|
Près de deux semaines après la
première parution publique de la version finale de l'illustre
Service Pack 2 pour Windows XP, certains d'entre- vous ont d'ores et
déjà du faire le tour (qui se fait tout de même assez rapidement)
des nouvelles fonctionnalités disponibles. Parmi elles, il convient
de parler plus en détail du fameux Pare-feu (Firewall) qui apparaît
dans une nouvelle version beaucoup plus performante que la
précédente.
Malgré une efficacité contestée il est
toujours préférable de l'utiliser plutôt que de laisser les ports de
son PC ouverts inutilement. C'est la raison pour laquelle ce
dossier va vous expliquer pas à pas comment configurer le
pare-feu de Windows XP SP2. Les personnes qui utilisent
un autre firewall que celui-ci peuvent passer leur chemin, ce
dossier s'adressant aux plus novices d'entre vous.
La totalité des options du
Pare-feu
seront expliquées. Cependant, si vous désirez directement accéder à
une explication en particulier, en voici la liste :
I.
Onglet Général
II.
Onglet Exceptions
III.
Onglet Avancé
Pour commencer, il faut savoir
dans quel panneau les réglages sont à faire, étant une partie
intégrante du nouvel OS signé Microsoft, le contrôle du
pare-feu se fait depuis le panneau de configuration qui se
trouve toujours à la même place, menu "démarrer",
"Panneau de configuration"...
Sous l'affichage des
catégories du panneau de configuration, vous devrez cliquer
tout d'abord sur "Centre de sécurité" en bas à
droite,

Puis, une fois le centre affiché,
il ne vous restera plus qu'à cliquer sur "Pare-feu
Windows" :

Sous affichage classique,
il suffit de double-cliquer sur l'icône "Pare-feu
Windows", comme le montre l'illustration ci -dessous :

Une fois la mini
manœuvre
effectuée, vous devriez voir apparaître cette fenêtre :
I.
Onglet général :

Il s'agit là du premier
onglet, celui qui régit l'activation ou la désactivation du
pare-feu. Il est préconisé de l'activer lorsque aucun
autre firewall n'est installé sur le PC. Cependant si pour une
raison X ou Y vous vouliez le désactiver, c'est ici qu'il vous
faudra le faire.
Pour information, l'option "Ne
pas autoriser d'exception" est à utiliser avec
prudence car tout programme installé sur votre PC sera
isolé d'Internet et ce même si vous l'y avez autorisé... Cette
option est donc la source potentielle de nombreux
dysfonctionnements.
II. Onglet Exceptions :
C'est via le deuxième
onglet de cette fenêtre que les premiers paramétrages sont
à faire :

Ici, vous
pouvez voir que plusieurs programmes sont déjà placés dans
"les exceptions". Il s'agit d'une sorte de
laissez-passer qui permet aux programmes inscrits d'accéder au
réseau des réseaux librement.
Vous remarquerez également que la case
"Afficher une notification lorsque le Pare-feu Windows
bloque un programme" est cochée, c'est pour ainsi dire
indispensable. En effet, tous les processus, programmes ou
modules ayant besoin d'un accès à Internet ne sont pas forcément
visibles de prime abord, donc cela peut être très utile d'avoir
une fenêtre qui s'affiche pour vous demander si le pare-feu
doit "laisser passer" le programme ou non.
Option "Ajouter un programme" :
C'est via cette option qu'il est
possible d'ajouter un programme manuellement à la fameuse liste
des exceptions. Lorsque vous cliquez sur ce bouton,
une fenêtre d'exploration classique s'ouvre et vous permet de
trouver et de sélectionner le programme de votre
choix. A titre d'exemple, un programme tel que
eMule peut-être ajouté puisqu'il ne comprend pas de module
qui accède à Internet, il n'y a donc que son exécutable, facilement
localisable qui requière une autorisation.

Option "Modifier une étendue"
Cette option relative aux programmes
de la liste
d'exception, permet de paramétrer à quoi le programme
peut accéder et ce qui peut y accéder. Par
défaut, un programme de la liste des exceptions peut accéder à tout
ordinateur de votre réseau privé ou distant et
inversement. Si cela ne vous convient pas et que vous
désirez que votre programme ne puisse communiquer qu'avec des PC de
votre réseau privé ou des adresses IP spécifiques, c'est ici qu'il
faut l'indiquer.

Option "Ajouter un port"
Pour diverses raisons, il peut être
préférable d'ouvrir un port sans pour autant l'assigner à un
programme, de sorte qu'un ordinateur distant puisse
communiquer avec votre PC par exemple, comme dans le cadre de
l'utilisation de RealVNC. Afin de procéder à un pareil
paramétrage il convient de connaître précisément les ports
utilisés par les services que vous voulez autoriser. Si
vous autorisez trop de ports, le firewall ne sert plus à rien. Pour
information, RealVNC utilise par défaut le port 5900 en TCP.

Option "Modifier"
Elle permet de revoir le chemin
d'accès à l'exécutable indiqué dans la liste
des exceptions ainsi que l'étendue
qui a été définie, tout simplement.

