Chapprend · Réseaux & Systèmes
Pare-feu et DMZ
Filtrer les échanges et isoler les services publiés.
Lire une règle de filtrage
Un pare-feu autorise ou refuse des flux selon les interfaces, les adresses, les protocoles et les ports. Il doit se trouver sur le trajet des échanges à contrôler et peut journaliser ses décisions.
| Critère | Exemple |
|---|---|
| Source | Réseau interne. |
| Destination | Serveur web en DMZ. |
| Service | HTTPS, port 443. |
| Action | Autoriser ou refuser. |
Séparer les zones
La DMZ est un réseau intermédiaire destiné aux services accessibles depuis un réseau moins fiable. Elle limite les conséquences d’une compromission en séparant ces services du réseau interne.
ZONES DE CONFIANCE
Internet ↔ Pare-feu ↔ DMZ (services publiés)
↕
Réseau interneComparer les architectures
| Architecture | Principe |
|---|---|
| Trihomed | Un pare-feu avec des interfaces pour Internet, la DMZ et le réseau interne. |
| Back-to-back | Deux pare-feu encadrant la zone intermédiaire. |
Limiter les services activés, appliquer les privilèges nécessaires, mettre à jour et consulter les journaux complètent la séparation réseau.
Pourquoi placer un serveur web public en DMZ ?
Pour éviter que son exposition à Internet lui donne le même accès au réseau interne qu’un équipement de confiance.