Un pare-feu protège votre hébergement web contre le trafic indésirable en n’autorisant que certaines données en fonction des ports, adresses IP et protocoles. Pour un site web fonctionnel, vous devez au minimum configurer correctement les ports pour HTTP, HTTPS, le courrier électronique et SSH, tout en fermant le reste par défaut. Dans cet article, découvrez quelles règles sont nécessaires, comment les configurer et quels pièges éviter.
Que fait un pare-feu pour l’hébergement web
Un pare-feu contrôle le trafic entrant et sortant sur un serveur et détermine, sur la base de règles, si ce trafic est autorisé ou bloqué. Pour l’hébergement web, il s’agit principalement de protéger les ports qui ne doivent pas être accessibles publiquement, comme les ports de base de données ou l’accès à l’administration, tandis que les ports pour votre site web et votre messagerie doivent effectivement rester ouverts pour les visiteurs et les serveurs de messagerie.
Sans règles de pare-feu adéquates, un serveur reste exposé aux scans, aux attaques par force brute sur les pages de connexion et aux tentatives d’exploitation de services vulnérables. Avec les bons paramètres, vous limitez la surface d’attaque à ce qui est réellement nécessaire.
Quels ports faut-il ouvrir
Pour un site web fonctionnant normalement avec une messagerie, vous avez besoin d’un nombre limité de ports. Le reste peut être fermé ou limité à des adresses IP de confiance.
- Port 80 et 443 – pour HTTP et HTTPS, nécessaires pour que les visiteurs puissent accéder à votre site web.
- Port 25, 465, 587 – pour l’envoi d’e-mails via SMTP.
- Port 110/995 et 143/993 – pour la récupération des e-mails via POP3 et IMAP.
- Port 22 – pour l’accès SSH, de préférence accessible uniquement depuis votre propre adresse IP.
- Ports de base de données (par exemple 3306) – ceux-ci ne doivent pratiquement jamais être accessibles depuis l’extérieur.
Si des services que vous n’utilisez pas sont ouverts, fermez ces ports. Moins il y a de ports ouverts, plus la surface d’attaque est réduite.
Configurer des règles de pare-feu dans Plesk
Plesk dispose d’un module de pare-feu intégré permettant de gérer les règles de manière claire sans devoir travailler manuellement dans des fichiers de configuration. Vous trouverez ce module dans le panneau d’administration Plesk, sous les outils de gestion du serveur.
Ouvrez le module de pare-feu
Connectez-vous à Plesk et accédez au module de pare-feu dans la section de gestion du serveur. Vous y verrez un aperçu de toutes les règles et ports actifs.
Vérifiez les règles par défaut
Plesk configure par défaut des règles pour les services courants comme le serveur web, la messagerie et le DNS. Vérifiez qu’elles correspondent aux services que vous utilisez réellement.
Ajoutez une règle personnalisée
Pour limiter un port à des adresses IP spécifiques, créez une règle personnalisée et indiquez quelles IP sources auront accès.
Fermez les ports inutilisés
Désactivez ou supprimez les règles pour les services qui ne sont pas actifs, afin que ces ports ne restent pas accessibles inutilement.
Appliquez les modifications et testez
Activez la nouvelle configuration, puis vérifiez que votre site web, votre messagerie et votre accès SSH fonctionnent toujours correctement.
Si vous utilisez une messagerie professionnelle en plus de votre site web, vérifiez également que les bons ports de messagerie sont ouverts afin que l’envoi et la réception continuent de fonctionner correctement, voir aussi messagerie professionnelle.
Erreurs courantes et comment les éviter
Une erreur fréquente consiste à désactiver complètement le pare-feu parce qu’une application ne fonctionne pas, au lieu d’ajuster le port ou la règle spécifique. Cela ouvre grand la porte aux abus.
Ouvrir les ports de base de données à toutes les adresses IP au lieu de les limiter uniquement aux adresses serveur nécessaires est également risqué. Limitez toujours l’accès à ce qui est strictement nécessaire.
N’oubliez pas non plus de tester les règles après chaque modification : une règle mal configurée peut bloquer involontairement votre propre site web ou votre trafic de messagerie. Documentez quelles règles vous avez modifiées et pourquoi, afin de pouvoir retrouver rapidement l’information en cas de problème.
Si vous rencontrez des difficultés lors de la configuration des règles, consultez la base de connaissances ou contactez le support.
Questions fréquentes
Dois-je ouvrir le port 21 pour FTP ?
Seulement si vous utilisez réellement FTP. Si vous utilisez SFTP via SSH, ce port n’est pas nécessaire séparément.
Un pare-feu peut-il rendre mon site web inaccessible ?
Oui, une règle mal configurée peut bloquer le port 80 ou 443, empêchant les visiteurs de charger votre site. Testez donc toujours après chaque modification.
Un pare-feu suffit-il pour une sécurité complète ?
Non, un pare-feu constitue une seule couche de sécurité. Combinez-le avec des mots de passe forts, des logiciels à jour et des sauvegardes régulières.
Puis-je bloquer complètement une adresse IP ?
Oui, dans le module de pare-feu, vous pouvez bloquer complètement des adresses IP spécifiques ou des plages entières pour tout trafic vers le serveur.
Les règles de pare-feu fonctionnent-elles de la même manière pour chaque offre d’hébergement ?
Cela dépend du type d’hébergement et du panneau d’administration. Pour l’hébergement web avec Plesk, cela se fait via le module de pare-feu ; chez d’autres fournisseurs, cela peut varier.
Conclusion
De bonnes règles de pare-feu garantissent que seul le trafic nécessaire atteint votre serveur : ouvrez les ports pour le web, la messagerie et l’administration, fermez le reste et limitez l’accès sensible aux adresses IP de confiance. Testez toujours soigneusement les modifications pour éviter que votre propre site web ou votre messagerie ne deviennent inaccessibles.