ACL, pare-feu, VPN et NAC
Définition
Ces technologies contrôlent qui entre dans le réseau et ce qui circule entre les zones. Les ACL filtrent les paquets selon des règles simples, les pare-feu suivent les connexions et les applications, les VPN chiffrent le trafic entre sites ou utilisateurs, et le NAC vérifie l'état des appareils avant de les laisser accéder.
ACL
Une access control list (ACL) est une liste de règles permit ou deny appliquée à un routeur ou un commutateur. Une ACL standard filtre selon l'adresse IP source. Une ACL étendue filtre selon la source, la destination, le protocole et le port. Les règles sont lues dans l'ordre et se terminent par un deny implicite : tout ce qui n'est pas explicitement autorisé est refusé.
Exemple concret : une ACL étendue sur le routeur autorise le poste 192.168.1.10 vers le serveur web 10.0.0.5 sur le port 443, et refuse les autres destinations. L'ordre des lignes compte : une règle permit placée après un deny général ne s'applique jamais.
Pare-feu
Le pare-feu avec état (stateful) suit les connexions en cours et n'autorise que les réponses aux connexions établies. Il se distingue du pare-feu stateless qui examine chaque paquet isolément. Le pare-feu de nouvelle génération (NGFW) ajoute l'inspection des applications, la prévention d'intrusion et le filtrage par identité utilisateur. Les règles d'un pare-feu définissent la source, la destination, le port et l'action.
VPN
Le VPN crée un tunnel chiffré entre deux points. Le VPN site à site relie deux réseaux via IPsec, qui combine les protocoles IKE pour la négociation et ESP pour le chiffrement des données. Le VPN d'accès distant relie un utilisateur nomade à l'entreprise via TLS (SSL VPN), accessible depuis un navigateur ou un client léger. Dans les deux cas, le trafic traverse le réseau public et reste illisible pour un observateur.
NAC
Le Network Access Control (NAC) vérifie l'état d'un appareil avant de l'autoriser sur le réseau : antivirus à jour, système patché, conformité aux politiques. Un poste non conforme est placé en quarantaine ou redirigé vers un portail de correction. Le NAC s'appuie souvent sur 802.1X pour authentifier la machine avant l'accès au port ou au Wi-Fi.