★ À maîtriser
📌 Les formations Stormshield associent une partie théorique présentant le fonctionnement et la configuration des fonctionnalités à une partie pratique composée de labs.
La formation CSNA présente les gammes de produits Stormshield Network et leurs principales fonctionnalités configurables depuis l’interface d’administration Web, et dure 3 jours.
La certification CSNA comporte 70 questions à choix multiples, dure 1 h 30 en français ou 1 h 50 en anglais, et nécessite 70 % de bonnes réponses.
Compléments
📌 Les certifications Stormshield sont valables 3 ans, et l’obtention de la certification Expert CSNE ou CSNTS renouvelle automatiquement la certification CSNA pour 3 ans.
Théorie → labs → certification
★ À maîtriser
📌 Stormshield développe deux gammes complémentaires : Stormshield Network Security protège les réseaux informatiques et industriels, tandis que Stormshield Data Security protège les données.
La gamme Stormshield Network Security comprend principalement des appliances physiques de la gamme SN et des appliances virtuelles Stormshield Elastic Virtual Appliance.
La technologie des produits Stormshield Network repose sur un moteur IPS propriétaire intégré dans un noyau FreeBSD.
Compléments
📌 Les versions Stormshield Network Security portant le label LTSB sont des versions stables à long terme dont la prise en charge est assurée pendant 12 mois minimum.
Data Security protège les données, Network Security protège les réseaux
★ À maîtriser
En configuration usine, toutes les interfaces du firewall sont incluses dans un bridge dont l’adresse est 10.0.0.254/8, et un serveur DHCP distribue des adresses comprises entre 10.0.0.10 et 10.0.0.100.
🔄 La restauration usine suit cette séquence:
L’interface graphique d’administration est accessible avec un navigateur à l’adresse https://10.0.0.254/admin et, en configuration usine, le compte admin utilise initialement le mot de passe admin.
Lors d’une mise à jour sur un firewall physique doté de deux partitions, le système copie d’abord la partition active vers la partition passive, puis remplace le système existant par le nouveau firmware.
Une sauvegarde manuelle de la configuration est téléchargée sous la forme d’un fichier chiffré .na, tandis que le mot de passe du compte admin n’est ni sauvegardé ni restauré dans ce fichier.
Compléments
📌 Après 3 tentatives d’authentification infructueuses à l’interface d’administration, l’accès depuis l’adresse IP concernée est bloqué pendant 1 minute par défaut.
Configuration usine → connexion initiale → administration → maintenance
★ À maîtriser
La restauration d’une configuration s’effectue depuis un fichier « .na » stocké sur la machine ou depuis la dernière sauvegarde automatique.
Le mot de passe de l’utilisateur « admin » n’est pas contenu dans le fichier de configuration et n’est donc ni sauvegardé ni restauré.
📌 Les UTM physiques Stormshield Network disposent de deux partitions indépendantes, une principale et une de secours, chacune pouvant stocker une version de firmware et sa propre configuration.
Compléments
📌 Si le fichier de configuration est protégé par un mot de passe, l’administrateur doit le saisir dans la Configuration avancée avant la restauration.
Sauvegarde protégée → restauration contrôlée → redémarrage conseillé
★ À maîtriser
📌 Le total des pourcentages d’espace disque réservés aux différentes catégories de journaux ne doit pas dépasser 100 %, et une rotation automatique remplace les anciens journaux lorsque le quota d’une catégorie est atteint.
📌 Par défaut, l’accès aux traces complètes est restreint pour les administrateurs afin de respecter le RGPD, mais le super administrateur « admin » ou un administrateur disposant du droit « Accès aux données personnelles » peut y accéder.
Compléments
La recherche avancée dans les journaux permet de combiner plusieurs critères, puis d’enregistrer les filtres pour les réutiliser dans la même famille de journaux.
Les graphiques historiques concernent:
Temps réel ≠ historique : données immédiates contre évolution sur une période
★ À maîtriser
Les quatre familles d’objets sont:
Les objets réseau comprennent notamment les machines, les noms DNS FQDN, les réseaux, les plages d’adresses IP, les ports ou plages de ports, les protocoles IP, les groupes, les groupes de ports, les groupes de régions, les routeurs et les objets temps.
📌 Les objets implicites sont créés automatiquement par le firewall et sont en lecture seule, tandis que les objets préconfigurés sont fournis par défaut avec des valeurs réseau standardisées ou nécessaires au fonctionnement du firewall.
