Sovereign Edge Firewall est une architecture de sécurité réseau
sur mesure avec haute disponibilité dual-provider, zones de
sécurité segmentées et auditabilité totale. Basée sur open source,
sans coût de licence, sans vendor lock-in — en production active.
| Propriété | Valeur |
|---|
| Disponibilité | Dual-provider, bascule automatique |
| Zones de sécurité | 5+ segments logiquement isolés |
| Auditabilité | Règles complètes dans un fichier unique |
| Coût de licence | 0 € — sans abonnement, sans dépendance cloud |
| État | En production |
flowchart LR
A[Internet] --> B[Fournisseur A]
A --> C[Fournisseur B]
B --> D{"Gestionnaire d'état HA"}
C --> D
D --> E[Pare-feu actif]
E --> F[Proxy transparent<br/>SSL-offloading]
F --> G[Réseau interne]
De quoi il s’agit
Les pare-feu vendor classiques (Fortinet, Cisco, Palo Alto, SonicWall
& co) signifient des frais de licence récurrents, de la
télémétrie qui remonte vers le cloud du fabricant et un modèle
de configuration que personne d’autre que le fabricant ne comprend
entièrement. Si une exigence spécifique n’est pas dans le backlog
produit du fabricant, elle n’existe tout simplement pas — ou
uniquement via des contrats d’ingénierie sur mesure très onéreux.
Le Sovereign Edge Firewall remplace cette pile par une solution
open source auditable qui fait exactement ce qui est nécessaire — et
rien de plus. Chaque règle visible, chaque décision de conception
traçable, chaque flux de données documenté.
Haute disponibilité dual-provider
Deux liens internet indépendants (par ex. fibre + LTE/5G ou deux
opérateurs différents) sont raccordés en parallèle. Un service de
surveillance observe en permanence la santé de chaque lien et bascule
sur le secondaire en moins de cinq secondes en cas de panne du
primaire.
- 🔁 Bascule automatique — Link state, joignabilité de la passerelle et latence surveillés en permanence. Panne → bascule en moins de cinq secondes.
- 🛣️ Traitement symétrique — Les deux opérateurs fonctionnent sous les mêmes règles. Pas de “bon” chemin ni de “mauvais” chemin.
- 🎯 Routage sélectif — Certains services ou groupes de clients peuvent être routés délibérément via le secondaire (répartition de charge, egress anonymisé).
- 🚨 Retour automatique — Dès que le lien primaire est de nouveau sain, le trafic y retourne automatiquement.
- 💼 Continuité d’activité — Une panne opérateur n’est pas une panne business. Le contact client, les commandes et les outils internes restent joignables.
Segmentation par zones
Au lieu d’une topologie “intérieur/extérieur” plate, le pare-feu
fonctionne sur un modèle multi-zones. Chaque zone possède son propre
profil de sécurité et d’egress ; les mouvements latéraux entre zones
sont bloqués par défaut.
- 🟢 Zone client — Postes des collaborateurs avec inspection de contenu et caching.
- 🟡 Zone VPN — Accès distant et tunnels site à site avec leur propre profil d’egress.
- 🟣 Zone d’anonymisation — Chemin protégé pour activités sensibles (recherche, canaux lanceur d’alerte).
- 🔷 Zone privacy — Niveau d’anonymisation supplémentaire pour charges très sensibles.
- 🔴 DMZ — Services exposés à l’extérieur derrière un reverse proxy durci.
La séparation par zones est un atout sécurité majeur par rapport aux
pare-feu vendor qui ne supportent typiquement qu’une simple séparation
LAN/DMZ.
Couches de sécurité transparentes
Le pare-feu intègre plusieurs mécanismes de sécurité et de privacy
directement au niveau réseau — les endpoints en bénéficient sans
configuration locale.
- 🛡️ SSL offloading comme protection antivirus — Le trafic web chiffré (HTTPS) est terminé à la passerelle, le contenu en clair est analysé par un antivirus, puis transmis à l’endpoint. Plus de 90 % des menaces web actuelles se cachent derrière TLS — sans cette couche, l’antivirus endpoint classique est aveugle aux téléchargements de malware chiffrés, aux payloads de phishing et aux exploits drive-by.
- 🌐 Inspection HTTP — Vérification de contenu et caching également pour le trafic web non chiffré.
