Nomenclature
Un nom qui dit qui parle à qui, ou personne ne nettoiera jamais la règle.
Les formes
| Objet | Forme | Exemple |
|---|---|---|
| Port TCP · UDP | Tcp_<port> · Udp_<port> | Tcp_4335 Udp_53 |
| Plage de ports | Tcp_<début>-<fin> | Tcp_49152-65535 |
| Protocole IP | nom du protocole | Esp |
| Groupe de ports | Groupe_<usage> — le nom dit qui parle à qui | Groupe_AD_Domaine |
| Réseau, VLAN | Network_… — le nom de l'interface, comme les objets Firewall_… | Network_Vlan_Camera |
| Serveur | Srv_… | Srv_AD_DNS |
| Poste | Pc_… | Pc_Compta_01 |
| Groupe d'objets | Grp_… | Grp_Admin_IT |
| Règle | Source-vers-Destination-Usage | Users-vers-AD-Domaine |
| Service web personnalisé | minuscules, 20 caractères alphanumériques au plus — contrainte Stormshield | hikconnect |
| Port identifié après enquête | <Logiciel>_<port> — voir Faux amis | Aemsoft_902 |
Un groupe de ports par usage + source légitime : Groupe_Impression, Groupe_AD_Domaine, Groupe_Telephonie. Dans le catalogue, les noms de réseaux sont des gabarits à remplacer par l'objet de l'interface du site.
Source : Stormshield — format de la base de services web personnalisés
Nom et commentaire de chaque règle
Chaque règle porte un nom et un commentaire d'intention. Le champ commentaire est vite écrasé par l'historique automatique « Created on … by admin » : mettre l'intention en tête.
Exemple
Users-vers-AD-Domaine — « Postes vers DC : Kerberos, LDAP, SMB SYSVOL, RPC. Destination nommée obligatoire (plage RPC). »