Aller au contenu
Sécurité réseau#11

Détection d’intrusion IDS / IPS

Inspection du trafic en bordure par le moteur IDS / IPS de la passerelle UniFi, du mode détection au blocage, et chaque alerte remontée jusqu’à sa cause.

Année2025
RôleMise en œuvre & analyse
  • IDS puis IPS
  • Moteur de la passerelle UniFi
  • Faux positifs qualifiés

Problème

Le pare-feu filtrait par ports et adresses, mais ne voyait rien du contenu : un trafic malveillant sur un port autorisé passait inaperçu.

Solution

Le moteur IDS / IPS intégré à la passerelle UniFi (basé sur Suricata), d’abord en détection pour mesurer les faux positifs, puis en prévention ; catégories de signatures choisies selon les usages du réseau et mises à jour par UniFi, exceptions documentées pour les faux positifs, Fail2Ban sur les services exposés et analyse des captures dans Wireshark.

Architecture

Internet
Passerelle UniFi
Maison
Analyse

Touchez un élément pour voir son rôle, ou suivez un parcours.

Résultat

Les scans et tentatives connues sont bloqués en bordure, et chaque alerte est qualifiée plutôt qu’ignorée.
IPS
blocage en bordure
22
phases : détecter, bloquer

Étapes clés

  1. 01

    Détection seule sur la passerelle UniFi pendant la phase d’observation

  2. 02

    Choix des catégories de signatures selon les usages du réseau

  3. 03

    Tri des faux positifs et exceptions documentées

  4. 04

    Passage en prévention (IPS)

  5. 05

    Fail2Ban sur les services exposés

  6. 06

    Analyse des alertes et des captures dans Wireshark

Tutos liés

Stack

UniFi GatewayIDS / IPS (Suricata)Fail2BanWireshark
GitHub
Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page