WAF est l'acronyme de Web Application Firewall (Pare-feu d'applications web). Il s'agit d'un ensemble d'outils basés principalement sur le module ModSecurity du serveur Apache, conçu pour protéger votre site web contre d'éventuelles intrusions externes.
L'activation du WAF protégera votre compte d'hébergement contre, entre autres :
• Les vulnérabilités de sécurité connues dans les plateformes CMS
• Les attaques courantes telles que les injections SQL, XSS, RFI, etc.
• Les robots et scanners massifs détectés comme intrusifs
Les directives de sécurité établies dans le WAF analysent les requêtes après qu'elles ont traversé notre pare-feu réseau, directement depuis le serveur web. Par conséquent, elles peuvent bloquer avec beaucoup plus de précision les adresses IP tentant d'effectuer des actions illicites.
Le système repose sur un ensemble de règles génériques appliquées sur le serveur qui analysent le trafic de votre site web en temps réel.
Dans le schéma suivant, nous détaillons conceptuellement le fonctionnement du pare-feu d'applications web :
L'efficacité du système dépend de la manière dont les règles interprètent les données reçues dans les requêtes web (provenant du client web). C'est pourquoi, dans certains cas, il peut générer des FAUX POSITIFS, bloquant des visites légitimes.
L'utilisation du WAF est complètement optionnelle. Vous pouvez l'activer ou désactiver depuis le panneau de contrôle en accédant à la section gestion de l'hébergement, sous 'Sécurité', dans l'option Pare-feu.
Chez cdmon, nous recommandons son utilisation, sauf dans des cas exceptionnels de compatibilité.
Si vous rencontrez des faux positifs lors de certaines actions sur votre site web, contactez notre Département Technique (tecnico@cdmon.com), en fournissant des informations sur les actions effectuées avant le blocage afin que nous puissions ajuster les règles pour résoudre le problème.
Le système de vérification par captcha ne couvre pas les cas suivants :
• Certaines implémentations AJAX
• Certains scénarios de cookies navigateur
• Les automations PHP interagissant avec des bases de données
Dans le panneau de contrôle, au sein de la section de gestion de l'hébergement, vous pouvez accéder à la page de visualisation des journaux d'erreurs. Cela vous permettra d'analyser les éventuels blocages se produisant sur votre site web.