TP virtuel sur le pare-feu : ordre des règles et accès

Mis à jour le 2026-10-08

Ce TP virtuel sur le pare-feu ajoute une investigation pratique au chapitre sur la sécurité des réseaux de l'informatique en GCSE et IGCSE. Les élèves réparent la liste de règles du pare-feu d'une école, lisent le journal du pare-feu pour voir quelle règle a décidé du sort de chaque paquet, et testent deux idées sur lesquelles les sujets d'examen reviennent : la première règle qui correspond l'emporte, et tout ce qui n'est pas explicitement autorisé doit être rejeté. Ils terminent en attribuant des droits sur les fichiers selon le moindre privilège. Le réseau modélisé utilise des adresses réservées à la documentation : le TP est purement défensif. Toutes les valeurs ci-dessous ont été lues dans la simulation.

Pare-feu et contrôle d’accès – règles de filtrage de paquets et moindre privilège

Liens avec les programmes

  • OCR GCSE Computer Science (J277) 1.4.2 : identifier et prévenir les vulnérabilités, notamment avec les pare-feu et les niveaux d'accès des utilisateurs.
  • AQA GCSE Computer Science (8525) : méthodes de sécurité des réseaux, dont les pare-feu (section 3.5), et cybersécurité (section 3.6).
  • Cambridge IGCSE Computer Science (0478) : mesures de cybersécurité, dont les pare-feu et les niveaux d'accès.
  • CSTA K–12 Computer Science Standards (grades 9–10, normes américaines), Networks and the Internet : recommander des mesures de sécurité et mettre en balance sécurité et facilité d'usage.

Simulic n'est pas affilié à OCR, AQA, Cambridge International ni CSTA, et n'est pas approuvé par eux.

Avant le TP (5 min)

Demandez aux élèves de s'engager sur une prédiction, sur papier ou comme question 1 du lien de classe :

« La liste de règles d'un pare-feu atteint tous ses objectifs de sécurité. Vous ajoutez la règle Refuser, Entrant, source Tout, port Tout et vous la placez en tête. Que se passe-t-il ? »

Beaucoup d'élèves s'attendent à ce que les règles d'autorisation plus précises, en dessous, l'emportent.

Protocole dans la simulation

Partie A : corriger le jeu fautif

  1. Dans l'onglet Pare-feu (il s'ouvre en premier), gardez Règles de départ sur « Jeu de règles fautif à corriger » et Politique par défaut sur « Rejeter (refus par défaut) ». Réglez Trafic sur 8 par seconde. Notez la légende Objectifs de sécurité : …/7 atteints.
  2. Quand un paquet SSH venant de 198.51.100.66 apparaît dans le Journal du pare-feu, cliquez sur Pause et notez sa Règle et son Résultat. Cliquez ensuite sur Reprendre.
  3. Passez Politique par défaut sur « Laisser passer (autorisation par défaut) », cliquez sur Effacer le journal, attendez 30 secondes et notez les objectifs et la ligne d'état. Revenez à Rejeter.

Partie B : l'ordre des règles

  1. Choisissez Règles de départ « Solution d’exemple ». Cliquez sur Ajouter une règle : la règle 8 est Refuser, Entrant, Tout, Tout, Tout. Notez les objectifs atteints.
  2. Cliquez sur ↑ sur la nouvelle règle jusqu'à ce qu'elle devienne la règle 1. Notez les objectifs atteints et ceux qui échouent.

Partie C : moindre privilège

  1. Ouvrez l'onglet Droits sur les fichiers. Avec Droits de départ sur « Tout le monde a tous les droits », notez la ligne de score. Sous Essayer un accès, choisissez Ben, écrire (W), Notes.xlsx et cliquez sur Essayer.
  2. Choisissez « Moindre privilège (solution d’exemple) » et refaites l'étape 6.
Étape Configuration Objectifs atteints ou score Résultat du journal ou du test
1–2 Jeu fautif, Rejeter
3 Jeu fautif, Laisser passer
4 Refuser en règle 8
5 Refuser en règle 1
6 Tout le monde a tous les droits
7 Moindre privilège

l'onglet Pare-feu sur une page tout juste ouverte (Règles de départ « Jeu de règles fautif à corriger », Politique par défaut « Rejeter (refus par défaut) »), avec le tableau des objectifs légendé « Objectifs de sécurité : 3/7 atteints » et ✗ à côté des objectifs du site web, du courriel, du SSH et des jeux en ligne

