Comment interroger et gérer les règles IPsec avec PowerShell

Dernière mise à jour : 22/09/2026

  • Mise en œuvre de tunnels VPN de site à site à l'aide des cmdlets Azure et gestion des passerelles locales.
  • Automatisation de la sécurité réseau via le module NetSecurity pour la création et la modification de règles de pare-feu avancées.
  • Configuration des politiques de sécurité IPsec pour garantir l'authentification, le chiffrement et l'isolation du domaine dans les environnements Windows.
Règles IPsec avec PowerShell

Configurer la sécurité réseau avec des interfaces graphiques peut vite devenir un vrai casse-tête. C'est pourquoi utiliser PowerShell est la meilleure solution : il vous permet d'automatiser des tâches qui, autrement, vous prendraient des heures à cliquer sans cesse et à risquer des erreurs. Explications. Comment interroger et gérer les règles IPsec avec PowerShell.

Depuis la création de Tunnels VPN dans Azure De la mise en œuvre de politiques d'isolation de domaine à tout ce que vous devez savoir pour garantir la sécurité de votre réseau et éviter de devoir redémarrer les ordinateurs portables à chaque déploiement d'un client de sécurité.

Connectivité VPN de site à site dans Azure avec PowerShell

Règles IPsec avec PowerShell
Règles IPsec avec PowerShell

Lorsqu'il est nécessaire de connecter un réseau local à un réseau virtuel (VNet) dans Azure, la méthode la plus efficace consiste à configurer un connexion à la passerelle VPNPour que cela fonctionne, il est essentiel de disposer d'un périphérique VPN local avec une adresse IP publique compatible avec les normes Azure, utilisant des tunnels IPsec/IKE (version 1 ou 2).

La première étape consiste à définir le passerelle de réseau local (LNG)C’est ici que nous indiquons à Azure l’adresse IP de notre appareil au bureau et les plages d’adresses IP à y acheminer. Si vous avez un seul sous-réseau, la commande New-AzLocalNetworkGateway C'est votre meilleur allié, mais si vous en gérez plusieurs, vous pouvez passer une liste de préfixes dans un tableau afin que tout soit correctement lié.

Contenu exclusif - Cliquez ici  Comment épingler la calculatrice à la barre des tâches dans Windows 10

Pour ceux qui recherchent une haute disponibilité, l'idéal est de configurer le mode actif-actifCela signifie que nous aurons deux instances de la passerelle, chacune avec sa propre adresse IP publique, empêchant ainsi la coupure de la connexion en cas de panne de l'une des machines. Une fois le périphérique physique configuré avec le clé partagée, nous procédons à la création de la connexion virtuelle en utilisant New-AzVirtualNetworkGatewayConnection, en veillant à ce que le type de connexion soit strictement IPsec.

Agent de stratégie IPsec et sa consommation de processeur
Article connexe :
Guide complet de l'agent de stratégie IPsec et de la sécurité réseau

Si vous devez gérer des environnements complexes où les réseaux locaux et virtuels sont interconnectés différents abonnements ou locatairesNe vous inquiétez pas. Il vous suffit de vous authentifier séparément auprès de chaque locataire en utilisant Connect-AzAccount et sélectionnez l'abonnement correspondant avant d'exécuter la commande de liaison.

Gestion avancée du pare-feu Windows

Oubliez les anciens ordres de netshAujourd'hui, c'est le module qui compte. Sécurité réseau de PowerShellCe module permet de gérer les trois profils de pare-feu : domaine, privé et public. Il est essentiel de comprendre que le pare-feu Windows bloque par défaut tout le trafic entrant non autorisé, tandis que le trafic sortant circule librement, sauf si nous le bloquons.

Pour activer ou désactiver la protection sur tous les profils, utilisez l'applet de commande. Set-NetFirewallProfile C'est l'outil principal. Pour plus de précision, vous pouvez désactiver la protection pour un seul appareil. interface réseau spécifiqueCela vous évite d'être bloqué hors du serveur pendant vos tests.

En matière d'élaboration de règles, New-NetFirewallRule Cela nous permet de tout définir : du port local et du protocole TCP/UDP à l’adresse IP distante. Une technique très utile pour éviter de saisir les adresses IP une par une consiste à créer un fichier texte avec toutes les adresses autorisées et chargez-les dans une variable en utilisant Get-Contentappliquer ainsi une règle de traitement en masse en une seule étape.

