Configurer l'OVHcloud Web Application Firewall

Voir en Markdown

Découvrez comment mettre en place l'OVHcloud Web Application Firewall pour inspecter, filtrer et bloquer le trafic HTTP/HTTPS malveillant avant qu'il n'atteigne votre backend

Warning

Important : l'OVHcloud Web Application Firewall est actuellement en alpha fermée. L'ensemble des fonctionnalités, les limites et la console WAF décrits dans ce guide peuvent évoluer avant la disponibilité générale. L'accès est accordé au cas par cas via la page OVHcloud Labs.

Objectif

Ce guide présente les fonctionnalités de l'OVHcloud Web Application Firewall (OWAF) et vous accompagne dans sa configuration de bout en bout pendant le programme alpha, de la demande d'accès au réglage de la protection et à la surveillance du trafic en temps réel dans la console WAF. Il décrit également les scénarios de configuration les plus courants et les bonnes pratiques.

Prérequis

  • Disposer d'un actif
  • Disposer d'un accès validé au programme alpha de l'OVHcloud Web Application Firewall (voir Étape 1 : Rejoindre l'alpha)
  • Disposer d'un token d'accès de compte fourni par OVHcloud lors de l'intégration, utilisé pour vous connecter à la console WAF
  • Disposer d'un serveur backend (origine) accessible en HTTP ou HTTPS qui recevra le trafic relayé
  • Pouvoir faire pointer un domaine (enregistrement DNS A) vers l'instance WAF et autoriser les adresses IP de sortie (egress) du WAF sur le pare-feu de votre origine
  • Utiliser un navigateur récent — Chrome, Firefox, Edge ou Safari (deux dernières versions)
  • Avoir des connaissances sur le trafic HTTP/HTTPS, les concepts de sécurité des applications web et l'OWASP Core Rule Set

Présentation de l'OVHcloud Web Application Firewall

L'OWAF est un pare-feu applicatif web (WAF) haute performance qui inspecte, filtre et bloque le trafic HTTP/HTTPS malveillant avant qu'il n'atteigne vos applications backend, sans aucune modification de code sur le service protégé. Son moteur de règles repose sur l'OWASP Core Rule Set (CRS) et couvre les vecteurs d'attaque courants tels que l'injection SQL (SQLi), le cross-site scripting (XSS), l'exécution de code à distance (RCE), l'inclusion de fichier local (LFI), l'injection de template côté serveur (SSTI) et la détection de scanners. Le WAF s'administre via la console WAF, une application web de configuration et de surveillance en temps réel.

Le trafic client est envoyé à l'instance WAF sur le port 443 (HTTPS), où chaque requête est inspectée par rapport au jeu de règles actif et évaluée par rapport au seuil d'anomalie. Les requêtes qui passent l'inspection sont transmises au backend défini par l'Origin URL ; les requêtes qui dépassent le seuil en mode Blocking sont rejetées avec une réponse 403 Forbidden. Les opérateurs configurent le moteur et consultent les métriques en temps réel dans la console WAF, entièrement indépendante du chemin de données.

Schéma du flux d'inspection des requêtes du WAF OVHcloud

Pour une présentation plus détaillée de l'OWAF, consultez la page OVHcloud Labs.

Cas d'usage

Les cas d'usage suivants seront pris en charge à la disponibilité générale :

Cas d'usageDescription
Filtrer le trafic malveillantBloquez automatiquement les injections SQL, les attaques XSS, les tentatives d'accès non autorisées et l'exploitation de vulnérabilités connues avant qu'elles n'atteignent vos serveurs.
Maîtriser le trafic des botsDistinguez les bots légitimes (moteurs de recherche, partenaires) des bots nuisibles (scrapers, scanners de vulnérabilités) et appliquez la politique adaptée à chacun.
Limiter le débit par clientProtégez vos API et vos formulaires sensibles contre les abus en plafonnant le nombre de requêtes par IP, par utilisateur ou par endpoint.
Empêcher le détournement de compteDétectez et bloquez les tentatives de connexion automatisées, le credential stuffing et les attaques par force brute sur vos pages de connexion.
Répondre aux obligations de conformitéAttestez le déploiement d'un WAF auprès de vos auditeurs PCI-DSS, ISO 27001, NIS2 ou DORA grâce à un journal d'audit complet et exportable.
Correctif virtuel d'urgenceUne nouvelle CVE annoncée un vendredi soir ? Déployez une règle OWAF pour bloquer son exploitation, sans attendre le correctif applicatif.

