Un pare-feu à filtrage de paquets est un pare-feu qui contrôle les flux de données entrants et sortants d’un réseau. Il permet aux paquets de circuler entre les réseaux tout en contrôlant leur flux grâce à des adresses IP, des protocoles, des ports et des règles définis par l’utilisateur. Le routage des paquets n’aboutit que lorsque ceux-ci satisfont aux règles de filtrage prédéfinies.
- Fonctionnement du filtrage de paquets
- Top 4 des avantages des pare-feu à filtrage de paquets
- Top 4 des inconvénients des pare-feu à filtrage de paquets
- Types de pare-feu à filtrage de paquets
- Les 3 meilleurs pare-feu à filtrage de paquets
- Qui devrait utiliser les pare-feu à filtrage de paquets, et qui devrait s’en abstenir ?
- En résumé : les pare-feu à filtrage de paquets sont un pilier de la sécurité réseau
Fonctionnement du filtrage de paquets
Le filtrage de paquets détermine s’il faut autoriser ou refuser l’accès d’un paquet en fonction des adresses IP source et de destination, des protocoles, des ports, des indicateurs et du fait que les paquets soient entrants ou sortants.
La plupart des réseaux informatiques actuels reposent sur des réseaux à commutation de paquets (PSN), qui décomposent les communications en paquets avant de les transférer sur le réseau. Dès que ces paquets traversent un pare-feu, ils sont réordonnés afin d’atteindre leur destination dans l’ordre nécessaire à une présentation correcte des informations.
Chaque paquet contient deux composants essentiels : un en-tête et une charge utile.
- En-têtes garantissent que les données sont acheminées vers la bonne destination.
- Charges utiles contiennent les données à transmettre.
Les pare-feu à filtrage de paquets recherchent des informations dans les en-têtes IP, TCP et UDP de chaque paquet, puis les comparent aux listes de contrôle d’accès du réseau pour décider de bloquer ou d’autoriser le paquet. Si le paquet est vérifié, le pare-feu le laisse passer et en extrait la charge utile.
L’autorisation de traverser le pare-feu dépend entièrement des règles de filtrage prédéfinies de celui-ci. Les administrateurs peuvent ainsi configurer des règles de filtrage qui rejettent toute transmission de paquets, à l’exception de ceux provenant d’adresses IP et de ports spécifiques.
Top 4 des avantages des pare-feu à filtrage de paquets
Les pare-feu à filtrage de paquets offrent plusieurs avantages par rapport aux pare-feu à états, plus récents et plus complexes, notamment en matière de rapidité, de rapport coût-efficacité, de facilité d’utilisation et de transparence.
Rapidité
Les décisions prises par les pare-feu à filtrage de paquets reposent sur des formules simples et prédéfinies qui ne nécessitent pas d’inspection approfondie des paquets (DPI). Ils peuvent donc généralement accepter ou rejeter les paquets relativement rapidement.
Rapport coût-efficacité
Comme les pare-feu à filtrage de paquets n’ont besoin que d’un seul routeur de filtrage pour sécuriser le réseau interne, ils sont très rentables. En outre, la fonctionnalité de filtrage de paquets est intégrée à la plupart des logiciels et appareils matériels de routage populaires, et la plupart des sites web intègrent cette fonctionnalité à leurs routeurs. Il n’est donc pas nécessaire d’acheter des solutions supplémentaires pour les faire fonctionner efficacement.
Facilité d’utilisation
Les pare-feu à filtrage de paquets comptent parmi les pare-feu les plus simples et ne nécessitent généralement pas de formation supplémentaire importante pour être utilisés efficacement une fois déployés. De plus, puisqu’un seul routeur suffit à sécuriser un réseau, les utilisateurs n’ont pas à gérer plusieurs routeurs simultanément.
Transparence
Dans la plupart des cas, le filtrage de paquets est effectué automatiquement par ces pare-feu : la vigilance et l’intervention humaines ne sont nécessaires qu’après le rejet d’un paquet. Dans tous les cas, comme les règles sont prédéfinies par l’utilisateur, la décision du pare-feu repose sur une raison clairement identifiable.
Top 4 des inconvénients des pare-feu à filtrage de paquets
Bien que les pare-feu à filtrage de paquets aient leur utilité, les utilisateurs doivent connaître certains de leurs inconvénients. Ils sont moins sécurisés que les pare-feu plus récents, ne disposent pas de fonctionnalités de journalisation, peuvent être difficiles à configurer et sont incompatibles avec certains protocoles et certaines politiques.
Moins sécurisés
Le point le plus important à retenir concernant les pare-feu à filtrage de paquets est qu’ils sont moins sécurisés que leurs équivalents plus modernes. Comme ils privilégient les adresses IP et les informations de port au détriment du contexte ou des informations applicatives, ils ne disposent pas du contexte offert par d’autres types de pare-feu. De plus, comme ils vérifient uniquement les en-têtes des paquets et non leur charge utile, ils sont vulnérables à l’usurpation.
