Loading s7crs_l03_firewall...

enib_small.png S7-CRS L03_Firewall — Pare-feu

Le précédent sujet ayant permis de rendre possible la communication à travers de multiples sous-réseaux, nous envisageons maintenant d'aborder des notions de sécurité en n'autorisant que les interactions qui correspondent à des cas d'utilisation explicitement prévus pour le réseau mis en place.

Les documents Intro_TCP_IP.pdf, Adressage_Routage_DNS_DHCP.pdf et Architecture_Filtrage.pdf contiennent des informations sur les notions abordées dans cette expérimentation.
À tout moment il pourra être utile de consulter l'aide mémoire afin d'y retrouver les commandes nécessaires à chaque étape de l'expérimentation.
{1 #setup } Mise en place du réseau
{2 #snat } Adresses publiques/privées et traduction d'adresses sources
{3 #dnat DMZ et traduction d'adresses destinations
{4 #filter } Filtrage

Nous venons de découvrir quelques rudiments de sécurité des réseaux à travers les fonctionnalités élémentaires d'un pare-feu (firewall).
La situation décrite ici est somme toute assez proche de ce qui peut exister au niveau d'un site (entreprise, université...) ; il s'agit de définir les cas d'utilisation de chaque sous-réseau pour en déduire les règles d'accès à exprimer sur le firewall.
C'est justement dans ces conditions que le cloisonnement d'un unique réseau en plusieurs sous-réseaux prend tout son sens car les postes peuvent être regroupés selon l'usage qui en est fait et le niveau de confiance qu'on leur accorde.
Dans cette expérimentation nous avons ainsi distingué :
Les routeurs qui sont à la croisée de ces sous-réseaux sont des équipements privilégiés pour en réguler l'accès ; toutefois, il est également possible d'exprimer de telles règles sur des équipements terminaux (pas forcément des routeurs).
Bien que les interventions manuelles réalisées ici aient essentiellement une vocation pédagogique, les questions à se poser sont strictement les mêmes lors de l'utilisation d'outils plus ergonomiques.
Dans la pratique, ces règles ne sont pas saisies à la main dans un terminal mais regroupées dans des fichiers de configuration exécutés automatiquement.