Compléments
📌 Lors de l’import d’un fichier CSV, les objets portant le même nom que ceux du firewall sont écrasés, tandis qu’une erreur d’import empêche toute modification de la base d’objets.
Une bibliothèque d’objets : chaque nom range une valeur réutilisable dans les règles
★ À maîtriser
📌 Le mode transparent ou bridge inclut toutes les interfaces du firewall dans un bridge portant une adresse IP du réseau local, tandis que la communication entre réseaux physiques et passerelle s’effectue au niveau 2 tout en restant soumise au filtrage et aux analyses du firewall.
📌 Le mode hybride combine des interfaces réunies dans un bridge avec d’autres interfaces indépendantes possédant des plans d’adressage différents.
Compléments
📌 Dans un mode hybride où la DMZ possède un plan d’adressage public et partage le bridge avec l’interface externe, aucune translation d’adresses n’est nécessaire pour l’accès Internet de la DMZ, tandis que le réseau interne privé nécessite une translation.
Bridge = niveau 2 ; routeur = réseaux séparés ; hybride = combinaison des deux
★ À maîtriser
Compléments
📌 Une interface VLAN doit être rattachée à une interface parente et son identifiant VLAN doit être compris entre 1 et 4094 inclus.
Un bridge relie plusieurs ports comme un seul domaine, tandis qu’un VLAN découpe ce domaine par étiquettes
★ À maîtriser
📐 Formule — La part de trafic attribuée à une passerelle est calculée par ; ainsi, des poids 3 et 7 attribuent respectivement 30 % et 70 % du trafic.
Compléments
📌 Une route de retour force le trafic sortant d’une connexion entrante à repasser par l’interface d’entrée, afin d’éviter que les réponses empruntent une autre interface WAN.
Retour → politique → objet routeur → statique → dynamique → défaut
★ À maîtriser
Les plages privées RFC 1918 sont:
🔄 La translation dynamique suit quatre étapes:
📌 La translation statique par port redirige une adresse et un port publics vers un serveur interne, tandis que la translation statique bimap dédie une adresse IP publique virtuelle à un serveur et fonctionne dans les deux sens.
📌 Les règles de NAT sont évaluées de la première à la dernière et l’évaluation s’arrête dès qu’une règle s’applique, si bien qu’une règle globale placée avant une règle spécifique peut recouvrir cette dernière.
Compléments
📌 La publication ARP associe une adresse IP publique virtuelle à l’adresse MAC de l’interface externe du firewall afin que celui-ci réponde aux requêtes ARP et reçoive les paquets destinés à cette adresse.
Dynamique pour sortir, statique par port pour publier un service, statique pour dédier une adresse.
★ À maîtriser
📌 Le firewall bloque par défaut tout trafic qui n’est pas explicitement autorisé par une règle de filtrage.
Compléments
📌 L’action Passer autorise le paquet, l’action Bloquer le bloque, l’action Déchiffrer l’envoie vers le proxy SSL et l’action Réinit. TCP/UDP renvoie un TCP RST ou une notification ICMP port inaccessible selon le protocole.
Implicite, global, local : les niveaux de priorité du filtrage.
★ À maîtriser
🔄 La gestion d’une règle suit trois opérations:
Le menu Action propose les actions suivantes:
Le niveau de trace Standard journalise les connexions TCP ou UDP autorisées dans le journal Trafic réseau, tandis que le niveau Avancé journalise les flux dans le journal Filtrage et convient notamment aux flux directement au-dessus d’IP ou au blocage d’un flux ; les niveaux Alarme mineure et Alarme majeure ajoutent respectivement une alarme de gravité mineure ou majeure.
Les paramètres de source identifient l’utilisateur, les machines sources, l’interface d’entrée, la géolocalisation ou la réputation des machines, tandis que les paramètres de destination identifient les machines destination et peuvent aussi utiliser la géolocalisation et la réputation.
Une directive de NAT sur la destination peut être intégrée à une règle de filtrage, sauf si celle-ci contient un objet FQDN ou des éléments de géolocalisation ou de réputation ; elle peut aussi translater le port de destination.
Compléments
📌 Une règle peut être limitée par un objet temps à certaines plages horaires, et une passerelle renseignée lui fait appliquer un routage par politique au lieu de la passerelle par défaut si aucune directive plus prioritaire n’existe.
📌 Le suivi d’état est activé et non modifiable pour TCP, UDP et ICMP, tandis que pour les autres protocoles comme GRE ou ESP il doit être coché pour être activé.
Action décide du sort du paquet, trace décide de sa visibilité.
