Journal des versions
Ce qui change d'une version à l'autre, pour savoir quoi revoir chez un client déjà traité.
v3 26.09.2026
Corrections sourcées
Groupe_SSLVPN:Udp_1194(port par défaut du VPN SSL Stormshield, essayé en premier) remplaceUdp_443; le repli TCP passe enTcp_13444, port du parc, etTcp_443reste au portail qui distribue la configuration.- Administration du boîtier :
Tcp_13443, port du parc, au lieu du 443 par défaut. Groupe_Veeam_Interne: en v13, Data Mover surTcp_6162et plage 2500-3300 en repli ;Tcp_11731est le repli du 6160 ; 9401, 9419 et 9393 deviennent optionnels (v12 ou absents des docs).Groupe_Video_Admin:Tcp_8080optionnel — ONVIF passe par le port HTTP chez Hikvision et Dahua.Groupe_Mobile_Push:Udp_500/Udp_4500retirés — ces flux vont vers l'ePDG de l'opérateur, pas vers Google. Ils formentGroupe_Appels_WiFi.Groupe_Mail_Posten'est plus impératif : sa propre description dit de ne pas le créer en tout-M365.Groupe_Mail_Relais: les MFP passent parGroupe_Impression_Internet, plus par deux règles.Groupe_RMM: ports Datto documentés (3478 TCP et UDP, 49152-65535 pour Web Remote) ; le 4277-4278 est signalé comme observation terrain, absent de la doc.- Erreurs fréquentes :
Groupe_Impression_Retourvers Internet n'ouvre pas de SNMP ; la ligne cite désormais les deux groupes d'impression. - DNS over TLS : les terminaux Apple ne l'utilisent pas par défaut ; un Android en mode strict perd le Wi-Fi quand le 853 est fermé.
- Dahua : 37777 est en TCP, 37778 en UDP. Veeam Cloud Connect : l'UDP 6180 ne sert qu'au basculement partiel d'un réplica.
Méthode
- Les règles implicites Stormshield sont évaluées avant le slot : nouveau principe, note sur l'ordre des règles, cartes Administration, VPN SSL et IPsec.
- Objets FQDN : pas de groupe, un seul par règle, inopérants en NAT. Les anciens
Grp_Hik_Connect,Grp_FCM_Google,Grp_Azure_IoTetGrp_Operateur_FQDNdeviennent des services web personnalisés, que le catalogue exporte au format d'import. - Nomenclature alignée :
Network_…etSrv_…remplacentVlan_…etHost_…dans le catalogue —Network_comme les objetsFirewall_…du boîtier ; formes « Règle » et « Service web » ajoutées. - Toutes les entrées du catalogue sont placées dans l'ordre du slot (VPN SSL en bloc 3, nomades en blocs 4 et 5).
- Bloc 1 : blocage des connexions entrantes par géolocalisation (
Règle_Blocage_GeoIP), avec log, sous un séparateur rouge en tête de politique.
Nouveautés
- Site : l'accueil donne trois accès, hotline, Kaseya et centre d'information ; le centre liste les équipements documentés. Le catalogue reprend la mise en page des autres chapitres, profil du site replié au-dessus des cartes. Pastilles de version, pieds de page et raccourcis en double retirés.
- Groupes :
Groupe_Admin_Serveurs(RDP, WinRM, ADWS),Groupe_NAS_Replication(Hyper Backup Vault, Snapshot Replication, rsync),Groupe_Appels_WiFi. - Ports ajoutés :
Tcp_1300,Udp_1194,Udp_3389,Tcp_9389,Udp_1434,Tcp_5510,Tcp_6190,Tcp_9420,Udp_853(bloqué), plages EOP de Microsoft 365 pour le SMTP. - Page Analyse d'un export : le CSV de politique d'un boîtier, lu dans le navigateur, confronté au socle — ports Any, publications, profils d'inspection, journalisation, groupes, séparateurs, NAT — avec rapport copiable. Chaque constat porte sa correction ; plusieurs exports donnent la vue du parc, deux exports d'un même boîtier la comparaison avant/après, suppressions sèches signalées.
- Page Analyse des logs : journal brut ou CSV, regroupé par port destination, sens du flux, heartbeat, rafale nocturne, flux sans réponse, faux amis, compte rond ; groupes du socle qui couvrent le trafic, pour retirer une règle Any.
Groupe_SMC: publication du serveur Stormshield Management Center aux seuls boîtiers gérés (Tcp_1754), en bloc 2.Groupe_Softphone_Acrobitset le service webacrobits: provisionnement et push SIPIS du Cloud Softphone (443, 4998, 24998), d'après la liste d'autorisation publiée par Acrobits.- Page Ports : recherche par numéro, protocole ou nom dans le registre IANA complet, index filtrable, faux amis ; explications ADWS, SQL Browser, KMS, Teredo, LLMNR, WS-Discovery, IKE/NAT-T, IPMI, Synology, Veeam v12/v13, ports du firewall.
- Fiches : firewall Stormshield, Datto RMM, bornes Nebula, smartphones.
- Catalogue : sources éditeur et dépendances sur chaque carte, export des services web personnalisés.
- Erreurs fréquentes en liste à cocher ; ancres copiables sur chaque bloc ; sommaire de page dans la barre latérale ; espace NAS.
- Outil
outils/generer-iana.ps1: régénère la table IANA de la page Ports.
v2 23.09.2026
Udp_389ajouté àGroupe_AD_Domaine.Tcp_6163ajouté àGroupe_Veeam_Interne, où le 9392 a changé de rôle.EURO03ajouté àGroupe_Sauvegarde_Cloud.- Groupes créés :
Groupe_Bloques_Sortie,Groupe_DHCP,Groupe_Video_Sortie,Groupe_Alarme,Groupe_Easy4ip.