Sécurité réseau#11
Détection d’intrusion IDS / IPS
Inspection du trafic en bordure par le moteur IDS / IPS de la passerelle UniFi, du mode détection au blocage, et chaque alerte remontée jusqu’à sa cause.
Année2025
RôleMise en œuvre & analyse
- IDS puis IPS
- Moteur de la passerelle UniFi
- Faux positifs qualifiés
Problème
Le pare-feu filtrait par ports et adresses, mais ne voyait rien du contenu : un trafic malveillant sur un port autorisé passait inaperçu.
Solution
Le moteur IDS / IPS intégré à la passerelle UniFi (basé sur Suricata), d’abord en détection pour mesurer les faux positifs, puis en prévention ; catégories de signatures choisies selon les usages du réseau et mises à jour par UniFi, exceptions documentées pour les faux positifs, Fail2Ban sur les services exposés et analyse des captures dans Wireshark.
Architecture
Internet
Passerelle UniFi
Maison
Analyse
Touchez un élément pour voir son rôle, ou suivez un parcours.
Résultat
Les scans et tentatives connues sont bloqués en bordure, et chaque alerte est qualifiée plutôt qu’ignorée.
IPS
blocage en bordure
222
phases : détecter, bloquer
Étapes clés
- 01
Détection seule sur la passerelle UniFi pendant la phase d’observation
- 02
Choix des catégories de signatures selon les usages du réseau
- 03
Tri des faux positifs et exceptions documentées
- 04
Passage en prévention (IPS)
- 05
Fail2Ban sur les services exposés
- 06
Analyse des alertes et des captures dans Wireshark
Tutos liés
Stack
UniFi GatewayIDS / IPS (Suricata)Fail2BanWireshark