tuto gufw
  • 4 août 2026
  • ComputaSYS
  • 0


Vous avez configuré UFW pour sécuriser votre serveur Linux, mais vous trouvez la ligne de commande intimidante ou fastidieuse ? Ou bien, vous administrez plusieurs machines et souhaitez une méthode plus visuelle pour gérer vos règles de pare-feu ? Nous allons découvrir dans ce tutoriel Gufw (Graphical Uncomplicated Firewall) qui est une solution à ce problème. Il s’agit d’une interface graphique complète pour UFW, éliminant le besoin de mémoriser les commandes.

Nous allons voir que Gufw nous permet, que l’on soit débutant ou expérimenté, de configurer et de gérer leur pare-feu sans recourir à la ligne de commande. Ce tutoriel vous expliquera comment installer Gufw, utiliser son interface et gérer vos règles de pare-feu avec cet outil. L’occasion de vous rappeler qu’il y a aussi un guide de configuration pour ufw sur IT-Connect.

Contexte : interface graphique vs ligne de commande

Pour un administrateur système habitué à Linux, utiliser UFW en ligne de commande est rapide et efficace. Cependant, cette approche présente des inconvénients pour certains contextes : les administrateurs novices peuvent faire des erreurs de syntaxe, l’absence de retour visuel immédiat rend les tests moins intuitifs, la gestion de multiples serveurs avec des configurations variées devient laborieuse, et les utilisateurs provenant d’environnements Windows sont moins habitués à la ligne de commande.

Gufw n’est pas une alternative à UFW, c’est une interface pour UFW. En arrière-plan, Gufw génère exactement les mêmes règles iptables qu’UFW en ligne de commande. L’avantage est surtout au niveau de l’accessibilité et de la praticité, comme par exemple :

L’interface est intuitive, on ajoute une règle via des formulaires simples sans syntaxe à mémoriser,

On voit toutes les règles d’un coup d’œil, classées par type,

Les champs déroulants et les validations intégrées évitent les erreurs,

L’application propose une aide qui explique chaque option.

Gufw s’exécute en mode graphique et nécessite donc un serveur X11 (environnement de bureau). Sur un serveur headless (sans interface graphique), vous devez rester sur UFW en ligne de commande.

Installation de Gufw

Avant d’installer et d’utiliser Gufw, les prérequis sont les suivants :

Un système Ubuntu, Linux Mint ou une distribution basée sur Debian avec un environnement de bureau (GNOME, KDE, XFCE, etc.),

Un accès sudo ou root,

UFW installé (généralement déjà présent, sinon installez-le avec sudo apt install ufw).

La méthode la plus simple consiste à installer Gufw via le gestionnaire de paquets :

sudo apt update
sudo apt install -y gufw

Attendez que l’installation se termine. L’application sera alors accessible depuis le menu de votre environnement de bureau :

Icône de lancement de GUFW sous Ubuntu GNOME.

Vous pourrez aussi la lancer depuis le terminal :

gufw

La première fois, Gufw vous demande d’authentifier l’application pour accéder aux paramètres système. Les permissions root sont nécessaires, les règles de pare-feu ayant un impact sur la sécurité du système (assurez-vous que votre utilisateur possède les permissions sudo) :

Demande d’u mot de passe sudo pour l’élévation de privilège (géré par PolicyKit).

Découverte de l’interface Gufw

L’interface de Gufw est divisée en trois zones principales :

Zone 1 : Contrôles principaux (haut de fenêtre) :

Gestion principale du pare-feu dans GUFW.

Cette zone est toujours visible, elle présente :

La sélection du profil

Un interrupteur On/Off pour activer ou désactiver le pare-feu

Les règles par défaut pour le trafic entrant et sortant

Un bouton Edit > Preferences pour accéder aux paramètres avancés

Possibilité d’importer/exporter une configuration de filtrage (File)

Zone 2 : Onglets Rules

Gestion des règles du pare-feu dans GUFW.

C’est simple, il s’agit des règles de pare-feu appliquées par le profil actuel, vous pouvez ici en ajouter et en supprimer (nous allons voir comment juste après). Dans mon exemple ci-dessus, j’ai 2 règles de filtrage concernant le port TCP/22 en IPv4 et IPv6 et j’accepte les communications entrantes. La règle par défaut étant à Reject, tous les autres ports sont injoignables depuis le réseau.

Zone 3 : Report

GUFW.

Cet onglet permet de visualiser simplement les services et ports en écoute sur votre système, ce qui permet de mieux contrôler son exposition et de paramétrer nos règles de filtrage en conséquence.

Enfin, l’onglet Report permet d’avoir un historique de l’activité du pare-feu, de la sélection des profils et de la gestion des règles, que vous trouverez également dans le fichier /var/log/gufw.log.

Configuration initiale avec Gufw

Activer Gufw pour la première fois

Une fois Gufw ouvert, vous pouvez sélectionner un profil (ou créer le vôtre), puis cliquer sur le bouton On pour activer le pare-feu si ce n’est pas déjà le cas :

Par défaut, Gufw définit automatiquement les politiques par défaut :

Trafic entrant : Bloqué par défaut,

Trafic sortant : Autorisé par défaut.

Cette configuration respecte le principe du moindre privilège, idéal pour la sécurité. Elle permet d’éviter toute sollicitation non souhaitée depuis le réseau.

