Xbline Centre d'information Stormshield

Ordre des règles dans le slot

Du plus spécifique au plus général, blocages explicites en tête.

#Bloc
1Blocages prioritaires : géolocalisation des connexions entrantes
2Administration des firewalls — postes techniques vers le boîtier, boîtiers gérés vers SMC
3VPN : montage des tunnels IPsec et SSL, flux inter-sites
4Accès internes nommés : admin vers imprimantes, caméras, hyperviseurs et serveurs ; nomades vers serveurs
5Services internes : AD, DHCP, WSUS, RADIUS, supervision, NAS, sauvegarde
6Retours restreints : imprimantes vers serveurs nommés
7Blocages explicites : caméras, invités, imprimantes vers le LAN interne
8Flux à destination nommée — téléphonie, mobiles, cloud constructeur, télésurveillance, sauvegarde
9Sortie Internet par groupe de ports, avec inspection IPS
10Blocage explicite avec log : QUIC, DNS chiffré, NetBIOS, SMB sortant
11Block all final, log en niveau alarme
Avant le bloc 1

Les règles implicites du boîtier — administration, VPN SSL, IKE et ESP, DNS du firewall — sont évaluées avant tout le slot. Tant qu'elles sont actives, les blocs 2 et 3 ne restreignent rien.

Le bloc 8 avant le bloc 9, toujours

Un flux vers des FQDN nommés qui passe sur 443 matchera la règle de sortie générique si elle est au-dessus — et héritera de son profil d'inspection au lieu du sien. C'est une cause classique de « la téléphonie casse quand je passe le VLAN en IPS ».

NAT

L'exclusion no NAT « LAN local vers LAN distant » doit être au-dessus de la règle de masquerading Internet. Dans l'autre ordre, les tunnels IPsec cassent.