SecuFocus
Sous le capotRéseaux & autonomie

À quoi sert vraiment un pare-feu à la maison ?

Un pare-feu, ou firewall, à la maison : connexions entrantes, objets connectés, IPv6 et services auto-hébergés. Ce qu’il protège, ce qui lui échappe.

Barrière en graphite traversée par certains faisceaux menthe, devant des appareils domestiques. Illustration conceptuelle.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Un partage de fichiers oublié sur un ordinateur peut devenir accessible à d’autres appareils du réseau. Un pare-feu limite qui peut s’y connecter et dans quelles conditions. Celui du routeur protège une frontière ; celui de l’ordinateur reste utile à l’intérieur et quand vous emportez la machine ailleurs. Leur intérêt dépend surtout des règles, des exceptions et des chemins que le trafic emprunte.

Le problème commence parfois dans le salon

Vous achetez une caméra connectée, un proche vient avec son portable et le NAS familial conserve les photos. Sur un réseau unique, ces appareils peuvent parfois se contacter directement. Leur présence derrière la même box ne signifie pas qu’ils méritent tous le même accès. Si un service accepte les connexions et qu’aucune règle ne les arrête, un appareil compromis dispose d’une possibilité de plus pour atteindre les autres.

Le pare-feu sert à réduire ces possibilités. Il peut empêcher Internet de contacter un partage de fichiers, réserver l’administration du NAS à votre ordinateur ou isoler les appareils des invités. Il ne corrige pas la vulnérabilité d’un service : il limite les personnes et les machines capables de l’atteindre. C’est déjà beaucoup, notamment lorsqu’une mise à jour tarde ou qu’un logiciel ouvre une fonction dont vous aviez oublié l’existence.

Ce que décide une règle

Une règle examine des éléments précis : interface réseau, adresse de départ, destination, protocole et port. Sur un ordinateur, elle peut aussi viser une application. Le port désigne un service : TCP 443 est couramment utilisé pour HTTPS, TCP 445 pour le partage de fichiers SMB. Autoriser un port ne garantit ni l’identité ni la bonne conduite du logiciel qui l’utilise.

Un pare-feu à états, ou stateful, conserve le suivi des échanges. Quand votre navigateur ouvre une connexion HTTPS autorisée, les réponses peuvent revenir dans le cadre de cette connexion. Vous n’avez pas besoin d’autoriser n’importe quel ordinateur sur Internet à en démarrer une nouvelle vers votre machine. Cette distinction entre réponse attendue et nouvelle connexion entrante explique pourquoi on peut naviguer tout en refusant les accès entrants non sollicités.

Les exceptions s’accumulent facilement. Une règle créée pour un essai devrait avoir un nom compréhensible, une destination limitée et une raison encore valable. « Autoriser tout » règle souvent le problème immédiat en supprimant précisément la séparation que l’on voulait obtenir.

Routeur et ordinateur : deux emplacements utiles

Le pare-feu du routeur examine le trafic qui passe par lui. Deux appareils du même réseau local peuvent communiquer sans traverser cette frontière. C’est une raison de conserver le pare-feu de l’ordinateur, même à la maison. Sur le Wi-Fi d’un hôtel, cette protection suit aussi votre portable, contrairement à votre box.

Un pare-feu entre plusieurs réseaux ajoute une autre séparation. Il peut laisser une caméra joindre son service cloud tout en lui interdisant le réseau des ordinateurs. Pour que cela fonctionne, les appareils doivent réellement se trouver sur des segments différents et les échanges entre ces segments doivent passer par les règles.

EmplacementRôle et limite
Sur le routeurContrôler la frontière avec Internet. Ne voit pas nécessairement les échanges directs entre voisins du même réseau.
Sur l’ordinateurLimiter l’accès aux services de cette machine et, selon l’outil, les connexions sortantes des applications.
Entre réseaux séparésDéfinir les accès entre ordinateurs, invités et objets connectés. Exige une configuration cohérente du routeur, du Wi-Fi et parfois des commutateurs.

Une adresse privée ne remplace pas une politique de sécurité

En IPv4, le NAT traduit souvent les adresses privées du foyer vers une adresse publique. L’absence de correspondance entrante empêche alors de nombreux accès directs. Mais la traduction d’adresses et le filtrage sont deux fonctions distinctes. Une redirection de port, une ouverture automatique ou un service du routeur peuvent modifier l’exposition.