Passons maintenant au 3e et
dernier onglet du panneau de paramétrage du Pare-feu, nommé
"Avancé".
III. Onglet Avancé

Option Services
Par défaut, chacune de
vos connexions est listée ici et protégée par le
pare-feu. Néanmoins, si vous désirez personnaliser votre
protection pour l'une ou l'ensemble de vos connexions, vous pourrez
le faire en selectionnant la connexion à paramétrer, puis en
cliquant sur le bouton "Paramètres" :

Ici, il suffit de cocher les
services désirés. Pour information, un surfeur
"ordinaire", un utilisateur lambda de Windows, n'a pas besoin
d'autoriser quoi que ce soit ici, hormis peut-être le bureau à
distance... En effet, ces services sont à autoriser si
vous utilisez votre ordinateur comme serveur http, ftp etc.
Bien entendu, les boutons ajouter et modifier permettent de
personnaliser cette liste en ajoutant des ports ou en modifiant les
pré paramétrages.

Option ICMP
Enfin, le second onglet des paramètres
avancés par connexion se nomme ICMP. Il permet
d'autoriser les outils de diagnostics de connexion en ligne, comme
le ping par exemple, option qu'il vaut mieux autoriser.

Options du journal
De retour sous l'onglet "avancé", vous
pourrez affiner à votre convenance les paramètres du journal
de bord du firewall et là tout dépend des personnes, de
plus n'ayant rien a voir avec la sécurité, je ne suggèrerai rien.

