C'est quoi un firewall matériel
C'est quoi une DMZ
Un modem routeur (pour ADSL, mais pour autre chose aussi) peut également servir de firewall, sur le principe de Kério ou ZoneAlarm, c'est à dire faire du filtrage de paquet et protocolaire et éventuellement du filtrage applicatif.
Comme le traitement des flux nécessite certaines ressources (CPU, RAM, etc) et qu'à partir d'un certain niveau de bande passante, le fait de confier le firewalling à une boite extérieure au PC apporte les avantages suivants :
Le PC fait son travail tranquille
On peut mettre x PC derrière un seul firewall
On sépare le filtrage de l'usage (principe d'étanchéité)
On empile les couches de sécurité (si le firewall tombe, le pc non)
En pratique un firewall matériel est le plus souvent un pc simplifié avec une micro distribution linux embarquée, claquée en dur dans une eprom par exemple, dont le noyau recompilé n''exécute que le filtrage de paquet avec IPTABLE, fonction native du noyau linux en la matière.
Avantage : puissance brute de traitement très très supérieure à n'importe quel PC, stabilité de la boite, etc. et pas trop cher en entrée de gamme, genre Bewan.
Ce type de firewall en boite permet donc de définir un extérieur (internet) et un intérieur (le PC, le LAN domestique) protégé, alias la DMZ pour DeMilitarized Zone (zone démilitarisée, ie ou il n'y a pas d'arme-pas d'attaque). En réalité une vrai DMZ c'est un segment de LAN entre 2 firewall redondant, accessible uniquement depuis les autres segments internes du LAN (certains auront une autre vision de la chose, mais bon...)
Inconvénients pour le particulier :
1/ Faut savoir faire du filtrage de paquet IP, rien avoir avec le bricolage colorisé de ZoneAlarm. Bon, ceci dit, il existe aujourd'hui des interfaces graphiques qui permettent de définir les règles. Le plus souvent l'interface du boitier firewall est en mode web, le firewall intègre un serveur web accessible uniquement depuis l'intérieur de la zone protégée, en mode https.
2/ Il n'y a aucun test publics de solidité de ces divers firewall, qui peuvent avoir été implémentés avec les pieds et faire n'importe quoi...donc si on n'a pas le savoir-faire personnel, gros risque d'acheter une daube ou un machin qui requiert beaucoup de travail par rapport au paramétrage usine. Seule solution pour savoir ce qu'on achete, poser des questions sur usenet...dans les forums pro.