Erreurs fréquentes
La liste à relire avant de valider une politique.
| Vérifié✓ | Erreur | Conséquence |
|---|---|---|
Une règle en port Any vers Internet | annule tout le filtrage qui la précède — § 01 | |
| Restreindre l'administration par une règle explicite en laissant les règles implicites actives | la règle n'est jamais évaluée : les implicites passent avant — § 01 | |
| Conclure d'après le nom de l'objet de service | diagnostic faux, et coupure au passage en IPS — § 05 | |
| Ouvrir un port vu dans les logs sans identifier le processus | on pérennise une boucle de retry morte — § 03 | |
| Règle générique au-dessus des règles à destination nommée | le flux spécifique hérite du mauvais profil d'inspection — § 02 | |
Groupe_Infra (DNS/NTP) sur un VLAN entier | court-circuite le DNS interne et tout filtrage de domaines | |
Groupe_Mail_Relais sur un VLAN entier | un poste infecté spamme depuis l'IP publique du client | |
Groupe_Impression ou Groupe_Impression_Retour dans une règle Internet | ouvre 9100, 515, 631, SNMP, SMB et LDAP vers le monde | |
| Règle retour symétrique par réflexe | double la surface pour du trafic que le stateful gère déjà | |
| Plage RPC, ou plage Veeam 2500-3300, vers un VLAN entier | filtrage de façade | |
Udp_1024-65535 vers Internet pour le RTP | toute la plage éphémère ouverte | |
Caméras ou NAS en sortie Any | les équipements les plus vulnérables, sans contrainte | |
| Publications entrantes maintenues alors que le P2P fonctionne | exposition inutile de l'équipement le plus ciblé | |
| Objet FQDN dans une règle NAT | la règle ne fonctionne pas, et le boîtier n'affiche aucun avertissement — § 01 | |
| Postes et firewall sur des serveurs DNS différents, avec des objets FQDN dans la politique | les adresses obtenues diffèrent, le filtrage se trompe | |
| Inspection en IDS sur la sortie Internet | détection sans blocage | |
| Basculer plusieurs règles en IPS d'un coup | on ne sait pas laquelle a cassé | |
| Plugin SIP actif vers un SBC opérateur | audio unidirectionnel ou RTP coupé | |
Supprimer une règle Any sans passer par off | pas de retour arrière en un clic | |
| MSS non ajusté dans les tunnels | HTTPS et SMB qui rament — clamping ≈ 1350-1379 |
Les cases cochées restent dans ce navigateur. « Tout décocher » avant chaque nouvelle politique.