# Firewall Stormshield

Testé sur version 3.5.1 et 3.7.5 sur U30S, SN300 et SN700

# Première connexion et changement du mot de passe

##### Introduction

Nous allons voir comment se connecter à la WEB UI et changer le mot de passe du compte administrateur.

##### Première connexion

L'adresse IP par défaut d'un pare-feu Stormshield est : [https://10.0.0.254/admin](https://10.0.0.254/admin)

Passez le module de configuration rapide en cliquant sur le bouton "Accéder à l'interface d'administration"

La page de connexion doit s'afficher.

[![stormshield-login-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/PV56ZpYCVTqiIA9C-stormshield-login-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/PV56ZpYCVTqiIA9C-stormshield-login-1.png)

En dépliant le menu OPTIONS, vous pouvez mettre l'interface en Français.

Les logins par défaut sont : admin/admin

##### Modification du mot de passe administrateur

Dans le menu de gauche, naviguez sur : Système &gt; Administrateurs &gt; Onglet compte admin

[![stormshield-login-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/XQho8HoSBeGTFFO5-stormshield-login-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/XQho8HoSBeGTFFO5-stormshield-login-2.png)

Changez le mot de passe et cliquez sur "Appliquer" en bas de page.

##### Activer la synchronisation NTP

Naviguez dans : Système &gt; Configuration &gt; Configuration générale

Dans paramètre de date et d'heure, cochez maintenir le firewall à l'heure (NTP) puis validez.

[![stormshield-login-3.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/bCKIPe0Wnuc7Q2P6-stormshield-login-3.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/bCKIPe0Wnuc7Q2P6-stormshield-login-3.png)

# Créer un LAN et configurer le NAT

##### Etape 1 : Créer les interfaces WAN et LAN

Dans réseau &gt; interfaces faites un cliquer/déposer de l'interface 'out' en dehors du Bridge

[![stormshield-lan-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/mIFWPWxqQOcuTi4J-stormshield-lan-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/mIFWPWxqQOcuTi4J-stormshield-lan-1.png)

Indiquez l'adresse IP de l'interface WAN, dans l'exemple : 192.168.10.101/24

[![stormshield-lan-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/004gLkJymbKfmU3F-stormshield-lan-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/004gLkJymbKfmU3F-stormshield-lan-2.png)

Faites la même chose avec l'interface 'in' puis indiquez l'adresse IP du LAN

[![stormshield-lan-3.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/SJhDlHg5BFRdKFPE-stormshield-lan-3.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/SJhDlHg5BFRdKFPE-stormshield-lan-3.png)

##### Etape 2 : Créer un DHCP sur le LAN

Naviguez dans Réseau &gt; DHCP &gt; Plage d'adresses puis cliquez sur Ajouter

[![stormshield-lan-4.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/0DQs7vvmTULWxhuL-stormshield-lan-4.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/0DQs7vvmTULWxhuL-stormshield-lan-4.png)

Au niveau de la nouvelle plage d'adresses, cliquez sur le bouton créer objet pour créer une plage d'adresses IP

[![stormshield-lan-5.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/8BWDUTndxwKSkfvW-stormshield-lan-5.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/8BWDUTndxwKSkfvW-stormshield-lan-5.png)

Puis cliquez sur Créer

Dans le champs Passerelle, indiquez Firewall\_in (correspond à la passerelle indiquée à l'étape 1 (192.168.1.1)). Enfin entrez les DNS primaire et secondaire, puis appliquez les changements.

##### Etape 3 : Configuration de la passerelle par défaut

Naviguez dans Réseau &gt; Routage &gt; Routes Statiques

Dans Passerelle par défaut (routeur), cliquez sur créer un objet.

[![stormshield-lan-6.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/Dd8ecCheaOnNbt50-stormshield-lan-6.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/Dd8ecCheaOnNbt50-stormshield-lan-6.png)

Nom de l'objet : Saisissez un nom

Adresse IP : Saisissez l'adresse IP de la passerelle coté WAN

[![stormshield-lan-7.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/CsxCh4hwq4XG6du5-stormshield-lan-7.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/CsxCh4hwq4XG6du5-stormshield-lan-7.png)

Cliquez sur Créer puis appliquez.

##### Etape 4 : Configuration du filtrage

Naviguez dans Politique de sécurité &gt; Filtrage et NAT &gt; Onglet Filtrage

Cliquez sur le Filtre 5 puis configurez les deux règles de base comme suit :

[![stormshield-lan-8.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/9HUtvXJ2TWLsmdHA-stormshield-lan-8.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/9HUtvXJ2TWLsmdHA-stormshield-lan-8.png)

Règle 1 : Action : passer | Source : Network\_in (LAN) | Destination : internet

Règle 2 : Action : bloquer | Source : Any | Destination : Any

Ces deux règles vont faire en sorte d'autoriser le LAN a sortir sur internet et bloquer le trafic venant du WAN.

##### Etape 5 : Configuration du NAT

Naviguez dans Politique de sécurité &gt; Filtrage et NAT &gt; Onglet NAT

configurez la règles comme suit :

[![stormshield-lan-9.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/3UjYmgJRQG95DgS2-stormshield-lan-9.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/3UjYmgJRQG95DgS2-stormshield-lan-9.png)

A partir de ce moment, le LAN peut sortir sur internet.

