Mise en place d’une protection périmétrique active avec Suricata
Cahier des charges
Le filtrage réseau de base bloque les accès non autorisés au niveau 3, mais reste aveugle aux attaques applicatives qui transitent par des ports ouverts. Il fallait pouvoir inspecter le trafic en temps réel pour détecter et prévenir les intrusions.
Solutions choisies
J’ai activé Suricata, nativement intégré à OPNsense, avec les signatures Emerging Threats pour la protection contre les vulnérabilités récentes. Le moteur Intel Hyperscan limite la latence introduite par l’inspection. J’ai couplé cette protection à une supervision Zabbix du processus Suricata lui-même, car un crash silencieux de l’IPS laisserait le réseau sans protection sans que personne ne s’en aperçoive.
Mise en œuvre
Environnement technique :
Suricata - OPNsense - Zabbix
Tests et imprévus
Le passage en mode Alert a permis d’identifier les faux positifs avant tout basculement en blocage. Les ressources matérielles des nœuds Proxmox hébergeant l’infrastructure ne permettaient cependant pas de maintenir les modes IPS inline et Promiscuous activés en continu avec un basculement complet en mode Drop, comme cela aurait été fait en environnement de production réel. J’ai donc conservé une configuration adaptée aux contraintes matérielles disponibles, plutôt qu’une configuration idéale mais inexploitable.
Bilan
Suricata comble l’angle mort du filtrage de base en inspectant le contenu du trafic autorisé, là où un pare-feu classique ne regarde que l’en-tête des paquets. La supervision du processus lui-même, via Zabbix, garantit qu’une panne silencieuse de l’IPS ne passe pas inaperçue. Le compromis assumé entre mode Alert et mode Drop illustre une contrainte réelle liée aux limites matériels du projet. Cela illustre la distinction entre le choix technique idéal et le choix technique applicable.