GUIDE OPÉRATIONNEL · PARE-FEU ET LISTE D’AUTORISATION

Gérez les blocages RDP et les réseaux de confiance

Lira analyse les échecs de connexion RDP, applique des règles Windows Firewall et maintient une liste d’autorisation contrôlée.

Utilisez un pilote et gardez un canal de récupération indépendant.

Lira modifie les contrôles d'accès sur les vrais serveurs Windows. Gardez la console, l'hyperviseur, iLO/iDRAC, VPN ou l'accès WinRM testé disponible avant d'appliquer une politique.

Pourquoi l'ordre importe

Ajouter l'adresse externe réelle ou le VPN CIDR stable avant de tester les politiques de blocage.

Les blocs temporaires doivent expirer automatiquement; les règles permanentes en matière d'héritage doivent être revues et converties en une durée définie.

Autoriser une adresse ne permet pas l'accès par elle-même et ne remplace pas l'MFA ou le moindre privilège.

Directives de sécurité connexes

1. Ajoutez la bonne adresse de confiance

  1. Ouvrir la protection → Autoriser la liste dans le portail.
  2. Utilisation Obtenez mon IP public tout en étant connecté du réseau d'administration.
  3. Ajouter une seule adresse IPv4/IPv6 ou le plus petit CIDR contrôlé; éviter les larges plages.
  4. Si l'adresse est actuellement bloquée, l'ajouter à la list permet également de supprimer le bloc correspondant après la synchronisation de l'agent.

2. Comprendre le cycle de vie des blocs de 72 heures

  • Les nouveaux blocs automatiques sont temporaires et portent un chronomètre d'expiration.
  • L'agent applique la règle locale Windows Firewall et signale le résultat au portail.
  • Les règles expirées sont supprimées au cours du prochain cycle de maintenance; rafraîchir la liste pour voir le nombre recalculé.
  • Documenter une durée plus longue seulement lorsqu'il y a un propriétaire de l'incident clair et la date d'examen.

3. Enquêter sur un faux positif

  • Ouvrez les détails du bloc et comparez l'IP source, le nom d'utilisateur, le type de ouvertures de session et les timestamps de défaillance.
  • Vérifier si un client RDP en panne, un titre de créance enregistré ou un autre opérateur a causé les défaillances.
  • Supprimer le bloc seulement après avoir confirmé la source; puis faire pivoter les lettres d'identité si les tentatives n'étaient pas attendues.
  • Gardez MFA activé et testez une nouvelle connexion plutôt que de compter sur une session existante.

Récupération lorsque l'accès est perdu

  1. Ouvrez le portail du même réseau externe et ajoutez son adresse publique détectée à la liste d’autorisation.
  2. Attendez qu'un agent en ligne synchronise la politique du pare-feu.
  3. Si l'agent est hors ligne, utilisez la console, l'hyperviseur ou l'accès WinRM précédemment configuré pour restaurer le canal.
  4. Vérifiez à nouveau la règle et l'entrée de vérification avant de clôturer l'incident.

Questions communes

Pourquoi l'adresse n'a pas disparu immédiatement ?

Le portail attend la réponse de l'agent et une nouvelle liste se rafraîchit. Une commande en attente n'est pas la même qu'un changement de pare-feu complété.

Devrais-je autoriser la liste de tout un réseau de bureaux?

Seulement la plus petite plage contrôlée requise pour l'administration. Un VPN stable ou un hôte de saut est plus sûr qu'une large gamme d'adresses dynamiques.

Protéger le chemin d'administration avant l'essai

Confirmez votre adresse publique, maintenez MFA activé et utilisez des règles de pare-feu provisoires et revisibles.

Ouvrez la console Lira