Xbline Centre d'information Stormshield

Journal des versions

Ce qui change d'une version à l'autre, pour savoir quoi revoir chez un client déjà traité.

v3 26.09.2026

Corrections sourcées

  • Groupe_SSLVPN : Udp_1194 (port par défaut du VPN SSL Stormshield, essayé en premier) remplace Udp_443 ; le repli TCP passe en Tcp_13444, port du parc, et Tcp_443 reste au portail qui distribue la configuration.
  • Administration du boîtier : Tcp_13443, port du parc, au lieu du 443 par défaut.
  • Groupe_Veeam_Interne : en v13, Data Mover sur Tcp_6162 et plage 2500-3300 en repli ; Tcp_11731 est le repli du 6160 ; 9401, 9419 et 9393 deviennent optionnels (v12 ou absents des docs).
  • Groupe_Video_Admin : Tcp_8080 optionnel — ONVIF passe par le port HTTP chez Hikvision et Dahua.
  • Groupe_Mobile_Push : Udp_500/Udp_4500 retirés — ces flux vont vers l'ePDG de l'opérateur, pas vers Google. Ils forment Groupe_Appels_WiFi.
  • Groupe_Mail_Poste n'est plus impératif : sa propre description dit de ne pas le créer en tout-M365.
  • Groupe_Mail_Relais : les MFP passent par Groupe_Impression_Internet, plus par deux règles.
  • Groupe_RMM : ports Datto documentés (3478 TCP et UDP, 49152-65535 pour Web Remote) ; le 4277-4278 est signalé comme observation terrain, absent de la doc.
  • Erreurs fréquentes : Groupe_Impression_Retour vers Internet n'ouvre pas de SNMP ; la ligne cite désormais les deux groupes d'impression.
  • DNS over TLS : les terminaux Apple ne l'utilisent pas par défaut ; un Android en mode strict perd le Wi-Fi quand le 853 est fermé.
  • Dahua : 37777 est en TCP, 37778 en UDP. Veeam Cloud Connect : l'UDP 6180 ne sert qu'au basculement partiel d'un réplica.

Méthode

  • Les règles implicites Stormshield sont évaluées avant le slot : nouveau principe, note sur l'ordre des règles, cartes Administration, VPN SSL et IPsec.
  • Objets FQDN : pas de groupe, un seul par règle, inopérants en NAT. Les anciens Grp_Hik_Connect, Grp_FCM_Google, Grp_Azure_IoT et Grp_Operateur_FQDN deviennent des services web personnalisés, que le catalogue exporte au format d'import.
  • Nomenclature alignée : Network_… et Srv_… remplacent Vlan_… et Host_… dans le catalogue — Network_ comme les objets Firewall_… du boîtier ; formes « Règle » et « Service web » ajoutées.
  • Toutes les entrées du catalogue sont placées dans l'ordre du slot (VPN SSL en bloc 3, nomades en blocs 4 et 5).
  • Bloc 1 : blocage des connexions entrantes par géolocalisation (Règle_Blocage_GeoIP), avec log, sous un séparateur rouge en tête de politique.

Nouveautés

  • Site : l'accueil donne trois accès, hotline, Kaseya et centre d'information ; le centre liste les équipements documentés. Le catalogue reprend la mise en page des autres chapitres, profil du site replié au-dessus des cartes. Pastilles de version, pieds de page et raccourcis en double retirés.
  • Groupes : Groupe_Admin_Serveurs (RDP, WinRM, ADWS), Groupe_NAS_Replication (Hyper Backup Vault, Snapshot Replication, rsync), Groupe_Appels_WiFi.
  • Ports ajoutés : Tcp_1300, Udp_1194, Udp_3389, Tcp_9389, Udp_1434, Tcp_5510, Tcp_6190, Tcp_9420, Udp_853 (bloqué), plages EOP de Microsoft 365 pour le SMTP.
  • Page Analyse d'un export : le CSV de politique d'un boîtier, lu dans le navigateur, confronté au socle — ports Any, publications, profils d'inspection, journalisation, groupes, séparateurs, NAT — avec rapport copiable. Chaque constat porte sa correction ; plusieurs exports donnent la vue du parc, deux exports d'un même boîtier la comparaison avant/après, suppressions sèches signalées.
  • Page Analyse des logs : journal brut ou CSV, regroupé par port destination, sens du flux, heartbeat, rafale nocturne, flux sans réponse, faux amis, compte rond ; groupes du socle qui couvrent le trafic, pour retirer une règle Any.
  • Groupe_SMC : publication du serveur Stormshield Management Center aux seuls boîtiers gérés (Tcp_1754), en bloc 2.
  • Groupe_Softphone_Acrobits et le service web acrobits : provisionnement et push SIPIS du Cloud Softphone (443, 4998, 24998), d'après la liste d'autorisation publiée par Acrobits.
  • Page Ports : recherche par numéro, protocole ou nom dans le registre IANA complet, index filtrable, faux amis ; explications ADWS, SQL Browser, KMS, Teredo, LLMNR, WS-Discovery, IKE/NAT-T, IPMI, Synology, Veeam v12/v13, ports du firewall.
  • Fiches : firewall Stormshield, Datto RMM, bornes Nebula, smartphones.
  • Catalogue : sources éditeur et dépendances sur chaque carte, export des services web personnalisés.
  • Erreurs fréquentes en liste à cocher ; ancres copiables sur chaque bloc ; sommaire de page dans la barre latérale ; espace NAS.
  • Outil outils/generer-iana.ps1 : régénère la table IANA de la page Ports.

v2 23.09.2026

  • Udp_389 ajouté à Groupe_AD_Domaine.
  • Tcp_6163 ajouté à Groupe_Veeam_Interne, où le 9392 a changé de rôle.
  • EURO03 ajouté à Groupe_Sauvegarde_Cloud.
  • Groupes créés : Groupe_Bloques_Sortie, Groupe_DHCP, Groupe_Video_Sortie, Groupe_Alarme, Groupe_Easy4ip.