{"id":891540,"date":"2026-10-01T17:51:44","date_gmt":"2026-10-01T17:51:44","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-creer-des-politiques-de-pare-feu-evolutives-sous-linux\/"},"modified":"2026-10-01T17:51:45","modified_gmt":"2026-10-01T17:51:45","slug":"comment-creer-des-politiques-de-pare-feu-evolutives-sous-linux","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-creer-des-politiques-de-pare-feu-evolutives-sous-linux\/","title":{"rendered":"Comment cr\u00e9er des politiques de pare-feu \u00e9volutives sous Linux"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Concevez des politiques de pare-feu \u00e9volutives sous Linux en d\u00e9finissant un catalogue de services qui associe le trafic requis \u00e0 chaque r\u00f4le syst\u00e8me.<\/li>\n<li>Appliquez une architecture de refus par d\u00e9faut pour bloquer tout le trafic entrant, \u00e0 l&rsquo;exception de ce que la r\u00e9f\u00e9rence de configuration autorise explicitement, en validant les chemins d&rsquo;acc\u00e8s avant leur application.<\/li>\n<li>Cr\u00e9ez des ensembles de r\u00e8gles de pare-feu par r\u00f4le afin de standardiser l&rsquo;application et de garantir la coh\u00e9rence sur les d\u00e9ploiements Linux \u00e0 grande \u00e9chelle.<\/li>\n<li>Automatisez les workflows de d\u00e9ploiement et de r\u00e9initialisation pour maintenir des configurations uniformes et corriger rapidement les d\u00e9rives.<\/li>\n<li>Surveillez, auditez et comparez les jeux de r\u00e8gles actifs aux r\u00e9f\u00e9rences de configuration pour valider leur efficacit\u00e9 et maintenir la conformit\u00e9.<\/li>\n<\/ul>\n<\/div>\n<p>Les syst\u00e8mes Linux font tourner aussi bien de petits appareils en p\u00e9riph\u00e9rie que des serveurs partag\u00e9s, et chacun exige un contr\u00f4le de pare-feu robuste et reproductible. UFW et nftables facilitent la cr\u00e9ation de r\u00e8gles, mais tout repose encore sur une <strong>conception solide des politiques de pare-feu<\/strong>\u00a0: un catalogue de services, une r\u00e9f\u00e9rence de configuration en refus par d\u00e9faut, des ensembles de r\u00e8gles par r\u00f4le et des v\u00e9rifications r\u00e9guli\u00e8res.<\/p>\n<p>Ce guide transforme les bonnes pratiques de Fortinet, eSecurityPlanet et N-able en un cadre concret pour les environnements Linux g\u00e9r\u00e9s \u00e0 l&rsquo;\u00e9chelle d&rsquo;un MSP.<\/p>\n<h2>\u00c9tapes pour concevoir des politiques de pare-feu \u00e9volutives sous Linux<\/h2>\n<p>V\u00e9rifiez les pr\u00e9requis avant d&rsquo;appliquer chaque m\u00e9thode afin d&rsquo;\u00e9viter les d\u00e9rives, les blocages d&rsquo;acc\u00e8s ou une application incoh\u00e9rente des r\u00e8gles.<\/p>\n<p><strong>\ud83d\udccc <\/strong><strong>Pr\u00e9requis g\u00e9n\u00e9raux\u00a0: <\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comprendre-les-logs-linux-presentation-et-exemples\/\">Inventaire \u00e0 jour<\/a> des syst\u00e8mes Linux et des r\u00f4les r\u00e9seau<\/li>\n<li>Acc\u00e8s administrateur (root ou sudo) pour la configuration du pare-feu<\/li>\n<li>Solution centralis\u00e9e de collecte de logs ou de surveillance (par exemple rsyslog, syslog-ng ou un SIEM)<\/li>\n<li>Processus \u00e9tabli d&rsquo;approbation des changements et des exceptions<\/li>\n<\/ul>\n<h3>M\u00e9thode 1\u00a0: d\u00e9finir les r\u00e9f\u00e9rences de configuration par service et par r\u00f4le<\/h3>\n<p>Commencez par clarifier le trafic dont votre environnement a r\u00e9ellement besoin. Cartographiez chaque r\u00f4le et listez les services dont il d\u00e9pend. Cette m\u00e9thode cr\u00e9e la r\u00e9f\u00e9rence de configuration que toutes les r\u00e8gles suivront ensuite.