04 28 29 40 72 Devis gratuit
Explicatif · Sécurité réseau

Qu'est-ce qu'un pare-feu ?

Définition, fonctionnement réel, les générations de pare-feu et ce qu'un pare-feu ne protège pas. Un pare-feu non mis à jour est pire qu'une absence de pare-feu, parce qu'il inspire une confiance que rien ne justifie.

Définition

Un pare-feu, en anglais firewall, est un dispositif qui contrôle les communications entre deux réseaux et autorise ou bloque chaque flux selon un ensemble de règles. Placé à la frontière entre le réseau de l'entreprise et Internet, il décide ce qui a le droit d'entrer, ce qui a le droit de sortir, et il journalise le reste.

Son principe fondateur tient en une règle : tout ce qui n'est pas explicitement autorisé est interdit.

Le terme vient du bâtiment : un mur coupe-feu est une paroi destinée à empêcher un incendie de se propager d'une partie d'un édifice à une autre. L'image est juste, à une nuance près qui a son importance. Un mur coupe-feu est passif, il se contente d'exister. Un pare-feu informatique, lui, examine en continu ce qui le traverse, et sa valeur dépend entièrement de la qualité de ses règles et de la fraîcheur de ses mises à jour.

Comment il décide, concrètement

Chaque paquet qui se présente est confronté à une liste de règles, lues dans l'ordre, jusqu'à la première qui correspond. Une règle s'exprime à partir de cinq informations :

  • D'où ça vient : adresse ou plage d'adresses source.
  • Où ça va : adresse de destination.
  • Quel service : le port et le protocole, par exemple le port 443 en TCP pour un site web sécurisé.
  • Dans quel sens : entrant ou sortant.
  • Quoi faire : autoriser, bloquer silencieusement, ou refuser en prévenant l'émetteur.

La dernière règle de toute configuration saine est un refus général. Tout ce qui n'a pas trouvé de règle d'autorisation avant d'arriver là est jeté. C'est ce qui fait qu'un pare-feu correctement configuré bloque aussi les attaques que personne n'avait anticipées : il n'a pas besoin de les connaître, il suffit qu'elles n'aient pas été autorisées.

L'apport décisif : le suivi des connexions

Les premiers pare-feu examinaient chaque paquet isolément, ce qui était facile à tromper. Tous les pare-feu actuels sont à états : ils mémorisent les connexions en cours. Quand votre navigateur demande une page, le pare-feu note la demande sortante et autorise automatiquement la réponse qui correspond, sans qu'il faille écrire une règle pour l'entrant.

Cette mémoire change tout. Elle permet de n'autoriser aucune connexion entrante non sollicitée tout en laissant les utilisateurs naviguer normalement, et elle fait qu'un paquet entrant qui ne correspond à aucune conversation en cours est rejeté sans discussion.

Les générations de pare-feu

Les sigles commerciaux (UTM, NGFW) recouvrent une progression simple : le pare-feu regarde de moins en moins les ports et de plus en plus le contenu.

Filtrage de paquets

La première génération. Chaque paquet jugé seul, sur ses adresses et ses ports. Rapide, simple, et facile à contourner. On ne déploie plus que cela à l'intérieur d'un réseau, jamais en frontière.

Historique.

À états

Il mémorise les connexions en cours et n'autorise en retour que ce qui correspond à une conversation établie. C'est le socle minimal de tout pare-feu sérieux aujourd'hui, y compris celui de votre box.

Le minimum vital.

UTM

Gestion unifiée des menaces : un seul boîtier regroupe pare-feu, antivirus de passerelle, filtrage web, anti-spam, détection d'intrusion et VPN. Pensé pour les PME qui n'ont pas une équipe par fonction.

Le format courant en TPE et PME.

NGFW

Pare-feu de nouvelle génération : il identifie l'application et l'utilisateur, pas seulement le port. Il sait distinguer une visioconférence d'un transfert de fichiers alors que les deux passent par le même port, et inspecter le trafic chiffré.

Le standard dès qu'on a des règles par métier.

Pourquoi le filtrage par port ne suffit plus

Il y a vingt ans, bloquer un usage revenait à fermer un port : le port 25 pour le courriel, le 21 pour le transfert de fichiers. Aujourd'hui presque tout passe par le port 443, celui du web sécurisé : la messagerie, la visioconférence, le stockage en ligne, les mises à jour, et aussi les logiciels malveillants qui communiquent avec leur serveur de commande.

Un pare-feu qui ne regarde que les ports voit donc un seul tuyau indistinct. C'est précisément ce que résout l'identification applicative : elle permet d'autoriser Microsoft 365 tout en bloquant un service de stockage personnel, alors que les deux utilisent le même port.

