Un pare-feu à filtrage de paquets est un outil de sécurité réseau utilisé pour réguler les données lorsqu’elles circulent vers et depuis un réseau. À mesure que les paquets réseau traversent les réseaux, le pare-feu à filtrage de paquets achemine les paquets entrants et sortants selon des règles prédéfinies, en rejetant les paquets selon des caractéristiques telles que les adresses IP (Internet Protocol) source et de destination, les protocoles et les ports. Le filtrage de paquets est également appelé filtrage statique.
Comment fonctionne un pare-feu à filtrage de paquets ?
Lorsque les données circulent sur un réseau, elles sont divisées en petits éléments appelés paquets, qui sont réordonnés lorsqu’ils traversent le pare-feu et atteignent leur destination finale. C’est ce qu’on appelle la « commutation de paquets ». Les paquets contiennent deux composants :
- Les en-têtes de paquets servent à acheminer les données et contiennent des éléments de l’adresse IP ainsi que d’autres informations nécessaires.
- Les charges utiles contiennent les données utilisateur qui tentent d’atteindre leur destination.
Les pare-feu à filtrage de paquets prennent en compte plusieurs spécifications :
- Adresse IP source
- Adresse IP de destination
- Protocoles de session et d’application utilisés pour transférer des données, comme le protocole de contrôle de transmission (TCP), le protocole datagramme utilisateur (UDP) et le protocole de message de contrôle Internet (ICMP)
- Ports source et de destination, types ICMP, et codes
- Paramètres de contrôle d’accès
- Indicateurs dans l’en-tête du protocole, comme celui d’une demande de connexion
- Interface physique
Les centres des opérations de sécurité (SOC) peuvent créer des règles de pare-feu à filtrage de paquets qui n’autorisent que les paquets correspondant à des adresses IP ou à des ports précis, ou qui rejettent effectivement tous les paquets externes pendant un certain temps.
Les pare-feu sont les gardiens qui empêchent le trafic indésirable de pénétrer dans un réseau, où du code malveillant, des virus, des traceurs et d’autres données dangereuses peuvent faire des ravages. En tant qu’éléments d’un ensemble d’outils de sécurité réseau, les pare-feu sont fondamentaux et peuvent être considérés à juste titre comme une première ligne de défense.
En savoir plus : 7 types de pare-feu et options de déploiement expliqués
4 types de pare-feu à filtrage de paquets
Pare-feu à filtrage de paquets statique
Type de pare-feu à filtrage de paquets le plus courant, les pare-feu à filtrage de paquets statique exigent des équipes qu’elles créent manuellement les règles du pare-feu. Les connexions réseau internes et externes sont ouvertes ou fermées, à moins qu’un administrateur n’ajuste manuellement les autorisations.
Les utilisateurs peuvent définir des règles, gérer les ports, superviser les listes de contrôle d’accès et créer des règles fondées sur l’adresse IP. Les pare-feu à filtrage de paquets statique sont simples et conviennent surtout aux petites applications et aux réseaux comptant moins d’utilisateurs, plutôt qu’aux vastes réseaux d’entreprise.
Pare-feu à filtrage de paquets dynamique
Les pare-feu à filtrage de paquets dynamique permettent de définir des règles dynamiques répondant à des conditions précises. Par exemple, les ports peuvent être configurés pour rester ouverts uniquement pendant certaines périodes. Les pare-feu à filtrage de paquets dynamique sont plus flexibles que leurs équivalents statiques et peuvent automatiser les processus courants, libérant ainsi du temps pour les analystes qui peuvent se consacrer à d’autres tâches.
Pare-feu à filtrage de paquets sans état
Les pare-feu à filtrage de paquets sans état figurent parmi les solutions de protection par pare-feu les plus anciennes et les mieux établies. Leur portée étant limitée et leur efficacité généralement moindre, ce type de pare-feu à filtrage de paquets est largement tombé en désuétude dans les entreprises, même s’il peut être utilisé dans le cadre d’une approche plus vaste de la sécurité réseau intégrant des technologies plus avancées.
Lorsqu’ils sont utilisés, leurs applications courantes concernent notamment les particuliers utilisant Internet ou les équipements peu puissants installés chez le client, comme les décodeurs de télévision par câble et les routeurs DSL. Ils peuvent contribuer à protéger ces appareils contre les logiciels malveillants, le trafic non spécifique aux applications et les applications nuisibles.
Pare-feu à filtrage de paquets avec état
Contrairement aux pare-feu à filtrage de paquets sans état, les pare-feu à filtrage de paquets avec état peuvent suivre les connexions actives. Ce type de pare-feu peut examiner les informations TCP et UDP afin de mieux contextualiser le contenu des paquets de données, améliorant ainsi la précision avec laquelle le pare-feu distingue le trafic ou les paquets légitimes des données potentiellement malveillantes.
Lorsque des connexions rencontrent un pare-feu à filtrage de paquets avec état, elles doivent se « présenter » avant d’obtenir l’accès à une liste prédéfinie de connexions autorisées.
En savoir plus : 5 grandes prévisions sur la sécurité du stockage pour 2023
Avantages des pare-feu à filtrage de paquets
Les pare-feu à filtrage de paquets sont populaires pour de nombreuses raisons. Leur principal atout est qu’ils constituent un outil défensif économique, simple à utiliser et efficace pour bloquer un pourcentage élevé du trafic indésirable. Parmi les autres avantages des pare-feu à filtrage de paquets figurent :
Rapidité et efficacité
Les pare-feu à filtrage de paquets prennent rapidement des décisions fondées sur les règles définies par les administrateurs, et généralement sur peu d’autres éléments. Contrairement aux outils de sécurité réseau plus complets, les pare-feu à filtrage de paquets n’inspectent pas le trafic interne et ne stockent pas les informations d’état. Les technologies de pare-feu plus avancées utilisent des méthodes plus lentes, mais plus approfondies.