Résultats attendus

  • Jeu fautif, Rejeter : 3/7. Aucune règle n'autorise HTTPS ni le courriel entrant, donc la politique par défaut les rejette. La règle 2 autorise le SSH depuis n'importe quelle adresse, donc la machine inconnue entre, et la règle 3 laisse sortir tous les paquets sortants, jeux compris. Dans notre simulation de 311 paquets, 53 (17 %) sont passés alors qu'ils devaient être bloqués, et 75 paquets utiles (24 %) ont été rejetés.
  • Jeu fautif, Laisser passer : 4/7. Le site web et le courriel fonctionnent, mais Telnet, RDP et SMB venant de la machine inconnue passent aussi : 104 de nos 323 paquets (32 %) auraient dû être bloqués.
  • Solution d’exemple : 7/7. Avec la nouvelle règle Refuser en position 8, toujours 7/7 : la politique par défaut rejette déjà les paquets entrants sans correspondance. En position 1, elle rejette tous les paquets entrants avant qu'aucune règle d'autorisation ne soit lue : 4/7, avec l'échec des objectifs du site web, du courriel et du SSH de l'administrateur.
  • Tout le monde a tous les droits : « 15/15 besoins couverts · 29 droits en trop ». Seuls 15 des 44 droits sont nécessaires (34 %), et Ben, un élève, peut écrire dans Notes.xlsx.
  • Moindre privilège : « 15/15 besoins couverts · 0 droits en trop », et l'écriture de Ben est refusée.

Questions pour les élèves

  1. (Prédiction, reposée après le TP) Que se passe-t-il quand Refuser, Entrant, Tout, Tout passe en tête d'une liste qui fonctionne ?
  2. Dans le test sur l'ordre des règles, quelle est la variable indépendante ?
  3. Combien d'objectifs sont atteints avec la nouvelle règle Refuser en règle 1 ?
  4. Quel pourcentage des droits accordés au départ ouvert est nécessaire ?
  5. Pourquoi passer le jeu fautif en Laisser passer par défaut n'est-il pas une correction, et en quoi le refus par défaut ressemble-t-il au moindre privilège ?

Réponses pour l'enseignant : (1) Tous les paquets entrants sont rejetés. (2) La position de la règle Refuser. (3) 4. (4) Accepter 33–35 % (15 ÷ 44). (5) Laisser passer n'a atteint un objectif de plus que parce que le trafic sans correspondance passe désormais, Telnet, RDP et SMB compris, comme passerait tout nouveau service ou tout attaquant. Les deux principes n'autorisent que le nécessaire et refusent le reste.

Idées fausses fréquentes

  • « La règle la plus précise l'emporte. » Le pare-feu s'arrête à la première correspondance, donc une règle Refuser large en position 1 masque toutes les règles d'autorisation en dessous.
  • « Plus d'objectifs atteints, c'est plus sûr. » Laisser passer a atteint 4 objectifs contre 3 pour Rejeter, mais a laissé passer une part environ deux fois plus grande de paquets indésirables.
  • « Moins de règles, c'est toujours mieux. » Une liste de 4 règles peut atteindre 7/7 en autorisant tous les ports depuis 203.0.113.0/24 : plus courte, mais plus large.

Prolongement

  • La liste la plus courte : à partir de « Vide (politique par défaut seule) », atteignez 7/7 avec le moins de règles possible. Une recherche sur toutes les combinaisons a montré que Rejeter demande au moins 4 règles, et Laisser passer seulement 3. Quelle liste reste sûre si un nouveau service apparaît ?
  • Mauvais groupe : placez Chloe dans Enseignants et expliquez l'avertissement.

Questions fréquentes

Est-il sans danger d'enseigner les règles de pare-feu de cette façon ?

Oui. Les élèves configurent des défenses sur un réseau modélisé ; rien ne sort de la page.

Puis-je choisir les règles de départ ou ouvrir sur l'onglet des droits ?

Oui. Dans les valeurs de départ du lien de classe, réglez Règles de départ du pare-feu, Politique par défaut du pare-feu, Droits de départ des groupes ou Écran d’ouverture (« Droits sur les fichiers »). Gardez « Jeu de règles fautif à corriger » : « Solution d’exemple » donne la réponse.

Pourquoi les comptages du journal diffèrent-ils d'un élève à l'autre ?

Les paquets arrivent au hasard, donc la ligne d'état et les correspondances varient. Le tableau des objectifs et le score des droits, eux, ne varient pas : les questions 3 et 4 ont une seule réponse.

Simulations et guides associés

Couches TCP/IP – encapsulation, adresses MAC et IP, TCP ou UDP Propagation d'un logiciel malveillant dans un réseau – tester les défenses

Pour mener l'étape de prédiction, voir prédire, observer, expliquer avec des simulations.