RéflexeLa référence française sur l'anti-hack : concepts, mécanismes de protection, vocabulaire.

Pare-feu informatique: définition, rôles et choix

Le pare-feu informatique

Le pare-feu informatique est un dispositif qui filtre le trafic entre un réseau ou un ordinateur et l'extérieur, en comparant chaque paquet de données à une liste de 3 à 10 règles de filtrage. Ce filtre réseau protège les données d'un parc de 5 postes comme d'un data center : il bloque les connexions entrantes non autorisées, il contrôle les départs sortantes, et il journalise les tentatives. Le pare-feu est l'un des 3 piliers de la défense en profondeur, aux côtés de l'authentification forte et des mises à jour régulières, et c'est le premier mécanisme que l'Anti-hack et ses concepts clés place au centre de la protection d'un réseau. Dans le domaine de la sécurité informatique en bref, le pare-feu occupe une place comparable à celle du verrou sur une porte : sans lui, la maison reste accessible au premier passant, avec ou sans intention malveillante.

Une lueur rouge tranchant l'obscurité d'un mur, image du filtre qui bloque les menaces.

Que signifie le mot pare-feu

Le mot pare-feu est un composé français : « pare » vient du verbe parer, « feu » du latin focus. Il désigne d'abord un élément de bâtiment, un mur résistant à l'incendie qui sépare deux pièces, souvent en plaques de plâtre de 15 mm, qui limite la propagation des flammes pendant au moins 30 minutes. L'anglais a calqué l'image sur l'informatique avec firewall, mot à mot mur de feu. Le pare-feu de cheminée, en laiton ou en verre trempé, protège le plancher du foyer et n'a rien à voir avec l'informatique, mais l'analogie reste vivace : dans les deux cas, on interpose une barrière entre un foyer et ce qu'on veut protéger. Le pare-feu en foret, un massif d'arbres qui freine la progression d'un incendie, emprunte la même logique. En anglais courant, firewall et fire wall existent tous les deux, le second s'écrivant en deux mots ; le terme anglais firewall a été adopté par l'industrie dès les années 1980, quand les premiers logiciels du genre sont apparus sur les bornes Unix.

Le Phishing expliqué par les guides de vulgarisation et le Le ransomware qu'il véhicule reposent souvent sur un pare-feu désactivé ou mal réglé : un hameçon cliqué depuis un navigateur passe plus vite quand aucune règle de sortie ne le retient.

Comment un pare-feu filtre le trafic

Un pare-feu examine chaque paquet selon 4 champs : l'adresse source, l'adresse destination, le port et le protocole, puis il applique une règle. Le port 80 transporte le trafic web, le port 443 le trafic chiffré, le port 25 le courrier sortant, et chaque service réseau occupe son propre port. Une règle autorise, rejette ou journalise ; l'ordre compte, car la première règle correspondante s'applique. Le filtrage d'état, introduit dans les années 1990 par les boîtiers Cisco, tient compte de la conversation en cours : une requête sortante vers le port 443 ouvre une porte à la réponse, puis se referme. Le pare-feu Windows, intégré au système, utilise ce filtrage d'état ; il couvre 2 profils, le réseau public et le réseau privé, et il est actif par défaut sur les installations récentes. Sur Linux, les pare-feu iptables et nftables appliquent les mêmes principes sous forme de tables de règles. Un pare-feu efficace filtre dans les deux sens, sinon une machine infectée dialogue librement avec le réseau externe, ce que desactiver la sortie ne corrige pas tant qu'aucune règle ne le prévoit.

Pare-feu logiciel et pare-feu matériel

Le pare-feu matériel est un boîtier réseau qui s'interpose entre le routeur et les postes du réseau, par exemple une Freebox ou une routeuse Fortinet ; il protège le trafic du parc entier avec un seul réglage, et il supporte le NAT, qui masque les adresses privées derrière une adresse publique. Le pare-feu logiciel vit sur l'ordinateur : Windows Defender Firewall sous Windows, le pare-feu intégré au système macOS, iptables ou ufw sous Linux. La comparaison se lit en une ligne : le matériel couvre le réseau, le logiciel couvre la machine, et les deux se complètent. Un comparatif honnête retient 4 critères : le débit en gbit/s, la profondeur de l'inspection, la facilité de réglage et le prix d'entrée. Voici comment se répartissent ces 4 critères.