Option de restauration
Enfin, le bouton "par défaut"
restaure l'intégralité des paramètres du Pare-feu comme ils
étaient à leur origine, la liste des exception est supprimée, les
ports modifiés etc., sont réinitialisés. Pratique en cas
de fausse manoeuvre et permet aux novices de tâtonner sans trop
avoir à se faire du soucis.
|
RDP |
|
3389 |
Terminal Server |
|
Messenger |
|
1863 |
MSM Messenger |
|
IMAP4 |
|
143 |
Messagerie |
|
POP3 |
|
110 |
Messagerie |
|
SMTP |
|
25 |
Messagerie |
|
FTP |
|
21 |
Téléchargement |
|
HTTP |
|
80 |
Internet |
|
HTTPS |
|
443 |
Internet sécurisé |
|
tcpmux |
|
1062 |
Veracity |
|
rje |
|
1080 |
SOCKS |
|
echo |
|
1085 |
WebObjects |
|
discard |
|
1227 |
DNS2Go |
|
systat |
|
1243 |
SubSeven |
|
daytime |
|
1338 |
Millennium Worm |
|
netstat |
|
1352 |
Lotus Notes |
|
qotd |
|
1381 |
Apple Network License Manager |
|
send/rwp |
|
1417 |
Timbuktu |
|
chargen |
|
1418 |
Timbuktu |
|
ftp-data |
|
1419 |
Timbuktu |
|
ftp |
|
1433 |
Microsoft SQL Server |
|
ssh, pcAnywhere |
|
1434 |
Microsoft SQL Monitor |
|
Telnet |
|
1494 |
Citrix ICA, MS Terminal Server |
|
SMTP |
|
1503 |
T.120 |
|
ETRN |
|
1521 |
Oracle SQL |
|
msg-icp |
|
1525 |
prospero |
|
msg-auth |
|
1526 |
prospero |
|
dsp |
|
1527 |
tlisrv |
|
time |
|
1604 |
Citrix ICA, MS Terminal Server |
|
RAP |
|
1645 |
RADIUS Authentication |
|
rlp |
|
1646 |
RADIUS Accounting |
|
nameserv, WINS |
|
1680 |
Carbon Copy |
|
whois, nickname |
|
1701 |
L2TP/LSF |
|
TACACS, Login Host Protocol |
|
1717 |
Convoy |
|
RMCP, re-mail-ck |
|
1720 |
H.323/Q.931 |
|
DNS |
|
1723 |
PPTP control port |
|
MTP |
|
1755 |
Windows Media .asf |
|
NFILE |
|
1758 |
TFTP multicast |
|
whois++ |
|
1812 |
RADIUS server |
|
sql*net |
|
1813 |
RADIUS accounting |
|
bootps |
|
1818 |
ETFTP |
|
bootpd/dhcp |
|
1973 |
DLSw DCAP/DRAP |
|
Trivial File Transfer Protocol (tftp) |
|
1985 |
HSRP |
|
Gopher |
|
1999 |
Cisco AUTH |
|
finger |
|
2001 |
glimpse |
|
www-http |
|
2049 |
NFS |
|
Kerberos, WWW |
|
2064 |
distributed.net |
|
supdup |
|
2065 |
DLSw |
|
DIXIE |
|
2066 |
DLSw |
|
linuxconf |
|
2106 |
MZAP |
|
HOSTNAME |
|
2140 |
DeepThroat |
|
ISO, X.400, ITOT |
|
2301 |
Compaq Insight Management Web Agents |
|
cso |
|
2327 |
Netscape Conference |
|
poppassd |
|
2336 |
Apple UG Control |
|
POP2 |
|
2427 |
MGCP gateway |
|
POP3 |
|
2504 |
WLBS |
|
Sun RPC Portmapper |
|
2535 |
MADCAP |
|
identd/auth |
|
2543 |
sip |
|
sftp |
|
2592 |
netrek |
|
uucp |
|
2727 |
MGCP call agent |
|
NNTP |
|
2628 |
DICT |
|
CFDP |
|
2998 |
ISS Real Secure Console Service Port |
|
NTP |
|
3000 |
Firstclass |
|
SecureID |
|
3031 |
Apple AgentVU |
|
PWDGEN |
|
3128 |
squid |
|
statsrv |
|
3130 |
ICP |
|
loc-srv/epmap |
|
3150 |
DeepThroat |
|
netbios-ns |
|
3264 |
ccmail |
|
netbios-dgm (UDP) |
|
3283 |
Apple NetAssitant |
|
NetBIOS |
|
3288 |
COPS |
|
IMAP |
|
3305 |
ODETTE |
|
NewS |
|
3306 |
mySQL |
|
BFTP |
|
3389 |
NT
Terminal Server |
|
SGMP |
|
3521 |
netrek |
|
SNMP |
|
4000 |
icq, command-n-conquer |
|
vmnet |
|
4321 |
rwhois |
|
XDMCP |
|
4333 |
mSQL |
|
NextStep Window Server |
|
4827 |
HTCP |
|
BGP |
|
5004 |
RTP |
|
SLmail admin |
|
5005 |
RTP |
|
smux |
|
5010 |
Yahoo! Messenger |
|
Z39.50 |
|
5060 |
SIP |
|
MPP |
|
5190 |
AIM |
|
IMAP3 |
|
5500 |
securid |
|
ESRO |
|
5501 |
securidprop |
|
FW1_topo |
|
5423 |
Apple VirtualUser |
|
Apple WebAdmin |
|
5631 |
PCAnywhere data |
|
MATIP type A |
|
5632 |
PCAnywhere |
|
MATIP type B |
|
5800 |
VNC |
|
RSVP tunnel |
|
5801 |
VNC |
|
ODMR (On-Demand Mail Relay) |
|
5900 |
VNC |
|
AURP (AppleTalk Update-Based Routing Protocol) |
|
5901 |
VNC |
|
LDAP |
|
6000 |
X
Windows |
|
Timbuktu |
|
6112 |
BattleNet |
|
Mobile IP |
|
6502 |
Netscape Conference |
|
ssl |
|
6667 |
IRC |
|
snpp, Simple Network Paging Protocol |
|
6670 |
VocalTec Internet Phone, DeepThroat |
|
SMB |
|
6699 |
napster |
|
QuickTime TV/Conferencing |
|
6776 |
Sub7 |
|
Photuris |
|
6970 |
RTP |
|
ISAKMP, pluto |
|
7007 |
MSBD, Windows Media encoder |
|
biff, rexec |
|
7070 |
RealServer/QuickTime |
|
who, rlogin |
|
7778 |
Unreal |
|
syslog, rsh |
|
7648 |
CU-SeeMe |
|
lp,
lpr, line printer |
|
7649 |
CU-SeeMe |
|
talk |
|
8010 |
WinGate 2.1 |
|
RIP (Routing Information Protocol) |
|
8080 |
HTTP |
|
RIPng |
|
8181 |
HTTP |
|
ULS |
|
8383 |
IMail WWW |
|
IRC |
|
8875 |
napster |
|
KLogin, AppleShare over IP |
|
8888 |
napster |
|
QuickTime |
|
10008 |
cheese worm |
|
AFP |
|
11371 |
PGP 5 Keyserver |
|
Real Time Streaming Protocol |
|
13223 |
PowWow |
|
phAse Zero |
|
13224 |
PowWow |
|
NNTP over SSL |
|
14237 |
Palm |
|
VEMMI |
|
14238 |
Palm |
|
Bundle Discovery Protocol |
|
18888 |
LiquidAudio |
|
MS-RPC |
|
21157 |
Activision |
|
SIFT/UFT |
|
23213 |
PowWow |
|
Apple ASIA |
|
23214 |
PowWow |
|
IPP (Internet Printing Protocol) |
|
23456 |
EvilFTP |
|
mountd |
|
26000 |
Quake |
|
sldap |
|
27001 |
QuakeWorld |
|
EMSD |
|
27010 |
Half-Life |
|
RRP (NSI Registry Registrar Protocol) |
|
27015 |
Half-Life |
|
tinc |
|
27960 |
QuakeIII |
|
Apple MacOS Server Admin |
|
30029 |
AOL Admin |
|
Doom |
|
31337 |
Back Orifice |
|
ACAP |
|
32777 |
rpc.walld |
|
AppleShare IP Registry |
|
40193 |
Novell |
|
buddyphone |
|
41524 |
arcserve discovery |
|
AgentX for SNMP |
|
45000 |
Cisco NetRanger postofficed |
|
swat, realsecure |
|
Multicast |
hidden |
|
s-imap |
|
ICMP Type |
hidden |
|
s-pop |
|
32773 |
rpc.ttdbserverd |
|