Comparateur indépendant · sans classement payant
Accueil / Blog / Technique / Pare-feu Hetzner Cloud : structurer les règles avant de multiplier les serveurs

Pare-feu Hetzner Cloud : structurer les règles avant de multiplier les serveurs

Le pare-feu cloud Hetzner s'applique en amont des VMs — sans convention de nommage et de groupes, dix serveurs deviennent dix configurations divergentes.

Rédaction Hébergeurs.eu 6 min Mis à jour 19 juil. 2026

Deux développeurs créent chacun un pare-feu Hetzner « temporaire ». Six mois plus tard : quinze serveurs, huit groupes incohérents, port 22 ouvert sur trois « pour debug ».

Hetzner Cloud expose pare-feu managé efficace — à traiter comme infrastructure as code, pas checkbox post-déploiement.

Sans convention de groupes, chaque serveur multiplie une règle oubliée.

Modèle de groupes

fw-bastion SSH depuis IP admin ; fw-web 80/443 ; fw-db depuis web only ; fw-worker sans entrant public.

GroupeEntrantSortant
bastionSSH restreintMinimal
web80/443DB + mises à jour

Règles avant le dixième serveur

Terraform ou API, deny entrant par défaut, SSH via bastion, sortie documentée, revue mensuelle règles temporaires.

Erreurs classiques

Double ouverture cloud + OS incohérente, groupe prod copié staging, oubli détacher pare-feu, pas de journaux SIEM.

Le sommet : scale horizontal = scale erreurs

Gouvernance des exceptions

Chaque règle « temporaire » ouverte pour déboguer doit porter une date d'expiration et un responsable. Sans cela, le port vingt-deux reste ouvert des mois. Intégrez la revue des pare-feu cloud dans le même rituel que la revue des certificats ou des comptes administrateur.

Si vous mélangez cloud Hetzner et autre fournisseur, documentez quelle couche filtre quoi — confusion fréquente entre pare-feu cloud, pare-feu réseau et pare-feu système sur la machine virtuelle.

Aller plus loin dans l'enquête

Reprenons le fil avec votre cas concret : quel volume, quel niveau de service, quelles contraintes contractuelles côté client ou régulateur ? Notez les réponses avant d'ouvrir la page tarifs — sinon vous adaptez le projet au slogan le plus visible. Demandez au commercial les documents écrits (grille complète, contrat de sous-traitance, périmètre de certification, conditions de renouvellement) plutôt qu'une capture d'écran de la home page.

Comparez au moins deux acteurs via l'annuaire et le comparateur avec le même scénario chiffré sur trente-six mois, pas seulement le premier mois promo. Incluez domaine, sauvegarde, certificat, support incident simulé et — si cloud — sortie de données réaliste. Partagez la short-list avec la personne qui signera le contrat et celle qui opérera l'infra : si les deux valident, vous réduisez le risque de mauvaise surprise au renouvellement, à l'audit ou lors de la première panne nocturne.

Enfin, archivez les conditions générales datées au jour de la souscription. Les hébergeurs peuvent faire évoluer les grilles ; votre dossier de due diligence doit prouver ce qui était promis au moment du choix. C'est la différence entre une note interne défendable et une dispute basée sur la mémoire des équipes.

Gouvernance des exceptions

Chaque règle « temporaire » ouverte pour déboguer doit porter une date d'expiration et un responsable. Sans cela, le port vingt-deux reste ouvert des mois. Intégrez la revue des pare-feu cloud dans le même rituel que la revue des certificats ou des comptes administrateur.

Si vous mélangez cloud Hetzner et autre fournisseur, documentez quelle couche filtre quoi — confusion fréquente entre pare-feu cloud, pare-feu réseau et pare-feu système sur la machine virtuelle.

Gouvernance des exceptions

Chaque règle « temporaire » ouverte pour déboguer doit porter une date d'expiration et un responsable. Sans cela, le port vingt-deux reste ouvert des mois. Intégrez la revue des pare-feu cloud dans le même rituel que la revue des certificats ou des comptes administrateur.

Si vous mélangez cloud Hetzner et autre fournisseur, documentez quelle couche filtre quoi — confusion fréquente entre pare-feu cloud, pare-feu réseau et pare-feu système sur la machine virtuelle.

Aller plus loin dans l'enquête

Reprenons le fil avec votre cas concret : quel volume, quel niveau de service, quelles contraintes contractuelles côté client ou régulateur ? Notez les réponses avant d'ouvrir la page tarifs — sinon vous adaptez le projet au slogan le plus visible. Demandez au commercial les documents écrits (grille complète, contrat de sous-traitance, périmètre de certification, conditions de renouvellement) plutôt qu'une capture d'écran de la page d'accueil.

Comparez au moins deux acteurs via l'annuaire et le comparateur avec le même scénario chiffré sur trente-six mois, pas seulement le premier mois promo. Incluez domaine, sauvegarde, certificat, support incident simulé et — si cloud — sortie de données réaliste. Partagez la short-list avec la personne qui signera le contrat et celle qui opérera l'infrastructure : si les deux valident, vous réduisez le risque de mauvaise surprise au renouvellement, à l'audit ou lors de la première panne nocturne.

Enfin, archivez les conditions générales datées au jour de la souscription. Les hébergeurs peuvent faire évoluer les grilles ; votre dossier de due diligence doit prouver ce qui était promis au moment du choix. C'est la différence entre une note interne défendable et un litige basé sur la mémoire des équipes.

Décider et avancer sans angle mort

Commencez par cadrer votre scénario réel sur une page : volumes, contraintes client, niveau de support exigé et budget sur trente-six mois incluant domaine, sauvegarde et options indispensables. Comparez au moins deux hébergeurs via l'annuaire et le comparateur avec les mêmes hypothèses, archivez les grilles tarifaires datées au jour de la souscription, puis faites valider la short-list par la personne qui signera le contrat et celle qui opérera l'infrastructure au quotidien.

Questions fréquentes

Fonctionnement pare-feu Hetzner ?

Stateful amont serveurs ; groupes attachés aux VMs.

Cloud ou pare-feu OS ?

Les deux — cloud réduit surface, OS affine.

Structurer avant scale ?

Groupes par rôle, deny default, bastion SSH.

Protection RGPD ?

Mesure sécurité utile ; pas substitut DPA/chiffrement.


Fixez les groupes avant les serveurs — sinon vous pare-feu au rattrapage.

Voir la fiche Hetzner

Notes indépendantes, offres, points forts/faibles et alternatives à Hetzner.

Ouvrir la fiche Hetzner
Blog

À lire aussi

Tous les articles →