OmnıLearn
Firewall : architecture et déploiement
Texte· 8 min

Adresse IP, masque et passerelle : lire la carte du réseau

Comment lire une adresse comme 192.168.10.20 et savoir avec qui cette machine peut parler directement ? C'est la question que ce module règle avant d'aborder la configuration d'un pare-feu.

Une adresse IPv4 s'écrit en quatre nombres séparés par des points. Seule, elle ne dit pas quelles machines peuvent se parler directement : il manque le masque de sous-réseau, qui découpe l'adresse en deux parties, la partie réseau et la partie machine.

192.168.10 : réseau .20 : machine /24 : les 24 premiers bits (3 premiers nombres) désignent le réseau
192.168.10.20/24 : les 24 premiers bits identifient le réseau, les 8 derniers identifient la machine à l'intérieur de ce réseau.

La notation /24 est un raccourci pour le masque 255.255.255.0 : elle indique que les 24 premiers bits de l'adresse (les trois premiers nombres) désignent le réseau, et que les 8 bits restants désignent une machine parmi 254 possibles à l'intérieur de ce réseau. Deux machines qui partagent les mêmes trois premiers nombres et le même masque /24 peuvent se parler directement, sans intermédiaire. Deux machines de réseaux différents ont besoin d'un routeur, ou ici d'un pare-feu OPNsense, pour faire le pont entre elles.

La passerelle, porte de sortie du réseau

Quand une machine doit joindre une adresse hors de son propre réseau, elle envoie le paquet à sa passerelle : l'adresse d'une interface du routeur ou du pare-feu qui connaît la suite du chemin. Sans passerelle configurée, une machine reste capable de parler à son propre réseau local, mais ne sait littéralement pas où envoyer le reste.

client LAN pare-feu OPNsense interface LAN = passerelle tout ce qui sort du réseau
Le client LAN envoie tout ce qui sort de son réseau vers sa passerelle, l'interface LAN du pare-feu.

Ce cours simule un réseau public, l'équivalent d'Internet, sur le bloc 203.0.113.0/24. Cette plage précise est réservée par la norme RFC 5737 pour la documentation et les exercices : elle n'appartient à personne sur le vrai Internet et n'y est jamais routée. Elle joue ici le rôle du WAN, pendant que 192.168.10.0/24 joue le rôle du réseau interne (LAN) et 192.168.20.0/24 celui d'une zone exposée, la DMZ. Un détail technique en découle directement : un filtre nommé Block private networks, qui bloquerait normalement les adresses privées type 192.168.x.x, doit rester décoché sur l'interface WAN de la maquette. Coché, il bloquerait aussi les tentatives venues de la machine attaquante, dont l'adresse 203.0.113.10 ressemble à une adresse privée pour ce filtre alors qu'elle simule ici une adresse publique.

Block private networks : décoché sur WAN coché par erreur : bloque aussi le WAN simulé
Sur l'interface WAN de la maquette, la case « Block private networks » reste décochée : cochée, elle couperait aussi le trafic de test venu du WAN simulé.
ZoneBlocRôle
WAN203.0.113.0/24Internet simulé (RFC 5737)
LAN192.168.10.0/24Réseau interne
DMZ192.168.20.0/24Zone exposée

Deux façons d'attribuer une adresse existent : le DHCP, qui la distribue automatiquement et peut la changer d'un redémarrage à l'autre, et l'adressage fixe, saisi une fois pour toutes. Un serveur que vous devez pouvoir joindre de façon stable, comme le serveur web de la DMZ, se configure toujours en adressage fixe : une adresse qui change à chaque redémarrage casserait toute règle de pare-feu ou de redirection écrite pour la viser.

poste client : DHCP adresse qui peut changer serveur DMZ : fixe visé par une règle stable Une règle de redirection pointe une adresse précise : elle casse si l'adresse bouge.
DHCP convient à un poste client dont l'adresse peut bouger ; un serveur visé par une règle de pare-feu a besoin d'une adresse fixe.

L'essentiel de cette leçon

  • Une adresse IP seule ne suffit pas : le masque (ici /24) indique quelle partie désigne le réseau et quelle partie désigne la machine.
  • Deux machines qui ne partagent pas le même réseau ont besoin d'un routeur ou d'un pare-feu, via la passerelle, pour se parler.
  • 203.0.113.0/24 simule Internet dans ce cours (réservé par la RFC 5737, jamais routé sur le vrai Internet) ; 192.168.10.0/24 est le LAN, 192.168.20.0/24 la DMZ.
  • Un serveur que vous devez joindre de façon stable se configure en adressage fixe, jamais en DHCP.

Erreur fréquente : une question donne deux adresses qui commencent pareil (par exemple 192.168) et demande si elles sont sur le même réseau. Le seul moyen de répondre juste est de comparer les bits couverts par le masque, pas seulement les premiers chiffres visibles à l'œil.

*Vérifié le 27 septembre 2026 sur la documentation OPNsense (Interfaces, option Block private networks) et RFC 5737.*

Questions et échanges

Aucun message pour l'instant. Une question sur ce chapitre ? Posez-la ici.

Connectez-vous pour participer à la discussion. Se connecter

On mesure l'audience du site (GA4) et, si vous dites oui, on affine aussi la pub Meta. Rien n'est déposé sur votre appareil avant votre réponse, et votre choix tient 6 mois.