Pare-feu informatique
Un pare-feu (ou firewall) est un composant souvent essentiel de la sécurité des réseaux informatiques. Son but est de protéger un réseau informatique des intrusions indésirables en filtrant les communications autorisées ou non entre deux réseaux informatiques (le plus couramment entre un réseau privé domestique ou d'entreprise, et le réseau Internet).
Le pare-feu filtre les connexions qui entrent et qui sortent de l'ordinateur, et bloque celles qui sont indésirables selon la politique de sécurité paramétrée.
Un pare-feu peut essentiellement se présenter sous deux formes :
- Logicielle : un programme qui fonctionne sur l'ordinateur personnel et assure le rôle de filtrage des connexions. Un pare-feu logiciel doit être installé sur chaque ordinateur ;
- Matérielle : un composant physique de votre réseau domestique qui inclut un logiciel de pare-feu. Un pare-feu matériel doit être présent une seule fois sur un réseau informatique – au passage entre un réseau privé et un réseau public (et est intégré au NAT).
Ai-je besoin d'un pare-feu logiciel ?
Le pare-feu est un composant essentiel de la sécurité de votre réseau domestique ou d'entreprise. Sans celui-ci, vous exposez votre ou vos ordinateurs à des risques de sécurité importants. Cependant, avez-vous réellement besoin d'un pare-feu logiciel dans votre système d'exploitation Ubuntu ?
À la maison
Les deux cas dépeignent les configurations des utilisateurs. Dans ces deux cas, avoir un pare-feu reste conseillé.
Derrière un routeur domestique ou une *box
La majorité des réseaux domestiques sont aujourd'hui reliés à travers un routeur ou une *box. Or, la plupart des routeurs et *box incluent de base un module de pare-feu. Il est parfois activé d'office ; pour d'autres, vous devez le mettre en route. Dans le cas où votre routeur inclut un module de pare-feu et que celui-ci est activé, vous n'avez pas réellement besoin d'activer un pare-feu logiciel dans votre système Ubuntu.
De plus, même si votre *box ou votre routeur ne dispose pas d'un module de pare-feu, la manière selon laquelle fonctionne un routeur ou une *box rend techniquement vos ordinateurs inaccessibles directement depuis Internet.1) Une intrusion devient difficile, mais pas totalement impossible. Ce niveau de sécurité suffit généralement à empêcher les intrusions, mais elle ne dispense pas d'avoir un pare-feu activé localement sur l'ordinateur de l'utilisateur.
Sans routeur domestique ou sans *box
Vous êtes dans cette situation lorsque votre ordinateur est relié directement au modem – connexion par modem téléphonique bas débit, par modem ADSL ou câble branché directement à l'ordinateur (par fil USB ou Ethernet), par une clé d'Internet mobile, par votre téléphone cellulaire (tethering)… Dans ce cas, votre ordinateur est directement visible depuis Internet et tout ordinateur distant aura accès à tous vos services réseau s'ils ne sont pas protégés. Par exemple, si vous activez le partage de bureau à distance sans le protéger, quiconque dans Internet peut charger une session de bureau à distance et voir votre bureau ! Ne pas protéger un ordinateur relié directement à Internet est un risque non négligeable.
Dans cette situation, il est indispensable que vous activiez un pare-feu logiciel dans chacun de vos ordinateurs à la maison.
Au bureau
Dans le cas de réseau d'entreprise, même si le réseau privé est protégé par un pare-feu matériel ou un mécanisme NAT, on souhaitera protéger chacun des postes de travail des possibles bévues des autres postes de l'entreprise. On souhaitera sécuriser les postes contre les possibles intrusions indésirables provenant de l'intérieur-même de l'entreprise, des autres ordinateurs connectés au même réseau privé – ceci est encore plus vrai dans le cas de sous-réseaux sans fil.2)
Sur un réseau public
Dans un poste de travail mobile (netbook, ordinateur portable, périphérique mobile…) qui se connecte à des réseaux publics, comme celui d'une bibliothèque ou d'une université, même si le réseau privé est protégé par un pare-feu, on souhaitera se prémunir contre les possibles intrusions des autres postes publics.3) Dans ce cas, installer et configurer un pare-feu logiciel dans son système d'exploitation Ubuntu est une bonne idée.
Pare-feu par défaut dans Ubuntu
Ubuntu, comme tous les systèmes GNU/Linux, dispose de base d'un pare-feu logiciel. Celui-ci n'est toutefois pas activé par défaut après l'installation du système. Ubuntu inclut aussi de nombreuses interfaces pour gérer ce pare-feu logiciel. Il s'agit d'un empilement plus ou moins complexe pour lequel l'utilisateur final n'interagit réellement qu'avec les dernières couches:
- Le pare-feu logiciel sous Ubuntu se nomme Netfilter. À la différence de certains pare-feu logiciels que l'on peut rencontrer sous d'autres système d'exploitation, Netfilter agit directement au niveau du noyau Linux, ce qui permet une bonne sécurité. Netfilter prend en charge l'IPv6 ainsi que le suivi de connexions.
- iptables est l'interface de configuration par défaut de Netfilter depuis le noyau Linux 2.6. Son utilisation est néanmoins complexe, fonctionnant uniquement en ligne de commande et requérant des commandes aux structures bien précises.
- Ubuntu introduit donc une interface de configuration plus simple, UFW (Uncomplicated FireWall). Cette application en ligne de commande propose des options moins avancées que iptables, mais convient aux configurations simples et générales d'un pare-feu logiciel.
- UFW peut aussi être contrôlé par une interface graphique, Gufw.
Autres Pare-feux
- Portmaster: ce pare-feu applicatif open source intercepte l'intégralité du trafic réseau de la machine, associe chaque connexion au processus qui en est à l'origine, et applique des règles définies globalement ou par application. Les fonctions de pare-feu, de supervision et de DNS sont entièrement gratuites. Seuls l'historique réseau, les statistiques de bande passante et le réseau d'anonymisation SPN relèvent des offres payantes proposées par l'éditeur Safing.io.
Voir aussi
- Une discussion sur l'intérêt d'un pare-feu dans Ubuntu dans le forum d'Ubuntu-FR.