Créer un réseau WLAN
Article connexe :
Comment créer un réseau distinct pour les téléviseurs intelligents, les caméras et les appareils IoT

Si vous devez modifier une règle existante, vous n'avez pas besoin de la supprimer et de tout recommencer. Nous pouvons utiliser filtres de port ou d'application pour localiser la règle exacte et ensuite appliquer les modifications avec Set-NetFirewallRulePar exemple, si nous voulons modifier l'adresse IP de destination d'une règle d'accès Web, nous filtrons par port 80 et mettons à jour l'adresse distante.

Contenu exclusif - Cliquez ici  Voir les spécifications de mon PC sous Windows 10

Une personne utilise une tablette avec un écran de connexion VPN, représentant la mise en œuvre de tunnels VPN de site à site dans Azure.

Mise en œuvre d'IPsec et des politiques de sécurité

IPsec va plus loin qu'un simple pare-feu, car il gère le authentification et chiffrement des données. Une politique de sécurité IPsec définit le comportement des paquets : si l’authentification est requise, si le contenu doit être chiffré et quels algorithmes de hachage (tels que SHA256) ou de chiffrement (tels que AES-256) seront utilisés.

Il existe deux principaux modes d'encapsulation : le mode transport, idéal pour les communications de bout en bout, et mode tunnelqui est la norme pour les VPN où l'intégralité du paquet d'origine est encapsulée dans un nouveau paquet pour transiter sur un réseau public.

L'une des fonctions les plus puissantes est la isolation de domaineCela implique d'exiger que tout appareil souhaitant communiquer au sein du réseau d'entreprise prouve son identité. Grâce à des règles d'authentification Kerberos, nous pouvons rendre invisibles les appareils non membres du domaine ou leur refuser automatiquement l'accès.

Routeur sans fil moderne avec antennes, constituant le cœur d'un réseau domestique.
Article connexe :
Comment créer et isoler un réseau Wi-Fi invité avec UniFi

Pour pousser la sécurité à l'extrême, nous pouvons mettre en œuvre le isolation du serveurIci, nous exigeons non seulement que l'ordinateur soit sur le domaine, mais nous limitons également l'accès à des groupes d'utilisateurs spécifiques à l'aide de chaînes de caractères. SDDL (Langage de définition des descripteurs de sécurité)De cette manière, seuls les administrateurs autorisés pourraient accéder à un serveur de base de données, par exemple, et tout le trafic serait obligatoirement chiffré.

Contenu exclusif - Cliquez ici  Comment configurer le clavier de mon ordinateur portable Windows 10

Écran d'ordinateur affichant des données et du code de cybersécurité, idéal pour illustrer la gestion du pare-feu Windows et les politiques de sécurité.

Astuces de gestion et résolution de problèmes

Lors de l'utilisation de scripts de déploiement, il est fréquent qu'une commande échoue car la règle à supprimer n'existe pas. Pour éviter que le script ne s'interrompe avec une erreur critique (erreur rouge), utilisez le paramètre -ErrorAction SilentlyContinueCela permettra à PowerShell d'ignorer l'échec et de passer à l'instruction suivante.

Si vous devez cloner une configuration de sécurité d'un serveur à un autre, vous pouvez utiliser la console de sécurité avancée pour Exportez la politique au format .WFW Ou mieux encore, utilisez Copy-NetIPsecRule déplacer des règles spécifiques entre différents magasins de stratégies de groupe (GPO).

Pour vérifier que tout fonctionne correctement, l'applet de commande Get-NetFirewallRule combiné avec Format-Table Cela nous permet de voir d'un coup d'œil quels ports sont ouverts et quelles adresses IP sont autorisées. Si vous soupçonnez qu'une règle de stratégie de groupe (GPO) remplace votre configuration locale, le paramètre -TracePolicyStore Il vous le dira exactement De quel GPO cela provient-il ? la règle qui affecte le système.

La maîtrise de ces outils permet de transformer un réseau vulnérable en un environnement sécurisé et automatisé. De la gestion des tunnels VPN dans le cloud au contrôle précis du trafic via IPsec et le pare-feu local, l'utilisation de scripts élimine les erreurs humaines et garantit une sécurité homogène sur l'ensemble des machines de l'organisation.

Article connexe :
Qu’est-ce que la sécurité des réseaux sans fil Wi-Fi ?