Ajouter des règles de filtrage

C’est ensuite à nous de :

Modifier les règles de filtrage par défaut pour le trafic entrant et sortant si nécessaire, via la liste déroulante de la zone supérieur

Ajouter nos exceptions, que ce soit en entrée ou en sortie, pour laisser passer le trafic nécessaire et légitime.

Voyons comment ajouter une règle de filtrage pour, par exemple, autoriser les communications entrantes sur le service SSH, nécessaire par exemple pour l’administration à distance. Il faut aller trouver, dans l’onglet Rules, l’icône de + en bas de fenêtre (le – sert à supprimer une règle et l’engrenage à modifier une règle sélectionnée) :

Ajout d’une règle de filtrage simple via GUFW.

Parmi les 3 onglets de cette nouvelle fenêtre :

Preconfigured sert à appliquer des règles préconfigurées autour de différents cas d’usage, pour une sélection précise et adaptée à vos usages des règles de pare-feu. Ce n’est pas nécessaire de les utiliser.

Simple : permet d’ajouter des règles de filtrage de manière simple avec les paramètres essentiels (protocole, port, direction, port),

Advanced : permet de sélectionner des paramètres avancés comme la position de la règle de filtrage (qui a une importance dans iptables, l’interface d’application si vous en avez plusieurs, la journalisation souhaitée, etc.). Cela permet d’être plus proche de la précision des lignes de commandes, mais ce n’est pas utile si vous êtes dans une utilisation “simple” du pare-feu.

Une fois notre règle ajoutée, vous la retrouverez dans l’onglet Rules et pourrez la modifier ou la supprimer :

Règles de filtrage configurée dans GUFW

Enfin, vous pourrez naturellement retrouver vos règles de pare-feu paramétrées via la commande ufw :

$ sudo ufw status

Status: active

To Action From
— —— —-
22 ALLOW Anywhere
22 (v6) ALLOW Anywhere (v6)

Et également via iptables directement :

$ sudo iptables -L ufw-user-input

Chain ufw-user-input (1 references)
target prot opt source destination
ACCEPT tcp — anywhere anywhere tcp dpt:ssh
ACCEPT udp — anywhere anywhere udp dpt:22

Enfin, pour une meilleure gestion de vos règles, n’oubliez pas de les exporter dans des fichiers, ce qui vous permettra de revenir à une configuration propre en cas d’erreur :

Fonctions d’import/export et fichiers de configuration.

D’ailleurs, vous trouverez dans le dossier /etc/gufw/app_profils vos profils sauvegardés, mais aussi un tas de règles déjà prêtes à l’emploi pour certains services ou applications, ils sont notamment utilisés par les règles préconfigurées de GUFW mentionnées plus haut :

Règles pré-configurées prêtes à l’emploi.

Ce n’est bien sûr qu’un exemple de ce qu’il est possible de faire pour illustrer l’utilisation de GUFW. Il vous faudra adapter vos règles à votre contexte de sécurité, et ne pas hésiter à créer plusieurs profils (entreprise, école, maison, travail, etc.).

Conclusion

Gufw offre une alternative accessible à ufw et ipables en ligne de commande, sans rien sacrifier en termes de fonctionnalités. Que vous débutiez avec les pare-feu Linux ou que vous préfériez simplement une gestion visuelle de vos règles, cet outil vous permet de sécuriser votre système en quelques clics. Son seul prérequis : disposer d’un environnement de bureau, ce qui le réserve aux postes de travail et serveurs avec interface graphique, et savoir comment fonctionne un pare-feu local.

N’hésitez pas à l’essayer si la ligne de commande vous rebute encore, vous pourrez toujours vérifier vos règles via ufw status pour retrouver vos repères habituels.

FAQ

Quelle est la différence entre Gufw et UFW ?

Gufw n’est pas un pare-feu à part entière, c’est l’interface graphique d’UFW. UFW (Uncomplicated Firewall) gère les règles de filtrage en ligne de commande, tandis que Gufw fournit une fenêtre avec des formulaires pour créer et supprimer ces mêmes règles sans commande à mémoriser. L’un est une interface pour l’autre, c’est tout.

Comment installer Gufw sous Ubuntu ou Debian ?

Gufw s’installe depuis les dépôts officiels avec la commande sudo apt install gufw, sur Ubuntu, Linux Mint ou toute distribution basée sur Debian disposant d’un environnement de bureau. Une fois installé, l’outil est accessible depuis le menu des applications ou en lançant la commande gufw dans un terminal. Au premier lancement, une authentification par mot de passe sudo est demandée pour appliquer les règles.

Les règles créées avec Gufw sont-elles compatibles avec la commande ufw ?

Oui, les règles ajoutées via Gufw sont pilotées par UFW et se retrouvent à l’identique en ligne de commande. Vous pouvez les vérifier à tout moment avec sudo ufw status, ou observer les règles iptables sous-jacentes avec sudo iptables -L. Vous pouvez ainsi passer de l’interface graphique au terminal sans conflit de configuration.

Quelles sont les règles de pare-feu par défaut appliquées par Gufw ?

Par défaut, Gufw bloque tout le trafic entrant et autorise tout le trafic sortant, conformément au principe du moindre privilège. Cette politique protège la machine des sollicitations non souhaitées depuis le réseau, sans gêner les connexions initiées par le poste. Il vous revient ensuite d’ajouter des exceptions pour les services à exposer, comme SSH sur le port de votre choix.

Co-fondateur d’IT-Connect.fr.
Auditeur/Pentester chez Orange Cyberdéfense.



Source link

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *