Port 03 — Pare-feu et sécurité
Un pare-feu qu’on ne sait plus relire ne protège plus.
Le périmètre se construit avec des règles lisibles et un réseau découpé.
Le problème que cela résout
La plupart des pare-feu que je reprends fonctionnent. Le problème n’est pas là. Le problème est que personne ne sait plus pourquoi telle règle existe, qui l’a ajoutée, ni ce qui casserait si on la retirait. Alors on n’y touche plus, on empile, et la protection se dégrade sans que rien ne le signale.
Un pare-feu utile est un pare-feu dont on peut relire la configuration et la justifier ligne par ligne.
Ce que je mets en place
Installation, migration et reprise
Mise en place de pfSense sur du matériel adapté au débit réel, ou reprise d’une configuration existante. Une reprise commence par un inventaire : ce qui passe, ce qui est bloqué, et ce qui est ouvert sans que personne s’en souvienne.
Segmentation en VLAN
Un réseau plat met les postes, les serveurs, les caméras et le Wi-Fi invité au même niveau de confiance. C’est précisément ce dont profite un rançongiciel pour se propager.
Le découpage sépare ces mondes : postes, serveurs, invités, équipements techniques. Chaque passage d’un segment à l’autre devient une décision explicite plutôt qu’un droit acquis.
Règles documentées et journalisées
Chaque règle porte un commentaire qui dit à quoi elle sert. Les décisions sont journalisées, ce qui permet de répondre après coup à la question qui compte : qu’est-ce qui est passé, et quand.
Filtrage applicatif et détection d’intrusion
Au-delà du filtrage par port, une inspection du trafic et une détection d’intrusion, réglées pour signaler ce qui mérite un regard sans noyer l’essentiel sous les alertes.
Publication des services exposés
Ce qui doit être accessible depuis l’extérieur l’est de manière contrôlée, sans exposer davantage que le service concerné.
Quand on m’appelle
Au renouvellement d’un boîtier arrivé en fin de support, après un incident, ou quand une exigence d’assurance ou de client impose enfin de mettre le sujet à plat.
Exposez votre situation sur la page contact.
Socle technique
- pfSense
- Segmentation VLAN
- IDS/IPS
- Journalisation
- Publication sécurisée