reseau:stormshield:fiche5
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| reseau:stormshield:fiche5 [2022/10/10 22:48] – techer.charles_educ-valadon-limoges.fr | reseau:stormshield:fiche5 [2026/05/07 17:13] (Version actuelle) – [Mise en place des règles de filtrage] techer.charles_educ-valadon-limoges.fr | ||
|---|---|---|---|
| Ligne 47: | Ligne 47: | ||
| La figure suivante présente l’ordre d’application des règles de filtrage et de NAT, il est important de noter que les paquets sont filtrés **avant** la phase de traduction (NAPT). | La figure suivante présente l’ordre d’application des règles de filtrage et de NAT, il est important de noter que les paquets sont filtrés **avant** la phase de traduction (NAPT). | ||
| - | {{ : | + | {{ : |
| - | Le premier paquet reçu est confronté aux règles de filtrage des différents slots suivant l’ordre présenté dans la figure ci-dessus. | ||
| - | Dès que les éléments du paquet | + | Le premier |
| - | Si aucune règle de filtrage ne correspond, le paquet est bloqué par défaut. | + | Dès que les éléments du paquet correspondent à une règle dans un niveau, l’action de la règle (bloquer ou autoriser) est appliquée et le paquet n’est plus confronté aux règles suivantes. |
| + | |||
| + | Si aucune règle de filtrage ne correspond, | ||
| + | |||
| + | Dans le cas où le paquet est autorisé, il est confronté aux règles de **NAT** des différents niveaux toujours suivant l’ordre présenté ci-dessus. | ||
| + | * **Le filtrage implicite** regroupe les règles de filtrage pré-configurées ou ajoutées dynamiquement par le pare-feu pour autoriser ou bloquer certains flux après l’activation d’un service. Par exemple, une règle implicite autorise les connexions à destination des interfaces internes du pare-feu SNS sur le port HTTPS (443/TCP) afin d’assurer un accès continu à l’interface d’administration Web. Autre exemple, dès l’activation du service SSH, un ensemble de règles implicites sera ajouté pour autoriser ces connexions depuis toutes les machines des réseaux internes. | ||
| + | * **Le filtrage global** regroupe les règles de filtrage injectées au pare-feu depuis l’outil d’administration « Stormshield Management Server » (SMC) ou après affichage des politiques globales. | ||
| + | * **Le filtrage local** représente les règles de filtrage ajoutées par l’administrateur depuis l’interface d’administration du pare-feu SNS. | ||
| - | Dans le cas où le paquet est autorisé, il est confronté aux règles de NAT des différents slots toujours suivant l’ordre présenté ci-dessus. | ||
| Les règles implicites sont accessibles depuis le menu **CONFIGURATION / POLITIQUE DE SÉCURITÉ | Les règles implicites sont accessibles depuis le menu **CONFIGURATION / POLITIQUE DE SÉCURITÉ | ||
| / Règles implicites**. | / Règles implicites**. | ||
| + | {{ : | ||
| Chaque règle peut être activée/ | Chaque règle peut être activée/ | ||
| Ligne 66: | Ligne 71: | ||
| La modification de l’état de ces règles a un impact direct sur le fonctionnement des services du firewall. Pour que le service concerné fonctionne toujours, il faut s’assurer au préalable que le flux est autorisé par les règles de priorité moindre telles que globales ou locales. | La modification de l’état de ces règles a un impact direct sur le fonctionnement des services du firewall. Pour que le service concerné fonctionne toujours, il faut s’assurer au préalable que le flux est autorisé par les règles de priorité moindre telles que globales ou locales. | ||
| </ | </ | ||
| + | |||
| + | ====== Analyse des politiques prédéfinies de filtrage ====== | ||
| + | |||
| + | La découverte des règles déjà définies dans les deux premières politiques prédéfinies de filtrage, permet de comprendre le fonctionnement des règles de filtrage sur un pare-feu Stormshield. | ||
| + | |||
| + | * Ouvrir le menu **Configuration / Politique de sécurité / Filtrage et NAT / Filtrage** | ||
