et Debian.

Chaînes iptables

iptables utilise des chaînes pour traiter les paquets :

  • INPUT — paquets destinés à la machine locale
  • OUTPUT — paquets provenant de la machine locale
  • FORWARD — paquets acheminés à travers la machine

Les règles de chaque chaîne sont évaluées de haut en bas ; la première correspondance l'emporte.

Politiques iptables par défaut

La politique par défaut s'applique lorsqu'aucune règle ne correspond. Politique sécurisée par défaut :

# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT

Règles iptables courantes

Règles d'autorisation essentielles :

# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbers

Enregistrer et conserver les règles iptables

Les règles iptables ne sont pas conservées par défaut : elles sont réinitialisées au redémarrage :

# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables save

Bases d'UFW

UFW simplifie la gestion du pare-feu sous Ubuntu. Procédure courante :

ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verbose

Profils d'application UFW

UFW prend en charge des profils nommés qui ouvrent les ports requis par les applications :

ufw app list
ufw allow "Nginx Full"     # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"

Limitation du débit avec UFW

UFW peut limiter le débit des connexions afin de prévenir les attaques par force brute :

# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 seconds

Journaliser les événements du pare-feu

Activez la journalisation pour auditer le trafic bloqué :

ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCK

nftables : l'alternative moderne

nftables remplace iptables dans les distributions Linux modernes. Il utilise une syntaxe plus claire et offre de meilleures performances pour les ensembles de règles complexes :

nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input drop

Pare-feu avec état ou sans état

Les pare-feu avec état suivent l'état des connexions (NEW, ESTABLISHED, RELATED) et autorisent automatiquement les réponses aux connexions sortantes. Les règles sans état évaluent chaque paquet indépendamment, ce qui exige des règles explicites dans les deux directions. Le netfilter de Linux gère l'état grâce au module conntrack.

Vérification rapide : règles du pare-feu

Quelle commande UFW définit une politique par défaut qui bloque toutes les connexions entrantes sauf autorisation explicite ?

Récapitulatif de la leçon

iptables, ainsi que nftables dans les systèmes modernes, contrôlent le filtrage des paquets Linux au moyen des chaînes INPUT/OUTPUT/FORWARD. UFW simplifie cette gestion avec des profils nommés, la limitation du débit et la journalisation. La politique par défaut devrait être deny incoming. Autorisez toujours les connexions établies et l'interface loopback. Conservez les règles afin qu'elles survivent aux redémarrages.

Questions Fréquemment Posées

La leçon « Règles de pare-feu iptables et UFW » est-elle gratuite ?

Oui — le texte complet de « Règles de pare-feu iptables et UFW » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Règles de pare-feu iptables et UFW » ?

Écrivez des règles de pare-feu pour autoriser, refuser et journaliser le trafic avec iptables et l’interface plus simple UFW. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Règles de pare-feu iptables et UFW » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Permissions et propriété des fichiers
  2. Gestion des utilisateurs et des groupes
  3. Renforcement de SSH et authentification par clé
  4. Règles de pare-feu iptables et UFW
← Retour à Cyber Security Academy