Sécurité avancée
Introduction
Au-delà de ses fonctions de pare-feu classiques, pfSense propose un ensemble complet de mécanismes de sécurité avancés destinés à renforcer la protection des réseaux, à filtrer finement les flux et à contrer les attaques.
Ce chapitre explore plusieurs de ces outils, notamment l’intégration d’un IDS/IPS (Snort ou Suricata) pour détecter et bloquer les intrusions en temps réel ou pfBlockerNG.
Concepts fondamentaux IDS/IPS
1. IDS vs IPS : différences et modes de fonctionnement
Les IDS/IPS peuvent fonctionner en différents modes, offrant divers niveaux de protection et de surveillance.
-
Le mode détection pour surveiller le trafic et génère des alertes en cas d’activité suspecte, sans bloquer le trafic. Il est utilisé principalement pour la surveillance passive.
-
Le mode prévention pour bloquer activement le trafic suspect en fonction des règles configurées. Il fournit une protection proactive contre les menaces.
-
Le mode mixte qui combine les modes détection et prévention. Il permet de surveiller et de bloquer certaines menaces tout en générant des alertes pour d’autres.
Un IDS fonctionne en mode observation : il analyse le trafic réseau et génère des alertes lorsqu’il détecte un comportement suspect. Un IPS va plus loin, car il peut bloquer automatiquement les paquets ou les connexions considérés comme malveillants.
|
Critère |
IDS |
IPS |
|
Mode d’action |
Passif (observation) |
Actif (blocage) |
|
Position |
Parallèle (copie) |
En ligne (inline) |
|
Risque faux positifs |
Alertes uniquement |
Blocage de trafic légitime |
|
Impact performance |
Faible |
Modéré à élevé |
|
Cas d’usage |
Audit, apprentissage |
Protection active |
a. IDS (Intrusion Detection System)
Un IDS est un système de détection passif qui surveille le trafic réseau et génère des alertes lorsqu’il identifie des comportements suspects ou des signatures d’attaques connues. Il fonctionne comme un système d’alarme : il observe, analyse et prévient, mais n’intervient pas directement sur le flux de données.
Les principales caractéristiques d’un IDS permettent de comprendre son rôle de surveillance passive et son impact limité sur le trafic réseau.
-
Mode de déploiement : en parallèle du flux (span port, tap réseau, ou copie de trafic)
-
Action : génération d’alertes et journalisation
-
Impact en cas d’erreur : faux positifs = alertes inutiles (pas de blocage)
-
Latence : aucun impact sur le trafic
-
Charge système : faible à modérée
b. IPS (Intrusion Prevention System)
Un IPS va au-delà...
Concepts et architecture de pfBlockerNG
Au-delà du pare-feu traditionnel et des systèmes IDS/IPS, pfSense offre une couche de défense supplémentaire avec pfBlockerNG. Ce package puissant combine blocage géographique, filtrage DNS et gestion de listes de réputation pour créer une protection réseau multicouche efficace et performante.
Il peut bloquer des millions d’adresses IP malveillantes et des dizaines de milliers de domaines dangereux, le tout avec une consommation de ressources réduite.
Cette section présente les étapes d’installation, de configuration initiale et d’optimisation de pfBlockerNG afin de mettre en place une défense réseau robuste et maintenable.
1. Qu’est-ce que pfBlockerNG ?
pfBlockerNG est un package additionnel pour pfSense qui renforce considérablement la sécurité en offrant des fonctionnalités de filtrage avancées basées sur des listes externes mises à jour automatiquement. C’est l’un des packages les plus populaires de pfSense.
pfBlockerNG ne remplace pas un IDS/IPS. Il agit en complément, principalement en amont, en bloquant des adresses IP, des pays, des ASN ou des domaines connus avant qu’une analyse approfondie du trafic ne soit nécessaire. Il fonctionne au niveau réseau et DNS pour bloquer ou autoriser le trafic selon quatre critères principaux :
-
Adresses IP : listes noires/blanches d’adresses IP malveillantes ou légitimes.
-
Géolocalisation (GeoIP) : blocage par pays d’origine.
-
Noms de domaine (DNSBL) : DNS Blacklist pour bloquer domaines malveillants, publicités, trackers.
-
ASN (Autonomous System Number) : blocage de plages IP appartenant à des organisations spécifiques.
a. Avantages et cas d’usage
Les principaux avantages de pfBlockerNG résident dans sa légèreté (pas d’inspection de paquets), son automatisation et sa complémentarité avec les autres mécanismes de sécurité. Il permet de bloquer des flux indésirables au niveau IP ou DNS sans inspection approfondie des paquets, ce qui limite l’impact sur les performances.
Cas d’usage typiques :
-
Sécurité réseau : bloquer pays à risque, IP malveillantes...
Conclusion
Une architecture de défense complète combine pfBlockerNG avec les règles de pare-feu classiques, un IDS/IPS, une journalisation centralisée et une supervision régulière. Cette approche multicouche permet de bloquer les menaces connues en amont, de détecter les comportements suspects et de conserver une visibilité sur les événements de sécurité.
-
Couche 1 : pfBlockerNG GeoIP/IP (blocage préventif)
-
Couche 2 : pare-feu pfSense (règles IP/port)
-
Couche 3 : IDS/IPS (Suricata/Snort - inspection profonde)
-
Couche 4 : pfBlockerNG DNSBL (filtrage DNS)
Cette défense multicouche offre une protection robuste contre les attaques réseau grâce au blocage GeoIP et aux listes IP, contre les exploitations via l’IDS/IPS, contre les malwares par la combinaison du DNSBL et de l’IDS/IPS, contre le phishing à l’aide du DNSBL, ainsi que contre les communications avec des serveurs de commande et contrôle grâce aux listes IP, au DNSBL et à l’IDS/IPS.