Que sont les règles de pare-feu ? Guide ultime et bonnes pratiques

La configuration des règles de pare-feu est essentielle pour assurer la sécurité du réseau. Découvrez ce qu’elles sont, leurs différents types et comment les gérer dès maintenant.

Écrit par
Jenna Phipps
Jenna Phipps
Jan 24, 2024
11 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les règles de pare-feu sont des contrôles informatiques logiques préconfigurés qui indiquent à un pare-feu comment autoriser ou bloquer le trafic réseau. Elles aident les équipes informatiques et de sécurité à gérer le trafic entrant et sortant de leur réseau privé. Cela comprend la protection des données contre les menaces en ligne, mais aussi la restriction du trafic non autorisé qui tente de quitter le réseau de l’entreprise. Les administrateurs réseau doivent configurer des règles de pare-feu qui protègent leurs données et leurs applications contre les acteurs malveillants.

Fonctionnement des règles de pare-feu

Les administrateurs informatiques utilisent plusieurs types de pare-feu pour restreindre le flux de trafic entre votre réseau et les réseaux externes. Les règles entrantes et sortantes répondent à des objectifs différents, mais elles protègent toutes deux le réseau privé d’une entreprise en empêchant le trafic malveillant d’y pénétrer et les données sensibles d’en sortir. Les règles de pare-feu sont également classées différemment, afin que le réseau donne automatiquement la priorité aux restrictions de sécurité les plus importantes et applique ces règles avant les autres.

Règles entrantes et sortantes

Les règles régissant le trafic entrant empêchent certains flux externes de pénétrer dans votre réseau. Elles gèrent le trafic entrant vers les serveurs web, c’est-à-dire les demandes de connexion provenant de sources distantes. Par exemple, si une adresse IP externe tente de se connecter à une base de données interne, une règle entrante configurée pour bloquer ce type d’adresse IP l’en empêchera.

Les règles entrantes peuvent être générales et configurées pour identifier certains types de trafic présents sur plusieurs adresses IP. Elles peuvent également être spécifiques et conçues pour bloquer des sources individuelles, comme un site web ou un utilisateur précis.

Les règles sortantes restreignent le trafic des utilisateurs de votre réseau et les empêchent d’accéder à certains systèmes, sites web ou réseaux externes considérés comme dangereux. Par exemple, un employé connecté au réseau de l’entreprise peut tenter d’accéder à un site web qui a précédemment provoqué une infection par un logiciel malveillant sur un ordinateur de l’entreprise. Comme l’équipe informatique a créé une règle de pare-feu pour bloquer cette URL, l’employé ne pourra pas y accéder.

Advertisement

Les règles sortantes peuvent également être configurées pour identifier les données contenant des informations sensibles transférées hors du réseau. Par exemple, si une règle est conçue pour empêcher l’envoi par e-mail de fichiers contenant des informations client, un utilisateur peut recevoir une notification lorsqu’il tente d’envoyer un fichier CV contenant des données sur des prospects.

En savoir plus sur les différents types de pare-feu, notamment les pare-feu pour applications web, les pare-feu cloud et les UTM.

Ordre des règles de pare-feu

Les règles de pare-feu sont généralement appliquées par ordre de restrictivité. Les équipes informatiques ou de sécurité doivent configurer leurs pare-feu afin que les règles les plus importantes soient appliquées en premier.

Dans sa liste de contrôle des pare-feu, le SANS Institute recommande l’ordre de règles suivant :

  1. Filtres anti-usurpation : Bloquer les adresses IP malveillantes.
  2. Règles d’autorisation des utilisateurs : Par exemple, autoriser tout le trafic à atteindre le serveur web public.
  3. Règles d’autorisation de gestion : Par exemple, envoyer une alerte SNMP (Simple Network Management Protocol) à un serveur de gestion réseau.
  4. Suppressions du bruit : Ignorer le trafic indésirable plus tôt dans la base de règles du pare-feu afin d’en améliorer le fonctionnement.
  5. Refuser et alerter : Avertir l’administrateur système de la présence d’un trafic potentiellement malveillant.
  6. Refuser et journaliser : Enregistrer tout le trafic restant pour l’analyser ultérieurement.

4 types de règles de pare-feu

Les types de règles de pare-feu comprennent les règles d’accès, la traduction d’adresses réseau, les passerelles au niveau applicatif et les passerelles au niveau circuit. Bien que certaines semblent avoir des fonctions similaires, elles peuvent opérer à différents niveaux du modèle d’interconnexion des systèmes ouverts (OSI) ou gérer différents types de trafic.

