Firewalld structure la politique de pare-feu d’un hôte en zones, services, ports et règles enrichies faciles à administrer. Ce cours pratique vous apprend à examiner et modifier ces couches tout en anticipant le risque opérationnel de perdre l’accès à un système distant.
Vous distinguerez la configuration d’exécution de la configuration permanente, classerez une interface de test par zone, exprimerez une politique selon la source, configurerez puis supprimerez une redirection de port et testerez le mode panique avec récupération automatique. Le défi final prépare une politique restrictive de serveur web dans la zone drop sans l’activer sur la connexion en cours.
Ce que vous apprendrez
- Installer, démarrer, activer et inspecter Firewalld ainsi que ses zones actives
- Déplacer une interface réseau virtuelle entre des zones sans risquer la connexion principale
- Ajouter des services nommés et des ports bruts aux configurations d’exécution et permanentes
- Recharger Firewalld et expliquer le devenir des modifications uniquement temporaires
- Créer des règles enrichies qui acceptent, rejettent et journalisent le trafic selon l’adresse ou le sous-réseau source
- Activer le masquerading et configurer, examiner puis supprimer une redirection de port TCP
- Tester le mode panique avec un script de récupération en arrière-plan et vérifier le rétablissement du réseau
- Auditer une politique préparée pour la zone
dropavec HTTP, HTTPS, SSH restreint et rejet journalisé
À qui s’adresse ce cours
Ce cours intermédiaire s’adresse aux administrateurs Linux, professionnels DevOps et apprenants en sécurité qui savent déjà administrer un serveur en ligne de commande et souhaitent pratiquer Firewalld.
Prérequis : Être à l’aise avec le shell Linux, sudo, la gestion élémentaire des services, les adresses IP, les sous-réseaux, les ports TCP et des services courants comme HTTP et SSH.
Environnement d’apprentissage : Un terminal Linux distant avec droits administratifs, Firewalld, une interface virtuelle de test et un service web local. L’interface principale reste dans la zone permissive trusted pour préserver l’accès au laboratoire ; certaines règles d’autorisation sont donc des exercices de configuration plutôt que des tests de filtrage de bout en bout.
Questions fréquentes
Ces laboratoires modifient-ils le pare-feu de mon ordinateur ou de mon réseau ?
Non. Vous travaillez dans une machine de laboratoire isolée. Les changements concernent sa configuration Firewalld et ses interfaces de test, pas votre poste ni votre routeur.
Chaque règle est-elle testée avec du trafic réel ?
Non. La plupart sont vérifiées dans l’état et les sorties de configuration de Firewalld. La zone active trusted rend certaines autorisations redondantes et le test local de redirection peut être limité par le bouclage NAT ; le mode panique est vérifié par des journaux de connectivité et une récupération automatique.
Le défi final place-t-il le serveur dans la zone drop ?
Non. Il prépare et audite des règles permanentes pour drop, sans y affecter l’interface active ni en faire la zone par défaut, afin de préserver la session distante.





