Ordre des règles dans le slot
Du plus spécifique au plus général, blocages explicites en tête.
Cliquez un bloc pour voir les règles du catalogue qui s'y placent.
| # | Bloc |
|---|---|
| 1 | Blocages prioritaires : géolocalisation des connexions entrantes |
| 2 | Administration des firewalls — postes techniques vers le boîtier, boîtiers gérés vers SMC |
| 3 | VPN : montage des tunnels IPsec et SSL, flux inter-sites |
| 4 | Accès internes nommés : admin vers imprimantes, caméras, hyperviseurs et serveurs ; nomades vers serveurs |
| 5 | Services internes : AD, DHCP, WSUS, RADIUS, supervision, NAS, sauvegarde |
| 6 | Retours restreints : imprimantes vers serveurs nommés |
| 7 | Blocages explicites : caméras, invités, imprimantes vers le LAN interne |
| 8 | Flux à destination nommée — téléphonie, mobiles, cloud constructeur, télésurveillance, sauvegarde |
| 9 | Sortie Internet par groupe de ports, avec inspection IPS |
| 10 | Blocage explicite avec log : QUIC, DNS chiffré, NetBIOS, SMB sortant |
| 11 | Block all final, log en niveau alarme |
Avant le bloc 1
Les règles implicites du boîtier — administration, VPN SSL, IKE et ESP, DNS du firewall — sont évaluées avant tout le slot. Tant qu'elles sont actives, les blocs 2 et 3 ne restreignent rien.
Le bloc 8 avant le bloc 9, toujours
Un flux vers des FQDN nommés qui passe sur 443 matchera la règle de sortie générique si elle est au-dessus — et héritera de son profil d'inspection au lieu du sien. C'est une cause classique de « la téléphonie casse quand je passe le VLAN en IPS ».
NAT
L'exclusion no NAT « LAN local vers LAN distant » doit être au-dessus de la règle de masquerading Internet. Dans l'autre ordre, les tunnels IPsec cassent.