Formation NAT et Firewall — pfSense, Windows avancé, Stormshield
Support interactif niveau AIS/TSSR : comprendre le NAT, lire des règles firewall, comparer pfSense, Pare-feu Windows avancé et Stormshield, puis appliquer un cas concret : autoriser uniquement le poste admin à se connecter en SSH vers un serveur du réseau 192.168.x.x.
Vue globale
NAT et filtrage : deux rôles différents
Le NAT modifie les adresses IP ou les ports dans les paquets. Le firewall décide si le trafic est autorisé ou bloqué. Les deux travaillent souvent ensemble mais ne font pas la même chose.
Idée clé : une redirection NAT ne suffit pas toujours. Il faut aussi une règle firewall qui autorise le trafic correspondant.
NAT
NAT : sortie, entrée, redirection de port et double NAT
Le NAT ne sert pas uniquement à “donner Internet”. Il peut traduire une source en sortie, publier un service interne en entrée, ou s’empiler dans un scénario de double NAT avec box opérateur + pfSense.
1. NAT sortant : les clients internes vont vers Internet
Explication : le NAT sortant remplace l’adresse IP source privée par l’adresse de sortie du firewall. Sans cela, les IP privées comme 192.168.x.x ne sont pas routables sur Internet.
2. NAT entrant / Port Forward : publier un service interne
Explication : le NAT entrant modifie la destination. Le paquet arrive sur l’IP WAN du firewall, puis le firewall le redirige vers une machine interne. Il faut presque toujours une règle firewall associée.
3. Exemples concrets de redirections NAT entrantes
Service
Port externe
Destination interne
Port interne
Remarque sécurité
VPN WireGuard
UDP 51820
pfSense ou serveur VPN
UDP 51820
Bonne pratique pour accéder ensuite au LAN sans exposer RDP/SSH.
OpenVPN
UDP 1194
pfSense
UDP 1194
Souvent préférable à exposer directement des services internes.
RDP
TCP 3389 ou port changé
192.168.1.20
TCP 3389
Très risqué exposé à Internet ; préférer VPN ou bastion.
SSH
TCP 2222
192.168.1.10
TCP 22
Limiter par IP source, clé SSH obligatoire, fail2ban.
FTP
TCP 21 + plage passive
192.168.1.30
TCP 21 + ports passifs
FTP est pénible avec NAT ; préférer SFTP/FTPS.
Immich
TCP 443
reverse proxy
TCP 443 ou 2283
Passer par reverse proxy HTTPS, authentification, mises à jour.
Nextcloud / GLPI
TCP 443
reverse proxy
TCP 443
Éviter d’exposer directement les conteneurs applicatifs.
Explication : en double NAT, le paquet est traduit deux fois. Si la redirection est configurée uniquement sur pfSense mais pas sur la box, le paquet n’arrive jamais à pfSense. L’idéal est souvent de mettre la box en bridge ou DMZ vers pfSense si possible.
Différence NAT / firewall
NAT : change l’adresse ou le port.
Firewall : décide si le flux passe.
State table : garde le suivi des connexions.
Logs : permettent de prouver pass/block.
Points de vigilance
Exposer RDP/SSH directement est risqué.
Préférer VPN pour l’administration.
Limiter les IP sources si possible.
Documenter chaque redirection.
Désactiver les redirections inutilisées.
pfSense
Firewall pfSense
Dans pfSense, les règles s’appliquent sur l’interface où le paquet entre. L’ordre est essentiel : la première règle correspondante gagne.
Exemple : autoriser SSH uniquement depuis PC admin
Ordre
Interface
Action
Source
Destination
Port
Description
1
LAN_ADMIN
Pass
192.168.10.10
192.168.20.10
TCP 22/2222
Autoriser SSH admin
2
LAN_ADMIN
Block
192.168.10.0/24
192.168.20.10
TCP 22/2222
Bloquer les autres clients
Si une règle “LAN vers any” est placée avant le blocage, le trafic peut passer. Toujours vérifier l’ordre des règles et les logs.
Windows avancé
Pare-feu Windows Defender avec fonctions avancées
Règle graphique
Règles de trafic entrant.
Nouvelle règle > Port.
TCP 22 ou 2222.
Autoriser la connexion.
Profil Domaine.
Onglet Étendue : IP distante autorisée = 192.168.10.10.
Dans Windows, les règles de blocage sont prioritaires sur les règles d’autorisation. Il faut tester précisément.
Stormshield
Filtrage sous Stormshield
Stormshield repose beaucoup sur les objets réseau et les politiques de filtrage ordonnées.
Étapes logiques
Créer objet Admin_PC = 192.168.10.10.
Créer objet SRV_SSH = 192.168.20.10.
Créer/vérifier service SSH_TCP_22.
Règle PASS : Admin_PC vers SRV_SSH en SSH.
Règle BLOCK : Réseau_Clients vers SRV_SSH en SSH.
Activer les logs.
Règles type
Ordre
Action
Source
Destination
Service
Log
1
Pass
Admin_PC
SRV_SSH
SSH
Oui
2
Block
Réseau_Clients
SRV_SSH
SSH
Oui
Nomme les objets clairement : SRV_SSH_192.168.20.10, PC_ADMIN_192.168.10.10, NET_CLIENTS_192.168.10.0_24.
Cas concret
Autoriser une seule machine admin en SSH
Seul 192.168.10.10 peut joindre 192.168.20.10 en SSH. Les autres clients du réseau 192.168.10.0/24 doivent être bloqués.
Règles attendues
Action
Source
Destination
Port
Allow
192.168.10.10
192.168.20.10
TCP 22
Block
192.168.10.0/24
192.168.20.10
TCP 22
Tests
# Depuis PC admin
ssh user@192.168.20.10
# Depuis autre client
ssh user@192.168.20.10
# Serveur Linux
journalctl -u ssh -f
ss -lntp | grep ssh
DMZ
DMZ : zone intermédiaire pour services exposés
Une DMZ est un réseau séparé destiné aux services accessibles depuis l’extérieur. Le principe est d’éviter qu’un serveur exposé donne un accès direct au LAN interne en cas de compromission.