Pare-feu réseau ou pare-feu logiciel

Les deux existent, ils ne font pas le même travail, et ils ne se remplacent pas.

Pare-feu réseau (boîtier) Pare-feu logiciel (sur le poste)
Où il est Entre votre réseau et Internet, dans la baie Installé sur chaque ordinateur ou serveur
Ce qu'il protège Tous les appareils du réseau d'un seul coup La machine sur laquelle il tourne, uniquement
Ce qu'il voit Le trafic qui entre et sort du site Le trafic de la machine, y compris vers ses voisines du même réseau
Son angle mort Il ne voit rien de ce qui circule entre deux postes du même segment Il tombe avec la machine, et un utilisateur administrateur peut le désactiver
Protège le télétravail Non, le poste est hors du site Oui, il suit la machine partout
Qui l'administre Centralisé, une configuration pour tous À piloter par stratégie de groupe, sinon chacun fait ce qu'il veut

La bonne lecture est qu'ils sont complémentaires. Le boîtier protège la frontière, le logiciel protège la machine, y compris contre son voisin de bureau et y compris en télétravail. Désactiver le pare-feu de Windows parce qu'« on a un pare-feu dans la baie » est une erreur fréquente : le jour où un poste est compromis, plus rien ne l'empêche d'attaquer les autres postes du même réseau.

Ce qu'un pare-feu ne protège pas

La section la plus utile de cette page. Un dirigeant qui a « un pare-feu » se croit souvent couvert, et la grande majorité des incidents que nous traitons passe à côté.

Hors de portée d'un pare-feu

  • Un utilisateur qui clique. Un courriel d'hameçonnage ouvert, un identifiant saisi sur une fausse page de connexion : le trafic est sortant, légitime en apparence, et autorisé. Le pare-feu n'a aucune raison de le bloquer.
  • Un mot de passe volé. Si l'attaquant se connecte à votre messagerie en ligne avec les bons identifiants, il ne traverse même pas votre réseau. Seule l'authentification multifacteur arrête cela.
  • Une pièce jointe malveillante déjà entrée. Une fois le fichier ouvert sur le poste, tout se passe à l'intérieur. C'est le travail d'une protection sur le poste, pas du boîtier.
  • La propagation interne. Sur un réseau plat, un poste compromis atteint les autres sans jamais repasser par le pare-feu. C'est ce que la segmentation en VLAN limite.
  • Une clé USB. Elle contourne le réseau par construction.
  • Un service que vous avez vous-même ouvert. Un accès distant publié sur Internet « le temps du dépannage » et jamais refermé est une porte, et le pare-feu la tient obligeamment ouverte.
  • Une faille dans le pare-feu lui-même. Ces équipements sont devenus des cibles de premier choix, précisément parce qu'ils sont exposés et qu'ils voient tout.

Le pare-feu en fin de support

C'est le constat que nous faisons le plus souvent en audit. Un pare-feu de huit ans, qui fonctionne parfaitement, dont le constructeur ne publie plus de correctifs depuis deux ans. Il filtre toujours, ses voyants sont verts, et son propriétaire le croit protecteur.

Or une vulnérabilité publiée sur un modèle en fin de vie ne sera jamais corrigée, et elle est documentée publiquement pour quiconque la cherche. Un pare-feu obsolète est pire qu'une absence de pare-feu : sans lui, on sait qu'on est exposé et on prend des précautions. Avec lui, on se croit à l'abri.

Les cinq points à vérifier sur un pare-feu

1

La date de fin de support, avant tout le reste

Avant le débit, avant le prix, avant la marque. Demandez par écrit jusqu'à quelle date le constructeur s'engage à publier des correctifs de sécurité pour ce modèle précis. Un boîtier acheté à six mois de sa fin de vie est un mauvais achat quel que soit son prix.

2

Le débit réel avec les fonctions activées

Les fiches techniques annoncent un débit brut de filtrage, puis un débit beaucoup plus faible une fois l'inspection applicative et l'analyse du trafic chiffré activées. C'est ce second chiffre qui compte, et il peut être trois à dix fois inférieur. Un pare-feu sous-dimensionné devient le goulot d'étranglement de la fibre que vous venez de payer.

3

Le coût des abonnements, pas seulement du boîtier

L'intelligence d'un pare-feu moderne vient de ses bases de signatures et de réputation, qui se renouvellent par abonnement annuel. Sans abonnement actif, le matériel continue de filtrer mais sa connaissance des menaces se fige. Le coût total sur cinq ans est généralement supérieur au prix d'achat, et c'est normal : il faut juste le budgéter dès le départ.

4

Qui lit les journaux

Un pare-feu produit des alertes. Si personne ne les lit, il ne sert qu'à bloquer ce qui était déjà prévu. La question n'est pas technique mais organisationnelle : qui regarde, à quelle fréquence, et qui est prévenu la nuit ? C'est souvent ce point qui fait basculer vers un pare-feu supervisé par un prestataire.

5

Que se passe-t-il s'il tombe

Le pare-feu est un point de passage obligé : s'il s'arrête, le site entier est coupé d'Internet, y compris la téléphonie IP. Deux questions à poser : le délai de remplacement garanti par le contrat, et l'existence éventuelle d'un second boîtier en secours automatique. Pour une activité qui ne peut pas s'arrêter, la redondance n'est pas un luxe.

Questions fréquentes

Quelle est la définition d'un pare-feu ?

Un pare-feu est un dispositif qui contrôle les communications entre deux réseaux et autorise ou bloque chaque flux selon un ensemble de règles. Placé entre le réseau de l'entreprise et Internet, il décide ce qui peut entrer, ce qui peut sortir, et journalise l'activité. Son principe fondateur est que tout ce qui n'est pas explicitement autorisé est interdit.

Pare-feu et firewall, est-ce la même chose ?

Oui, « firewall » est simplement le terme anglais pour pare-feu. Les deux mots sont utilisés indifféremment en France, y compris dans un contexte professionnel.

Quelle différence entre un pare-feu et un antivirus ?

Le pare-feu contrôle les communications réseau : il décide quels flux ont le droit de passer. L'antivirus, ou plus justement aujourd'hui la protection avancée des postes, examine ce qui s'exécute sur la machine. Le premier filtre la porte, le second surveille l'intérieur. Aucun des deux ne remplace l'autre, et la majorité des incidents en PME passe par un chemin que le pare-feu ne peut pas voir.

La box de mon opérateur suffit-elle comme pare-feu ?

Pour un usage domestique, oui. Pour une entreprise, non dans la plupart des cas : une box offre un pare-feu à états basique, sans identification applicative, sans filtrage web pilotable, sans segmentation sérieuse, sans journaux exploitables et sans supervision. Elle ne permet pas non plus de séparer proprement le Wi-Fi invité du réseau de production.

Qu'est-ce qu'un pare-feu UTM ?

UTM signifie gestion unifiée des menaces. Un boîtier UTM regroupe dans un seul équipement le pare-feu, un antivirus de passerelle, le filtrage web, l'anti-spam, la détection d'intrusion et le VPN. Ce format a été pensé pour les PME qui ne peuvent pas déployer et administrer un équipement par fonction.

Qu'est-ce qu'un pare-feu de nouvelle génération (NGFW) ?

Un NGFW identifie l'application et l'utilisateur, et pas seulement le port et l'adresse. Il distingue une visioconférence d'un transfert de fichiers alors que les deux passent par le même port 443, et il peut inspecter le trafic chiffré. C'est devenu nécessaire parce que presque tout le trafic moderne passe par le même port, rendant le filtrage par port aveugle.

Faut-il garder le pare-feu de Windows si on a un boîtier ?

Oui. Le boîtier protège la frontière du site et ne voit rien de ce qui circule entre deux postes du même segment. Le pare-feu du poste protège la machine, y compris contre ses voisines et y compris en télétravail. Le désactiver sous prétexte qu'un boîtier existe laisse un poste compromis libre d'attaquer tous les autres.

Un pare-feu protège-t-il contre les rançongiciels ?

Partiellement seulement. Il peut bloquer certaines communications d'un logiciel malveillant vers son serveur de commande, et filtrer des sites connus pour les diffuser. Mais le chemin d'entrée le plus courant est un courriel ouvert par un utilisateur ou un identifiant volé, deux situations où le pare-feu ne voit qu'un trafic légitime. La protection réelle combine protection des postes, authentification multifacteur, segmentation et sauvegardes isolées et testées.

Combien de temps garde-t-on un pare-feu ?

Quatre à six ans, et le critère déterminant n'est pas la panne mais la fin des mises à jour de sécurité du constructeur. Un pare-feu en fin de support continue de filtrer avec des voyants verts tout en étant vulnérable à des failles publiquement documentées qui ne seront jamais corrigées.

Savez-vous jusqu'à quand votre pare-feu est supporté ?

C'est le premier point que nous vérifions en audit, et la réponse surprend souvent. État des lieux de votre sécurité périmétrique sous 5 jours ouvrés, offert.

Faire vérifier mon pare-feu