Table of Contents
ToggleIntrusion Prevention UniFi : comment ça fonctionne et pourquoi ça compte pour votre sécurité réseau
Mis à jour le 24/07/2026 par Damien Perrin
L'intrusion prevention UniFi est l'une des fonctions les plus méconnues — et pourtant les plus utiles — des routeurs et gateways de la gamme Ubiquiti. En quelques mots : c'est un système qui analyse le trafic réseau en temps réel, détecte les comportements suspects et bloque automatiquement les menaces avant qu'elles n'atteignent vos équipements. Dans un contexte où les tentatives d'intrusion sur les réseaux domestiques et professionnels se multiplient, comprendre et activer cette fonction devient aussi essentiel qu'installer une serrure multipoints sur sa porte d'entrée.
Qu'est-ce que l'intrusion prevention UniFi ?
L'intrusion prevention UniFi désigne le module IPS (Intrusion Prevention System) intégré aux équipements réseau Ubiquiti, notamment les passerelles UniFi Dream Machine (UDM), UDM Pro et UniFi Security Gateway (USG). C'est un système actif qui ne se contente pas de signaler une menace : il la bloque en temps réel.
Il faut distinguer deux notions proches :
- IDS (Intrusion Detection System) : surveille le trafic et génère des alertes, sans agir.
- IPS (Intrusion Prevention System) : surveille et bloque automatiquement les paquets malveillants.
Le principe est simple : chaque paquet qui entre ou sort de votre réseau est comparé à une base de données de menaces connues. Si une correspondance est trouvée, le paquet est rejeté avant même d'atteindre votre appareil.
---
Comment fonctionne le système IPS/IDS d'Ubiquiti ?
Le moteur IPS/IDS d'UniFi repose sur Suricata, qui analyse le trafic en profondeur grâce à une technique appelée DPI (Deep Packet Inspection). Contrairement à un simple pare-feu qui vérifie les adresses IP et les ports, la DPI inspecte le contenu même des paquets de données.
Les catégories de menaces détectées
UniFi classe les signatures de menaces en plusieurs catégories configurables :
| Catégorie | Exemples de menaces bloquées |
|---|---|
| Malware | Trojans, ransomwares, logiciels espions |
| Exploit | Tentatives d'exploitation de vulnérabilités connues |
| Phishing | Connexions vers des domaines de hameçonnage |
| Botnet | Communication avec des serveurs de commande et contrôle |
| Scan réseau | Détection de balayages de ports malveillants |
| DNS abuse | Requêtes vers des serveurs DNS malveillants |
Le niveau de menace (Threat Level)
Dans l'interface UniFi Network, vous choisissez un niveau de sensibilité allant de 1 à 5. Un niveau élevé bloque plus de menaces, mais peut aussi interférer avec certains services légitimes. La majorité des utilisateurs domestiques et des petites structures se satisferont d'un niveau 3 ou 4.
Les mises à jour des signatures sont automatiques et quotidiennes, à condition que l'équipement ait accès à Internet — ce qui est la norme.
---
Pourquoi activer l'intrusion prevention sur votre réseau ?
Parce que la menace est réelle, constante et automatisée. Les attaques sur les réseaux domestiques et professionnels ne sont plus l'apanage des grandes entreprises : n'importe quel appareil connecté — caméra IP, NAS, imprimante, thermostat intelligent — peut devenir une porte d'entrée.
J'ai accompagné des clients lyonnais dont le réseau avait été compromis via une caméra de surveillance bon marché, mal sécurisée. L'attaquant n'avait pas ciblé leur entreprise spécifiquement : un script automatisé avait scanné des milliers d'adresses IP et exploité une vulnérabilité connue. Ce type d'attaque, appelé opportuniste, représente la grande majorité des incidents réseau.
Voici pourquoi l'IPS UniFi est une réponse adaptée :
- Automatisation totale : une fois configuré, il agit sans intervention humaine.
- Mise à jour continue : les signatures de menaces suivent l'évolution des attaques.
