2
0
18
05 - Règles de pare-feu et port forwarding
Polaire edited this page 2024-07-20 14:39:11 +02:00

A - Règles de pare-feu de base

A.1 "Block All" sur la patte WAN

On va bloquer toutes les connexions entrantes sur la patte WAN. Cela permet d'empêcher l'extérieur à accéder à notre LAN. (screen en B.3)

A.2 "Allow All" sur la patte LAN

On va autoriser toutes les connexions sortantes de notre patte LAN. Cela permet de "sortir" de notre LAN pour aller sur internet par exemple. (screen en A.3)

A.3 Blocage de protocoles

On va bloquer différents protocoles en sortie depuis notre LAN. L'idée est d'autoriser le fonctionnement de ces protocoles uniquement à l'intérieur de notre réseau d'entreprise, et, par conséquent, entre le réseau d'entreprise et le réseau internet.

On bloque donc les protocoles suivants :

  • FTP (port 22)
  • SMTP (port 25, non sécurisé par TLS)
  • Remote Desktop (port 3389)
  • OpenVPN en UDP (port 1194)

On se retrouve donc avec les règles comme ci-dessous.

B - Port forwarding

B. Utilisation

Le port forwarding consiste à rediriger une requête d'un port vers un autre. Ici nous allons configurer notre serveur web pour qu'il écoute en http sur le port 726. Habituellement les requêtes http attaque par le port 80. Il va donc falloir qu'on utilise les fonctions de port forwarding de notre pfSense pour que l'utilisateur puisse accéder au site web de manière transparente, sans avoir à indiquer :726 à la fin de notre URL.

B.1 Modification sur le serveur web

On peut passer la commande suivante pour modifier le port en écoute de notre IIS.

Set-WebBinding -Name "Default Web Site" -BindingInformation "*:80" -PropertyName "Port" -Value "726

On vérifie le résultat via l'interface graphique de notre serveur web.

B.2 Mise en place du port forwarding

On va maintenant se rendre dans l'interface web de notre pfSense. On utilise le menu déroulant "Firewall" puis "Nat" et on créé la redirection de port suivante :

La création de cette redirection de port va automatiquement créer les règles d'autorisations associés dans la partie "Rules" de notre pare-feu.

B.3 Vérification

On va maintenant se placer sur notre VM Windows 11 et basculer sur le vmnet10. On va dans les paramètres de la VM, on déconnecte la carte réseau sur le vmnet11 et on active celle sur le vmnet10.

Notre VM est désormais sur la patte WAN de notre pfSense, comme pourrait l'être le PC portable d'une entreprise hors du réseau de son entreprise.

On va ouvrir un navigateur web et vérifier en tapant l'IP ou le nom de notre machines :

http://192.168.100.30

(Attention, on a configuré notre site en http seulement, et on a fait notre redirection de port sur le 80. Il faut donc bien indiquer http et non pas https.) Port forward

On peut également s'assurer du fonctionnement de notre redirection de port en allant dans l'interface de notre pfSense : Firewall > Rules. On s'assure d'être sur notre patte WAN et on la collone "States" de notre règle de redirection. On voit qu'elle affiche 0/106kbits ; du trafic est bien passé au travers de notre règle !