- 🚫 Filtre de contenu — Pubs, trackers et domaines connus malveillants sont filtrés avant livraison.
- 🧅 Couche d’anonymisation — Des zones entières peuvent être routées de manière transparente via le réseau Tor — y compris les requêtes DNS.
- 🔷 Couche privacy — Deuxième niveau d’anonymisation pour la protection maximale des charges sensibles.
- 🌍 Egress géo-routé sélectif — Des classes de trafic peuvent être routées délibérément via des points de sortie géographiques spécifiques.
Vue CEO sur le SSL offloading : Sans terminaison SSL au gateway, les antivirus endpoint (Defender, Bitdefender, …) ne voient que le flux chiffré — ils ne peuvent détecter les fichiers infectés qu’après leur décompression sur l’appareil, soit trop tard. Avec le SSL offloading à l’edge, le malware est bloqué avant même d’atteindre l’endpoint.
Mécanismes de sécurité opérationnels
- 🛑 Default-deny — Tout ce qui n’est pas explicitement autorisé est bloqué. Protection contre le spoofing, reverse-path validation, heuristiques anti-scan.
- 🚪 Défense brute-force automatique — Les IP sources répétitivement suspectes sont automatiquement promues dans une blocklist persistante et déconnectées immédiatement.
- ⚡ Rate limiting — Limites strictes par source sur les connexions parallèles et le taux de connect. Dépassement → blocage automatique.
- 🚫 Blocklists multi-niveaux — Blocklists propres, listes de spammeurs et tables d’attaquants dynamiques persistées et rechargées automatiquement au redémarrage.
- 🧊 Normalisation du trafic — Réassemblage TCP, MSS clamping et protection contre le fingerprinting — particulièrement pertinents pour les liens mobiles (5G) et tunnels VPN.
- 🌐 IPv4 + IPv6 complet — Dual stack out of the box, y compris la mécanique ICMPv6 moderne.
- 📈 Forte capacité d’états de connexion — Des centaines de milliers de sessions parallèles, aucun goulet d’étranglement même sous charge.
Pourquoi c’est un sujet de niveau CEO
- 💰 Coût de licence = 0 € — Sans abonnement, sans contrat de maintenance avec hausses annuelles intégrées, sans audit de licence. Investissement matériel unique, coûts récurrents proches de zéro.
- 🛡️ Souveraineté — Contrôle total sur le règlement et les flux de données. Pas de cloud fabricant, pas de phone-home, pas de canaux de télémétrie cachés. Important pour la conformité, la défense concurrentielle et la résilience politique.
- 📊 Auditabilité — L’ensemble du règlement tient dans un fichier unique d’environ 380 lignes commentées. À titre de comparaison, les pare-feu vendor sont des configurations XML de plusieurs milliers de lignes avec une logique par défaut non documentée, dont seul le fabricant connaît vraiment le comportement réel.
- 🔧 Adaptabilité — Les exigences spécifiques (modèles de zones propres, couches d’anonymisation, egress par service) ne sont soit pas représentables dans le monde vendor, soit uniquement via des contrats d’ingénierie sur mesure onéreux — ici elles sont la norme.
- ♻️ Longévité — Pas de date de fin de vente, pas de remplacement matériel forcé après cinq ans, pas de mises à jour majeures qui mettent en danger l’exploitation. Le système tourne aussi longtemps que vit le matériel.
- 🧪 Reprise d’activité en quelques minutes — Configuration complète en version control. En cas de panne matérielle : monter une nouvelle box, appliquer la configuration, terminé — en moins de 30 minutes.
Fondation technologique
Construit sur des composants open source (BSD ou Linux possible) —
tous les éléments font partie de projets établis et maintenus depuis
longtemps. Le choix des outils spécifiques est intentionnellement
absent du matériel CEO — l’architecture est plateforme-portable.
| Couche | Réalisation |
|---|
| Pare-feu / NAT | Sous-système de pare-feu stateful natif à la plateforme |
| Moniteur de bascule | Daemon d’état d’interface |
| Forward proxy | Proxy open source avec caching et inspection de contenu |
| Couche d’anonymisation | Daemons Tor et I2P comme passerelles transparentes |
| DNS | Résolveur local validant avec DNSSEC |
| Agrégation de logs | Événements syslog structurés |
Sovereign Edge Firewall — pare-feu sur mesure · HA dual-provider · 5+ zones de sécurité · sans coût de licence · en production