- Visibilité : le tableau de bord affiche les menaces bloquées, leur origine et leur nature.
- Granularité : vous contrôlez précisément ce qui est surveillé.
- Sans abonnement supplémentaire : la fonctionnalité est incluse dans le firmware UniFi, sans frais additionnels (contrairement à certains concurrents qui facturent les signatures de sécurité).
---
Comment configurer l'IPS UniFi étape par étape ?
La configuration de l'intrusion prevention UniFi est accessible depuis l'interface UniFi Network, que ce soit via l'application locale ou le cloud.
Prérequis
- Un équipement compatible : UniFi Dream Machine, UDM Pro, UDM Pro Max, UDM SE, ou UniFi Security Gateway.
- Firmware à jour (vérifiez dans Paramètres > Mises à jour).
- Un accès administrateur à votre console UniFi Network.
Étapes de configuration
1. Accéder aux paramètres de sécurité Ouvrez UniFi Network → Paramètres (icône engrenage) → Sécurité → Threat Management.
2. Activer le mode IPS Dans la section "Threat Management", sélectionnez "Prevent" (IPS) plutôt que "Detect" (IDS) ou "Off". Le mode Prevent bloque activement les menaces.
3. Choisir le niveau de sensibilité Commencez avec le niveau 3. Observez pendant 48 à 72 heures via les logs (Activité > Menaces) si des faux positifs apparaissent sur des services que vous utilisez légitimement.
4. Sélectionner les catégories de signatures Activez a minima : Malware, Exploit, Phishing, Botnet. Les catégories "Scan" et "DNS" peuvent générer plus de faux positifs selon votre environnement.
5. Configurer les notifications Dans Paramètres → Notifications, activez les alertes pour les événements de sécurité. Vous serez averti en cas de menace bloquée.
6. Vérifier les logs régulièrement Le tableau de bord affiche les menaces bloquées avec l'IP source, la catégorie et la signature déclenchée. Une lecture hebdomadaire suffit pour un usage domestique.
Que faire si un service légitime est bloqué ?
Il est possible que l'IPS bloque par erreur un service légitime (VPN maison, outil de monitoring, jeu en ligne). Dans ce cas :
- Identifiez la règle déclenchée dans les logs.
- Créez une exception (whitelist) pour l'IP ou le service concerné dans Paramètres → Sécurité → Exceptions.
- Ne désactivez pas l'IPS entièrement pour un seul faux positif.
Limites et compléments indispensables
L'intrusion prevention UniFi est un outil puissant, mais il a des limites claires qu'il faut connaître pour ne pas surestimer son efficacité.
Ce que l'IPS ne fait pas :
- Trafic chiffré de bout en bout : si une connexion HTTPS est établie avec un site malveillant, l'IPS voit les métadonnées (IP de destination) mais pas le contenu. Il peut bloquer les domaines malveillants connus via la réputation IP, mais pas inspecter le contenu chiffré sans certificat intermédiaire (SSL inspection, fonctionnalité distincte et complexe à déployer).
- Menaces internes : si un appareil infecté se trouve déjà sur votre réseau, l'IPS ne surveillera pas le trafic lateral interne (d'appareil à appareil sur le même réseau) sauf si vous avez configuré des VLANs distincts avec inspection inter-VLAN.
- Attaques zero-day : une vulnérabilité inconnue n'a pas encore de signature. L'IPS basé sur des signatures ne peut pas bloquer ce qu'il ne connaît pas.
- Ingénierie sociale : l'IPS ne protège pas contre les erreurs humaines (clic sur un lien de phishing reçu par email).
- Segmentation réseau en VLANs (IoT séparé du réseau principal).
- Filtrage DNS via AdGuard Home ou Cloudflare Gateway pour bloquer les domaines malveillants au niveau DNS.
- Mise à jour régulière du firmware de tous les équipements réseau.
- Authentification forte (2FA) sur le compte UniFi et tous les services exposés.