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Listez tous les r\u00f4les de votre infrastructure (par exemple serveur web, serveur de base de donn\u00e9es, h\u00f4te de rebond d&rsquo;administration).<\/li>\n<li>Documentez les services requis et les flux de trafic pour chaque r\u00f4le\u00a0:\n<ul>\n<li>Port<\/li>\n<li>Protocole<\/li>\n<li>Sens (entrant\/sortant)<\/li>\n<li>Propri\u00e9taire (\u00e9quipe responsable)<\/li>\n<\/ul>\n<\/li>\n<li>Cr\u00e9ez un catalogue de services qui servira de r\u00e9f\u00e9rence pour l&rsquo;\u00e9laboration des politiques.<\/li>\n<\/ol>\n<p><strong>Exemple d&rsquo;extrait de catalogue de services\u00a0:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>R\u00f4le<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Service<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Port<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Protocole<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Sens<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Propri\u00e9taire<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Serveur web<\/td>\n<td>HTTP<\/td>\n<td>80<\/td>\n<td>TCP<\/td>\n<td>Entrant<\/td>\n<td>AppOps<\/td>\n<\/tr>\n<tr>\n<td>Serveur web<\/td>\n<td>HTTPS<\/td>\n<td>443<\/td>\n<td>TCP<\/td>\n<td>Entrant<\/td>\n<td>AppOps<\/td>\n<\/tr>\n<tr>\n<td>Serveur de base de donn\u00e9es<\/td>\n<td>MySQL<\/td>\n<td>3306<\/td>\n<td>TCP<\/td>\n<td>Entrant<\/td>\n<td>DBA<\/td>\n<\/tr>\n<tr>\n<td>H\u00f4te de rebond d&rsquo;administration<\/td>\n<td>SSH<\/td>\n<td>22<\/td>\n<td>TCP<\/td>\n<td>Entrant<\/td>\n<td>NOC<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>M\u00e9thode 2\u00a0: appliquer une architecture de refus par d\u00e9faut<\/h3>\n<p>Une fois le trafic n\u00e9cessaire identifi\u00e9, l&rsquo;\u00e9tape suivante consiste \u00e0 bloquer tout le reste. Appliquez une architecture de <a href=\"https:\/\/cyberpedia.reasonlabs.com\/EN\/default-deny%20approach.html\" target=\"_blank\" rel=\"noopener\">refus par d\u00e9faut<\/a> pour n&rsquo;autoriser que les connexions approuv\u00e9es. Votre politique reste ainsi align\u00e9e sur les pratiques Zero Trust. Une fois cette r\u00e9f\u00e9rence de configuration en place, seuls les services d\u00e9finis \u00e0 la m\u00e9thode 1 sont laiss\u00e9s passer.<\/p>\n<p><strong>\ud83d\udccc Cas d&rsquo;usage\u00a0: <\/strong>cr\u00e9ation de r\u00e8gles de pare-feu align\u00e9es sur le <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/architecture-zero-trust-le-grand-modele-de-securite-informatique-explique\/\">Zero Trust<\/a>.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Configurez la politique de base du pare-feu pour refuser le trafic entrant et autoriser le trafic sortant.<\/li>\n<li>Autorisez explicitement les services approuv\u00e9s d\u00e9finis dans votre r\u00e9f\u00e9rence de configuration.<\/li>\n<li>Activez la journalisation des paquets rejet\u00e9s pour gagner en visibilit\u00e9.<\/li>\n<li>Testez la connectivit\u00e9 avant activation afin d&rsquo;\u00e9viter tout blocage d&rsquo;acc\u00e8s accidentel.<\/li>\n<\/ol>\n<p><strong>Exemple\u00a0: <\/strong><strong>configuration <\/strong><a href=\"https:\/\/www.ninjaone.com\/script-hub\/configure-ufw-firewall-rules-in-linux\/\"><strong>Uncomplicated Firewall (UFW)<\/strong><\/a><\/p>\n<p>Cet exemple s&rsquo;adresse aux syst\u00e8mes Linux courants sur lesquels les r\u00e8gles de pare-feu doivent rester faciles \u00e0 appliquer, \u00e0 comprendre et \u00e0 maintenir. Il convient aux environnements qui privil\u00e9gient des valeurs par d\u00e9faut s\u00fbres et la simplicit\u00e9 op\u00e9rationnelle.<\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo ufw default deny incoming<\/code><br \/>\n<code>sudo ufw default allow outgoing<\/code><br \/>\n<code>sudo ufw allow 22\/tcp comment 'Allow SSH for Admin'<\/code><br \/>\n<code>sudo ufw allow 443\/tcp comment 'Allow HTTPS for Web'<\/code><br \/>\n<code>sudo ufw enable<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>\ud83d\udccc Remarque\u00a0: <\/strong>par souci de simplicit\u00e9, l&rsquo;acc\u00e8s SSH est autoris\u00e9 depuis n&rsquo;importe quelle source dans cet exemple. En production, l&rsquo;acc\u00e8s SSH doit toujours \u00eatre restreint \u00e0 des adresses IP ou \u00e0 des r\u00e9seaux d&rsquo;administration connus.<\/p>\n<p><strong>Exemple\u00a0: politique de base nftables<\/strong><\/p>\n<p>Cet exemple s&rsquo;adresse aux environnements avanc\u00e9s ou fortement personnalis\u00e9s qui n\u00e9cessitent un contr\u00f4le direct du comportement du pare-feu au niveau du noyau. Il convient lorsque les abstractions de pare-feu de plus haut niveau ne sont pas souhait\u00e9es ou pas suffisantes.<\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo nft add table inet filter<\/code><br \/>\n<code>sudo nft add chain inet filter input '{ type filter hook input priority 0; policy drop; }'<\/code><br \/>\n<code>sudo nft add rule inet filter input ct state established,related accept<\/code><br \/>\n<code>sudo nft add rule inet filter input iif lo accept<\/code><br \/>\n<code>sudo nft add rule inet filter input tcp dport '{22,80,443}' accept<\/code><br \/>\n<code>sudo nft add rule inet filter input log prefix \"Dropped\"\u00a0<\/code><code>sudo nft add rule inet filter input drop<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>M\u00e9thode 3\u00a0: cr\u00e9er des ensembles de politiques par r\u00f4le<\/h3>\n<p>Pour faire \u00e9voluer la conception de vos politiques de pare-feu, transformez vos r\u00e9f\u00e9rences de configuration par service en ensembles r\u00e9utilisables associ\u00e9s \u00e0 des r\u00f4les. Chaque ensemble ne contient que les r\u00e8gles d&rsquo;autorisation n\u00e9cessaires au r\u00f4le concern\u00e9. Vous \u00e9vitez ainsi les configurations dupliqu\u00e9es et vous appliquez les m\u00eames r\u00e8gles sur tous les syst\u00e8mes.<\/p>\n<p><strong>\ud83d\udccc Cas d&rsquo;usage\u00a0: <\/strong>appliquer des r\u00e8gles de pare-feu coh\u00e9rentes \u00e0 des parcs de serveurs similaires.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Regroupez les r\u00e8gles par r\u00f4le (par exemple serveur web, serveur de base de donn\u00e9es, h\u00f4te de rebond d&rsquo;administration).<\/li>\n<li>Cr\u00e9ez des ensembles de configuration r\u00e9utilisables sous forme de scripts ou de mod\u00e8les. N&rsquo;incluez que le jeu minimal de r\u00e8gles d&rsquo;autorisation n\u00e9cessaires \u00e0 ce r\u00f4le.<\/li>\n<li>Placez les ensembles sous gestion de versions pour assurer la tra\u00e7abilit\u00e9 et permettre les retours en arri\u00e8re.<\/li>\n<li>Testez les ensembles en pr\u00e9production avant de les d\u00e9ployer en production.<\/li>\n<\/ol>\n<p><strong>Exemples d&rsquo;ensembles par r\u00f4le\u00a0:<\/strong><\/p>\n<ul>\n<li><strong>Serveur web\u00a0: <\/strong>autoriser uniquement le trafic entrant HTTP\/HTTPS, ainsi qu&rsquo;un acc\u00e8s SSH restreint pour l&rsquo;administration.<\/li>\n<li><strong>Serveur de base de donn\u00e9es\u00a0: <\/strong>autoriser le trafic entrant <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-mysql-how-does-it-work\/\">MySQL<\/a> (3306) uniquement depuis des sous-r\u00e9seaux connus.<\/li>\n<li><strong>H\u00f4te de rebond d&rsquo;administration\u00a0: <\/strong>autoriser le trafic SSH entrant depuis des adresses IP autoris\u00e9es.<\/li>\n<\/ul>\n<p><strong>Exemple\u00a0: script iptables pour le r\u00f4le serveur web (exemple de compatibilit\u00e9 h\u00e9rit\u00e9e)\u00a0:<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>#!