← Toutes les règles
SOCLE-CLD-PKG-031// Packagesmoyenneétat d’inventaire

Installer le paquet firewalld

Garantit que le paquet de pare-feu local firewalld est installé afin de filtrer l'accès réseau par zone, port et service.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

firewalld offre un moyen simple et efficace de bloquer ou limiter l'accès distant au système par port, service et protocole. Un hôte sans pare-feu local expose au réseau chaque service en écoute, élargit la surface d'attaque et rend bien plus difficile l'application d'une politique d'exposition minimale. Des règles de pare-feu centralisées et organisées en zones permettent au système d'agir contre les connexions non autorisées, ce qu'exigent les référentiels de contrôle réseau CIS et PCI-DSS.

Ce que vérifie Pavois

Pavois interroge la base de paquets via package('firewalld') et rapporte si le logiciel de pare-feu est réellement présent, plutôt que de le déduire de fichiers de zones résiduels. Cela reflète l'état effectif : un système peut posséder des fragments dans /etc/firewalld/ sans aucun binaire firewalld, et seule une interrogation du gestionnaire de paquets dit la vérité.

describe package('firewalld') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q firewalld. La règle passe lorsqu'un nom de paquet versionné s'affiche (par ex. firewalld-1.x.x-x.elx.noarch) et échoue sur package firewalld is not installed. Confirmez que le service tourne avec systemctl is-active firewalld et inspectez les règles actives avec firewall-cmd --list-all.

Inspecter et investiguer

État d'installation : rpm -q firewalld. L'activité à l'exécution et les rechargements de règles sont visibles via journalctl -u firewalld ; les paquets rejetés peuvent être journalisés grâce au réglage LogDenied de firewalld et lus dans /var/log/messages ou dmesg.

Remédiation

Le plan de durcissement de Pavois installe le paquet firewalld (ressource package, action install) lorsque vous lancez pavois harden apply. Installer le paquet n'ouvre ni ne ferme aucun port en soi : vous devez activer le service (systemctl enable --now firewalld) et définir les zones/services dont votre hôte a besoin.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namefirewalld
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans firewalld, tous les services en écoute sont accessibles depuis le réseau sans filtrage au niveau de l'hôte. Précaution avant activation : démarrer firewalld applique la zone par défaut, qui peut bloquer le trafic vers des ports dont vous dépendez, surtout SSH (22/tcp). Avant d'activer sur un hôte distant, ajoutez le service SSH à la zone active (firewall-cmd --permanent --add-service=ssh) sous peine de vous verrouiller dehors. Vérifiez les règles avec firewall-cmd --list-all avant de recharger.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS4.1.2, 4.1.1directper OS, see the benchmark tablehaute
PCI DSS1.2.1support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références