Installer le paquet firewalld
Garantit que le paquet de pare-feu local firewalld est installé afin de filtrer l'accès réseau par zone, port et service.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
firewalld offre un moyen simple et efficace de bloquer ou limiter l'accès distant au système par port, service et protocole. Un hôte sans pare-feu local expose au réseau chaque service en écoute, élargit la surface d'attaque et rend bien plus difficile l'application d'une politique d'exposition minimale. Des règles de pare-feu centralisées et organisées en zones permettent au système d'agir contre les connexions non autorisées, ce qu'exigent les référentiels de contrôle réseau CIS et PCI-DSS.
Ce que vérifie Pavois
Pavois interroge la base de paquets via package('firewalld') et rapporte si le logiciel de pare-feu est réellement présent, plutôt que de le déduire de fichiers de zones résiduels. Cela reflète l'état effectif : un système peut posséder des fragments dans /etc/firewalld/ sans aucun binaire firewalld, et seule une interrogation du gestionnaire de paquets dit la vérité.
describe package('firewalld') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q firewalld. La règle passe lorsqu'un nom de paquet versionné s'affiche (par ex. firewalld-1.x.x-x.elx.noarch) et échoue sur package firewalld is not installed. Confirmez que le service tourne avec systemctl is-active firewalld et inspectez les règles actives avec firewall-cmd --list-all.
Inspecter et investiguer
État d'installation : rpm -q firewalld. L'activité à l'exécution et les rechargements de règles sont visibles via journalctl -u firewalld ; les paquets rejetés peuvent être journalisés grâce au réglage LogDenied de firewalld et lus dans /var/log/messages ou dmesg.
Remédiation
Le plan de durcissement de Pavois installe le paquet firewalld (ressource package, action install) lorsque vous lancez pavois harden apply. Installer le paquet n'ouvre ni ne ferme aucun port en soi : vous devez activer le service (systemctl enable --now firewalld) et définir les zones/services dont votre hôte a besoin.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | firewalld |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans firewalld, tous les services en écoute sont accessibles depuis le réseau sans filtrage au niveau de l'hôte. Précaution avant activation : démarrer firewalld applique la zone par défaut, qui peut bloquer le trafic vers des ports dont vous dépendez, surtout SSH (22/tcp). Avant d'activer sur un hôte distant, ajoutez le service SSH à la zone active (firewall-cmd --permanent --add-service=ssh) sous peine de vous verrouiller dehors. Vérifiez les règles avec firewall-cmd --list-all avant de recharger.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 4.1.2, 4.1.1 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 1.2.1 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.