Règles d’accès

Les règles d’accès limitent le trafic pouvant atteindre les ressources de votre réseau. Elles englobent les règles entrantes et sortantes. Dans les pare-feu, les règles d’accès déterminent si le trafic provenant d’une source donnée est autorisé à entrer dans le réseau (trafic entrant). Elles déterminent également si le trafic provenant d’une source interne est autorisé à quitter le réseau (trafic sortant).

Les règles d’accès contribuent à bloquer les sources de trafic malveillant connues. Pour les équipes des secteurs tels que les services financiers, la santé et l’administration publique, plus la règle d’accès est précise, mieux c’est. Elles peuvent également aider vos équipes chargées des données et de la conformité à améliorer la conformité réglementaire de votre organisation : en limitant l’accès aux ressources telles que les bases de données et autres espaces de stockage, vous pouvez mieux suivre les personnes ayant accès aux informations sensibles de votre entreprise.

Advertisement

Règles de traduction d’adresses réseau

Les règles de traduction d’adresses réseau (NAT) utilisent la technologie de traduction d’adresses réseau pour associer des adresses IP non enregistrées à des adresses légitimes et enregistrées. Lors de la transmission d’informations sur un réseau, les en-têtes des paquets contiennent des données d’adressage réseau. La NAT modifie ces données d’adresse, de sorte que l’adresse IP soit différente.

La NAT associe plusieurs adresses IP internes (privées), provenant de plusieurs appareils ou transmissions, à une seule adresse externe (publique). Elle fonctionne au troisième niveau du modèle OSI, la couche réseau, car elle traite les en-têtes IP. Les règles NAT permettent à vos équipes informatiques et de sécurité de définir la manière dont votre réseau privé communique avec des réseaux publics comme Internet.

Passerelles au niveau applicatif

Les passerelles au niveau applicatif sont conçues pour protéger les applications de votre entreprise. Elles filtrent les transmissions de données en fonction de règles qui limitent les tentatives de connexion aux applications. Dans l’idéal, elles bloquent le trafic malveillant lorsqu’un acteur malveillant tente d’accéder à une application du réseau. Elles peuvent également être appelées passerelles logicielles ou matérielles.

Passerelles au niveau circuit

Les passerelles au niveau circuit examinent les communications IP et TCP et déterminent si les paquets sont approuvés en fonction des règles de la passerelle, avant de les bloquer ou de les autoriser en conséquence. Elles gèrent le processus d’établissement de liaison au cinquième niveau du modèle OSI, la couche session. Elles vérifient uniquement la liaison, sans contrôler l’adresse IP contenue dans le paquet de données.

Advertisement

Exemple simple de règle de pare-feu

Si votre équipe informatique héberge un serveur HTTP (trafic Internet public) sur son réseau privé, elle peut configurer une règle de pare-feu qui effectue les opérations suivantes :

  • Identifier le protocole de trafic : Le trafic HTTP utilise généralement TCP.
  • Autoriser le trafic : Si le trafic provient du port 80, il sera autorisé.
  • Fournir une description : La règle décrite indiquera quelque chose au sujet de la redirection de port. Dans ce cas, le trafic provenant du port 80 est autorisé au sein du réseau privé, même s’il provient d’un réseau public.

Les règles de pare-feu de ce type sont configurées logiquement pour autoriser ou supprimer les paquets provenant de lieux et de types de trafic précis, donnant ainsi aux administrateurs informatiques un meilleur contrôle de leur environnement de sécurité.

6 bonnes pratiques pour les règles de pare-feu

Lorsque vos équipes élaborent des règles de pare-feu, tenez compte des bonnes pratiques suivantes en matière de configuration et de gestion afin que vos règles soient cohérentes et fonctionnent bien ensemble. Il s’agit notamment de préciser les détails des règles de pare-feu, de gérer les règles par groupes et de créer des règles lisibles, suffisamment sécurisées et compatibles avec les autres règles. Votre équipe peut également envisager d’appliquer d’autres techniques de sécurité, comme la segmentation du réseau à l’aide de règles granulaires.

