Analyse d'un export
Déposer l'export d'une politique : les vérifications du socle, règle par règle, et la correction à appliquer.
…_local_filter_nat_rules_….csv : un export donne l'analyse détaillée, plusieurs donnent la vue du parc et la comparaison de deux exports.
Le fichier est lu dans ce navigateur : rien n'est envoyé, rien n'est enregistré, et « Effacer l'analyse » le retire de la page. Le rapport copié contient des données client : il va dans le dossier du client, jamais dans un document partagé.
Ce que l'analyse vérifie
Les vérifications
| Gravité | Vérification | Référence |
|---|---|---|
| critique | Block all absent en fin de politique | ordre des règles |
| critique | Sortie Internet en port Any | principes |
| critique | Entrée depuis Internet sans source restreinte ; bureau à distance publié | NAT |
| critique | Groupe interne (inter-VLAN) utilisé vers Internet ; plage RPC vers un réseau entier ; objet FQDN en NAT | erreurs fréquentes |
| à corriger | Groupe du socle ouvert à un réseau entier (Groupe_Infra…), ou vers Internet alors qu'il est prévu vers une destination nommée | catalogue |
| à corriger | Port Any vers une destination nommée ; Hik-Connect incomplet ; nom de groupe proche d'un groupe du socle | catalogue |
| à corriger | Profil firewall sur une règle qui passe ; IDS en sortie Internet ; blocage sans journalisation | profils d'inspection |
| à corriger | Doublons exacts ; service répété dans une règle ; séparateur de couleur hors code ; règle hors du thème de son séparateur | séparateurs |
| à vérifier | Règles désactivées ; noms générés ; commentaire d'intention absent ; groupes absents du socle ; ports couverts par plusieurs groupes ; publications ; pas de blocage géographique ni de blocage QUIC | nomenclature |
Les contrôles liés aux groupes s'appuient sur le catalogue du socle : l'export ne contient pas le contenu des groupes du boîtier, qui peut différer. Les règles des tunnels IPsec, en port Any par principe, ne sont pas signalées pour ce motif.
Chaque constat porte sa correction, dans l'ordre de la méthode : journaliser, créer les règles nommées, passer en off, filtrer 48 h le block all, supprimer.
Vue du parc et comparaison
Plusieurs exports déposés ensemble donnent un tableau d'un boîtier par ligne : constats par gravité, sortie Internet en Any, entrées ouvertes, règles en IDS ou sans inspection, blocage géographique et QUIC, part des règles sans trace. Les boîtiers qui cumulent le plus de constats critiques sont en tête.
Deux exports d'un même boîtier, avant et après une intervention, se comparent : règles ajoutées, supprimées, modifiées, passées en off ou réactivées, séparateurs changés, et constats avant et après. Une règle active qui disparaît sans être passée par off est signalée : c'est une suppression sèche.
Les règles sont rapprochées par leur nom, puis par leur contenu, puis par ressemblance dans le même séparateur : le nom généré par Stormshield peut changer quand une règle est copiée ou modifiée.