Transparence
Les pare-feu à filtrage de paquets fonctionnent de manière autonome. Cela signifie que les utilisateurs ne sont pas informés des transmissions de paquets, sauf lorsqu’un paquet est rejeté.
Rapport qualité-prix
Les pare-feu à filtrage de paquets offrent un bon rapport qualité-prix. Sans investissement massif, les réseaux non protégés bénéficient d’une nette amélioration de leur sécurité lorsqu’un pare-feu à filtrage de paquets est mis en place. En outre, de nombreux appareils et sites web intègrent des capacités de filtrage de paquets.
Facilité d’utilisation
Les pare-feu à filtrage de paquets sont simples à configurer et à surveiller, car les utilisateurs doivent seulement examiner les transferts de paquets qui sont rejetés. Leur utilisation ne nécessite pas de formation approfondie.
Inconvénients des pare-feu à filtrage de paquets
Bien que les pare-feu à filtrage de paquets présentent plusieurs avantages intéressants, cet outil de sécurité réseau comporte aussi quelques aspects moins favorables à prendre en compte.
Limites en matière de sécurité
Les pare-feu à filtrage de paquets prennent leurs décisions à partir d’informations limitées et élémentaires sur les adresses IP et les ports. Ils ne peuvent pas examiner les données dans un contexte plus large, ce qui permet aux acteurs malveillants de les contourner en plaçant des commandes nuisibles à des endroits qui ne sont pas examinés ou directement dans les données utilisateur de la charge utile. Tant que la communication malveillante passe par un port autorisé, le risque qu’elle atteigne le réseau est important.
Limites en matière de conformité réglementaire
Certains pare-feu à filtrage de paquets ne disposent pas des capacités de journalisation exigées par certains organismes de réglementation qui encadrent des secteurs précis et les entreprises traitant des informations permettant d’identifier des personnes.
Usurpation d’adresse IP
Les attaquants peuvent facilement usurper des adresses IP pour tromper les pare-feu à filtrage de paquets statique.
Portée
À eux seuls, les pare-feu à filtrage de paquets ne sont généralement pas assez puissants pour protéger correctement un réseau d’entreprise, qui nécessiterait une liste de règles en constante expansion, à définir pour le trafic entrant comme pour le trafic sortant. La nature manuelle de cette solution de sécurité signifie que sa gestion peut prendre un temps considérable.
Manque de flexibilité
Ces pare-feu s’appuient sur l’authentification des adresses IP et les numéros de port plutôt que sur des indices contextuels, et la plupart ne mémorisent ni les paquets filtrés précédemment ni même les instructions passées. Contrairement à certains outils de sécurité réseau enrichis par l’IA, ils sont incapables d’apprendre et de s’améliorer. La protection n’est à jour qu’autant que l’est la dernière mise à jour manuelle.
Protocoles non pris en charge
Certains protocoles sont négligés par les pare-feu à filtrage de paquets — par exemple, les commandes « r » de Berkeley telles que rcp, rlogin, rdist et rsh.
Informations analytiques limitées sur les données
Les équipes de sécurité peuvent utiliser les informations sur les paquets rejetés pour affiner les règles et définir les protocoles d’autres outils de sécurité, mais la nature manuelle et chronophage de ce processus peut devenir fastidieuse. En pratique, une grande partie de ces données est mise de côté et n’est jamais analysée.
10 meilleurs fournisseurs de pare-feu à filtrage de paquets
Ces 10 fournisseurs de pare-feu à filtrage de paquets figurent parmi les plus populaires et les mieux notés :
- WatchGuard Network Security
- Palo Alto Networks
- Fortinet
- Cisco
- Forcepoint
- Barracuda Networks
- Sophos
- Versa Networks
- SonicWall
- Check Point Software Technologies
Lorsqu’elles choisissent un pare-feu à filtrage de paquets, les entreprises doivent tenir compte non seulement de leur niveau de sécurité actuel, mais aussi de leurs besoins futurs. Pour les réseaux d’entreprise très sollicités, un pare-feu seul est probablement insuffisant ; il est donc important d’examiner comment un outil donné s’intégrera à une suite de sécurité plus vaste. Souvent, une protection élémentaire par pare-feu fait partie d’une solution complète, mais les entreprises peuvent aussi acheter, et achètent souvent, des solutions de pare-feu autonomes supplémentaires pour renforcer leur protection.
En résumé : les pare-feu à filtrage de paquets
Les pare-feu à filtrage de paquets offrent une protection réseau élémentaire à un prix inférieur à celui des outils de sécurité réseau plus sophistiqués. La portée limitée des pare-feu à filtrage de paquets classiques les rend inadéquats pour protéger les vastes réseaux d’entreprise comptant des centaines ou des milliers de terminaux dynamiques.
Ces pare-feu restent toutefois rapides et bien adaptés aux petites applications et à l’usage domestique. Les entreprises utiliseront probablement les pare-feu à filtrage de paquets dans le cadre d’une solution de sécurité complète intégrant d’autres outils plus avancés, capables de fournir des informations plus approfondies sur les données, de l’automatisation et, souvent, des fonctionnalités d’IA.