# Ouverture d'un port

##### Etape 1 : Autoriser le trafic via le port dans le filtrage

Politique de sécurité &gt; Filtrage et NAT &gt; Onglet Filtrage

Dans cet exemple, je vais autoriser le trafic entrant sur les ports HTTP(80) &amp; HTTPS(443) vers une machine virtuelle. (Règle n°3)

[![stormshield-port-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/1kLXMwQ1CKjJXkOq-stormshield-port-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/1kLXMwQ1CKjJXkOq-stormshield-port-1.png)

J'autorise internet à aller sur la machine 'wm\_web' via les port http et https

##### Etape 2 : Configuration du NAT

Politique de sécurité &gt; Filtrage et NAT &gt; Onglet NAT

[![stormshield-port-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/SurtbcH0ES8GfOvl-stormshield-port-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/SurtbcH0ES8GfOvl-stormshield-port-2.png)

# Configuration d'une passerelle de secours

##### Introduction

Il est possible de configurer une 2e passerelle et un basculement automatique si la passerelle par défaut devient inaccessible.

##### Etape 1 : Créer un objet de type routeur

Chemin : Réseau &gt; Routage &gt; Routes statiques &gt; Passerelle par défaut &gt; Créer un objet

Type d'objet : Routeur

Dans l'onglet Liste des passerelles utilisées, indiquez votre gateway nominal et dans l'onglet Liste des passerelles de secours, indiquez la gateway de secours

Dans mon cas : Firewall\_out\_router (OUT) &amp; Firewall\_dmz1\_router (DMZ1)

[![stormshield-gw-secours-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/MbLEAQOWqKqV4GHH-stormshield-gw-secours-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/MbLEAQOWqKqV4GHH-stormshield-gw-secours-1.png)

[![stormshield-gw-secours-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/AGjEj2I4bqTGubwz-stormshield-gw-secours-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/AGjEj2I4bqTGubwz-stormshield-gw-secours-2.png)

Une fois créer, vous devriez obtenir ceci :

[![stormshield-gw-secours-3.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/LyOU6CtVuCKha71e-stormshield-gw-secours-3.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/LyOU6CtVuCKha71e-stormshield-gw-secours-3.png)

##### Etape 2 : Configuration du filtrage et du NAT

Configurez comme suit :

[![stormshield-gw-secours-4.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/68ioHwSJVv2t68uy-stormshield-gw-secours-4.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/68ioHwSJVv2t68uy-stormshield-gw-secours-4.png)

[![stormshield-gw-secours-5.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/tbNC3RstAcwWtvt4-stormshield-gw-secours-5.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/tbNC3RstAcwWtvt4-stormshield-gw-secours-5.png)

Il est impératif de créer les deux règles de NAT, une pour le NAT coté interface OUT (gateway nominal) et une autre pour l'interface DMZ1 (gateway de secours)

Appliquez les changements

##### Etape 3 : Test

[![stormshield-gw-secours-6.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/QeYEbfpMWx3ptdu1-stormshield-gw-secours-6.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/QeYEbfpMWx3ptdu1-stormshield-gw-secours-6.png)

# Configuration SNMP

##### Etape 1 : Activer l'agent SNMP

Naviguez dans : Configuration &gt; Notifications &gt; Agent SNMP

Puis cochez : Activer l'agent

[![stormshield-snmp-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/OwUQwYLUKu1kCnwA-stormshield-snmp-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/OwUQwYLUKu1kCnwA-stormshield-snmp-1.png)

##### Etape 2 : Configurer l'agent SNMP

Nommez la communauté et ajoutez le serveur SNMP qui va recevoir les traps

[![stormshield-snmp-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/vcPQmCUagCXNjPv1-stormshield-snmp-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/vcPQmCUagCXNjPv1-stormshield-snmp-2.png)

Appliquez

##### Etape 3 : Autoriser le serveur dans le filtrage

Dans Configuration &gt; Politique de sécurité &gt; Filtrage

Ajoutez la ligne suivante :

[![stormshield-snmp-3.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/Ug88z292gp3m5Kri-stormshield-snmp-3.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/Ug88z292gp3m5Kri-stormshield-snmp-3.png)

# Configuration VPN SSL

##### Etape 1 : Configuration d'un annuaire et création des utilisateurs

Chemin : Utilisateurs &gt; Configuration des annuaires &gt; Ajouter un annuaire

Créer un annuaire LDAP local

[![stormshield-vpn-1.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/5ly9QXUZDzAeO4au-stormshield-vpn-1.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/5ly9QXUZDzAeO4au-stormshield-vpn-1.png)

Chemin : Utilisateurs &gt; Utilisateurs &gt; Créer un utilisateur

Créer un utilisateur dans l'annuaire LDAP

[![stormshield-vpn-2.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/7NYsmM2VlWDq6lmw-stormshield-vpn-2.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/7NYsmM2VlWDq6lmw-stormshield-vpn-2.png)