★ À maîtriser
La détection des services Web exige que le firewall voie les flux DNS en clair et que l’analyse protocolaire DNS soit activée avec un niveau d’inspection IPS ou IDS ; sinon la détection peut être incomplète ou ne pas fonctionner pour certains services.
Les firewalls Stormshield utilisent une base de services Web officiels maintenue automatiquement par Active Update et une base de services Web personnalisés importée manuellement par l’administrateur.
L’analyseur de cohérence détecte les incohérences et les recouvrements de règles, par exemple un port SMTP associé à UDP ou une règle entièrement recouverte par une règle précédente ; les messages marqués d’une croix rouge bloquent l’activation de la politique.
Compléments
📌 L’import d’une base personnalisée s’effectue avec un fichier CSV dont chaque ligne contient des champs séparés par des virgules, dont les champs optionnels vides sont conservés, et qui doit comporter une ligne vide après le dernier enregistrement ; l’import remplace la base personnalisée existante.
DNS visible en clair → services Web identifiables → filtrage par catégories.
★ À maîtriser
L’activation d’une inspection applicative sur une règle démarre un proxy transparent : le firewall se fait passer pour le client auprès du serveur et pour le serveur auprès du client, sans modification de la configuration du poste client.
Le proxy HTTP contrôle les sites en HTTP à partir de catégories d’URL, tandis que le proxy SSL peut contrôler les sites HTTPS par le SNI sans déchiffrement ou par une politique SSL ; le déchiffrement permet une analyse plus fine.
Les politiques de filtrage d’URL sont lues séquentiellement de haut en bas et l’ordre des règles détermine l’action lorsqu’une URL appartient simultanément à plusieurs catégories.
Une politique de filtrage d’URL doit être référencée dans les règles de filtrage autorisant les flux HTTP sortants, tandis qu’une politique de filtrage SSL doit être rattachée aux règles autorisant les flux HTTPS sortants.
Les flux pouvant être analysés par le moteur antivirus sont HTTP(S), FTP, SMTP(S) et POP3(S), mais les flux HTTPS, SMTPS et POP3S doivent d’abord être déchiffrés par une règle d’inspection SSL.
📌 Le mode IPS détecte et bloque les paquets anormaux, le mode IDS détecte les anomalies tout en autorisant les paquets, et le mode Firewall réalise très peu d’analyses.
Compléments
IPS bloque l’anomalie, IDS la détecte, Firewall inspecte peu.
★ À maîtriser
📌 Le mode IPS détecte et bloque les paquets présentant une anomalie après analyse par les couches ASQ disponibles, tandis que le mode IDS détecte les anomalies sans bloquer le paquet et que le mode Firewall réalise très peu d’analyses.
📌 Par défaut, le profil IPS_00 est appliqué aux connexions entrantes et le profil IPS_01 aux connexions sortantes, mais une règle de filtrage peut imposer un profil IPS spécifique dans la colonne Inspection de sécurité.
Compléments
📌 Il est recommandé d’adapter les profils d’inspection au rôle de l’équipement et au contexte, de désactiver les vérifications IPS inutiles et de traiter les faux positifs dans un profil dédié appliqué aux règles identifiant précisément le trafic concerné.
📌 Lorsque le port utilisé n’est pas standard, il est recommandé de qualifier manuellement le protocole, car la détection automatique peut empêcher l’IPS d’identifier correctement l’application.
IPS bloque, IDS observe, Firewall laisse passer
★ À maîtriser
Les quatre types d’annuaires pris en charge sont:
Les connexions aux annuaires externes utilisent par défaut le port 389/tcp en LDAP non chiffré ou le port 636/tcp en LDAPS chiffré.
📌 Les méthodes explicites redirigent l’utilisateur vers le portail captif pour saisir son identité, tandis que les méthodes implicites ou transparentes authentifient l’utilisateur sans saisie explicite.
Compléments
Annuaire → utilisateur → méthode → politique → portail
★ À maîtriser
📌 La politique d’authentification choisit la méthode à appliquer selon l’utilisateur ou le groupe, ainsi que l’adresse IP source ou l’interface d’entrée, et ses règles sont évaluées dans leur ordre.
🔄 La création d’une règle suit quatre étapes:
Pour rediriger un utilisateur non authentifié, le firewall intercepte sa requête HTTP, l’envoie vers le portail captif, authentifie ses identifiants auprès de l’annuaire, puis le redirige vers le site demandé si l’authentification réussit.
La méthode TOTP est disponible à partir de la version 4.7.5 du firmware SNS et les codes sont renouvelés par défaut toutes les 30 secondes.
