Aller au contenu
Réseaux & pare-feu

Pare-feu d’entreprise au Maroc : le guide d’achat

Pare-feu d’entreprise au Maroc : pourquoi remplacer la box, fonctions UTM et NGFW, dimensionnement, Fortinet ou WatchGuard, licences, installation.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS30 septembre 20268 min de lecture
Salle serveurs sécurisée

Un pare-feu d’entreprise est le boîtier qui se place entre votre réseau et internet pour décider ce qui passe, inspecter le contenu du trafic et bloquer les menaces. Pour une PME au Maroc, il remplace la box de l’opérateur dans ce rôle de protection : filtrage de la navigation, prévention d’intrusion, antivirus de flux, VPN sécurisé pour le télétravail et les agences. Le bon achat tient en trois décisions : un modèle dimensionné sur son débit avec les protections activées, une licence de sécurité active en permanence, et un intégrateur qui l’installe et le suit dans la durée. Voici comment nous accompagnons ce choix, en tant que partenaire Fortinet et WatchGuard.

Pourquoi un vrai pare-feu plutôt que la box de l’opérateur

La box fournie avec la fibre fait du routage et de la traduction d’adresses. Elle bloque les connexions entrantes non sollicitées, ce qui donne une impression de sécurité. Mais elle ne regarde pas ce que contiennent les échanges autorisés : un poste qui télécharge un fichier piégé ou qui visite un site de phishing passe sans contrôle.

Un pare-feu d’entreprise apporte ce que la box ne fait pas :

  • Inspection du contenu, y compris du trafic chiffré, où se cache aujourd’hui l’essentiel des menaces.
  • Filtrage web et DNS : blocage des sites malveillants, des catégories interdites et des domaines récemment créés.
  • Prévention d’intrusion : détection des tentatives d’exploitation de failles connues.
  • VPN solide pour les télétravailleurs et les agences, avec double authentification.
  • Segmentation : postes, serveurs, caméras, téléphonie et WiFi invité séparés dans des réseaux distincts.
  • Journaux exploitables pour comprendre un incident et répondre aux exigences d’un assureur ou d’un donneur d’ordre.

La box reste en place, mais en simple modem devant le pare-feu, qui devient le seul point de contrôle.

UTM, NGFW : ce que recouvrent les sigles

Les constructeurs parlent de UTM (Unified Threat Management, gestion unifiée des menaces) et de NGFW (Next-Generation Firewall, pare-feu nouvelle génération). Pour une PME, la distinction est devenue surtout commerciale : les FortiGate et les Firebox réunissent les deux logiques dans un seul boîtier.

Fonction Ce qu’elle fait Pourquoi c’est utile
Pare-feu applicatif Reconnaît les applications, pas seulement les ports Autoriser Microsoft 365, bloquer un logiciel de prise en main non validé
Prévention d’intrusion (IPS) Compare le trafic à des signatures d’attaques Bloque l’exploitation de failles connues
Antivirus de flux et sandbox Analyse les fichiers qui transitent, isole les suspects Arrête les pièces piégées avant le poste
Filtrage web et DNS Classe les sites et domaines par réputation Coupe le phishing et les sites malveillants
Inspection SSL Ouvre le trafic chiffré pour l’analyser Sans elle, les autres protections sont aveugles
VPN IPsec et accès distant Relie agences et télétravailleurs Accès sécurisé aux ressources internes
SD-WAN Répartit le trafic entre plusieurs liens Continuité si une fibre tombe

Toutes ces fonctions dépendent d’un abonnement actif : ce sont les mises à jour de signatures et de réputation qui les rendent efficaces.

Les critères de dimensionnement

Le chiffre mis en avant sur la fiche technique est le débit pare-feu brut, mesuré sans inspection. Il ne sert à rien pour choisir. Le seul chiffre à retenir est le débit avec les protections activées, appelé « Threat Protection » chez Fortinet et « UTM » chez WatchGuard.

Ensuite, cinq critères font monter ou descendre d’un modèle :

  1. Le nombre d’utilisateurs, avec une marge pour la croissance et les télétravailleurs, qui consomment chacun un tunnel VPN.
  2. La somme des liens internet, si vous ajoutez une seconde fibre ou un secours 4G. Le choix de la fibre se fait d’ailleurs en amont, comme nous l’expliquons dans fibre entreprise au Maroc.
  3. Le trafic interne entre réseaux segmentés : sauvegardes, accès aux serveurs de fichiers, vidéosurveillance.
  4. Les ports nécessaires : liens opérateurs, commutateurs, serveurs, liaison vers un second boîtier.
  5. La haute disponibilité : une paire de boîtiers identiques si un arrêt du pare-feu bloque toute l’activité.

Nos grilles détaillées par modèle sont dans FortiGate pour PME : quel modèle choisir et dans notre guide WatchGuard Firebox pour PME.

Les marques que nous déployons

Nous installons deux constructeurs, et nous choisissons selon votre contexte plutôt que par habitude.

  • Fortinet FortiGate : large gamme, SD-WAN intégré de référence, écosystème complet avec commutateurs et bornes WiFi pilotés depuis le pare-feu. Le choix naturel pour plusieurs sites, un réseau industriel ou une équipe IT qui veut tout régler finement.
  • WatchGuard Firebox : console WatchGuard Cloud lisible, double authentification AuthPoint étendue à Windows et Microsoft 365. Le choix naturel pour une PME mono-site sans administrateur réseau.

En sécurité pure, les deux se valent pour une PME. Nous détaillons le comparatif critère par critère dans FortiGate ou WatchGuard : quel pare-feu choisir.

