Règles de pare-feu iptables et UFW
Écrivez des règles de pare-feu pour autoriser, refuser et journaliser le trafic avec iptables et l’interface plus simple UFW.
Règles de pare-feu iptables et UFW est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Présentation des pare-feu Linux
Linux filtre le trafic réseau grâce à l'infrastructure du noyau netfilter. iptables est l'outil traditionnel de l'espace utilisateur ; nftables le remplace dans les systèmes modernes. UFW (pare-feu simplifié) est une interface simplifiée pour iptables, idéale pour les serveurs Ubuntu et Debian.
Chaînes iptables
iptables utilise des chaînes pour traiter les paquets :
- INPUT — paquets destinés à la machine locale
- OUTPUT — paquets provenant de la machine locale
- FORWARD — paquets acheminés à travers la machine
Les règles de chaque chaîne sont évaluées de haut en bas ; la première correspondance l'emporte.
Politiques iptables par défaut
La politique par défaut s'applique lorsqu'aucune règle ne correspond. Politique sécurisée par défaut :
# Default deny all, allow established connections
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPTRègles iptables courantes
Règles d'autorisation essentielles :
# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Allow HTTP/HTTPS
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
# Allow from specific IP
iptables -A INPUT -s 10.0.0.5 -j ACCEPT
# List rules
iptables -L -n -v --line-numbersEnregistrer et conserver les règles iptables
Les règles iptables ne sont pas conservées par défaut : elles sont réinitialisées au redémarrage :
# Debian/Ubuntu:
aptitude install iptables-persistent
netfilter-persistent save
# RHEL/CentOS:
service iptables saveBases d'UFW
UFW simplifie la gestion du pare-feu sous Ubuntu. Procédure courante :
ufw default deny incoming
ufw default allow outgoing
ufw allow ssh
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status verboseProfils d'application UFW
UFW prend en charge des profils nommés qui ouvrent les ports requis par les applications :
ufw app list
ufw allow "Nginx Full" # opens 80 and 443
ufw allow "OpenSSH"
ufw app info "Nginx Full"Limitation du débit avec UFW
UFW peut limiter le débit des connexions afin de prévenir les attaques par force brute :
# Allow SSH but rate-limit (max 6 connections per 30 seconds per IP)
ufw limit ssh
# This triggers after 6 connection attempts in 30 secondsJournaliser les événements du pare-feu
Activez la journalisation pour auditer le trafic bloqué :
ufw logging on
ufw logging medium
# Logs appear in /var/log/ufw.log
tail -f /var/log/ufw.log | grep BLOCKnftables : l'alternative moderne
nftables remplace iptables dans les distributions Linux modernes. Il utilise une syntaxe plus claire et offre de meilleures performances pour les ensembles de règles complexes :
nft list ruleset
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input dropPare-feu avec état ou sans état
Les pare-feu avec état suivent l'état des connexions (NEW, ESTABLISHED, RELATED) et autorisent automatiquement les réponses aux connexions sortantes. Les règles sans état évaluent chaque paquet indépendamment, ce qui exige des règles explicites dans les deux directions. Le netfilter de Linux gère l'état grâce au module conntrack.
Vérification rapide : règles du pare-feu
Quelle commande UFW définit une politique par défaut qui bloque toutes les connexions entrantes sauf autorisation explicite ?
Récapitulatif de la leçon
iptables, ainsi que nftables dans les systèmes modernes, contrôlent le filtrage des paquets Linux au moyen des chaînes INPUT/OUTPUT/FORWARD. UFW simplifie cette gestion avec des profils nommés, la limitation du débit et la journalisation. La politique par défaut devrait être deny incoming. Autorisez toujours les connexions établies et l'interface loopback. Conservez les règles afin qu'elles survivent aux redémarrages.
Questions Fréquemment Posées
La leçon « Règles de pare-feu iptables et UFW » est-elle gratuite ?
Oui — le texte complet de « Règles de pare-feu iptables et UFW » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Règles de pare-feu iptables et UFW » ?
Écrivez des règles de pare-feu pour autoriser, refuser et journaliser le trafic avec iptables et l’interface plus simple UFW. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Règles de pare-feu iptables et UFW » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Permissions et propriété des fichiers
- Gestion des utilisateurs et des groupes
- Renforcement de SSH et authentification par clé
- Règles de pare-feu iptables et UFW