Tout sur les pare-feu et la gestion des licences
Cette première séance de questions-réponses, initialement organisée en Suisse alémanique, a été traduite pour nos partenaires de Suisse romande.
Lors de cette session, nous avons répondu à de nombreuses questions issues du quotidien de nos partenaires concernant la sécurité des réseaux, les licences, la gestion des accès et les bonnes pratiques de protection.
Nous résumons ci-dessous les thèmes les plus importants de manière concise.
Les services UTM sont-ils vraiment utiles, ou s'agit-il simplement d'un argument marketing ?
Cette question est revenue à plusieurs reprises.
En bref :
les services UTM constituent l'élément central de la fonction de sécurité.
- Sans ces services, un pare-feu est fortement limité dans ses fonctionnalités
- Ils ont pour mission de détecter et de bloquer le trafic malveillant
Ou, en d’autres termes :
sans UTM, ce n’est « qu’un demi-pare-feu ».
Pourquoi on ne voit pas son utilité :
- la protection s'effectue en arrière-plan
- Les problèmes sont évités – ils ne sont pas rendus visibles
- On ne s’en rend généralement compte qu’en cas de sinistre
Dois-je vraiment utiliser des licences UTM ?
Techniquement : non.
En pratique : oui.
- Un pare-feu peut fonctionner même sans services
- La différence n'apparaît que lorsqu'une attaque parvient à passer
- Les problèmes n'apparaissent que lorsque les systèmes sont chiffrés ou que les processus ne fonctionnent plus.
Existe-t-il différents modèles de licence ?
Oui.
- Offre complète (tous les services inclus)
- Formule d'entrée de gamme allégée avec les fonctions de base
- Protection de base minimale disponible même sans licence
Classification :
Selon la formule choisie, les niveaux de protection et les possibilités varient considérablement.
Pourquoi est-il si difficile de vendre ces licences ?
Le problème n’est pas d’ordre technique, mais communicationnel :
- les clients n’en voient pas l’intérêt direct
- La protection est « invisible »
- La discussion n’intervient généralement qu’au moment du renouvellement annuel
Approches issues de la pratique :
- Utiliser des rapports (montrer ce qui a été bloqué)
- Intégrer la licence dans un service global (SLA)
- Ne pas la vendre comme un poste distinct
Quels sont les services de sécurité particulièrement pertinents ?
Quelques exemples concrets :
- Filtre de réputation (bloque les sources d'attaques connues)
- Filtre de contenu (bloque les sites web)
- App-Patrol (contrôle et analyse des applications)
- Anti-malware et sandbox (vérification des fichiers)
- Prévention des intrusions (analyse du trafic)
Important :
- certains services s'appliquent de manière globale
- d'autres doivent être attribués de manière ciblée, règle par règle
À quoi dois-je faire attention lors de la configuration ?
Quelques principes de base :
- De nombreux services sont disponibles immédiatement après leur activation
- Les profils doivent être associés à des règles de pare-feu
- La journalisation doit être activée → sinon, la transparence fait défaut
Comment fonctionne actuellement l'authentification à deux facteurs ?
Le sujet de l'authentification multifactorielle (MFA) constituait un module important.
Situation actuelle :
- Les applications d’authentification (TOTP) sont la norme
- L'intégration avec Entra ID (Azure AD) est possible (par exemple avec un VPN SSL)
Ce qui n’est pas possible pour le moment :
- l'authentification multifactorielle (MFA) par SMS ou par e-mail
- Transfert des configurations MFA existantes d’une génération à l’autre
Important :
- L'authentification multifactorielle (MFA) doit être reconfigurée lors des migrations
Quelles sont les perspectives d'avenir en matière d'authentification multifactorielle ?
Perspectives :
- L’intégration via des solutions d’identité centralisées va continuer à se développer
- L'objectif est de mettre en place une authentification uniforme pour différents services
- Des améliorations ont déjà été annoncées
Puis-je migrer facilement les pare-feu existants ?
En partie, mais avec certaines restrictions.
Possibilités :
- Utilisation d’un convertisseur pour reprendre la configuration existante
- Reconstruction de l’environnement (recommandé)
Expérience pratique :
- Le convertisseur est utile, mais nécessite souvent des ajustements
- Les erreurs doivent être vérifiées dans le journal et corrigées
Existe-t-il une migration simple vers Nebula ?
Oui, mais avec certaines restrictions :
- Les migrations automatisées sont possibles en configuration native
- dans les autres cas, une intervention manuelle est nécessaire
Dois-je obligatoirement utiliser Nebula ?
Non, mais c'est recommandé.
- Les appareils peuvent être configurés localement ou via Nebula
- Un fonctionnement hybride est possible
Précision importante :
- Nebula est une plateforme de gestion
- le trafic de données ne transite pas par le cloud
Comment fonctionne l'interaction entre Nebula et l'interface graphique locale ?
- Des modifications sont possibles des deux côtés
- La synchronisation s'effectue automatiquement (avec un certain délai). Important :
- prévoyez un peu de patience
- La synchronisation n'est pas visible immédiatement
Y a-t-il des restrictions concernant le contrôleur Wi-Fi ?
Oui.
- Prise en charge uniquement des points d’accès récents
- Fonctionnalités locales plus limitées que dans Nebula
Recommandation :
Utilisez si possible le Wi-Fi via Nebula