Compléments
📌 Les connexions DNS doivent être autorisées pour les utilisateurs authentifiés ou non avant de créer une règle de redirection vers le portail captif, car une résolution DNS est nécessaire pour générer la requête HTTP.
📌 La génération des codes TOTP dépend de l’heure courante ; il est donc recommandé de synchroniser le firewall avec des serveurs NTP.
Utilisateur inconnu → redirection vers le portail → authentification → accès
Les codes TOTP sont renouvelés régulièrement, avec une durée par défaut de 30 secondes, et leur génération dépendant de la date et de l’heure courantes, le firewall doit être synchronisé avec des serveurs NTP.
🔄 La mise en place de TOTP suit plusieurs étapes:
📌 Seules les méthodes LDAP, Kerberos et RADIUS sont cumulables avec TOTP ; avec une autre méthode, l’authentification fonctionne mais aucun code TOTP n’est demandé.
📌 Le compte administrateur local « admin » peut modifier le mot de passe de tout le monde, tandis qu’un administrateur ordinaire peut modifier son propre mot de passe mais pas celui d’un autre administrateur.
L’établissement d’un tunnel VPN IPsec s’effectue par une négociation ISAKMP utilisant IKEv1 ou IKEv2, avec une version prédéfinie et identique sur les deux correspondants ; les messages IKE utilisent normalement UDP 500.
La négociation IKE comprend une phase 1 durant laquelle les correspondants choisissent un profil cryptographique commun et s’authentifient, puis une phase 2 durant laquelle ils négocient le profil IPsec et les Traffic Selectors.
📌 En mode correspondance de politique, les flux sont sélectionnés selon les adresses IP source et destination et le protocole supérieur, tandis qu’en mode VTI ils sont sélectionnés par routage via une interface virtuelle distante.
🔄 La configuration suit cette séquence:
La fonction Keepalive provoque la négociation initiale et le renouvellement périodique d’un tunnel IPsec même en l’absence de trafic utilisateur ; la valeur 0 désactive cette fonction.
Pour un tunnel IPsec site-à-site avec des correspondants statiques, des règles implicites autorisent automatiquement UDP 500, UDP 4500 et le protocole ESP, mais les communications entre les réseaux utilisateurs doivent être autorisées par des règles de filtrage explicites.
Avec une seule ligne de politique utilisant des groupes d’objets, IKEv2 négocie un tunnel unique de type SharedSA, tandis qu’IKEv1 négocie un tunnel pour chaque couple de Traffic Selectors.
Le routage sur VTI est compatible avec le routage dynamique et permet de limiter la configuration à un seul tunnel quel que soit le nombre de réseaux IP à relier, tandis que le VPN par politique est compatible avec le multi-éditeur.
📌 Le routage sur VTI est prioritaire sur la correspondance de politique lorsqu’une politique VPN IPsec contient deux tunnels reliant les mêmes réseaux.
📌 Le VPN par VTI est compatible avec le routage dynamique et les multiples extrémités de trafic, tandis que le VPN par politique est compatible avec le multi-éditeur.
Configurer → appliquer aux règles → enrôler → authentifier → administrer
| Type | Contenu | Période |
|---|---|---|
| Temps réel | État actuel du matériel, système, interfaces, connexions et VPN | Instantanée |
| Graphiques historiques | CPU, bande passante, QoS et réputation | Dernière heure à 30 jours |
| Mode | Organisation des interfaces | Translation d’adresses |
|---|---|---|
| Transparent ou bridge | Toutes les interfaces dans un bridge et même réseau logique | Selon la passerelle d’accès Internet |
| Avancé ou routeur | Interfaces séparées et réseaux logiques distincts | Nécessaire pour les réseaux locaux privés |
| Hybride | Interfaces en bridge et interfaces indépendantes | Dépend du réseau concerné |
Teste tes connaissances sur Authentification Stormshield SNS avec 65 questions à choix multiples et corrections détaillées.
1. Concernant les formations Stormshield, cochez la (les) proposition(s) exacte(s) :
2. Parmi les propositions suivantes concernant la formation CSNA, la(les)quelle(s) est(sont) exacte(s) ?
Mémorisez les concepts clés de Authentification Stormshield SNS avec 91 flashcards interactives.
Qu'associent les formations Stormshield ?
Une partie théorique et une partie pratique composée de labs.
Que présente la formation CSNA ?
Les gammes de produits Stormshield Network et leurs principales fonctionnalités configurables.
Quelle est la durée de la formation CSNA ?
Elle dure 3 jours.
Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.
Générateur de fiches