Aller au contenu
UniFiIDS / IPSSécuritéRetour d’expérience · 2025 · 2 min de lecture

IDS avant IPS : observer avant de bloquer

Un pare-feu filtre des ports et des adresses, pas des contenus. Le moteur IDS / IPS de la passerelle UniFi comble ce trou — à condition de le laisser d’abord regarder, trier les faux positifs, et seulement ensuite bloquer.

01Ce que le pare-feu ne voit pas

Une règle « autoriser le 443 » laisse passer tout ce qui emprunte le 443, légitime ou non. Un moteur de détection d’intrusion lit le contenu des flux et le compare à des signatures d’attaques connues. Ici, c’est celui de la passerelle UniFi, bâti sur Suricata : pas de boîtier de plus, l’inspection se fait là où passe tout le trafic.

02Phase 1 : détecter seulement

Passer directement en blocage, c’est risquer de couper des usages légitimes sur la foi d’une signature trop large. La première phase se fait donc en détection seule : la passerelle alerte, mais ne bloque rien. On mesure ce qu’elle remonte sur le trafic réel, et on n’active que les catégories de signatures utiles aux usages du réseau.

03Trier les faux positifs

Chaque alerte est qualifiée : menace réelle, comportement attendu, ou signature mal adaptée au contexte. Un faux positif devient une exception écrite et justifiée dans la passerelle — jamais une alerte qu’on finit par ignorer.

04Phase 2 : bloquer en bordure

Une fois le bruit réduit, la passerelle passe en prévention : les scans et les tentatives connues sont arrêtés avant d’entrer. Les signatures sont tenues à jour par UniFi.

05Compléter et comprendre

Fail2Ban couvre un autre angle, au niveau des services eux-mêmes : il bannit les adresses qui échouent à répétition. Et quand une alerte reste obscure, une capture ouverte dans Wireshark montre exactement ce qui a circulé.

Exemple · Fail2Ban
# /etc/fail2ban/jail.local
# Bannir 1 h une adresse après 5 échecs en 10 minutes
[sshd]
enabled  = true
maxretry = 5
findtime = 10m
bantime  = 1h

À retenir

  • Le pare-feu filtre des ports ; l’IDS lit des contenus.
  • D’abord détecter, mesurer, trier — ensuite bloquer.
  • Un faux positif devient une exception documentée.
  • Wireshark pour comprendre une alerte, pas la deviner.
Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page