Un pare-feu est un système de sécurité conçu pour surveiller et contrôler le trafic réseau entrant et sortant en fonction de règles de sécurité prédéfinies. Il agit comme une barrière entre un réseau interne approuvé et des réseaux externes non approuvés, tels qu’Internet, protégeant ainsi contre les accès non autorisés et autres cybermenaces(nouvelle fenêtre).

Que vous protégiez un réseau domestique, une configuration de bureau(nouvelle fenêtre) à domicile ou un réseau d’entreprise comptant des milliers de points de terminaison, le même principe de base s’applique :

Un pare-feu décide de ce qui entre, de ce qui sort et de ce qui est bloqué.

Dans ce guide, nous examinerons :

Comment fonctionne un pare-feu ?

Imaginez que votre maison soit un réseau local privé (LAN) — c’est-à-dire tous les appareils de votre maison qui se connectent à votre modem/routeur, lequel se connecte à Internet. Un pare-feu fonctionne comme un agent de sécurité à la porte de votre maison. Il laisse entrer les visiteurs approuvés (données sûres), bloque les inconnus (données dangereuses) et surveille toutes les personnes à l’intérieur pour s’assurer qu’elles se comportent correctement.

L’agent de sécurité dispose d’une liste d’invités (un ensemble de règles) qui indique qui est autorisé à entrer dans la maison. Par exemple, les amis et la famille figurent sur la liste, mais pas les inconnus ni les personnes suspectes.

Lorsque quelqu’un s’approche de la porte, l’agent de sécurité lui demande sa pièce d’identité (vérifie le paquet de données, une unité de données transférée sur un réseau). Le garde examine des informations importantes comme son nom (adresse IP(nouvelle fenêtre)) et le motif de sa visite (protocole ou numéro de port). Si la personne (le paquet de données) correspond à la liste des invités, l’agent de sécurité la laisse entrer. Si la personne ne figure pas sur la liste ou semble suspecte, le garde lui refuse l’entrée.

Une fois à l’intérieur, l’agent de sécurité garde un œil sur vos visiteurs pour s’assurer qu’ils ne pénètrent pas dans des pièces interdites (les parties sensibles de votre réseau). Si quelqu’un tente d’accéder à ces pièces sans autorisation, il est escorté vers la sortie.

Schéma montrant le fonctionnement d'un pare-feu simple

Les pare-feux fonctionnent souvent dans les deux sens. C’est-à-dire qu’ils filtrent à la fois le trafic entrant et sortant, empêchant non seulement les personnes sur Internet de se connecter à des ressources locales restreintes, mais empêchant également les utilisateurs locaux de se connecter à des ressources spécifiques sur Internet. Certains pare-feux ne filtrent que le trafic sortant.

Un pare-feu sortant peut empêcher un appareil local de se connecter à une adresse IP associée à un logiciel malveillant, ou il peut être utilisé pour censurer du contenu. Une école peut utiliser un pare-feu pour empêcher les élèves d’accéder aux contenus des réseaux sociaux, et un gouvernement restrictif peut utiliser des pare-feux pour bloquer les contenus qu’il juge répréhensibles pour des motifs sociaux, religieux, culturels ou politiques (comme le Grand pare-feu de Chine(nouvelle fenêtre)).

La même logique d’« agent de sécurité » s’applique également dans le cadre d’une entreprise, bien qu’elle soit souvent considérablement élargie. Au lieu d’une seule maison, imaginez un immeuble de bureaux, un centre de données et des télétravailleurs dispersés se connectant tous depuis leur domicile. Un pare-feu d’entreprise (ou, plus souvent, plusieurs pare-feux fonctionnant ensemble) doit appliquer de manière cohérente la même liste d’invités à l’ensemble de ces accès.

Quel est le rôle d’un pare-feu ?