##### Etape 2 : Vérification de la méthode d'authentification

Chemin : Utilisateurs &gt; Authentification

Vérifier que LDAP est activé

[![stormshield-vpn-3.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/POkr0Gt9yPnsPQcK-stormshield-vpn-3.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/POkr0Gt9yPnsPQcK-stormshield-vpn-3.png)

##### Etape 3 : Vérification du certificat

Chemin : Objets &gt; Certificat et PKI

Vérifier la présence de : sslvpn-full-default-authority

[![stormshield-vpn-4.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/jioHaJRVSxPWJnRw-stormshield-vpn-4.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/jioHaJRVSxPWJnRw-stormshield-vpn-4.png)

##### Etape 4 : Configuration des droits d'accès au VPN SSL

Chemin : Utilisateurs &gt; Droits d'accès &gt; Accès par défaut

Option 1 : Pour tous les utilisateurs

Mettre Politique VPN SSL sur Autoriser

[![stormshield-vpn-5.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/5Ik1hssAvtcasx4q-stormshield-vpn-5.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/5Ik1hssAvtcasx4q-stormshield-vpn-5.png)

Option 2 : Par utilisateur

Onglet : Accès détaillé

[![stormshield-vpn-6.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/NRyEsVOPbHiTe8oR-stormshield-vpn-6.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/NRyEsVOPbHiTe8oR-stormshield-vpn-6.png)

##### Etape 5 : Vérification des règles de filtrages implicite

Chemin : Politique de sécurité &gt; Règles implicites

Vérifier que la ligne soit activé : Autoriser les clients à joindre le service VPN SSL du firewall par le port HTTPS

[![stormshield-vpn-7.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/wxuxWIOCmHbKWhjI-stormshield-vpn-7.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/wxuxWIOCmHbKWhjI-stormshield-vpn-7.png)

##### Etape 6 : Configuration du VPN SSL

Chemin : VPN &gt; VPN SSL

Paramètres généraux

<table border="1" id="bkmrk-adresse-ip-de-l%27utm-" style="border-collapse: collapse; width: 100%; height: 232px;"><tbody><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Adresse IP de l'UTM utilisée</td><td style="width: 50%; height: 29px;">Votre @IP publique</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Réseaux ou machines accessibles</td><td style="width: 50%; height: 29px;">Network\_internals</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Réseau assigné aux client UDP</td><td style="width: 50%; height: 29px;">Créer un LAN différent de votre LAN</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Réseau assigné aux client TCP</td><td style="width: 50%; height: 29px;">Créer un LAN différent des LAN et LAN VPN</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Max tunnels simultanés autorisés</td><td style="width: 50%; height: 29px;">Selon les modèles</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Nom de domaine</td><td style="width: 50%; height: 29px;">Indiquer un nom de domaine local</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Serveur DNS Primaire</td><td style="width: 50%; height: 29px;">IP DNS Primaire</td></tr><tr style="height: 29px;"><td style="width: 50%; height: 29px;">Serveur DNS Secondaire</td><td style="width: 50%; height: 29px;">IP DNS Secondaire</td></tr></tbody></table>

[![stormshield-vpn-8.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/7aoZzbtEapdtZov1-stormshield-vpn-8.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/7aoZzbtEapdtZov1-stormshield-vpn-8.png)

Configuration avancée

<table border="1" id="bkmrk-adresse-ip-de-l%27utm--0" style="border-collapse: collapse; width: 100%;"><tbody><tr><td style="width: 50%;">Adresse IP de L'UTM VPN SSL UDP</td><td style="width: 50%;">Firewall\_out (votre interface wan)</td></tr><tr><td style="width: 50%;">Port UDP</td><td style="width: 50%;">udpvpn modifiable</td></tr><tr><td style="width: 50%;">Port TCP</td><td style="width: 50%;">sslvpn (443) modifiable</td></tr><tr><td style="width: 50%;">Délai avant renégociation des clés</td><td style="width: 50%;">14400</td></tr><tr><td style="width: 50%;">Utiliser les DNS fournis par le firewall</td><td style="width: 50%;">OUI</td></tr><tr><td style="width: 50%;">Interdire l'utilisation des serveurs DNS tiers</td><td style="width: 50%;">OUI</td></tr></tbody></table>

[![stormshield-vpn-9.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/og8l8R8IUpzTQhFp-stormshield-vpn-9.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/og8l8R8IUpzTQhFp-stormshield-vpn-9.png)

Puis cliquer sur : Exporter le fichier de configuration pour télécharger le fichier .ovpn

##### Etape 7 : Configuration du filtrage

Chemin : Politique de sécurité &gt; Filtrage et NAT &gt; Filtrage

Créer la règle n°2 VPN

[![stormshield-vpn-10.png](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/scaled-1680-/LxTVl6aCEsXjwoum-stormshield-vpn-10.png)](http://wikidunn.ddns.net/uploads/images/gallery/2024-03/LxTVl6aCEsXjwoum-stormshield-vpn-10.png)

##### Etape 8 : Connexion au VPN via OpenVPN

Télécharger le client Openvpn et utiliser le fichier téléchargé à l'étape 6 pour vous connecter.