Absence de fonctionnalités de journalisation
Les pare-feu à filtrage de paquets ne conservent pas de données sur la manière dont les paquets circulent sur le réseau. L’absence de toute fonctionnalité de journalisation peut nuire au respect des exigences de conformité de certaines organisations.
Configuration difficile
Bien que les pare-feu à filtrage de paquets soient faciles à utiliser une fois établis, la création des filtres initiaux nécessaires peut s’avérer complexe et chronophage. Les utilisateurs doivent également faire preuve de prudence lors de la saisie des règles, car celles-ci sont vérifiées dans l’ordre séquentiel, ce qui peut créer un enchevêtrement d’erreurs de lecture dans les installations importantes.
Incompatibilités de protocoles et difficultés d’application des politiques
Certains protocoles, comme ceux basés sur l’appel de procédure distante (RPC), se révèlent inadaptés à la sécurité par filtrage de paquets. En outre, certaines politiques peuvent être difficiles à appliquer avec des pare-feu à filtrage de paquets élémentaires, car ces pare-feu compliquent l’imposition de restrictions à des utilisateurs spécifiques et peuvent rendre inefficaces les protocoles de niveau supérieur.
Types de pare-feu à filtrage de paquets
Il existe deux grands types de pare-feu à filtrage de paquets : les pare-feu sans état, ou à filtrage de paquets statique, et les pare-feu à états, ou à filtrage de paquets dynamique. Les pare-feu à états sont incontestablement les plus avancés des deux, mais les pare-feu sans état restent adaptés à certains usages.
Pare-feu sans état, ou filtrage de paquets statique
Type de pare-feu à filtrage de paquets le plus élémentaire, le pare-feu à filtrage de paquets statique est un pare-feu dont les règles sont définies manuellement et dont l’état de la connexion entre les réseaux externes et internes reste ouvert ou fermé jusqu’à sa modification manuelle.
Comme ces pare-feu nécessitent une intervention humaine, les administrateurs doivent régulièrement vérifier, configurer et gérer les listes de contrôle d’accès, les règles, les adresses IP et les ports.
Bien que les pare-feu sans état restent les plus répandus, ils sont aujourd’hui de moins en moins courants. Ils restent toutefois utiles aux fournisseurs de services qui proposent des équipements sur site client peu puissants. Leur simplicité, qui permet de les configurer puis de les oublier, les rend adaptés aux réseaux domestiques ou aux petits réseaux d’entreprise.
Pare-feu à états, ou filtrage de paquets dynamique
Un pare-feu à filtrage de paquets dynamique est un pare-feu dont les règles peuvent être ajustées en fonction du contexte et dont les ports restent ouverts pendant une durée limitée avant de se fermer.
Ces pare-feu fonctionnent au niveau des couches réseau, transport et session. Ils peuvent suivre non seulement les paquets individuels, mais aussi toute l’activité réseau en cours grâce à des extensions telles que les flux TCP et UDP. Les pare-feu à états distinguent le trafic et les paquets inoffensifs des éléments malveillants en détectant le contexte complet des paquets entrants, et pas uniquement leurs en-têtes.
Les pare-feu à filtrage de paquets dynamique sont plus flexibles que les pare-feu statiques, car ils permettent aux administrateurs de mettre en place des paramètres personnalisables et des procédures automatisables. Ils sont efficaces avec des protocoles comme le protocole de transfert de fichiers (FTP), qui attribuent les ports de manière dynamique.
Les 3 meilleurs pare-feu à filtrage de paquets
Avec l’évolution des réseaux et de la sécurité, il est courant de trouver des fonctionnalités de filtrage de paquets au sein d’une solution de pare-feu beaucoup plus complète, afin de remédier aux lacunes des solutions autonomes de filtrage de paquets. Voici trois solutions de pare-feu qui en sont de bons exemples.
Pare-feu Cisco ASA
Cisco ASA fournit une plateforme de pare-feu et de sécurité réseau qui offre à ses utilisateurs un accès hautement sécurisé aux données et aux ressources. Cisco ASA propose un pare-feu réseau qui met en œuvre une inspection dynamique des paquets afin d’empêcher l’accès au trafic non autorisé. Le pare-feu vérifie les listes de contrôle d’accès pour déterminer s’il doit autoriser ou refuser l’accès. Ses fonctionnalités de filtrage de paquets permettent aux utilisateurs de créer des règles plus complexes et de bloquer le trafic en fonction des protocoles utilisés.
Fonctionnalités clés :
- Système intégré de prévention des intrusions (IPS), réseau privé virtuel (VPN) et fonctionnalités de communications unifiées
- Cisco TrustSec pour la segmentation logicielle et la connaissance du contexte
Avantages
- Offre une haute disponibilité pour les applications à forte résilience
- Utilise une technologie de pare-feu basée sur l’identité pour fournir une connaissance du contexte
- Utilise une architecture en cluster haute performance, multisite et multinœud pour permettre aux entreprises d’augmenter leur capacité et leurs performances
- Prend en charge les normes de chiffrement de nouvelle génération
Inconvénients
- Son interface graphique pourrait être améliorée.
- La configuration et le dépannage d’ASA peuvent sembler complexes aux utilisateurs.
Tarification
Cisco n’indique pas le tarif de son pare-feu ASA, mais propose plusieurs moyens de contacter l’entreprise pour discuter des options, par chat en direct, par téléphone ou via un formulaire commercial afin de demander à être rappelé dans un délai de 15 minutes ou moins.
FortiGate NGFW
Les pare-feu FortiGate NGFW assurent la sécurité des entreprises en périphérie de campus et offrent une visibilité complète sur les applications et les utilisateurs. Bien qu’il s’agisse d’un NGFW, l’une de ses fonctionnalités est la capture de paquets, qui permet aux utilisateurs d’examiner manuellement les en-têtes des paquets. Ils peuvent enregistrer les paquets vus par une interface réseau, suivre l’état des connexions jusqu’à leur point de défaillance et bien plus encore, tout en tirant parti des fonctionnalités NGFW de pointe de Fortinet.
Fonctionnalités clés
- Les services FortiGuard fournissent des contrôles complets et des renseignements sur les menaces
- FortiOS permet d’automatiser les workflows et de faire converger le réseau au sein d’un système d’exploitation unique
Avantages
- Une suite de solutions de pare-feu au choix
- Protection contre les menaces avancées
- Protection multicouche, les NGFW n’étant pas limités aux couches d’inspection supérieures
- Sécurité optimisée par l’IA
Inconvénients
- Les coûts initiaux peuvent être plus élevés que ceux des solutions de pare-feu autonomes.
- Impact plus important sur les performances du réseau par rapport aux solutions de pare-feu autonomes.
Tarification
Vous pouvez contacter Fortinet pour obtenir des informations tarifaires sur ses NGFW ou demander une démonstration du produit afin d’en découvrir les fonctionnalités de plus près.
Pare-feu Check Point Quantum
Les pare-feu Check Point Quantum offrent des fonctionnalités modernes couvrant la sécurité ainsi qu’une gestion centralisée mature dans le cloud. La détection avancée des menaces de Check Point dans l’ensemble de son portefeuille de sécurité en fait une solution de plateforme de sécurité complète. Le pare-feu propose notamment Packet Flow, qui vérifie l’adresse IP et le port sources, l’adresse IP et le port de destination, ainsi que le protocole, afin de déterminer s’il faut autoriser ou supprimer les paquets.
Fonctionnalités clés
- SandBlast Threat Prevention
- Maestro Hyper-scale Networking pour une protection évolutive et haut débit contre les cyberattaques de génération V
- Accès distant sécurisé avec VPN et authentification multifacteur (MFA)
Avantages
- Hautement personnalisable pour permettre aux clients d’adapter le pare-feu à leurs besoins
- Intégration avec d’autres produits de sécurité
- Prévention autonome des menaces
Inconvénients
- Peut être complexe à gérer et nécessiter davantage de connaissances techniques que les produits de pare-feu autonomes.
- Le support technique pourrait être amélioré.
Tarification
Check Point invite les clients potentiels à demander une démonstration gratuite ou à contacter son équipe commerciale pour discuter des tarifs.
Qui devrait utiliser les pare-feu à filtrage de paquets, et qui devrait s’en abstenir ?
La réponse courte est que tout le monde devrait utiliser un pare-feu à filtrage de paquets. Bien que ces pare-feu soient incapables de fournir le niveau de sécurité requis dans tous les cas d’usage, ils offrent un niveau de sécurité de base efficace et peu coûteux aux organisations de toutes tailles.
Toute organisation souhaitant mettre en œuvre la première étape de la protection de ses utilisateurs internes contre les menaces externes devrait envisager un pare-feu à filtrage de paquets. Il peut notamment s’agir de petites entreprises ou d’organisations disposant d’un budget limité et recherchant un niveau de sécurité de base contre les menaces connues.
Pour les environnements soumis à des exigences de reporting et de conformité, les pare-feu à filtrage de paquets peuvent être un mauvais choix en raison de l’absence de fonctionnalités de journalisation. En outre, compte tenu de l’évolution constante du paysage des menaces, il est risqué de dépendre entièrement des pare-feu à filtrage de paquets comme seule protection contre les menaces externes. Les grandes organisations devraient tout particulièrement éviter d’en faire leur unique option de pare-feu. Elles peuvent toutefois les intégrer à une défense en profondeur pour surveiller le trafic entre différents services internes.
En résumé : les pare-feu à filtrage de paquets sont un pilier de la sécurité réseau
Les pare-feu à filtrage de paquets offrent aux utilisateurs une solution rapide, économique, transparente et facile à utiliser pour sécuriser leurs réseaux internes contre les menaces connues.
Cependant, à mesure que les menaces actuelles deviennent de plus en plus sophistiquées, il serait judicieux d’associer ces pare-feu à d’autres solutions de pare-feu et de sécurité globale adaptées à vos réseaux, afin de garantir leur protection et leur conformité complètes et de tirer le meilleur parti de votre pare-feu à filtrage de paquets.
Si vous recherchez un ensemble de solutions de sécurité plus complet, voici les meilleures entreprises de sécurité réseau auxquelles confier les données de votre organisation.