| + | * Dans la liste déroulante des politiques de sécurité, choisir **(1) Block all**. | ||
| + | |||
| + | {{ : | ||
| + | Cette politique bloque presque tous les flux (règle N°3) sauf ceux définis par les règles 1 et 2. | ||
| + | |||
| + | **La règle numéro 1** autorise l’accès en https et sur le port prédéfini **1300 pare-feu_srv** à toutes les interfaces du pare-feu, elle permet donc l’administration à distance depuis n’importe quel réseau. | ||
| + | |||
| + | **La règle numéro 2** autorise les requêtes **ICMP Echo** vers toutes les interfaces du pare-feu, afin de pouvoir vérifier la présence du pare-feu à l’aide des commandes ICMP. | ||
| + | |||
| + | * Dans la liste déroulante des politiques de sécurité, choisir **(2) High**. | ||
| + | |||
| + | {{ : | ||
| + | Cette politique est un peu moins restrictive que la précédente, | ||
| + | |||
| + | **La règle numéro 1** autorise l’accès à des services web en **http, https, dns** ⇒ elle permet l’accès à des sites web. | ||
| + | |||
| + | **La règle numéro 2** autorise l’accès à des services **ftp**. | ||
| + | |||
| + | **La règle numéro 3** autorise l’accès à des services de messagerie en **imap, smtp, pop3** elle permet l’envoi et la réception de messages. | ||
| + | |||
| + | **La règle numéro 4** autorise les requêtes **ICMP Echo** vers n’importe quelle destination des réseaux internes, afin de pouvoir vérifier la présence du pare-feu et des services en DMZ à l’aide des commandes ICMP. | ||
| + | |||
| + | <WRAP center round info > | ||
| + | Vous remarquerez que pour toutes ces règles la colonne « Inspection de sécurité » stipule **IPS(Intrusion Prevention System)** qui est le niveau le plus élevé de filtrage avec inspection du contenu et le cas échéant blocage si l’on suspecte un comportement anormal ou une tentative d’intrusion. | ||
| + | </ | ||
| + | |||
| + | |||
| + | |||
| Les règles de filtrage font partie d’une politique présentée précédemment dans la partie **Traduction | Les règles de filtrage font partie d’une politique présentée précédemment dans la partie **Traduction | ||
| Ligne 79: | Ligne 118: | ||
| * **Supprimer** : Supprimer une règle. | * **Supprimer** : Supprimer une règle. | ||
| * **Monter / Descendre** : Monter ou descendre la/les règle(s) sélectionnée(s) d’une position dans la liste. | * **Monter / Descendre** : Monter ou descendre la/les règle(s) sélectionnée(s) d’une position dans la liste. | ||
| + | |||
| ===== Mise en place des règles de filtrage ===== | ===== Mise en place des règles de filtrage ===== | ||
| - | Vous allez mettre en place une nouvelle politique de sécurité, il faudra commencer par désactiver la règle de filtrage **Pass all** et ajouter les règles de filtrage qui respecteront le cahier des charges décrit ci-après. | ||
| - | Au besoin ajoutez les adresses IP privées | + | Vous allez mettre en place une nouvelle politique |
| - | |**srv_dns_priv** : 172.16.x.x0|**srv_dns_pub_X** : 192.36.253.x0| | + | |
| - | |**srv_web_priv** : 172.16.x.x1|**srv_web_pub_X** : 192.36.253.x1| | + | |
| - | |**srv_ftp_priv** : 172.16.x.x2|**srv_ftp_pub_X** : 192.36.253.x2| | + | |
| - | |**srv_mail_priv** : 172.16.x.x3|**srv_mail_pub_X** : 192.36.253.x3| | + | |
| Ligne 92: | Ligne 127: | ||
| **Étape 1 :** Copiez la politique de filtrage/ | **Étape 1 :** Copiez la politique de filtrage/ | ||
| </ | </ | ||
| + | |||
| * Dans la liste déroulante des politiques de sécurité, choisissez **(1) Block all**. | * Dans la liste déroulante des politiques de sécurité, choisissez **(1) Block all**. | ||
| {{ : | {{ : | ||
| Ligne 97: | Ligne 133: | ||
| Cette politique bloque presque tous les flux (règle N°3) sauf ceux définis par les règles 1 et 2. | Cette politique bloque presque tous les flux (règle N°3) sauf ceux définis par les règles 1 et 2. | ||