Un pare-feu remplit trois fonctions clés :

1. Le filtrage du trafic

Les pare-feux analysent les paquets de données pour déterminer s’ils doivent être autorisés ou bloqués en fonction de critères spécifiques, tels que les adresses IP, les numéros de port, les protocoles et le contenu.

2. L’application d’ensembles de règles

Les administrateurs configurent les pare-feux avec des ensembles de règles qui définissent quel trafic est autorisé ou refusé. Ces règles sont basées sur des politiques de sécurité qui spécifient les activités autorisées et interdites.

3. La surveillance et la journalisation

Les pare-feux peuvent surveiller en permanence le trafic réseau et consigner les événements importants, offrant ainsi aux administrateurs réseau des informations précieuses sur l’activité du réseau et les risques de sécurité potentiels.

Pare-feu vs antivirus : quelle est la différence ?

Pour les petites organisations qui disposent déjà d’un logiciel antivirus, déterminer si un pare-feu vaut également la peine d’être inclus dans le budget de sécurité est un dilemme courant. Dans la plupart des cas, la réponse est oui, car ces outils protègent des éléments différents.

Portée

  • Un pare-feu protège le réseau, en décidant d’abord quel trafic est autorisé à entrer ou à sortir.
  • Un logiciel antivirus protège l’appareil individuel, en scannant les fichiers et les processus déjà présents à la recherche de signatures de logiciels malveillants connus ou de comportements suspects.

Ce qu’ils interceptent

  • Un pare-feu peut bloquer une tentative de connexion avant même qu’elle n’atteigne un appareil.
  • Un logiciel antivirus traite les menaces qui ont déjà atteint l’appareil. For exemple, un fichier malveillant téléchargé via une connexion déjà autorisée.

Quand ils agissent

  • Les pare-feux agissent au niveau du périmètre, en temps réel, sur le trafic.
  • Les outils antivirus agissent généralement après coup, en scannant des fichiers ou des processus en cours d’exécution à la recherche de signes de compromission.

Ainsi, bien que les deux outils aident à se protéger contre les menaces malveillantes, ils couvrent différentes étapes d’une attaque. Un pare-feu réduit d’abord la quantité de données qui atteignent vos appareils, tandis qu’un logiciel antivirus intercepte ce qui passe à travers les mailles du filet.

Pourquoi un pare-feu réseau est-il important ?

L’utilisation d’un pare-feu présente plusieurs avantages :

  • Améliore la sécurité en identifiant et en bloquant les menaces potentielles avant qu’elles ne pénètrent dans le réseau
  • Protège les informations sensibles
  • Aide à respecter les exigences réglementaires et de conformité
  • Aide à contrôler et à optimiser le trafic réseau

Les pare-feux peuvent être déployés comme une frontière entre le réseau interne et Internet (ce que l’on appelle un pare-feu de périmètre), ou au sein du réseau pour protéger des segments et/ou des ressources spécifiques au sein de ce réseau (ce que l’on appelle un pare-feu interne).

Les pare-feu cloud, également appelés pare-feu en tant que service(nouvelle fenêtre) (FWaaS), sont hébergés dans le cloud et fournissent une protection de pare-feu pour l’infrastructure basée sur le cloud. Ces pare-feu sont gérés par des fournisseurs de services cloud.

Pour les entreprises en particulier, les pare-feu constituent également souvent une exigence de base plutôt qu’un module complémentaire facultatif. De nombreux cadres de conformité et polices de cyberassurance exigent la mise en place d’une forme de pare-feu réseau avant de considérer qu’une organisation est correctement protégée.

Une brève histoire des pare-feu

Le concept de pare-feu est apparu pour la première fois à la fin des années 1980, et a connu depuis quatre grandes générations :

Pare-feu de filtrage de paquets (sans état) : la forme la plus ancienne.

Pare-feu à états (stateful) : ils ont ajouté la capacité de suivre l’état des connexions actives plutôt que de juger chaque paquet de manière isolée.

