Pare-feu informatique

Un pare-feu (firewall en anglais) est un composant souvent essentiel de la sécurité des réseaux informatiques. Son but est de protéger les machines des intrusions indésirables en filtrant les communications autorisées ou non.

Le pare-feu filtre les connexions qui entrent et qui sortent de l'ordinateur, et bloque celles qui sont indésirables selon la politique de sécurité paramétrée.

Un pare-feu peut essentiellement se présenter sous deux formes :

  • Logicielle : une application qui fonctionne sur l'ordinateur personnel et assure le rôle de filtrage des connexions. Un pare-feu logiciel est installé sur un ordinateur.
  • Matérielle : un composant physique d'un réseau domestique ou d'entreprise qui inclut une application de pare-feu. Un pare-feu matériel est généralement présent au passage entre le réseau privé et le réseau public (Internet) – intégré au NAT –, et protège alors l'ensemble du réseau local.

Ai-je besoin d'un pare-feu logiciel ?

Le pare-feu est un composant essentiel de la sécurité de votre réseau domestique ou d'entreprise. Sans celui-ci, vous exposez votre ou vos ordinateurs à des risques de sécurité importants. Cependant, avez-vous réellement besoin d'un pare-feu logiciel sur votre système d'exploitation Ubuntu ?

À la maison

Les réseaux domestiques sont aujourd'hui reliés à Internet à travers la box d'un FAI. Cette box sert de routeur et inclut de base un module de pare-feu. Il est généralement activé d'office.
Il est alors rarement nécessaire d'activer un pare-feu logiciel sur le système Ubuntu, même pour de l'auto-hebergement (dans ce dernier cas il faudra par contre reconfigurer le pare-feu de la box, pour rendre certains services accessibles de l'extérieur).

L'essentiel est de connaître les applications et les services qu'on active et utilise. On peut facilement à tout moment lister les services en écoute, et les désactiver dans le cas où on ne serait pas certain de leur sécurité : voir la page Analyse du trafic réseaux et la commande ss.

Il est ausssi important de noter qu'un routeur/NAT ne protège pas des connexions entrantes en IPv6. Attention donc à ne pas activer n'importe quel service sur une machine, en particulier en écoute en IPv6 (ou au matériel bon marché ou mal sécurisé, tel que de trop nombreuses caméras de surveillance) !

En entreprise

Dans le cas de réseau d'entreprise, même si le réseau privé est protégé par un pare-feu matériel ou un mécanisme NAT, on souhaitera protéger chacun des postes de travail des possibles bévues des autres postes de l'entreprise. On souhaitera sécuriser les postes contre les possibles intrusions provenant de l'intérieur même de l'entreprise, des autres ordinateurs connectés au même réseau privé – ceci est encore plus vrai dans le cas de sous-réseaux sans fil.1)

Un pare-feu logiciel (géré par l'adminitrateur) est particulièrement utile sur des postes multi-utilisateurs, ou lorsqu'on suspecte qu'un utilisateur puisse activer un service imprévu sur une machine, ou que des logiciels malveillants puissent trouver leur route sur un système ou une infrastructure.

Sur un réseau public

Sur un poste de travail mobile (ordinateur portable, téléphone mobile…) qui se connecte à des réseaux publics, comme celui d'un café, d'une bibliothèque, d'un aéroport ou d'une université, même si le réseau privé est protégé par un pare-feu, on souhaitera se prémunir contre les possibles intrusions des autres postes publics.2) Dans ce cas, installer et configurer un pare-feu logiciel sur son système d'exploitation Ubuntu est une bonne idée, même si par défaut Ubuntu ne permet aucune intrusion – tant qu'on n'a pas activé une fonctionnalité de partage ou autre service.

Pare-feu par défaut sur Ubuntu

Ubuntu, comme tous les systèmes GNU/Linux, dispose de base d'un pare-feu logiciel. Celui-ci n'est toutefois pas activé par défaut après l'installation du système. Ubuntu inclut aussi de nombreuses interfaces pour gérer ce pare-feu logiciel. Il s'agit d'un empilement plus ou moins complexe pour lequel l'utilisateur final n'interagit réellement qu'avec les dernières couches:

  • Le pare-feu logiciel sous Ubuntu se nomme Netfilter. À la différence de certains pare-feu logiciels que l'on peut rencontrer sous d'autres système d'exploitation, Netfilter agit directement au niveau du noyau Linux, ce qui permet une bonne sécurité. Netfilter prend en charge l'IPv6 ainsi que le suivi de connexions.
  • iptables était l'interface de configuration par défaut de Netfilter depuis le noyau Linux 2.6.
  • nftables est le successeur de iptables, le remplaçant par défaut sur Ubuntu depuis Vivid 15.04. Son utilisation reste néanmoins complexe, fonctionnant uniquement en ligne de commande et requérant des commandes aux structures bien précises.3)
  • Ubuntu introduit donc une interface de configuration plus simple, UFW (Uncomplicated FireWall). Cette application en ligne de commande propose des options moins avancées que iptables, mais convient aux configurations simples et générales d'un pare-feu logiciel.
  • UFW peut aussi être contrôlé par une interface graphique, Gufw.

Autres Pare-feux

  • firewalld4) – pare-feu dynamique. Sa configuration ne requiert pas de redémarrer le service. C'est le pare-feu par défaut des distributions Red Hat et Fedora.
  • Portmaster5) : ce pare-feu applicatif open source intercepte l'intégralité du trafic réseau de la machine, associe chaque connexion au processus qui en est à l'origine, et applique des règles définies globalement ou par application. Les fonctions de pare-feu, de supervision et de DNS sont entièrement gratuites. Seuls l'historique réseau, les statistiques de bande passante et le réseau d'anonymisation SPN relèvent des offres payantes proposées par l'éditeur Safing.io.

Voir aussi

1)
Dans un environnement public ou semi-privé tel une entreprise, il est plus ou moins facile de contrôler qui accède au réseau et comment il accède aux ressources du réseau (locales et distantes). En plus de protéger l'accès au réseau privé depuis un réseau public extérieur, il vaut mieux protéger aussi chacun des postes d'utilisateur finaux offrant un accès à des ressources et services – ce pour quoi est réellement conçu un pare-feu logiciel.
2)
Tout comme le réseau d'entreprises, il est difficile – voire impossible – de contrôler efficacement qui se connecte au même sous-réseau privé (derrière un mécanisme NAT) que vous. Les possibles attaques proviennent donc de la part des possibles pirates qui se connectent au même sous-réseau privé que vous.
3)
voir par exemple cette présentation sur IT-Connect