Module 6 : Pare-feu a politique basée sur les zones :
6.1 Aperçu du ZPF
6.1.1 Bénéfices d'un ZPF
Il existe deux modèles de configuration pour le pare-feu Cisco IOS:
Pare-feu classique - le modèle de configuration classique dans lequel
la politique de pare-feu est appliquée sur les interfaces.
Pare-feu à politiques basées sur les zones (ZPF) - le modèle de
configuration dans lequel les interfaces sont attribuées aux zones de
sécurité et la politique de pare-feu est appliquée au trafic circulant
entre les zones.
Avantages du ZPF :
1. Structure et facilité d'utilisation : Le modèle ZPF facilite la
documentation et la gestion des politiques de sécurité.
2. Blocage par défaut : Le niveau de sécurité du routeur est
configuré pour bloquer par défaut, sauf autorisation explicite.
Les modèles classique et ZPF peuvent être activés simultanément sur un
routeur, mais pas sur la même interface. Chaque interface doit
appartenir à un seul modèle à la fois.
6.1.2 Conception ZPF
la conception d'une ZPF (Zone-Based Policy Firewall) se déroule en quatre
étapes clés :
1. Déterminer les zones : Séparer le réseau en zones de sécurité
distinctes (par exemple, réseau interne et réseau public).
2. Établir des politiques entre les zones : Définir des politiques de
trafic unidirectionnelles entre les zones source et destination.
3. Concevoir l'infrastructure physique : Planifier l'infrastructure en
tenant compte de la sécurité et de la redondance.
4. Identifier les sous-ensembles et fusionner les besoins en
matière de trafic : Optimiser les règles de sécurité pour gérer
efficacement le trafic au sein des zones.
6.2 Opération ZPF
6.2.1 Actions ZPF
Les actions ZPF définissent la manière dont le trafic réseau est traité. Les
trois actions possibles sont :
1. Inspecter : Inspection avec état des paquets.
2. Abandonner : Rejet du trafic, similaire à un "deny", avec une option
de journalisation.
3. Réussite : Autorisation du trafic, similaire à un "permit", sans suivi
de l'état des connexions.
6.3 Configurer un ZPF (Zone-Policy Firewall)
Étape 1: Créez les zones.
Étape 2: Identifiez le trafic avec un mappage de classe.
Étape 3: Définir une action avec un policy-map.
Étape 4: Identifiez une paire de zones et associez-la à un mappage
de politiques.
Étape 5: Attribuez des zones aux interfaces appropriées.
6.3.2 Étape 1. Créer les zones
L'étape 1 de la création des zones consiste à définir les interfaces qui
appartiendront à chaque zone, à attribuer un nom à chaque zone, et à
déterminer le trafic autorisé entre ces zones ainsi que sa direction. Dans
l'exemple donné, les zones privée et publique sont créées sur le pare-feu
6.3.3 Étape 2. Identification du trafic
L'étape 2 de la configuration ZPF consiste à identifier le trafic à l'aide de
mappages de classes, qui permettent de regrouper des paquets selon des
critères de correspondance spécifiques. La classe définie applique ensuite
une politique au trafic correspondant.
La commande pour créer un mappage de classe est :
-la syntaxe des instructions de correspondance en mode de sous-
configuration class-map. Faites correspondre le trafic à une liste de
contrôle d'accès, à un protocole spécifique ou même à un autre mappage
de classe.
Dans l'exemple, le trafic HTTP, HTTPS et DNS est autorisé à traverser un
routeur (R1) de la zone privée à la zone publique. Le mappage de classe
HTTP-TRAFFIC permet à ce trafic de correspondre à l'une des instructions
spécifiées :
6.3.4 Étape 3. Définir une action
L'étape 3 de la configuration ZPF consiste à définir une action à appliquer
au trafic identifié dans une classe. Cela se fait à l'aide d'un mappage de
politiques (policy-map). L'action définie dans le mappage de politiques
détermine le traitement du trafic, et plusieurs actions peuvent être
choisies, notamment inspecter, abandonner et passer.
Dans l'exemple ci-dessous, une politique est configurée pour inspecter le
trafic HTTP entre la zone privée et la zone publique :
6.3.5 Étape 4. Identification d'une paire de zones et mise en
correspondance avec une politique
L'étape 4 de la configuration ZPF consiste à identifier une paire de
zones et à l'associer à un mappage de politiques pour définir l'action à
appliquer au trafic entre ces zones. Cela permet de gérer le trafic entre
une zone source et une zone de destination en fonction des règles définies
dans les étapes précédentes.
Créer une paire de zones avec la commande :
Associer un mappage de politiques à la paire de zones à l'aide de la
commande
Exemple
Créer une paire de zones nommée PRIV-PUB, où la zone PRIVATE est la
zone source et PUBLIC est la zone de destination :
Associer le mappage de politiques PRIV-TO-PUB-POLICY à cette paire de
zones :
6.3.6 Étape 5. Attribuer des zones aux interfaces
La cinquième étape de la configuration ZPF consiste à attribuer des
zones aux interfaces appropriées. Cela permet d'appliquer
immédiatement la politique de service associée à chaque zone. Si aucune
politique de service n'a été configurée pour une zone, tout le trafic de
transit sera abandonné par défaut.
Attribuer une zone à une interface
Exemple
Attribuer l'interface GigabitEthernet 0/0 à la zone PRIVATE :
Attribuer l'interface Serial 0/0/0 à la zone PUBLIC :