| - | La règle numéro 1 autorise l’accès en **https** et sur le port prédéfini **1300 | + | La règle numéro 1 autorise l’accès en **https** et sur le port prédéfini **1300 |
| La règle numéro 2 autorise les requêtes **ICMP Echo** vers toutes les interfaces du firewall, afin de pouvoir vérifier la présence du firewall à l’aide des commandes ICMP. | La règle numéro 2 autorise les requêtes **ICMP Echo** vers toutes les interfaces du firewall, afin de pouvoir vérifier la présence du firewall à l’aide des commandes ICMP. | ||
| Ligne 103: | Ligne 139: | ||
| * Cliquez **Sauvegarder les modifications…** | * Cliquez **Sauvegarder les modifications…** | ||
| * Dans la liste déroulante des politiques de sécurité, choisissez la politique copiée **(06) Block all**. Cliquez **Éditer** puis **Renommer** et renommez-là en **AgenceX_Block all & NAT**, puis **Mettre à jour**. | * Dans la liste déroulante des politiques de sécurité, choisissez la politique copiée **(06) Block all**. Cliquez **Éditer** puis **Renommer** et renommez-là en **AgenceX_Block all & NAT**, puis **Mettre à jour**. | ||
| - | * Cliquez sur le bouton **Appliquer** puis **Activer la politique** "AgenceX_Block | + | * Cliquez sur le bouton **Appliquer** puis **Activer la politique** "AgenceX\_Block |
| * Dans la liste des politiques de sécurité, choisissez la politique précédente **(05) AgenceX** / onglet **NAT** puis sélectionnez les 6 règles et cliquez sur **Copier**. | * Dans la liste des politiques de sécurité, choisissez la politique précédente **(05) AgenceX** / onglet **NAT** puis sélectionnez les 6 règles et cliquez sur **Copier**. | ||
| - | * Dans la liste des politiques de sécurité, choisissez la politique **(06) | + | * Dans la liste des politiques de sécurité, choisissez la politique **(06) |
| <WRAP center round todo> | <WRAP center round todo> | ||
| **Étape 2** : Nous allons mettre en place une première série de règles sur le Trafic sortant. Nous vous proposons d’utiliser les bandeaux séparateurs en indiquant le rôle de chaque règle pour plus de lisibilité. | **Étape 2** : Nous allons mettre en place une première série de règles sur le Trafic sortant. Nous vous proposons d’utiliser les bandeaux séparateurs en indiquant le rôle de chaque règle pour plus de lisibilité. | ||
| - | |||
| </ | </ | ||
| + | |||
| a) Votre réseau interne doit pouvoir émettre un **ping vers n’importe quelle destination**. | a) Votre réseau interne doit pouvoir émettre un **ping vers n’importe quelle destination**. | ||
| * Cliquez la règle numéro 2 qui passe en surbrillance et choisissez **Nouvelle règle / séparateur – Regroupement de règle**. | * Cliquez la règle numéro 2 qui passe en surbrillance et choisissez **Nouvelle règle / séparateur – Regroupement de règle**. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez le symbole du crayon et modifiez le nom du séparateur en **ping vers n’importe quelle destination**. | * Cliquez le symbole du crayon et modifiez le nom du séparateur en **ping vers n’importe quelle destination**. | ||
| * Cliquez **Nouvelle règle / règle simple** | * Cliquez **Nouvelle règle / règle simple** | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| - | * **Source** : L’adresse IP ou le réseau source, ici **Network_internals** ; | + | * **Source** : L’adresse IP ou le réseau source, ici **Network\_internals** ; |
| * **Protocole dest** : laisser **Any**. | * **Protocole dest** : laisser **Any**. | ||
| * Double-cliquez sur **Protocole** et remplir les champs comme ci-dessous : | * Double-cliquez sur **Protocole** et remplir les champs comme ci-dessous : | ||
| Ligne 122: | Ligne 161: | ||
| * **Protocole IP** : **icmp** ; | * **Protocole IP** : **icmp** ; | ||
| * **Message ICMP** : choisir au milieu de la liste **requête Echo (Ping, type 8, code 0)** | * **Message ICMP** : choisir au milieu de la liste **requête Echo (Ping, type 8, code 0)** | ||