En IPv6, un appareil peut disposer d’une adresse globalement routable sans être librement accessible depuis Internet. Le filtrage du routeur et celui de l’appareil restent déterminants. Vérifiez donc les règles IPv4 et IPv6 : réussir un contrôle dans une famille d’adresses ne démontre rien pour l’autre. Désactiver IPv6 partout masque parfois une configuration oubliée plutôt que de la résoudre.

Attention aussi aux règles qui bloquent tout ICMPv6. Ce protocole participe au fonctionnement d’IPv6, notamment à la découverte des voisins et à l’ajustement de la taille des paquets. Utilisez les règles adaptées de votre équipement plutôt qu’une interdiction générale copiée d’un ancien tutoriel IPv4.

Le pare-feu voit une connexion, pas forcément son contenu

Une application qui envoie de la télémétrie en HTTPS peut parfaitement passer le pare-feu. Le trafic sortant est souvent autorisé par défaut, et le chiffrement empêche un filtre réseau ordinaire de lire les données échangées. Windows autorise ainsi les connexions sortantes sauf règle contraire. Le pare-feu intégré à macOS se concentre sur les connexions entrantes.

Un contrôle sortant par application peut apporter une réponse plus fine, au prix de décisions régulières et de possibles pannes. Une adresse IP partagée par plusieurs services est un mauvais raccourci pour bloquer une seule fonction. Un domaine bloqué par Pi-hole ou AdGuard Home peut être plus pratique pour certains traceurs, mais ne couvre pas tous les chemins de collecte.

Le pare-feu ne reconnaît pas automatiquement un formulaire de phishing sur une connexion autorisée. Il n’annule pas non plus les permissions accordées à une application. Cherchez donc une amélioration mesurable, par exemple empêcher un appareil d’accéder au NAS, plutôt qu’une promesse de confidentialité totale.

Commencez par les protections déjà installées

Sur Windows, ouvrez Sécurité Windows, puis Pare-feu et protection réseau. Vérifiez le profil actif et l’état du pare-feu. Réservez le profil privé aux réseaux auxquels vous faites confiance ; un réseau de passage doit rester public. Examinez les applications autorisées, particulièrement celles qui ont été ajoutées pour résoudre une ancienne difficulté.

Sur macOS, ouvrez Réglages Système, Réseau, puis Pare-feu. Les options permettent de gérer les applications et services qui acceptent des connexions entrantes. Vérifiez également les fonctions de partage activées : il vaut mieux arrêter un service inutile que conserver une exception dont personne ne connaît la raison.

Si une application ne fonctionne plus, cherchez le flux précis qui manque. Désactiver tout le pare-feu pour une imprimante ou un jeu transforme un incident local en exposition plus large. Une exception restreinte au réseau domestique et au service nécessaire est généralement plus facile à comprendre et à supprimer ensuite.

Cinq vérifications sur la box

Connectez-vous à l’interface du routeur depuis votre réseau et sauvegardez sa configuration avant de modifier les accès. Les menus diffèrent selon le fabricant ; ces vérifications décrivent le résultat recherché, pas un mode d’emploi universel. Si un réglage gère aussi un service de l’opérateur, consultez sa documentation avant de le désactiver.

  1. Vérifiez que le filtrage des connexions entrantes est actif, en IPv4 comme en IPv6.
  2. Relisez les redirections de ports. Chaque ouverture doit correspondre à un service identifié, maintenu et encore nécessaire.
  3. Examinez les ouvertures automatiques UPnP ou PCP si votre routeur les propose. Supprimez les besoins disparus ; testez les consoles et applications concernées après un changement.
  4. Évitez de placer un ordinateur ou un NAS en « hôte DMZ » pour contourner un problème. Sur de nombreuses box, cette option lui transmet largement les connexions entrantes et ne crée pas un réseau isolé.
  5. Gardez l’administration du routeur hors d’Internet lorsqu’aucun besoin précis ne la justifie. Un accès distant doit avoir une méthode d’authentification, des mises à jour et un périmètre explicites.

Isoler les invités et les objets connectés

Un Wi-Fi nommé « Invités » n’est pas une preuve d’isolation. Depuis un appareil qui vous appartient connecté à ce réseau, vérifiez que l’accès Internet fonctionne et que l’interface d’administration de votre NAS reste inaccessible. Vérifiez aussi les options du point d’accès : l’isolement entre clients Wi-Fi et l’interdiction d’accéder au réseau principal répondent à des besoins différents.