\/bin\/bash<\/code><br \/>\n<code>iptables -F<\/code><br \/>\n<code>iptables -P INPUT DROP<\/code><br \/>\n<code>iptables -P OUTPUT ACCEPT<\/code><br \/>\n<code>iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT<\/code><code>iptables -A INPUT -i lo -j ACCEPT<\/code><br \/>\n<code>iptables -A INPUT -p tcp --dport 22 -s 192.168.10.0\/24 -j ACCEPT<\/code><br \/>\n<code>iptables -A INPUT -p tcp --dport 80 -j ACCEPT<\/code><br \/>\n<code>iptables -A INPUT -p tcp --dport 443 -j ACCEPT<\/code><br \/>\n<code>iptables-save &gt; \/etc\/iptables\/rules.v4<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>M\u00e9thode 4\u00a0: automatiser les d\u00e9ploiements et les r\u00e9initialisations<\/h3>\n<p>Des politiques de pare-feu \u00e9volutives reposent sur l&rsquo;automatisation. Vous poussez les ensembles par r\u00f4le et les r\u00e8gles de r\u00e9f\u00e9rence via des workflows automatis\u00e9s, afin que chaque syst\u00e8me suive la m\u00eame configuration. Les scripts de r\u00e9initialisation vous permettent de r\u00e9tablir un \u00e9tat propre en cas de d\u00e9rive.<\/p>\n<p><strong>\ud83d\udccc Cas d&rsquo;usage\u00a0: <\/strong>appliquer des r\u00e8gles de pare-feu de r\u00e9f\u00e9rence sur de nombreux h\u00f4tes Linux.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Utilisez des syst\u00e8mes d&rsquo;automatisation ou des scripts planifi\u00e9s pour appliquer les r\u00e8gles de r\u00e9f\u00e9rence et les ensembles par r\u00f4le.<\/li>\n<li>Planifiez des t\u00e2ches d&rsquo;application r\u00e9guli\u00e8res pour rafra\u00eechir les configurations et d\u00e9tecter les d\u00e9rives.<\/li>\n<li>Conservez un script de r\u00e9initialisation permettant de r\u00e9tablir des configurations propres en cas de d\u00e9rive.<\/li>\n<li>Stockez toute la logique d&rsquo;automatisation sous gestion de versions pour garantir la tra\u00e7abilit\u00e9.<\/li>\n<\/ol>\n<p><strong>Exemple\u00a0: entr\u00e9e de t\u00e2che cron<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>0 2 * * * \/usr\/local\/bin\/apply_firewall_baseline.sh &gt;&gt; \/var\/log\/fw_apply.log 2&gt;&amp;1<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Cette t\u00e2che ex\u00e9cute le script de r\u00e9f\u00e9rence chaque jour \u00e0 2 h du matin et enregistre la sortie \u00e0 des fins d&rsquo;audit.<\/p>\n<p><strong>Exemple\u00a0: extrait de script de r\u00e9initialisation de la r\u00e9f\u00e9rence (UFW)<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo ufw reset<\/code><br \/>\n<code>sudo ufw default deny incoming<\/code><br \/>\n<code>sudo ufw allow from 192.168.10.0\/24 to any port 22 proto tcp comment 'SSH Management'<\/code><br \/>\n<code>sudo ufw reload<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\ud83d\udccc <strong>Remarque\u00a0: <\/strong>utilisez ufw reset avec prudence dans les workflows automatis\u00e9s, car cette commande supprime temporairement toutes les r\u00e8gles et peut provoquer une perte d&rsquo;acc\u00e8s si le script \u00e9choue ou est interrompu.<\/p>\n<p>Elle r\u00e9initialise le pare-feu \u00e0 un \u00e9tat propre, puis r\u00e9applique les r\u00e8gles d&rsquo;acc\u00e8s essentielles.<\/p>\n<h3>M\u00e9thode 5\u00a0: g\u00e9rer les exceptions applicatives et les revues<\/h3>\n<p>Certaines applications ont besoin d&rsquo;un acc\u00e8s temporaire ou particulier. Vous devez suivre ces exceptions sans affaiblir votre politique. G\u00e9rez toutes les exceptions \u00e0 un emplacement centralis\u00e9 et partag\u00e9 entre les syst\u00e8mes, associez-leur un propri\u00e9taire et une date d&rsquo;expiration, puis passez-les en revue \u00e0 intervalles r\u00e9guliers.<\/p>\n<p><strong>\ud83d\udccc Cas d&rsquo;usage\u00a0: <\/strong>acc\u00e8s temporaire pour des tests applicatifs ou des migrations.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Consignez les exceptions dans un fichier ou un d\u00e9p\u00f4t distinct et ne les m\u00e9langez jamais avec les configurations de base.<\/li>\n<li>Associez \u00e0 chaque exception\u00a0:\n<ul>\n<li>l&rsquo;\u00e9quipe demandeuse\u00a0;<\/li>\n<li>l&rsquo;objectif\u00a0;<\/li>\n<li>la date d&rsquo;expiration.<\/li>\n<\/ul>\n<\/li>\n<li>Stockez les exceptions dans un fichier ou un d\u00e9p\u00f4t centralis\u00e9 (par exemple un fichier d&rsquo;exceptions d\u00e9di\u00e9 sous \/etc, comme \/etc\/firewall\/exceptions.conf).<\/li>\n<li>Automatisez les revues \u00e0 l&rsquo;aide de scripts qui v\u00e9rifient les dates d&rsquo;expiration et alertent les administrateurs.<\/li>\n<\/ol>\n<p><strong>Exemple\u00a0: exceptions.conf<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>ALLOW tcp 8080 30d Owner=WebTeam Reason=AppTesting<\/code><br \/>\n<code>ALLOW tcp 8443 7d Owner=DevOps Reason=DebugSession<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Chaque entr\u00e9e indique le protocole, le port, la dur\u00e9e, le propri\u00e9taire et le motif.<\/p>\n<p><strong>Analyse des m\u00e9tadonn\u00e9es d&rsquo;exception (r\u00e9f\u00e9rence d&rsquo;expiration)\u00a0:<\/strong><\/p>\n<p>Un simple script ou une t\u00e2che cron peut analyser les balises d&rsquo;expiration\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><code>grep -H \"ALLOW\" \/etc\/firewall\/exceptions.conf | awk '{print $2,$3,$4}'<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\ud83d\udccc <strong>Remarque\u00a0: <\/strong>cette approche vous aide \u00e0 visualiser et \u00e0 suivre clairement les exceptions de pare-feu. Il devient ainsi plus simple de r\u00e9examiner les acc\u00e8s temporaires, de pr\u00e9parer les preuves d&rsquo;audit et de relier les donn\u00e9es d&rsquo;exception \u00e0 d&rsquo;autres workflows de s\u00e9curit\u00e9 ou d&rsquo;automatisation.<\/p>\n<h3>M\u00e9thode 6\u00a0: surveiller, auditer et am\u00e9liorer<\/h3>\n<p>Enfin, une surveillance et un audit continus sont indispensables pour que vos r\u00e8gles restent efficaces et conformes. Cette m\u00e9thode transforme un d\u00e9ploiement statique de r\u00e8gles en un processus continu, appuy\u00e9 par des revues planifi\u00e9es et des contr\u00f4les automatis\u00e9s.<\/p>\n<p><strong>\ud83d\udccc Cas d&rsquo;usage\u00a0: <\/strong>v\u00e9rifier que les ensembles par r\u00f4le sont correctement appliqu\u00e9s.<\/p>\n<p><strong>\u00c9tapes\u00a0:<\/strong><\/p>\n<ol>\n<li>Activez une journalisation d\u00e9taill\u00e9e des paquets rejet\u00e9s ou refus\u00e9s.<\/li>\n<li>Effectuez la rotation des logs et transf\u00e9rez-les vers un <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-security-information-and-event-management-siem\/\">SIEM<\/a> \u00e0 l&rsquo;aide d&rsquo;outils de transfert de logs, pour une visibilit\u00e9 centralis\u00e9e.<\/li>\n<li>Exportez r\u00e9guli\u00e8rement les configurations de pare-feu actives et comparez-les aux d\u00e9finitions de r\u00e9f\u00e9rence.<\/li>\n<li>Analysez les r\u00e9sultats r\u00e9guli\u00e8rement et ajustez les r\u00e8gles, les ensembles ou les exceptions en fonction des constats.<\/li>\n<\/ol>\n<p><strong>Exemple\u00a0: journalisation UFW<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo ufw logging on<\/code><br \/>\n<code>sudo grep \"UFW BLOCK\" \/var\/log\/syslog | tail -20<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\ud83d\udccc <strong>Remarque\u00a0: <\/strong>selon la configuration du syst\u00e8me, les entr\u00e9es de log UFW peuvent appara\u00eetre dans diff\u00e9rents fichiers (par exemple \/var\/log\/syslog ou \/var\/<strong>log<\/strong>\/ufw.<strong>log<\/strong>). Adaptez le chemin du fichier de log lors de l&rsquo;analyse du trafic bloqu\u00e9.<\/p>\n<p>Exportez r\u00e9guli\u00e8rement des instantan\u00e9s (snapshots) des r\u00e8gles\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo ufw status numbered &gt; \/var\/reports\/fw-status-$(date +%F).txt<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>\ud83d\udccc Remarque\u00a0: <\/strong>assurez-vous que le r\u00e9pertoire de destination existe avant de planifier les exports, afin que les instantan\u00e9s (snapshots) des r\u00e8gles soient stock\u00e9s de fa\u00e7on coh\u00e9rente et ne soient pas perdus.<\/p>\n<p><strong>Exemple\u00a0: export des r\u00e8gles nftables<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo nft list ruleset &gt; \/var\/reports\/nft-ruleset-$(date +%F).txt<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Ces fichiers fournissent des instantan\u00e9s (snapshots) \u00e0 un instant T, qui permettent des comparaisons hebdomadaires et mensuelles avec les r\u00e9f\u00e9rences de configuration d\u00e9finies.<\/p>\n<h2>Tableau r\u00e9capitulatif des bonnes pratiques<\/h2>\n<p>Voici un tableau de r\u00e9f\u00e9rence rapide des pratiques essentielles qui rendent les politiques de pare-feu \u00e9volutives et s\u00fbres.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Pratique<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Objectif<\/strong><\/td>\n<td style=\"text-align: center\"><strong>B\u00e9n\u00e9fice<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Catalogue bas\u00e9 sur les services<\/td>\n<td>Aligne la politique sur les r\u00f4les de service r\u00e9els<\/td>\n<td>Couverture tra\u00e7able<\/td>\n<\/tr>\n<tr>\n<td>Refus par d\u00e9faut<\/td>\n<td>R\u00e9duit l&rsquo;exposition inutile<\/td>\n<td>Surface d&rsquo;exposition aux attaques plus r\u00e9duite et plus s\u00fbre<\/td>\n<\/tr>\n<tr>\n<td>Ensembles par r\u00f4le<\/td>\n<td>Standardise l&rsquo;application des r\u00e8gles<\/td>\n<td>\u00c9volutivit\u00e9 plus rapide, avec moins d&rsquo;erreurs<\/td>\n<\/tr>\n<tr>\n<td>D\u00e9ploiement automatis\u00e9<\/td>\n<td>Applique les r\u00e8gles de fa\u00e7on coh\u00e9rente sur tous les h\u00f4tes<\/td>\n<td>R\u00e9cup\u00e9ration rapide apr\u00e8s une d\u00e9rive<\/td>\n<\/tr>\n<tr>\n<td>Audits continus<\/td>\n<td>D\u00e9tecte t\u00f4t les anomalies et les exceptions<\/td>\n<td>Conformit\u00e9 et visibilit\u00e9 durables<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Exemple de points d&rsquo;ancrage pour l&rsquo;automatisation<\/h2>\n<p>L&rsquo;automatisation permet de garder des politiques de pare-feu g\u00e9rables \u00e0 grande \u00e9chelle. Le sch\u00e9ma ci-dessous pr\u00e9sente un flux d&rsquo;automatisation concret pour un environnement Linux.<\/p>\n<ol>\n<li><strong>T\u00e2che nocturne\u00a0:<\/strong>\n<ul>\n<li>D\u00e9ployer les ensembles par r\u00f4le mis \u00e0 jour sur tous les h\u00f4tes Linux \u00e0 l&rsquo;aide d&rsquo;un outil d&rsquo;automatisation centralis\u00e9.<\/li>\n<li>Exporter les jeux de r\u00e8gles de pare-feu actifs pour les conserver sous forme d&rsquo;instantan\u00e9s (snapshots).<\/li>\n<li>Ex\u00e9cuter des comparaisons de configuration avec les d\u00e9finitions de r\u00e9f\u00e9rence approuv\u00e9es, stock\u00e9es dans des artefacts sous gestion de versions.<\/li>\n<li>Signaler pour analyse toute d\u00e9rive ou modification de r\u00e8gle non autoris\u00e9e.<\/li>\n<\/ul>\n<\/li>\n<li><strong>T\u00e2che hebdomadaire\u00a0:<\/strong>\n<ul>\n<li>Agr\u00e9ger le nombre de paquets rejet\u00e9s et les indicateurs de ports bloqu\u00e9s \u00e0 partir des logs de pare-feu ou des compteurs de r\u00e8gles.