Qu'est-ce qu'un pare-feu ? Comment il filtre le trafic et protège votre réseau
✦ Points clés
- Un pare-feu inspecte les paquets de données et décide de les autoriser ou de les bloquer selon des règles définies.
- Il existe quatre types principaux : filtrage de paquets, inspection dynamique, pare-feu applicatif/proxy et pare-feu nouvelle génération.
- Un pare-feu peut être un logiciel sur un appareil ou un équipement dédié protégeant tout un réseau.
- Les ports et les règles constituent le langage utilisé par le pare-feu pour définir le trafic autorisé.
Imaginez votre réseau domestique ou d'entreprise comme un bâtiment avec une seule porte le reliant au monde extérieur, internet. Chaque jour, des milliers de requêtes passent par cette porte : pages web, e-mails, mises à jour logicielles et parfois des tentatives malveillantes. Un pare-feu est le gardien posté à cette porte, examinant chaque requête entrante ou sortante et décidant, selon un ensemble de règles prédéfinies, de la laisser passer ou de la rejeter.
Le terme lui-même est emprunté aux murs coupe-feu physiques construits entre les sections d'un bâtiment pour empêcher la propagation des incendies. Un pare-feu numérique remplit une fonction similaire : isoler un réseau de confiance (comme votre réseau local) d'un réseau non fiable (internet ouvert), et empêcher les données dangereuses ou non autorisées de circuler entre les deux.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
Comment le pare-feu inspecte le trafic
Chaque information circulant sur internet est découpée en petites unités appelées paquets. Chaque paquet transporte des informations essentielles dans son en-tête : l'adresse IP source, l'adresse IP de destination, et le numéro de port utilisé. Un port est un numéro qui identifie le type de service ; par exemple, le port 80 est généralement utilisé pour la navigation web non chiffrée (HTTP), le port 443 pour la navigation chiffrée (HTTPS), le port 22 pour l'accès distant sécurisé (SSH), et le port 25 pour l'e-mail (SMTP).
Le pare-feu compare les informations de chaque paquet à un ensemble de règles prédéfinies. Une règle typique pourrait indiquer : 'autoriser tout le trafic sortant sur le port 443' ou 'refuser toute connexion entrante sur le port 3389 provenant de l'extérieur du réseau local'. Si un paquet ne correspond à aucune règle d'autorisation explicite, la politique par défaut la plus sûre consiste à le rejeter automatiquement — un principe connu sous le nom de refus par défaut (Default Deny).
Les principaux types de pare-feu
La technologie des pare-feu a évolué au fil des décennies pour mieux comprendre le contexte du trafic, et non plus seulement ses caractéristiques de surface. Le tableau ci-dessous résume les quatre types principaux :
| Type | Fonctionnement | Cas d'usage typique |
|---|---|---|
| Filtrage de paquets | Examine chaque paquet individuellement (adresse IP, port, protocole) sans mémoriser les paquets précédents | Un routeur domestique simple bloquant des ports inutilisés |
| Inspection dynamique (Stateful) | Suit l'état complet d'une connexion (début, en cours, fin) et évalue les paquets selon le contexte de session | Le type de pare-feu standard dans la plupart des entreprises aujourd'hui |
| Pare-feu applicatif/Proxy | Inspecte le contenu réel des données au niveau applicatif (ex. requêtes HTTP) et agit comme intermédiaire entre l'utilisateur et le serveur | Bloquer certains sites web ou inspecter le contenu web dans les réseaux d'entreprise |
| Nouvelle génération (NGFW) | Combine inspection dynamique, reconnaissance des applications, prévention d'intrusion (IPS) et analyse comportementale | Protection des centres de données et des grands réseaux d'entreprise |
Pare-feu logiciel ou matériel ?
Un pare-feu logiciel est une application installée sur un appareil individuel (ordinateur ou téléphone) qui contrôle le trafic entrant et sortant de cet appareil spécifique — comme le pare-feu intégré aux systèmes d'exploitation modernes. Un pare-feu matériel, en revanche, est un équipement autonome placé au point de connexion du réseau à internet (souvent intégré au routeur ou en tant qu'appareil distinct), protégeant tous les appareils connectés à ce réseau en une seule fois.
À la maison, le pare-feu intégré au routeur combiné au pare-feu logiciel de chaque appareil suffit généralement. Dans les environnements d'entreprise, un pare-feu matériel dédié est généralement déployé à la périphérie du réseau, en plus des pare-feu logiciels sur les serveurs sensibles — une approche appelée défense en profondeur, où la sécurité ne repose jamais sur une seule couche.
Exemples concrets de règles
Pour concrétiser cela, voici des exemples simplifiés de règles courantes qu'un administrateur réseau pourrait définir : autoriser le trafic HTTPS sortant (port 443) pour tous, autoriser le trafic de messagerie sortant (port 587) uniquement depuis le serveur de messagerie, refuser toute connexion entrante sur les ports d'administration à distance (comme 3389 ou 22) sauf depuis des adresses IP spécifiques connues, et refuser tout le reste par défaut. Ensemble, ces règles forment la 'politique du pare-feu' qui définit à quoi doit ressembler un réseau sécurisé.