Avec des VLAN, un commutateur et un point d’accès compatibles, vous pouvez séparer ordinateurs, invités et objets connectés. Le pare-feu autorise ensuite seulement les échanges nécessaires. Cette précision a un coût : découverte d’imprimantes, diffusion vers une télévision et domotique peuvent demander des exceptions ou un relais de découverte soigneusement limité.

L’exemple ci-dessous décrit une intention de filtrage. Les adresses, ports et besoins réels doivent être vérifiés avant application ; ce n’est pas une configuration à importer.

ÉchangeIntention
Invités vers le NASRefuser les nouvelles connexions.
Appareils vers le filtre DNS localAutoriser le DNS nécessaire, sans leur ouvrir son administration.
Ordinateur d’administration vers le NASAutoriser seulement les services de gestion utilisés.
Objets connectés vers les ordinateursRefuser par défaut, puis documenter les exceptions indispensables.

Auto-hébergement : attention aux ports publiés

Installer un conteneur ne suffit pas à le rendre privé. Sur Linux, Docker crée ses propres règles pour les réseaux bridge et la publication de ports. Sa documentation avertit notamment que le trafic vers des ports publiés peut être détourné avant les chaînes sur lesquelles s’appuie ufw. Une règle ufw rassurante ne prouve donc pas à elle seule que votre service est inaccessible.

Après avoir lancé un service, vérifiez l’adresse d’écoute et l’accès depuis un autre appareil autorisé du réseau. Un service réservé à la machine peut souvent être lié à son adresse de boucle locale ; un service partagé doit avoir une exposition délibérée. Ne désactivez pas globalement la gestion du pare-feu par Docker pour résoudre le problème : cela peut casser le réseau des conteneurs ou créer d’autres ouvertures.

Vérifier le résultat, puis savoir revenir en arrière

Testez un changement à la fois. Une connexion à votre propre service depuis le réseau mobile d’un téléphone ne suit pas le même chemin qu’une connexion depuis le Wi-Fi domestique. Un échec peut cependant venir d’un DNS incorrect, d’un NAT chez l’opérateur ou d’un service arrêté. Pour attribuer le résultat au pare-feu, confrontez-le aux règles et aux journaux, sans exposer un service exprès pour les besoins du test.

Après une modification, certaines connexions déjà établies peuvent continuer à fonctionner grâce à leur état existant. Recommencez avec une nouvelle connexion. Ne purgez pas toute la table d’états à distance sans mesurer les conséquences : vous pourriez couper votre propre accès.

Conservez une copie des réglages et une méthode locale de récupération. Une ligne « bloqué » dans un journal indique une décision du filtre, pas forcément une attaque ciblée. Documenter les exceptions et vérifier régulièrement les ouvertures est plus utile que regarder monter un compteur.

Faut-il acheter un boîtier dédié ?

Pour beaucoup de foyers, commencer par les pare-feu du routeur et des appareils, les mises à jour et un vrai réseau invité apporte déjà un gain concret. Un équipement dédié devient intéressant lorsque le routeur ne permet pas l’isolation voulue, que plusieurs réseaux doivent communiquer selon des règles précises ou que vous souhaitez administrer ces choix vous-même.

Un système comme OPNsense offre ce contrôle, mais demande du temps : règles, sauvegardes de configuration, mises à jour et dépannage lorsque la connexion de toute la maison dépend de lui. Le matériel le plus sophistiqué protège mal si ses exceptions ne sont plus comprises. Choisissez une configuration que vous pourrez encore expliquer et réparer dans six mois.

Pour limiter aussi certaines requêtes publicitaires et de suivi, un filtre DNS peut compléter cette organisation. Les deux outils interviennent à des endroits différents et ne se remplacent pas.

Questions fréquentes

Les questions pratiques

Un pare-feu bloque-t-il la collecte d’une application autorisée ?

Pas nécessairement. Une connexion HTTPS autorisée peut transporter des données vers le service. Un pare-feu ordinaire ne connaît pas tout le contenu de cet échange. Les permissions de l’application et ses réglages de collecte restent à examiner.

Comprendre : Le pare-feu voit une connexion, pas forcément son contenu #Lien vers cette réponse

Pourquoi vérifier les ports après une installation Docker ?

Un port publié peut rendre un service accessible au-delà du conteneur. Les règles réseau ajoutées par Docker peuvent aussi suivre un autre chemin que celui attendu avec UFW. Contrôlez l’adresse d’écoute et l’accès réel depuis un autre appareil de votre réseau.

Comprendre : Auto-hébergement : attention aux ports publiés #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.