<\/li>\n<li>G\u00e9n\u00e9rer des rapports de synth\u00e8se \u00e0 destination des \u00e9quipes de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n<\/li>\n<li><strong>Processus mensuel\u00a0:<\/strong>\n<ul>\n<li>Compiler les dossiers de preuves de conformit\u00e9.<\/li>\n<li>Y inclure les constats de d\u00e9rive, les logs d&rsquo;exceptions et les r\u00e9sultats d&rsquo;audit.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h2>Int\u00e9gration avec NinjaOne<\/h2>\n<p>NinjaOne simplifie l&rsquo;application des politiques de pare-feu sur des syst\u00e8mes Linux distribu\u00e9s en automatisant les t\u00e2ches de d\u00e9ploiement, de v\u00e9rification et de reporting. Voici comment chaque fonction vient soutenir ce cadre\u00a0:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center\"><strong>Fonction NinjaOne<\/strong><\/td>\n<td style=\"text-align: center\"><strong>Apport au cadre d\u00e9crit<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/deploiement-de-scripts-a-distance\/\">Ex\u00e9cution de scripts reposant sur des politiques<\/a><\/td>\n<td>D\u00e9ploie ou r\u00e9initialise les configurations UFW\/nftables sur les terminaux et applique les ensembles de r\u00e8gles de fa\u00e7on coh\u00e9rente.<\/td>\n<\/tr>\n<tr>\n<td>Journalisation des sorties de scripts<\/td>\n<td>Capture la sortie des scripts ex\u00e9cut\u00e9s pour une analyse ult\u00e9rieure et son int\u00e9gration au reporting NinjaOne.<\/td>\n<\/tr>\n<tr>\n<td>Reporting centralis\u00e9 et tableau de bord<\/td>\n<td>Stocke les r\u00e9sultats des scripts et les donn\u00e9es de conformit\u00e9 des terminaux dans l&rsquo;IU (interface utilisateur) de reporting de NinjaOne, pour plus de visibilit\u00e9 et d&rsquo;analyse.<\/td>\n<\/tr>\n<tr>\n<td>Int\u00e9gration de la <a href=\"https:\/\/www.ninjaone.com\/fr\/gestion-de-la-documentation-informatique\/\">documentation<\/a> et du <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/outils-de-reporting-informatique\/\">reporting<\/a><\/td>\n<td>Les fonctions de reporting de NinjaOne permettent de g\u00e9n\u00e9rer des synth\u00e8ses de preuves pour les revues op\u00e9rationnelles ou les audits.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Exemple\u00a0: extrait de script Shell NinjaOne<\/strong><\/p>\n<table>\n<tbody>\n<tr>\n<td><code>sudo ufw status verbose | tee \/var\/log\/ninjaone_ufw_status.log<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Ce script r\u00e9cup\u00e8re l&rsquo;\u00e9tat actuel d&rsquo;UFW et l&rsquo;\u00e9crit dans un fichier de log r\u00e9cup\u00e9rable par NinjaOne.<\/p>\n<div class=\"quick-start-guide\"><h2><svg width=\"45\" height=\"45\" viewBox=\"0 0 45 45\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\">\n<path d=\"M41.4822 0H3.51778C1.57496 0 0 1.57496 0 3.51778V41.4822C0 43.425 1.57496 45 3.51778 45H41.4822C43.425 45 45 43.425 45 41.4822V3.51778C45 1.57496 43.425 0 41.4822 0Z\" fill=\"#053856\"\/>\n<path d=\"M30.4399 13.9904C28.9161 12.4475 26.9127 11.6737 24.4346 11.6737C23.0721 11.6737 21.8188 11.911 20.6794 12.3858C19.5401 12.8605 18.5859 13.5346 17.8168 14.4129V11.2654L12.2766 13.867V32.562H18.0779V22.4739C18.0779 20.6224 18.5099 19.2267 19.3787 18.2867C20.2474 17.3515 21.4105 16.8815 22.8727 16.8815C24.1877 16.8815 25.1894 17.285 25.8825 18.0968C26.5756 18.9086 26.9222 20.1334 26.9222 21.7808V32.562H32.7234V21.2728C32.7234 18.2393 31.9591 15.5285 30.4399 13.9856V13.9904Z\" fill=\"#04FF88\"\/>\n<\/svg>Guide de d\u00e9marrage rapide<\/h2><p>NinjaOne dispose de fonctionnalit\u00e9s qui vous aident \u00e0 cr\u00e9er des politiques de pare-feu capables de passer \u00e0 l&rsquo;\u00e9chelle sur vos syst\u00e8mes Linux. Voici comment\u00a0:<\/p>\n<p>1. <b>La gestion des pare-feu avec NinjaOne<\/b>\u00a0: NinjaOne offre des capacit\u00e9s de scripting qui vous permettent de d\u00e9ployer et de g\u00e9rer des politiques de pare-feu sur plusieurs terminaux Linux.