Terminus Expanse
ProgrammeBlogTarifsConnexion
Retour aux notes
guidessecurity-general13 août 2026

Ce que fait vraiment un pare-feu quand il « bloque » quelque chose

Terminus Expanse

En une phrase

Un pare-feu est un ensemble de règles, vérifiées dans l'ordre, qui décide — pour chaque paquet essayant de franchir une frontière — de le laisser passer, de le jeter silencieusement, ou de le rejeter avec une erreur, en se basant sur des critères comme l'adresse source et destination, le numéro de port, et l'état de la connexion.

Ce que « bloquer » veut vraiment dire, mécaniquement

Deux comportements très différents sont tous les deux appelés « blocage ». DROP jette le paquet silencieusement — l'expéditeur ne reçoit aucune réponse et finit simplement par expirer, sans savoir pourquoi. REJECT refuse le paquet avec une réponse explicite, l'expéditeur le sait donc immédiatement. La plupart des pare-feux en production utilisent DROP par défaut pour tout ce qui vient de l'extérieur, précisément parce que ça ne donne aucune information à un attaquant qui scanne des ports : un REJECT lui dit « il y a quelque chose ici, juste fermé », un DROP ressemble exactement à « il n'y a rien du tout ici ».

Les règles se lisent dans l'ordre, et l'ordre change le résultat

Imaginez deux règles : la règle 1 autorise le port 22 depuis l'IP du bureau, la règle 2 refuse tout, de partout. La plupart des pare-feux appliquent la première règle qui correspond et s'arrêtent là. Inversez l'ordre — refus global d'abord, autorisation du port 22 ensuite — et le port 22 n'est même plus évalué, car le refus global a déjà intercepté le paquet. Les deux mêmes règles, dans un ordre différent, produisent une posture de sécurité complètement différente, et souvent accidentelle.

Avec ou sans état — la partie que la plupart des explications sautent

Un pare-feu moderne n'évalue pas chaque paquet depuis zéro. Une fois qu'il laisse passer une connexion sortante, il la mémorise dans une table d'état, et autorise automatiquement le trafic de retour pour cette connexion sans avoir besoin d'une règle entrante séparée. C'est pour ça que vous pouvez naviguer sur le web sans une règle disant « autoriser les réponses entrantes sur le port 443 » — la table d'état s'en charge silencieusement. C'est aussi exactement pour ça qu'un pare-feu seul n'arrête pas tout : une fois qu'une connexion est autorisée, le pare-feu n'inspecte plus ce qui y transite en retour.

Ce qu'on se trompe souvent

« Un pare-feu me protège des virus » — non. Un pare-feu contrôle quelles connexions ont le droit d'exister ; il n'a aucune idée de ce qui se trouve dans les données transportées par une connexion autorisée. Un malware téléchargé via une connexion HTTPS autorisée passe directement, parce que le travail du pare-feu s'arrête à « cette connexion est-elle autorisée », pas à « ce contenu est-il sûr ».

Une nuance à connaître

Il y a une vraie différence entre un pare-feu hôte (qui tourne sur votre propre machine, contrôlant ce que cet appareil envoie et reçoit) et un pare-feu réseau (posté à la frontière de tout un réseau, contrôlant ce qui traverse cette frontière). La plupart des installations réelles utilisent les deux, en couches — un pare-feu est une couche d'une posture de sécurité, jamais une stratégie complète à lui seul.

Ce billet parle de