| + | |||
| {{ : | {{ : | ||
| La nouvelle règle se présente ainsi : | La nouvelle règle se présente ainsi : | ||
| + | |||
| {{ : | {{ : | ||
| Ligne 133: | Ligne 174: | ||
| * Cliquez **Nouvelle règle /règle simple** | * Cliquez **Nouvelle règle /règle simple** | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| - | * **Source** : **Network_in** ; | + | * **Source** : **Network\_in** ; |
| - | * **Destination** : **srv_ftp_priv** ; | + | * **Destination** : **srv\_ftp\_priv** ; |
| * **Port dest** : Port destination, | * **Port dest** : Port destination, | ||
| {{ : | {{ : | ||
| + | |||
| * Cliquez sur **Copier** puis **Coller** pour créer la deuxième règle à partir de la précédente : | * Cliquez sur **Copier** puis **Coller** pour créer la deuxième règle à partir de la précédente : | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| - | * **Source** : **Network_in** ; | + | * **Source** : **Network\_in** ; |
| - | * **Destination** : **srv_http_priv** | + | * **Destination** : **srv\_http\_priv** |
| * **Port dest** : Port destination, | * **Port dest** : Port destination, | ||
| Ligne 149: | Ligne 191: | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| * **Source** : **Network_in** ; | * **Source** : **Network_in** ; | ||
| - | * **Destination** : **srv_http_priv** ; | + | * **Destination** : **srv\_http\_priv** ; |
| * **Port dest** : Port destination, | * **Port dest** : Port destination, | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez sur **Copier** puis **Coller** pour créer la quatrième règle pour le serveur mail smtp à partir de la précédente : | * Cliquez sur **Copier** puis **Coller** pour créer la quatrième règle pour le serveur mail smtp à partir de la précédente : | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| * **Source** : **Network_in** ; | * **Source** : **Network_in** ; | ||
| - | * **Destination** : **srv_mail_priv** ; | + | * **Destination** : **srv\_mail\_priv** ; |
| * **Port dest** : Port destination, | * **Port dest** : Port destination, | ||
| + | |||
| {{ : | {{ : | ||
| Ligne 162: | Ligne 207: | ||
| * Cliquez **Nouvelle règle /règle simple** | * Cliquez **Nouvelle règle /règle simple** | ||
| * **Action** : **Passer** ; | * **Action** : **Passer** ; | ||
| - | * **Source** : **srv_dns_priv** ; | + | * **Source** : **srv\_dns\_priv** ; |
| - | * **Destination** : DNS_Google | + | * **Destination** : DNS\_Google |
| - | * **Port dest** : Port destination, | + | * **Port dest** : Port destination, |
| {{ : | {{ : | ||
| + | |||
| Double cliquez sur le symbole **off** des règles pour les passer à l’état **on**, puis cliquez **Appliquer et Oui, activer la politique**. | Double cliquez sur le symbole **off** des règles pour les passer à l’état **on**, puis cliquez **Appliquer et Oui, activer la politique**. | ||
| Les règles actuellement mises en place sont les suivantes : | Les règles actuellement mises en place sont les suivantes : | ||
| + | |||
| {{ : | {{ : | ||
| <WRAP center round todo> | <WRAP center round todo> | ||
| **Étape 3 :** Vous allez mettre en place une deuxième série de règles sur les trafics entrants et sortants qui respecteront le cahier des charges ci-dessous (utilisez les séparateurs en indiquant le rôle de chaque règle). | **Étape 3 :** Vous allez mettre en place une deuxième série de règles sur les trafics entrants et sortants qui respecteront le cahier des charges ci-dessous (utilisez les séparateurs en indiquant le rôle de chaque règle). | ||
| - | |||
| </ | </ | ||
| Ligne 186: | Ligne 233: | ||
| ==== Trafics entrants : ==== | ==== Trafics entrants : ==== | ||
| + | |||
| * Les utilisateurs de l' | * Les utilisateurs de l' | ||
| * Le serveur mails de l' | * Le serveur mails de l' | ||
reseau/stormshield/fiche5.1665434913.txt.gz · Dernière modification : 2022/10/10 22:48 de techer.charles_educ-valadon-limoges.fr