<\/p>\n<p>2. <b>Fonctions concern\u00e9es<\/b>\u00a0:<\/p>\n<ul>\n<li><b>Automatisation par scripts<\/b>\u00a0: NinjaOne propose des scripts int\u00e9gr\u00e9s et permet de cr\u00e9er des scripts personnalis\u00e9s pour d\u00e9ployer des configurations de pare-feu<\/li>\n<li><b>Gestion des politiques<\/b>\u00a0: vous pouvez cr\u00e9er des politiques qui ciblent des groupes d&rsquo;appareils Linux avec des r\u00e8gles de pare-feu sp\u00e9cifiques<\/li>\n<li><b>Int\u00e9gration UFW<\/b>\u00a0: NinjaOne propose des scripts d\u00e9di\u00e9s \u00e0 la gestion d&rsquo;UFW (Uncomplicated Firewall) sur les syst\u00e8mes Linux<\/li>\n<\/ul>\n<p>3. <b>Capacit\u00e9s d&rsquo;\u00e9volutivit\u00e9<\/b>\u00a0:<\/p>\n<ul>\n<li>D\u00e9ployer des politiques de pare-feu sur des centaines, voire des milliers d&rsquo;appareils Linux simultan\u00e9ment<\/li>\n<li>G\u00e9rer et surveiller de fa\u00e7on centralis\u00e9e les r\u00e8gles de pare-feu sur l&rsquo;ensemble de votre infrastructure Linux<\/li>\n<li>Appliquer automatiquement les politiques de s\u00e9curit\u00e9<\/li>\n<\/ul>\n<\/div>\n<h2>Concevoir des politiques de pare-feu \u00e9volutives pour les environnements Linux modernes<\/h2>\n<p>Les pare-feu Linux passent \u00e0 l&rsquo;\u00e9chelle lorsqu&rsquo;ils s&rsquo;appuient sur des r\u00f4les clairs et un contr\u00f4le rigoureux des r\u00e8gles. Commencez par un catalogue de services, appliquez une r\u00e9f\u00e9rence de configuration en refus par d\u00e9faut, automatisez les d\u00e9ploiements et conservez des pistes d&rsquo;audit. Cette approche offre aux MSP une protection homog\u00e8ne sur l&rsquo;ensemble de leurs parcs Linux et rend la conformit\u00e9 facile \u00e0 d\u00e9montrer.<\/p>\n<p><strong>Sujets connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/configuration-pare-feu\/\">Qu&rsquo;est-ce qu&rsquo;une configuration de pare-feu\u00a0? Comment configurer votre pare-feu<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/script-hub\/configure-firewall-exceptions-with-powershell\/\">Comment configurer les exceptions de pare-feu avec PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-configurer-un-pare-feu-linux\/\">Comment configurer un pare-feu Linux\u00a0: le guide ultime<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/script-hub\/configure-ufw-firewall-rules-in-linux\/\">Comment configurer les r\u00e8gles de pare-feu UFW sous Linux avec un script Shell<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Les syst\u00e8mes Linux font tourner aussi bien de petits appareils en p\u00e9riph\u00e9rie que des serveurs partag\u00e9s, et chacun exige un contr\u00f4le de pare-feu robuste et reproductible. UFW et nftables facilitent la cr\u00e9ation de r\u00e8gles, mais tout repose encore sur une conception solide des politiques de pare-feu\u00a0: un catalogue de services, une r\u00e9f\u00e9rence de configuration en [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":793114,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-891540","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891540","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=891540"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891540\/revisions"}],"predecessor-version":[{"id":891541,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/891540\/revisions\/891541"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/793114"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=891540"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=891540"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=891540"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}