Ce que le filtrage périmétrique ne peut pas faire
Clouds P2P, éditeurs opaques, et DNS chiffré.
Les services cloud en P2P
QuickConnect (Synology), Easy4ip (Dahua), Hik-Connect (Hikvision) et la plupart des clouds constructeurs fonctionnent ainsi : l'équipement ouvre lui-même un tunnel sortant vers la plateforme, qui relaie ensuite les sessions entrantes.
- Aucune redirection de port entrante n'est nécessaire. Si le P2P fonctionne, les publications entrantes sont redondantes — et ce sont elles qui exposent l'équipement. C'est le gain de sécurité le plus rentable d'un audit.
- Le firewall ne contrôle plus qui accède à l'équipement. La frontière de confiance se déplace vers le cloud du constructeur. Documenté publiquement pour QuickConnect (corrigé depuis par Synology) : authentification appareil-cloud reposant sur des informations publiques, numéros de série obtenus par le protocole de découverte (UDP 9999), jetons délivrés sans mot de passe.
- Les destinations ne sont pas épinglables. Les domaines publiés ne couvrent que le courtage de session ; le flux média part ensuite vers des pairs et relais dont les IP varient par pays.
Qui accède à distance, avec quel outil, et accepterait-il de monter un VPN avant ? Si la réponse est « deux ou trois techniciens », on coupe le P2P et on passe par le VPN SSL. Si c'est « le régisseur depuis son téléphone le dimanche », on garde le P2P — mais on supprime les publications entrantes en échange.
Les éditeurs qui ne publient pas leurs endpoints
Quand la liste n'existe pas, il ne faut pas l'inventer : construire par observation, puis resserrer.
| Levier | Quand |
|---|---|
| Service web officiel | s'il existe pour l'éditeur — maintenu par Stormshield, rien à maintenir. N'y comptez pas pour un cloud IoT grand public. |
| Service web personnalisé | plusieurs FQDN, ou un joker (*.domaine.tld), dans une seule règle. Une seule base par boîtier, importée en CSV : le catalogue produit le fichier. |
| Objet FQDN | une destination stable et unique : un seul FQDN par règle, jamais en groupe. |
| Plages IP de l'éditeur | opérateurs télécom, Apple (17.0.0.0/8), Microsoft 365 (plages publiées par service). |
| Internet + ports stricts | quand rien d'autre ne tient. La restriction porte alors sur la source et les ports. |
Sources : Stormshield — services web personnalisés · Stormshield — objets de type Nom DNS
Le DNS
Un équipement configuré sur un résolveur public court-circuite le DNS interne et tout filtrage de domaines. Sur un VLAN caméras ou IoT c'est un moindre mal ; sur un VLAN utilisateurs, ça annule le filtrage.
| Option | Effort | Effet |
|---|---|---|
Objet Grp_DNS_Public nommé, source restreinte à Grp_Sortie_Infra | 10 minutes | ferme la porte sans rien reconfigurer |
| Cache DNS du firewall — les équipements interrogent le boîtier | moyen | le DNS sortant des VLAN se ferme entièrement, et postes et firewall voient les mêmes adresses pour les objets FQDN |
| Résolveur interne (DC) | variable | à réserver aux machines du domaine |
En sortie, préférer un résolveur public qui filtre les domaines malveillants : Quad9 (9.9.9.9) ou Cloudflare « for Families » (1.1.1.2). Le 1.1.1.1 ne filtre rien.
Sur un poste du domaine, un DNS secondaire public fait basculer Windows dessus, qui ne résout plus _ldap._tcp.dc._msdcs.<domaine> : l'ouverture de session traîne sans message explicite.
L'analyseur DNS du firewall peut bloquer les réponses de certains résolveurs publics — tailles EDNS0 jugées hors normes — y compris pour la résolution du boîtier lui-même, ce qui déstabilise tous les objets FQDN.
Sources : Quad9 — adresses · Cloudflare — adresses 1.1.1.1
Le DNS chiffré
Le DNS over TLS (TCP 853) et over QUIC (UDP 853) se bloquent par le port : c'est dans Groupe_Bloques_Sortie. Le DNS over HTTPS passe sur le 443, indiscernable du web : le port n'y peut rien, il faut agir côté résolveur.
- Firefox interroge le domaine canari
use-application-dns.netpar le DNS du système : une réponse NXDOMAIN (ou sans adresse) désactive son DoH par défaut. Sans effet si l'utilisateur l'a activé lui-même. - iCloud Private Relay passe en QUIC sur le 443, et se replie en TCP 443 quand QUIC est bloqué. Apple demande de répondre NXDOMAIN (ou « sans réponse ») pour
mask.icloud.cometmask-h2.icloud.com— pas de laisser expirer ni de jeter les paquets, qui ralentissent les clients. L'utilisateur est alors prévenu que le réseau bloque le relais. - Android en DNS privé automatique repasse sur le DNS classique quand le 853 est fermé ; réglé sur un fournisseur précis (mode strict), il marque le Wi-Fi « sans accès Internet ».
Sources : Mozilla — domaine canari · Apple — préparer son réseau pour Private Relay · Android — DNS over TLS