Aller au contenu

Pare-feu pour Workplace

Le module Pare-feu pour Workplace permet de définir des règles de filtrage réseau et de les appliquer aux groupes d'utilisateurs publiés dans Workplace. Ces règles s'exécutent côté bureau VDI étendu lorsqu'un utilisateur ouvre une session, et bloquent ou autorisent les communications selon le profil affecté à son groupe.

L'administrateur s'en sert pour cantonner certains groupes (sous-traitants, prestataires, populations sensibles) à un sous-ensemble de réseaux ou de ports, ou inversement pour autoriser des flux particuliers.

Visibilité conditionnelle

L'écran n'apparaît que si l'association avec Workplace est active et que la fusion des consoles l'est aussi — les deux se règlent dans l'écran d'association avec Workplace.

Notions

  • Une règle de pare-feu décrit un trafic à bloquer ou autoriser : adresses, ports, protocole, sens.
  • Une stratégie de pare-feu associe un ou plusieurs groupes d'utilisateurs à une ou plusieurs règles. Quand plusieurs règles s'appliquent à un même utilisateur, elles sont fusionnées.
  • Un comportement par défaut s'applique quand aucune règle ne correspond.

L'écran présente une barre d'outils avec Configuration (comportement par défaut) puis deux onglets : Règles de pare-feu et Stratégies de pare-feu.

Configuration du comportement par défaut

Cliquer sur Configuration dans la barre d'outils. La fenêtre Configuration du comportement par défaut permet de définir indépendamment, par deux boutons radio chacun :

Sens Choix
Trafic entrant Bloquer (par défaut) ou Autoriser.
Trafic sortant Bloquer (par défaut) ou Autoriser.

Cliquer sur Valider pour enregistrer. Ce comportement s'applique à toute connexion qui ne correspond à aucune règle.

Règles de pare-feu

L'onglet Règles de pare-feu liste les règles existantes :

Colonne Description
Nom Libellé de la règle (unique).
Adresses Toutes, ou la liste des adresses et plages retenues.
Ports Tous, ou la liste des ports et plages retenus.
Protocole Tous, TCP, UDP, GRE, HOPOPT, ICMP, IGMP, IPv6-ICMP, IPv6, IPv6-Frag, IPv6-NoNxt, IPv6-Opts, IPv6-Route, L2TP, PGM, VRRP.
Action Bloquer ou Autoriser.
Trafic Sortant ou Entrant.

Tant qu'aucune règle n'existe, la grille affiche Aucune règle de pare-feu. Le champ de recherche, d'invite Recherche, filtre la liste ; le pied de grille propose un sélecteur Eléments par page : à 15, 25 ou 50.

Ajouter une règle

Cliquer sur +. Une fenêtre à trois onglets s'ouvre.

Champ Description
Nom Obligatoire et unique parmi les règles.
Action Bloquer (par défaut) ou Autoriser.
Trafic Sortant (par défaut) ou Entrant.

Choix entre Toutes les adresses (par défaut) et Adresses spécifiques. Le second mode active une grille à une colonne, Adresses concernées, surmontée de trois actions dont les infobulles sont Nouvelle plage d'adresses, Editer et Supprimer ; tant qu'elle est vide, elle affiche Aucune adresse concernée — et la règle porte alors sur toutes les adresses.

Liste déroulante Protocole, à Tous par défaut. Le choix entre Tous les ports (par défaut) et Ports spécifiques n'est proposé que pour un protocole qui en comporte. Le second mode active une grille à une colonne, Ports concernés, avec les mêmes trois actions que ci-dessus ; vide, elle affiche Aucun port concerné.

Pour la création, des boutons Précédent et Suivant guident à travers les onglets. Le bouton Valider n'est actif que sur le dernier onglet.

Modifier une règle

Sélectionner une ligne et cliquer sur l'icône Propriétés (ou double-cliquer). En mode édition, la navigation par onglets est libre — chaque onglet doit être valide pour passer à l'autre.

Supprimer une règle

Sélectionner une ou plusieurs lignes puis cliquer sur ×. Une confirmation est demandée. La multi-sélection est prise en charge.

Stratégies de pare-feu

L'onglet Stratégies de pare-feu liste les couples groupe d'utilisateurs / règle. Sa barre d'outils n'a que deux actions, Ajouter et Supprimer : une stratégie ne se modifie pas, elle se supprime et se recrée. Tant qu'il n'y en a aucune, la grille affiche Aucune stratégie de pare-feu.

Colonne Description
Groupe d'utilisateurs Nom du groupe Workplace concerné.
Règle Nom de la règle qui lui est appliquée.

Ajouter une stratégie

Cliquer sur +. La fenêtre se déroule en deux onglets.

Faire glisser-déposer les groupes voulus de la liste de gauche vers celle de droite. Seuls les groupes publiés dans Workplace sont disponibles. Cliquer sur Suivant.

Faire glisser-déposer les règles voulues vers la liste de droite. Cliquer sur Valider.

La stratégie est créée pour chaque combinaison groupe × règle de la sélection.

Supprimer une stratégie

Sélectionner une ou plusieurs lignes puis cliquer sur ×. Une confirmation est demandée.