Firewall, Reverse-Proxy, Bastion & Proxy
La protection du SI commence aux frontières : filtrer, segmenter, exposer le moins possible. Ce cours couvre les quatre briques périmétriques et surtout leurs architectures de référence.

Extrait du support — l’architecture double pare-feu préconisée par l’ANSSI.
Ce que couvre ce cours
- Le pare-feu en profondeur : segmentation en zones de sécurité (WAN, LAN, DMZ), et la typologie complète — stateless, stateful (suivi des états NEW / ESTABLISHED / RELATED, tables de connexions), inspection profonde (DPI), NGFW (détection applicative, filtrage par utilisateur), pare-feu distribué ;
- Les architectures préconisées par l’ANSSI : diversification des technologies de filtrage, pare-feux dédiés au seul filtrage, solutions qualifiées — et pourquoi une DMZ bien faite implique deux pare-feux ; l’interconnexion de SI sensibles via Internet ;
- Reverse-proxy : publication maîtrisée des services, terminaison TLS ;
- Bastion : l’accès d’administration tracé et contrôlé ;
- Proxy : maîtrise des flux sortants ;
- Le panorama des fournisseurs du marché.
Objectifs pédagogiques
- Concevoir une architecture de filtrage conforme aux recommandations ANSSI ;
- Choisir la typologie de pare-feu adaptée à chaque zone ;
- Positionner correctement proxy, reverse-proxy et bastion dans le SI.
Travaux dirigés
Mise en œuvre complète sur pfSense en environnement virtualisé : zones, règles, publication d’un service derrière reverse-proxy.