Sécurité physique et numérique : deux faces d'une même pièce
Travailler comme serrurier à Lyon m'a appris une chose : la sécurité n'est jamais mono-dimensionnelle. Vous pouvez avoir le meilleur pare-feu du monde, si votre local technique est accessible sans contrôle ou si votre box Internet est dans un couloir ouvert, un intrus peut simplement rebrancher un câble et contourner toutes vos protections numériques.
La sécurité réseau et la sécurité physique se renforcent mutuellement. Pour un commerce, un cabinet médical ou un bureau qui traite des données sensibles, nous recommandons toujours une approche combinée :
- Sécurité physique des locaux : serrures certifiées, contrôle d'accès, câblage réseau en chemins protégés. Consultez notre page sur la sécurisation des locaux professionnels à Lyon pour un audit complet de vos accès physiques.
- Sécurité numérique : IPS actif, VLANs, mises à jour systématiques.
- Sécurité organisationnelle : politique de mots de passe, formation des équipes, procédures en cas d'incident.
Pour approfondir les standards de sécurité réseau applicables aux petites structures, la ressource de référence est l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information), qui publie des guides pratiques gratuits et régulièrement mis à jour pour les TPE et PME françaises.
---
Questions fréquentes
Q: L'intrusion prevention UniFi fonctionne-t-elle sur tous les modèles UniFi ? R: Non. La fonctionnalité IPS/IDS est réservée aux passerelles UniFi : UniFi Dream Machine (toutes variantes), UDM Pro, UDM SE, UDM Pro Max et UniFi Security Gateway (USG). Les switches et points d'accès UniFi n'intègrent pas cette fonction — ils s'appuient sur la passerelle pour cette protection.
Q: L'activation de l'IPS ralentit-elle ma connexion Internet ? R: Cela dépend du modèle. Sur l'UDM de base, l'IPS actif peut réduire le débit maximum à environ 850 Mbps au lieu de 1 Gbps. Sur l'UDM Pro et les modèles récents (UDM SE, UDM Pro Max), le débit IPS actif atteint plusieurs Gbps grâce à une puce de traitement dédiée. Pour la plupart des connexions fibre françaises (1 Gbps ou moins), l'impact est transparent sur les modèles Pro.
Q: Quelle est la différence entre IDS et IPS dans UniFi ? R: L'IDS (mode "Detect") surveille le trafic et génère des alertes dans les logs, sans bloquer quoi que ce soit. L'IPS (mode "Prevent") fait la même chose mais bloque activement les paquets suspects avant qu'ils n'atteignent leur destination. Pour une protection effective, le mode IPS est recommandé.
Q: Les signatures de menaces sont-elles mises à jour automatiquement ? R: Oui. Ubiquiti met à jour les signatures Suricata automatiquement via Internet. Aucune intervention manuelle n'est nécessaire. Il est important de s'assurer que votre passerelle UniFi a bien un accès Internet permanent et que le firmware est à jour pour bénéficier des dernières signatures.
Q: Faut-il un abonnement UniFi pour utiliser l'IPS ? R: Non. La fonctionnalité IPS/IDS est incluse dans le firmware UniFi sans abonnement additionnel. Certaines fonctions avancées de reporting nécessitent UniFi Network (auto-hébergé ou cloud), mais l'IPS de base est accessible à tous les propriétaires d'équipements compatibles.
Q: L'IPS UniFi remplace-t-il un antivirus sur les postes de travail ? R: Non. L'IPS agit au niveau réseau et protège contre les communications malveillantes entrantes et sortantes. Il ne remplace pas un antivirus endpoint qui analyse les fichiers et processus directement sur les machines. Les deux protections sont complémentaires et doivent coexister dans une architecture de sécurité robuste.
---
Damien Perrin — Serrurier et rédacteur conseil à Lyon. Après 15 ans à intervenir sur des effractions et des installations de sécurité physique en région lyonnaise, il explore les passerelles entre sécurité des locaux et sécurité des réseaux pour aider particuliers et professionnels à bâtir une protection cohérente et sans angle mort.