Pare-feu proxy (au niveau de l’application) : ils ont ajouté l’inspection complète du contenu du trafic, et pas seulement des en-têtes.

Pare-feu de nouvelle génération (NGFW) : ils combinent les fonctionnalités ci-dessus avec des capacités telles que l’inspection approfondie des paquets (DPI)(nouvelle fenêtre), la prévention des intrusions et la reconnaissance des applications, ce qui correspond à la majeure partie de ce qui est vendu aujourd’hui sous le nom de “pare-feu” dans un contexte d’entreprise.

Types de pare-feu

Les pare-feu se déclinent en plusieurs types, chacun étant conçu pour répondre à différents besoins de sécurité et fournir des niveaux de protection variables.

Qu’est-ce qu’un pare-feu de filtrage de paquets ?

Les pare-feu de filtrage de paquets examinent les en-têtes des paquets de données (IP), qui comprennent les adresses IP source et de destination, les numéros de port et les informations sur les protocoles. Ils appliquent ensuite des règles basées sur ces en-têtes pour autoriser ou bloquer les paquets.

Schéma montrant la structure d'un paquet de données

Bien que les pare-feu de filtrage de paquets autonomes existent en théorie, la réalité est que tous les pare-feu filtrent les paquets — c’est la fonction la plus élémentaire d’un pare-feu.

Qu’est-ce qu’un pare-feu à états ?

Également connus sous le nom de filtrage dynamique de paquets, ces pare-feu suivent l’état des connexions actives et prennent des décisions basées sur l’état et le contexte du trafic. Ils inspectent les en-têtes de paquets et maintiennent une table d’état qui enregistre les informations sur les connexions actives.

Contrairement aux pare-feu sans état, qui filtrent les paquets uniquement sur la base de règles prédéfinies et des informations contenues dans les en-têtes de paquets (telles que les adresses IP et les numéros de port), les pare-feu à états suivent l’état des sessions actives et utilisent ces informations pour prendre des décisions plus éclairées quant à l’autorisation ou au blocage du trafic.

La table d’état comprend des informations telles que les adresses IP source et de destination, les numéros de port et l’état actuel de la connexion. En comprenant le contexte de la connexion, les pare-feu à états peuvent prendre des décisions plus complexes. Par exemple, ils peuvent reconnaître si un paquet fait partie d’une connexion légitime existante ou s’il s’agit d’un paquet non sollicité qui pourrait faire partie d’une attaque.

Presque tous les pare-feu réels sont des pare-feu à états. Ils peuvent offrir des fonctionnalités supplémentaires, comme vous le découvrirez ci-dessous, mais celles-ci sont presque invariablement un perfectionnement du pare-feu à états.

Qu’est-ce qu’un pare-feu proxy ?

Les pare-feu proxy agissent comme des intermédiaires entre vous et Internet. Ils effectuent des requêtes en votre nom, inspectent l’intégralité du paquet de données (en-tête et charge utile) et, s’il est jugé sûr, envoient les données à la destination.

Les pare-feu proxy sont particulièrement adaptés aux environnements où une inspection approfondie des données d’application est cruciale, tels que les réseaux d’entreprise traitant des informations sensibles.

En principe, les pare-feu proxy améliorent les performances et réduisent l’utilisation de la bande passante. Cependant, cela est souvent contrebalancé par le fait qu’ils peuvent être complexes et gourmands en ressources, devenant ainsi un goulot d’étranglement qui ralentit les performances du réseau.

Qu’est-ce qu’un pare-feu de nouvelle génération (NGFW) ?

Les pare-feu de nouvelle génération (NGFW) combinent les fonctionnalités de pare-feu traditionnelles avec des fonctionnalités supplémentaires, telles que l’inspection approfondie des paquets, les systèmes de prévention des intrusions (IPS) et l’inspection du trafic chiffré. Ils peuvent identifier et contrôler les applications, détecter et prévenir les menaces avancées et appliquer des politiques de sécurité.

Les pare-feu de nouvelle génération sont très efficaces pour identifier et bloquer les menaces avancées et fournissent une sécurité complète en intégrant plusieurs fonctions de sécurité. Cependant, ils sont plus coûteux et plus complexes à gérer, ce qui les rend plus adaptés aux organisations qui ont besoin de capacités de sécurité avancées pour se protéger contre des cybermenaces sophistiquées.

Qu’est-ce qu’un pare-feu de gestion unifiée des menaces (UTM) ?

Les pare-feu UTM intègrent un ensemble de services de sécurité — différents types de pare-feu, des logiciels antivirus et la détection des intrusions, par exemple — pour offrir une approche globale de la sécurité réseau.

Bien qu’ils ne disposent pas des fonctionnalités avancées et de la flexibilité des solutions de sécurité spécialisées telles que les pare-feu NGFW, les pare-feu UTM sont souvent considérés comme une solution rentable pour les petites et moyennes entreprises, car ils simplifient la gestion de la sécurité en regroupant plusieurs fonctions de sécurité.

Qu’est-ce qu’un pare-feu de traduction d’adresses réseau (NAT) ?

Les pare-feu NAT modifient les informations d’adresse réseau dans les en-têtes des paquets IP pendant le transit, de sorte que plusieurs appareils d’un réseau local puissent partager une seule adresse IP publique. Ils sont souvent utilisés par les routeurs domestiques et les serveurs de passerelle LAN de bureau, par l’intermédiaire desquels les appareils locaux se connectent à Internet.

Les pare-feu NAT ajoutent une couche de sécurité en masquant les adresses IP internes, mais ils sont généralement utilisés en conjonction avec d’autres types de pare-feu pour offrir une sécurité plus complète.

Qu’est-ce qu’un pare-feu d’application web (WAF) ?

Un pare-feu d’application web (WAF) est un pare-feu spécialisé conçu pour protéger les applications web en filtrant et en surveillant le trafic HTTP/HTTPS entre une application web et Internet. Les WAF contribuent à protéger les applications web contre diverses attaques, telles que l’injection SQL, le cross-site scripting (XSS) et d’autres failles web courantes, en inspectant et en filtrant le trafic entrant.

Qu’est-ce qu’un pare-feu humain ?

Un « pare-feu humain » est une analogie qui fait référence à l’effort collectif des employés au sein d’une organisation pour agir comme une ligne de défense contre les menaces de cybersécurité. Ce concept met l’accent sur le rôle de la sensibilisation et du comportement des personnes dans l’amélioration de la sécurité de l’organisation, en complément des défenses technologiques telles que les pare-feu, les logiciels antivirus et les systèmes de détection d’intrusions.

Comment les VPN et les pare-feu interagissent-ils ?

Un VPN(nouvelle fenêtre) crée un tunnel chiffré entre votre appareil et le serveur VPN.

Cela empêche tout pare-feu situé entre le serveur VPN(nouvelle fenêtre) et votre appareil d’interagir avec vos données, de sorte que les données à l’intérieur du tunnel VPN contournent simplement le pare-feu. Cela inclut les pare-feu des modems/routeurs domestiques et des serveurs d’entreprise de bureau.

En savoir plus sur le fonctionnement des VPN(nouvelle fenêtre)

Pour résoudre ce problème, la plupart des fournisseurs de VPN (y compris Proton VPN) implémentent des pare-feu sur leurs serveurs afin de protéger leurs clients. Par exemple, les serveurs de Proton VPN utilisent des pare-feu à états pour rejeter toutes les connexions de trafic entrant qui n’ont pas été initiées par vous.

Si vous souhaitez des connexions entrantes non initiées (par exemple, si vous faites du torrenting(nouvelle fenêtre)), nous proposons une fonctionnalité de redirection de port(nouvelle fenêtre), qui perce un trou dans le pare-feu. Cela introduit certains risques de sécurité(nouvelle fenêtre), mais la redirection de port n’est active que si vous choisissez de l’activer.

Les applications VPN utilisent également des règles de pare-feu (et d’autres opérations similaires spécifiques aux plateformes) pour empêcher les fuites DNS et IPv6(nouvelle fenêtre).

Découvrez comment vérifier si votre VPN fonctionne(nouvelle fenêtre)

Les VPN et les pare-feu utilisés pour censurer le contenu

Étant donné qu’une connexion VPN chiffrée empêche les pare-feu d’examiner et de filtrer le trafic VPN, les services tels que Proton VPN sont très efficaces pour contourner les pare-feu(nouvelle fenêtre) qui visent à bloquer le contenu sur le web.

Comment choisir et déployer un pare-feu pour votre entreprise

Pour un foyer ou un petit bureau, un seul pare-feu (généralement intégré à un routeur ou à un système d’exploitation) suffit généralement à répondre à vos besoins de sécurité. Les entreprises, en revanche, doivent souvent envisager des pare-feu dans plusieurs environnements différents à la fois. La configuration appropriée dépend de ce qui doit être protégé :

Siège social / campus : un pare-feu périphérique protégeant le réseau du bureau principal, souvent accompagné de pare-feu internes qui segmentent les zones sensibles (telles que la finance, les RH, l’ingénierie) du reste du réseau.

Succursales : les emplacements distants plus petits ont souvent besoin de leur propre pare-feu, plutôt que de s’en remettre entièrement au siège social. Cela est particulièrement vrai s’ils se connectent directement à Internet, plutôt que par l’intermédiaire d’un concentrateur central.

Centres de données : les pare-feu des centres de données doivent généralement gérer d’importants volumes de trafic et sont souvent déployés aux côtés d’une segmentation réseau afin de limiter toute fuite de données à une petite partie de l’infrastructure.

Environnements cloud et multi-cloud : les pare-feu matériels traditionnels ne s’adaptent pas bien aux infrastructures cloud, c’est pourquoi les pare-feu en tant que service (FWaaS) sont utiles. Ils évoluent avec le fournisseur cloud, plutôt que de nécessiter des équipements physiques.

Effectifs à distance et hybrides : les employés qui se connectent depuis des réseaux domestiques ou des réseaux wifi publics se trouvent entièrement en dehors du périmètre traditionnel du pare-feu de bureau. Cela est généralement résolu en combinant des pare-feu de points de terminaison, des VPN (qu’il s’agisse de configurations traditionnelles où l’entreprise possède ses propres serveurs VPN, ou de solutions tierces modernes utilisant des serveurs dédiés) et des approches d’accès au réseau basées sur la sécurité zero-trust (pour les grandes organisations).

Voici quelques questions pratiques à se poser lors de l’évaluation des options de pare-feu pour votre entreprise :

Doit-il inspecter le trafic chiffré ? Une part croissante du trafic malveillant est chiffrée. Par conséquent, si le pare-feu ne peut pas effectuer d’inspection TLS/SSL en déchiffrant, vérifiant et rechiffrant le trafic HTTPS à l’aide de son propre certificat approuvé, il est de fait aveugle face à une grande catégorie de menaces.

Comment est-il géré ? La gestion de quelques tableaux de bord de pare-feu distincts pour différents bureaux, comptes cloud et points de terminaison distants n’est pas facilement évolutive. Une gestion centralisée devient d’autant plus importante à mesure qu’une organisation grandit.

Quel est le coût en termes de performances ? Une inspection plus approfondie (comme l’inspection DPI) nécessite plus de puissance de calcul. Il convient de comprendre comment un pare-feu se comporte lorsque toutes ses fonctionnalités de sécurité sont activées.

A-t-il fait l’objet de tests indépendants ? Les affirmations des fournisseurs concernant les performances et la sécurité méritent d’être vérifiées par des tests indépendants, plutôt que d’être crues sur parole. C’est le même principe qui doit s’appliquer lors de l’évaluation de tout produit de sécurité ou de respect de la vie privée.