Licences et support : ce qu’il faut acheter

Un pare-feu s’achète en deux parties : le boîtier et les abonnements. Chez Fortinet, FortiCare couvre le support constructeur, le remplacement matériel et l’accès aux mises à jour du système, et les bundles UTP ou Enterprise Protection apportent les services de sécurité. Chez WatchGuard, la Basic Security Suite ou la Total Security Suite jouent ce rôle.

Trois règles simples :

  • Ne jamais acheter le boîtier avec le support seul : il routerait le trafic sans vraiment le filtrer.
  • Comparer les devis sur la même durée et le même niveau de licence.
  • Noter la date d’expiration dès la livraison, et la faire suivre. Nous expliquons ce qui se passe à l’échéance dans renouvellement de licence FortiGate et FortiCare.

Le rôle de l’intégrateur

Au Maroc, les constructeurs vendent par l’intermédiaire de distributeurs et de partenaires. Passer par un intégrateur certifié vous garantit un matériel issu du circuit officiel, donc enregistrable et couvert par le support constructeur, et une installation faite selon les recommandations du fabricant. Un boîtier acheté hors circuit peut poser problème au moment d’activer ou de renouveler la licence.

Le rôle de l’intégrateur ne s’arrête pas à la livraison : il dimensionne, configure, documente, puis suit le boîtier. C’est ce suivi qui fait la différence entre un pare-feu qui protège et un pare-feu installé.

Les étapes d’une installation

  1. Audit : inventaire des sites, des liens, des utilisateurs, des flux et de la configuration actuelle.
  2. Conception : plan d’adressage, segmentation, règles de filtrage, VPN, SD-WAN si besoin.
  3. Préparation : configuration du boîtier en atelier, mise à jour du firmware, enregistrement des licences.
  4. Bascule sur un créneau convenu, avec retour arrière prêt si un service ne répond plus.
  5. Durcissement : administration fermée depuis internet, double authentification, inspection SSL, comme dans nos 10 réglages de sécurité après l’installation d’un FortiGate.
  6. Recette et documentation : tests par service, schéma réseau, sauvegarde de la configuration.

La gestion dans la durée

Un pare-feu se dégrade s’il n’est pas suivi : règles ajoutées pour dépanner et jamais retirées, firmware en retard, licence expirée sans que personne ne le remarque. L’exploitation courante comprend les mises à jour du firmware après validation, la revue régulière des règles, la lecture des journaux et des alertes, la sauvegarde de la configuration et le suivi des échéances de licence.

Les erreurs les plus fréquentes

  1. Garder la box de l’opérateur comme seule protection « parce que ça marche ».
  2. Choisir un modèle sur le débit pare-feu brut, puis désactiver l’inspection parce que tout ralentit.
  3. Acheter le boîtier sans licence de sécurité, ou la laisser expirer.
  4. Ouvrir l’interface d’administration sur internet, protégée par un mot de passe seul.
  5. Un VPN sans double authentification.
  6. Aucune segmentation : caméras, invités et serveurs sur le même réseau.
  7. Un boîtier acheté hors circuit officiel, impossible à enregistrer.

Checklist avant d’acheter

  • Nombre d’utilisateurs, de télétravailleurs et de sites, avec une marge de croissance.
  • Débit avec protections activées comparé à la somme des liens internet.
  • Trafic interne entre réseaux segmentés pris en compte.
  • Ports et haute disponibilité définis.
  • Constructeur choisi selon qui administrera le boîtier.
  • Licence de sécurité et support inclus, sur la même durée dans tous les devis.
  • Matériel fourni par un partenaire certifié, enregistré à votre nom.
  • Plan de bascule avec retour arrière et suivi prévu après la mise en service.

Comment nous procédons

Nous commençons par un audit initial offert : lecture de votre réseau actuel, des liens, des flux et des besoins de télétravail. Nous proposons ensuite le constructeur, le modèle et la licence adaptés, avec un devis matériel et licences sur la même durée. Nous préparons, installons et durcissons le pare-feu, puis nous le suivons avec notre supervision 24/7 ; un incident critique est pris en charge en moins de 15 minutes. Ce travail s’inscrit dans notre offre cybersécurité, en lien avec l’infrastructure réseau. Vous pouvez consulter des projets comparables, anonymisés, dans nos réalisations.

Vous cherchez un pare-feu pour votre entreprise au Maroc ? Contactez-nous pour votre audit initial offert : nous vous répondons sous 24 h ouvrées.

Questions fréquentes

La box de l’opérateur ne suffit-elle pas à protéger une PME ?

Non. Elle traduit les adresses et bloque les connexions entrantes non sollicitées, mais n’inspecte pas le trafic, ne filtre pas la navigation, ne détecte pas les intrusions et gère mal le VPN. Elle reste utile comme simple modem devant un vrai pare-feu.

Quelle marque de pare-feu choisir au Maroc ?

Nous déployons Fortinet (FortiGate) et WatchGuard (Firebox), deux constructeurs présents au Maroc avec un réseau de partenaires. FortiGate convient aux réseaux multi-sites et aux besoins avancés, WatchGuard aux PME qui veulent une administration simple et la double authentification intégrée.

Faut-il payer une licence en plus du boîtier ?

Oui. Le support constructeur et les services de sécurité (antivirus, filtrage web, prévention d’intrusion) sont des abonnements. Sans eux, le boîtier route le trafic mais ne reçoit plus de mises à jour de protection. Comparez toujours les devis matériel et licences compris, sur la même durée.

Combien de temps faut-il pour installer un pare-feu d’entreprise ?

Cela dépend du nombre de sites, de règles à reprendre et de réseaux à segmenter. Nous préparons la configuration à l’avance et basculons sur un créneau convenu avec vous, avec un retour arrière possible, pour limiter la coupure au minimum.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit