🛡️ Test de pare-feu

Comprendre et vérifier les règles réseau de votre serveur · Illustration pour la boutique (clé USB sécurisée)

← Retour à la page principale

1. Qu'est-ce qu'un pare-feu ?

Un pare-feu (firewall) est le gardien des entrées et sorties réseau d'une machine. Il examine chaque paquet qui arrive (INPUT) ou qui part (OUTPUT) et applique des règles : autoriser (ACCEPT), refuser (DROP) ou rejeter (REJECT).

Le trafic se fait par ports : chaque service écoute sur un port (le web sur 80/443, SSH sur 22…). Une règle de pare-feu dit, par exemple : « laisse entrer les connexions vers le port 443, bloque tout le reste ».

ChaîneRôle
INPUTTrafic entrant vers cette machine (connexions que l'on reçoit)
OUTPUTTrafic sortant depuis cette machine (connexions que l'on initie)
FORWARDTrafic qui transite par la machine (routage, passerelle)

Bonne pratique : politique par défaut DROP (tout fermé), puis ouverture explicite des seuls ports nécessaires. Un serveur web n'a besoin que de 22 (SSH), 80 (HTTP) et 443 (HTTPS) en entrée.

2. Exemple de règles

iptables (Linux classique)

# Politique par défaut : tout refuser
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

# Garder les connexions déjà établies
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Autoriser le loopback (127.0.0.1) — indispensable
iptables -A INPUT -i lo -j ACCEPT

# SSH (administration) — limité à des IP de confiance
iptables -A INPUT -p tcp --dport 22 -s 1.2.3.4 -j ACCEPT

# Web : HTTP et HTTPS ouverts à tous
iptables -A INPUT -p tcp --dport 80  -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Tout le reste est refusé (politique DROP)

nftables (remplaçant moderne d'iptables)

#!/usr/sbin/nft -f

table inet parefeu {
  chain entree {
    type filter hook input priority filter; policy drop
    ct state established,related accept
    iif "lo" accept
    tcp dport 22 ip saddr 1.2.3.4 accept   # SSH restreint
    tcp dport 80 accept                    # HTTP
    tcp dport 443 accept                   # HTTPS
  }
  chain sortie {
    type filter hook output priority filter; policy accept
  }
}

Ce sont des exemples : adaptez les adresses IP et les ports à votre besoin. Un pare-feu ne remplace ni la mise à jour des logiciels, ni les mots de passe forts.

3. Lancer un test depuis le serveur

Le test ci-dessous est exécuté côté serveur (le mini-site lui-même) : il vérifie les ports ouverts en local (22, 80, 443, 8080, 3000) et la connectivité sortante vers plusieurs hôtes, avec timeouts courts. C'est un bon reflet de la surface d'exposition d'une machine.

🛒 Cette page illustre la boutique — clé USB sécurisée : la clé embarque un pare-feu préconfiguré, des règles de durcissement et ce test pour vérifier que rien n'écoute par erreur. Pare-feu = votre première ligne de défense.