S'ils bloquent un méli-mélo de ports, laissent passer des choses et bloquent d'autres choses au hasard (j'adore le triste récit de Paul Tomblin sur les personnes qui bloquent SSH et autorisent Telnet), soit ils ont soit un cas très étrange sécurisent leur périmètre de réseau ou leurs politiques de sécurité sont, au moins de l’extérieur, apparemment mal pensées. Vous ne pouvez pas comprendre les situations de ce genre, il suffit donc de leur facturer le tarif en vigueur pour les personnes qui souffrent et qui continuent leur journée.
S'ils bloquent TOUS les ports sauf s'il existe une analyse de rentabilisation permettant d'autoriser le trafic via ce port, ils le gèrent avec précaution car ils sont compétents dans leur travail.
Lorsque vous essayez d'écrire une application sécurisée, facilitez-vous la lecture et l'écriture d'informations par d'autres processus à votre guise, ou disposez-vous de quelques API soigneusement documentées que vous attendez des utilisateurs à appeler et que vous désinfectez soigneusement?
Gestion des risques - si vous estimez que le trafic entrant ou sortant de votre réseau sur Internet présente un risque, vous devez minimiser le nombre de façons dont le trafic peut atteindre Internet, à la fois en termes de nombre de routes et de méthodes. Vous pouvez ensuite surveiller et filtrer ces passerelles et ports "bénis" choisis pour vous assurer que le trafic qui les traverse correspond à vos attentes.
Il s’agit d’une stratégie de pare-feu «Refuser par défaut» et est généralement considérée comme une bonne idée, avec quelques mises en garde auxquelles je reviendrai. Cela signifie que tout est bloqué sauf s'il existe une raison spécifique de le débloquer, et que les avantages de la raison l'emportent sur les risques.
Edit: Je devrais préciser, je ne parle pas seulement des risques qu’un protocole soit autorisé et un autre bloqué, je parle des risques potentiels pour l’activité informatique de laisser entrer ou sortir du réseau de manière non contrôlée. façon.
Maintenant, pour les mises en garde, et éventuellement un plan pour libérer les choses:
Cela peut être ennuyeux lorsque vous êtes bloqué (e) par quelque chose qui est la position dans laquelle vous vous trouvez avec certains de vos clients. Trop souvent, les responsables du pare-feu pensent que leur travail consiste à dire "Non" au lieu de "Voici les risques, maintenant quels sont les avantages, voyons ce que nous pouvons faire".
Si vous parlez à ceux qui gèrent la sécurité réseau de vos clients, ils seront peut-être disposés à vous organiser quelque chose. Si vous pouvez identifier quelques systèmes spécifiques à leur extrémité, vous devez y accéder et / ou vous garantir que vous ne vous connecterez qu'à partir d'une adresse IP spécifique. serait simplement d'ouvrir des connexions à l'ensemble de l'internet. Ils peuvent également disposer d’une installation VPN que vous pouvez utiliser pour passer le tunnel à travers le pare-feu.