Les pare-feux contrôlent le trafic pouvant atteindre vos serveurs. Cet article s'adresse à toute personne gérant des pare-feux cloud chez un ou plusieurs fournisseurs dans InfraNest.
Présentation
- Modifiez les règles entrantes et sortantes de n'importe quel pare-feu depuis un seul éditeur, quel que soit le fournisseur concerné.
- InfraNest vérifie vos règles au fur et à mesure et vous avertit des expositions à risque, comme SSH ou un port de base de données ouvert à l'ensemble d'internet.
- Vous pouvez associer un pare-feu à d'autres serveurs, le renommer, ou le réduire à zéro règle sans le supprimer.
Modifier un pare-feu
- Allez dans Firewalls et ouvrez-en un (ou ouvrez un serveur et allez dans son onglet Firewalls).
- Modifiez les règles entrantes et sortantes — direction, protocole, port, et les plages d'IP source ou cible.
- Sélectionnez Enregistrer. Chaque pare-feu indique à combien de serveurs il est appliqué.
Depuis un serveur, vous pouvez également Activer, Désactiver, Réinitialiser ou Modifier le pare-feu qui lui est appliqué.
Supprimer toutes les règles
Un pare-feu sans aucune règle est autorisé, et cela signifie exactement ce que ça dit : rien n'entre.
- Supprimez les règles que vous ne voulez pas et sélectionnez Enregistrer les règles.
- La confirmation liste chaque règle en cours de suppression, et vous avertit au préalable si l'une d'elles est celle qui vous permet d'accéder au serveur par SSH ou bureau à distance.
Ce n'est pas la même chose que supprimer le pare-feu. Le pare-feu reste, reste associé aux serveurs qu'il protège, et cesse simplement d'autoriser quoi que ce soit — ce qui est exactement ce que vous voulez si vous verrouillez un serveur pendant que vous réglez un problème.
Sur DigitalOcean, les règles écrites en fonction de tags plutôt que d'adresses IP ne sont pas les nôtres à supprimer, elles restent donc en place. Elles sont listées séparément dans l'éditeur, et le pare-feu continue de les appliquer.
Renommer un pare-feu
Cliquez sur le nom du pare-feu en haut de sa page, saisissez le nouveau nom et appuyez sur Entrée. Le nom change aussi chez votre fournisseur, il reste donc identique partout.
Les pare-feux TransIP ne peuvent pas être renommés — chacun appartient à un seul VPS et porte le nom de ce serveur.
Protéger un autre serveur avec un pare-feu déjà existant
- Ouvrez le pare-feu et sélectionnez Associer un serveur dans le panneau Appliqué à — ou ouvrez le serveur et sélectionnez Associer sur la carte de son pare-feu associé.
- Choisissez le serveur (ou le pare-feu, depuis le côté serveur) et confirmez. La protection commence immédiatement.
- Pour arrêter de protéger un serveur, sélectionnez le ✕ à côté de celui-ci dans la liste Appliqué à.
Vous ne pouvez combiner un pare-feu et un serveur que du même compte fournisseur, donc tout ce que vous pouvez sélectionner fonctionnera.
Le Firewall Advisor
Lorsque vous examinez un pare-feu, InfraNest signale les expositions à risque — comme SSH ouvert à l'ensemble d'internet, un bureau à distance ouvert au monde entier, ou un port de base de données exposé publiquement — avec une explication et une correction, afin que les règles dangereuses soient détectées avant de causer des problèmes.
TipUne règle de pare-feu peut suivre automatiquement une adresse IP changeante — voir Configurer une IP dynamique.
Adresses que nous ne pouvons pas identifier
Lorsqu'une IP dynamique maintient à jour une partie d'un pare-feu, nous examinons aussi ce que cette règle autorise par ailleurs — et vous informons de tout ce que nous n'avons pas ajouté nous-mêmes.
Vous verrez l'une des deux choses suivantes :
- Une adresse que nous maintenions auparavant à jour — nommée, avec la date à laquelle nous avons arrêté. C'est celle qui mérite une action : elle était la vôtre sous une ancienne connexion internet, elle n'est plus maintenue, et les fournisseurs réattribuent les anciennes adresses à d'autres clients.
- Une adresse que nous n'avons pas écrite. Rien ne semble anormal à notre connaissance — il peut s'agir d'un collègue, d'un bureau, ou d'un service de surveillance — nous ne pouvons simplement pas vous dire ce que c'est.
Rien n'est jamais supprimé à votre place. Une entrée d'autorisation que nous n'avons pas écrite n'est pas la nôtre à supprimer, nous vous la montrons donc et vous laissons décider ; modifiez la règle vous-même si elle doit disparaître.
Dites ce que c'est. Utilisez Dire ce que c'est pour rédiger une brève note — « Bureau de Berlin », « Sonde Pingdom ». L'entrée cesse d'être une question, et la prochaine personne qui la consultera (y compris vous-même dans six mois) n'aura pas à le redécouvrir. Effacer la note la marque à nouveau comme non expliquée.
Vous serez notifié par e-mail une seule fois à propos d'une adresse que nous maintenions auparavant, car c'est la seule dont nous pouvons être certains. Nous n'envoyons pas d'e-mail pour des adresses que nous ne reconnaissons simplement pas — sinon vous seriez averti de chaque entrée que vous connaissez déjà, dès la première vérification.
Les règles que rien ne suit sont laissées telles quelles, et une règle où votre IP dynamique est la seule adresse reste silencieuse.
Ce qu'une règle de pare-feu couvre et ne couvre pas
Lorsqu'une règle est ouverte à l'ensemble d'internet, la solution consiste à restreindre sa source aux adresses ayant besoin d'atteindre ce port — votre propre IP, la plage de votre bureau, ou l'adresse du serveur qui l'appelle. Sélectionnez Limiter à mon IP sur l'avertissement pour le faire en une seule étape.
Un réseau privé n'est pas une source plus restreinte à indiquer dans ce champ. Chez certains fournisseurs — dont Hetzner — les règles de pare-feu ne couvrent que le trafic arrivant sur l'adresse publique du serveur. Tout ce qui est envoyé via un réseau privé atteint le serveur sans être vérifié par les règles que vous écrivez ici, donc une règle dont la source est une plage privée comme 10.0.0.0/24 ne correspond à rien et ne bloque rien. Lorsque c'est le cas, l'éditeur l'indique au-dessus des règles entrantes.
NoteUn réseau privé n'est pas dangereux en soi — il est simplement contrôlé différemment. Qui est Attached au réseau détermine qui peut atteindre le serveur, et vous gérez cela au niveau du réseau lui-même plutôt qu'avec des règles.
Dépannage
- Mes modifications ont disparu ou semblent désynchronisées — le pare-feu est peut-être Non synchronisé avec le fournisseur. Utilisez Voir les différences pour voir ce qui a changé, puis choisissez Abandonner les miennes et recharger ou Enregistrer quand même mes modifications.
- Je ne peux pas supprimer une règle — sur DigitalOcean, les règles basées sur des tags ne sont pas gérées ici et ne peuvent pas être supprimées depuis cet éditeur.
- Une règle ne semble rien bloquer — vérifiez si sa source est une plage privée chez un fournisseur où le trafic privé contourne entièrement les règles de pare-feu (voir ci-dessus).
Cet article vous a-t-il été utile ?