Ce qu’un pare-feu ne peut pas faire

Les pare-feu sont un élément clé de la sécurité réseau, mais ils n’ont jamais été conçus pour fonctionner seuls. Pour comprendre ce qu’ils peuvent faire, il convient de cerner clairement ce qu’ils ne peuvent pas faire :

Neutraliser les menaces déjà présentes au sein de votre réseau

Si un logiciel malveillant arrive par un canal autorisé, comme une pièce jointe à un message, une mise à jour compromise ou l’appareil d’un utilisateur, un pare-feu périphérique ne peut pas y faire grand-chose. C’est là que l’antivirus, la détection des points de terminaison et la segmentation interne entrent en jeu.

Prendre en compte l’erreur humaine

Un pare-feu ne peut pas corriger un manque de jugement de la part d’un être humain. Le fait qu’une personne soit incitée par l’ingénierie sociale ou par l’hameçonnage à divulguer son mot de passe ne relève pas d’un problème de filtrage du trafic.

Filtrer le trafic chiffré qu’il n’a pas été configuré pour inspecter

Le trafic envoyé via un VPN, par exemple, ne peut délibérément pas être inspecté par un pare-feu. C’est précisément pour cela que les VPN sont efficaces à la fois pour le respect de la vie privée et pour contourner les pare-feu de censure (voir ci-dessus).

Être efficace en cas de règles mal configurées

Un pare-feu ne vaut que par les règles qui lui sont attribuées. Un ensemble de règles trop permissif (ou un ensemble qui n’a pas été mis à jour à mesure que le réseau évolue) peut laisser des failles critiques dans vos défenses, même si le pare-feu est techniquement “en place”.

Rien de tout cela ne signifie que les pare-feu ne sont pas essentiels. Cela signifie simplement que vous devez les considérer et les déployer comme une couche parmi d’autres, au même titre qu’un pare-feu, un antivirus, un VPN et la formation des employés, plutôt que comme un point de défense unique.

Conclusion : les pare-feu et les VPN se complètent

Les pare-feu sont un composant essentiel de la sécurité réseau. Presque tous les pare-feu sont des pare-feu à inspection d’état (stateful), avec des variantes qui offrent des fonctionnalités et des avantages distincts, adaptés à des besoins de sécurité et des environnements spécifiques.

Les services VPN font un usage intensif des pare-feu pour assurer la sécurité de leurs propres systèmes et de ceux des appareils de leurs clients, tout en étant un moyen efficace de contourner les pare-feu visant à censurer les contenus en ligne.

Pour les entreprises en particulier, un pare-feu doit plutôt être considéré comme une couche d’une configuration de sécurité plus large, à utiliser aux côtés d’outils tels que les VPN, les logiciels antivirus et la formation de sensibilisation des employés, plutôt que de s’y substituer.

Questions fréquentes

Qu’est-ce qu’un pare-feu dans un réseau informatique ?

Dans un réseau informatique, un pare-feu est un système de sécurité composé de matériel, de logiciels, ou des deux, qui se situe entre un réseau approuvé et un réseau non approuvé (généralement Internet). Il contrôle quel trafic est autorisé à circuler entre eux, sur la base d’un ensemble de règles défini.

Que fait un pare-feu ?

Un pare-feu filtre le trafic réseau entrant et sortant, bloquant tout ce qui ne respecte pas ses règles de sécurité, tout en laissant passer le trafic légitime. Il peut également surveiller et journaliser l’activité du réseau afin d’aider à identifier les menaces potentielles.

Quel est le but d’un pare-feu ?

Le but d’un pare-feu est d’empêcher tout accès non autorisé à (ou depuis) un réseau, protégeant ainsi les systèmes et les données sensibles des menaces externes, tout en offrant aux administrateurs un contrôle et une visibilité sur le trafic autorisé à se déplacer sur le réseau.