CritèrePare-feu matérielPare-feu logiciel
PortéeRéseau entierPoste unique
Debit de pointe1 à 10 gbit/s10 à 100 Mbit/s
InspectionPaquets et étatPaquets, état et processus
Prix d'entrée80 euros0 euro

Le meilleur pare-feu gratuit pour un particulier est celui déjà installé sur l'ordinateur, réglé par défaut et maintenu à jour : il suffit d'ajouter une règle de sortie si un logiciel tiers émet trop de connexions, plutôt que de chercher un pare-feu chrome ou un pare-feu firefox, qui n'existent pas comme produits à part entière ; les navigateurs gèrent eux-mêmes leurs propres filtres de contenu et ne remplacent pas le pare-feu système.

Rôles du pare-feu dans la sécurité d'un réseau

Le pare-feu remplit 4 rôles distincts au sein de la sécurité d'un réseau. Le premier est le filtrage : il autorise ou rejette chaque paquet selon les règles, ce qui équivaut à fermer une porte sans y installer de garde. Le second est la segmentation : il isole un sous-réserveur des postes de production, de façon qu'une faille d'un côté ne contamine pas l'autre. Le troisième est la journalisation : chaque tentative bloquée laisse une ligne horodatée, et c'est cette piste qui permet de remonter une intrusion sur un réseau de 50 postes en moins d'une journée. Le quatrième est le contrôle des départs : une application compromise ne peut plus exfiltrer des données si la sortie du port 443 vers l'extérieur est verrouillée. Le pare-feu de cheminée n'a aucun de ces 4 rôles, et le pare-feu en verre ou le pare-feu en laiton du commerce n'ont qu'un rôle thermique ; la confusion entre les deux univers vient de la même image, pas du même objet.

  • Filtrer le trafic entrant et sortant selon des règles de port
  • Séparer les sous-réseaux pour contenir une compromission locale
  • Journaliser chaque tentative bloquée pour l'analyse a posteriori
  • Bloquer les exfiltrations sortantes d'une machine infectée

Quel pare-feu choisir selon son usage

Pour choisir un pare-feu, il faut d'abord situer l'usage. Un particulier sur Windows garde le pare-feu logiciel par défaut, activé sur les 2 profils ; il n'ajoute un boîtier matériel que si le réseau compte plus de 3 postes ou si un service domotique expose un port. Une petite équipe de 5 à 20 postes passe à un routeur avec filtrage d'état et NAT, par exemple une Freebox ou un boîtier Fortinet d'entrée ; le comparatif de ces 2 familles tient en 3 points : la profondeur d'inspection, la facilité de gestion et le coût mensuel. Un service informatique d'un établissement public, qui doit répondre à un référentiel de sécurité, combine un pare-feu matériel en périmètre, un pare-feu logiciel sur chaque poste, et une journalisation centralisée sur un serveur dédié. Le pare-feu gironde et le pare-feu Cap Ferret, termes que des recherches locales renvoient parfois, désignent des chantiers de protection contre l'incendie en forêt ou des produits du commerce du Cap, pas des logiciels ; ils n'entrent pas dans un comparatif informatique. Le pare-feu en verre, vendu par Leroy Merlin pour une cheminée ou un poêle, se mesure en surface et en résistance au feu, en heures, et non en gbit/s ; il n'appartient pas à la même famille. La question « où trouver le pare-feu sur mon ordinateur » se répond en 3 étapes : ouvrir les Paramètres, cliquer sur Sécurité Windows, puis sélectionner Pare-feu, et vérifier que l'interrupteur est en position activée.

Pour aller plus loin