Ajoutez toutes les données importantes aux règles

Les règles de pare-feu peuvent inclure certaines informations sur la règle et ses actions afin d’être aussi précises et détaillées que possible. Si vous êtes administrateur réseau, vous devrez peut-être préciser les informations suivantes lors de la création d’une règle de pare-feu :

  • Le protocole réseau applicable : Il peut s’agir de TCP, UDP ou ICMP.
  • La source du trafic : D’où provient le trafic ?
  • L’adresse IP de destination : Où le trafic se dirige-t-il ?
  • L’action associée : Le type de paquet tentant d’entrer dans le réseau (ou d’en sortir) doit entraîner une action particulière une fois identifié.
Advertisement

Tous les réseaux ou systèmes n’ont pas forcément besoin de ces données, mais elles peuvent constituer un outil d’organisation utile, notamment si votre équipe de sécurité cherche à suivre les sources de données et les protocoles au fil du temps.

Simplifiez autant que possible la gestion des règles

Certains produits et applications réseau permettent de créer des groupes de règles de pare-feu. En simplifiant le processus d’application des règles, les groupes améliorent également l’organisation : par exemple, un administrateur réseau peut facilement afficher des règles similaires en développant un groupe donné. Selon le produit, il peut aussi être possible d’appliquer des modifications à tout un groupe de règles au lieu de configurer chaque règle individuellement.

Les groupes doivent rassembler des règles connexes : elles ont un objectif ou une fonction similaires, ou concernent un composant précis du réseau, comme les règles de trafic sortant ou les règles destinées aux terminaux dotés d’un système d’exploitation donné.

Créez des règles offrant un niveau de protection approprié

Adaptez vos règles de pare-feu aux besoins de sécurité de votre organisation. Tous les réseaux n’auront pas besoin du même nombre de règles, et certaines seront plus strictes que d’autres. Par exemple, le réseau privé d’un hôpital, d’un prestataire de services financiers ou d’un organisme public nécessitera des règles très restrictives, comme des listes de blocage exhaustives et des listes d’autorisation limitées.

Cependant, même si tous les pare-feu doivent protéger les données et les systèmes de l’entreprise, certains n’auront pas besoin d’un niveau de protection aussi élevé. Vous devez connaître les exigences de votre secteur en matière de sécurité et de confidentialité des données et vous assurer que vos règles de pare-feu respectent vos obligations de conformité.

Advertisement

Veillez à ce que les règles soient lisibles

La prolifération des règles de pare-feu est tout à fait possible, notamment lorsque plusieurs membres rejoignent ou quittent le service informatique. Si un administrateur réseau crée un ensemble de règles, ne les tient pas à jour puis quitte l’entreprise, son remplaçant peut avoir du mal à déterminer quelles règles sont actuellement actives.

Veillez à ce que les règles restent compréhensibles lorsque d’autres membres de l’équipe, y compris les futurs membres, les consultent. Elles doivent être classées logiquement et regroupées lorsque cela est pertinent ou possible, et être au moins relativement intuitives.

Assurez-vous que les règles interagissent correctement

Assurez-vous que toutes les règles de pare-feu fonctionnent ensemble. Certaines peuvent se contredire complètement, ce qui ralentira le trafic légitime. À terme, cela pourrait nuire aux performances du réseau. Les grandes entreprises, en particulier, pourraient finir par subir d’importants ralentissements du réseau à cause de règles de pare-feu contradictoires.

Si vous êtes administrateur, examinez attentivement chaque règle et assurez-vous de savoir exactement ce qu’elle fait. Si une règle bloque tout le trafic provenant du port 57 tandis qu’une autre n’autorise que certains paquets provenant de ce même port, vous rencontrerez des problèmes. Modifiez ou supprimez plutôt les règles afin qu’elles ne se chevauchent pas de manière contradictoire.

Envisagez la segmentation du réseau

La segmentation du réseau et l’application de règles différentes peuvent être bénéfiques lorsque certains sous-réseaux nécessitent des contrôles plus stricts. Vous pouvez par exemple segmenter votre réseau afin qu’une base de données contenant des informations client sensibles se trouve dans une zone distincte. Cette zone peut être soumise à des règles de pare-feu plus strictes, car les données doivent être davantage protégées. Cela contribue à protéger vos données et applications confidentielles, notamment si votre entreprise met en place une stratégie de confiance zéro.

Si votre équipe recherche des produits de sécurité réseau, consultez notre liste de catégories de sécurité réseau, notamment le contrôle d’accès au réseau, la détection et la réponse sur les terminaux et le chiffrement.

Comment gérer les règles de pare-feu

Si vous êtes administrateur réseau, informatique ou sécurité, gérez vos règles de pare-feu en veillant à ce qu’elles soient correctement documentées, qu’elles suivent une procédure de modification appropriée et qu’elles continuent de répondre aux besoins de votre équipe.

Documentez les règles au fil du temps

Toute personne travaillant au sein de votre équipe de sécurité informatique doit pouvoir comprendre très rapidement l’objectif de chacune de vos règles de pare-feu en consultant votre documentation. Vous devez au minimum conserver les données suivantes :

  • Objectif : Pourquoi la règle de pare-feu existe.
  • Service(s) : Les applications concernées.
  • Impact sur les utilisateurs et le matériel : Les utilisateurs et les appareils concernés.
  • Date : Date d’ajout de la règle.
  • Durée : Date d’expiration des règles temporaires, le cas échéant.
  • Créateur : Nom de la personne ayant ajouté la règle.

Certains experts recommandent également d’utiliser des catégories ou des titres de section pour regrouper les règles similaires. Cela peut être particulièrement utile pour déterminer le meilleur ordre de vos règles.

Établissez et suivez une procédure de modification de la configuration du pare-feu

Avant de commencer à modifier vos règles de pare-feu existantes, établissez une procédure formelle à utiliser pour toute modification si vous ne disposez pas déjà d’un tel processus. Une procédure de modification type peut comprendre un ensemble logiquement ordonné de processus comme ceux présentés ci-dessous :

  1. Demande de modification : Les utilisateurs métier peuvent l’utiliser pour demander des modifications de la configuration du pare-feu.
  2. Évaluation : L’équipe chargée du pare-feu analyse les risques et détermine la meilleure marche à suivre afin d’équilibrer les besoins des utilisateurs métier et les exigences de sécurité.
  3. Tests : Les tests garantissent que toute modification des règles de pare-feu produira l’effet souhaité.
  4. Déploiement : La nouvelle règle doit être mise en production après avoir été testée.
  5. Validation : La validation des configurations garantit que les nouveaux paramètres du pare-feu fonctionnent comme prévu.
  6. Documentation : Les modifications doivent être consignées une fois effectuées.

Si vous disposez d’une petite équipe de sécurité, vous pourriez être tenté d’apporter des modifications de manière moins formelle. Mais les experts affirment que le strict respect du processus peut contribuer à éviter les failles de sécurité causées par une mauvaise configuration du pare-feu.

Examinez régulièrement les règles

Vos équipes informatiques ou de sécurité doivent examiner régulièrement les règles de pare-feu au fil du temps, en particulier si les administrateurs quittent souvent leurs fonctions et sont fréquemment remplacés. Les nouveaux administrateurs réseau peuvent ne pas savoir quelles règles existent déjà et en ajouter de redondantes. Pour éviter l’encombrement des règles de pare-feu, faites l’inventaire de celles qui existent et déterminez si elles doivent être regroupées ou supprimées. Certaines peuvent se chevaucher, tandis que d’autres ne sont peut-être plus pertinentes et risquent de ralentir les processus actuels.

Lorsque vous entamez le processus d’affinement et d’optimisation de vos règles de pare-feu, prenez le temps de réexaminer les règles existantes. Vous constaterez peut-être que vous suivez certaines règles installées par défaut sans que personne ne comprenne réellement pourquoi elles sont présentes.

En résumé : configurer les règles de pare-feu

Avant de configurer des règles spécifiques pour le pare-feu de votre entreprise, veillez à étudier le réseau et à bien connaître toutes vos applications. Lesquelles doivent être protégées ? Quels sites web vos employés consultent-ils le plus souvent ? Existe-t-il des sources internet auxquelles ils ne devraient jamais pouvoir accéder ? En outre, quelle doit être l’étendue des listes d’autorisation et de blocage de votre équipe ?

Les règles de pare-feu doivent être configurées délibérément par des professionnels qui connaissent les besoins réseau de l’entreprise. Faites preuve de discernement dans vos configurations de pare-feu, au lieu de créer des règles au hasard : chacune doit avoir un objectif précis que vous pouvez expliquer clairement. Plus les règles de pare-feu sont bien gérées, mieux elles pourront répondre aux besoins de votre service informatique et de l’ensemble de l’entreprise.

Votre entreprise renforce-t-elle la protection de son réseau ? Consultez notre guide de la sécurité réseau ensuite, qui couvre les couches réseau, les principaux défis de la sécurité réseau et le lancement d’une carrière dans ce domaine.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.