Capacités et limites du service

Avant de configurer l'OWAF, prenez connaissance des capacités et des contraintes suivantes.

Ce que l'OWAF peut faire

  • Inspection complète des requêtes du trafic HTTP/HTTPS entrant, y compris les en-têtes, le corps, l'URI, les cookies et les paramètres de requête.
  • Couverture de l'OWASP Core Rule Set avec des règles gérées détectant les SQLi, XSS, RCE, LFI, SSTI, la détection de scanners et d'autres catégories d'attaques courantes.
  • Contrôle règle par règle depuis l'onglet Rules — parcourez le jeu de règles actif, filtrez par catégorie ou par type, et activez ou désactivez chaque règle.
  • Listes d'autorisation et de blocage d'IP gérées depuis l'onglet Advanced, appliquées sous forme de règles personnalisées évaluées avant le jeu de règles géré.
  • Trois modes de fonctionnementBlocking (les requêtes correspondantes reçoivent une réponse 403 Forbidden), Detection (les règles sont évaluées et journalisées mais le trafic passe) et Disabled (le trafic est transmis sans inspection).
  • Score d'anomalie qui agrège les scores de toutes les règles correspondantes et ne bloque la requête que lorsque le total atteint le seuil configuré, ce qui aide à réduire les faux positifs.
  • Paranoia Levels 1 à 4 pour régler l'agressivité avec laquelle le moteur signale le trafic suspect.
  • Journaux d'événements de sécurité en temps réel dans l'onglet Logs et tableau de bord du trafic en temps réel dans l'onglet Metrics.
  • Application immédiate — les modifications de configuration prennent effet aussitôt, sans redémarrage.

Limites actuelles (alpha)

LimiteValeur
RégionL'OWAF est disponible uniquement dans la région eu-west-gra (Gravelines).
Création de règles personnaliséesNon disponible dans la console WAF (le jeu de règles géré peut être activé/désactivé règle par règle ; les listes d'adresses IP clientes se gèrent depuis l'onglet Advanced).
Modules avancésBot management, Rate limiting, Threat intelligence, Fraud prevention, API security et Event forwarding (SIEM) sont prévus mais pas encore disponibles.
Haute disponibilitéNœud unique (le mode HA est prévu pour la disponibilité générale).
Certificat SSL clientPas encore pris en charge (les certificats SSL sont entièrement gérés par OVHcloud durant la phase alpha).
Configuration programmatiqueAucune API OVHcloud ni ressource Terraform ne fait partie de l'alpha — toute la configuration s'effectue dans la console WAF.
Info

Ces limites s'appliquent à la version alpha et évolueront avant la disponibilité générale. Vos retours pendant l'alpha sont essentiels — signalez les problèmes, les faux positifs ou les demandes de fonctionnalités directement à votre interlocuteur OVHcloud.

En pratique

Étape 1 : Rejoindre l'alpha

L'OWAF est actuellement disponible en alpha fermée. Pour demander un accès, remplissez le formulaire sur la page OVHcloud Labs avec les informations suivantes :

  • Votre identifiant client OVHcloud (NIC handle)
  • Une brève description de votre cas d'usage
  • L'URL de l'application que vous souhaitez protéger
  • Le nom de domaine qui pointe vers l'OWAF

Une fois votre demande approuvée, l'équipe OVHcloud crée votre configuration WAF et vous communique un token d'accès de compte pour vous connecter à la console.

Info

Important : pendant la phase alpha, OVHcloud ne peut pas garantir de délai de livraison précis. L'intégration peut prendre quelques jours.

Étape 2 : Se connecter à la console WAF

Connectez-vous avec votre token d'accès de compte pour accéder à votre configuration WAF.

  1. Ouvrez votre navigateur et accédez à la console WAF.
  2. Sur la carte Control Plane Access, collez votre token d'accès de compte dans le champ Access token (un préfixe Bearer éventuel est retiré automatiquement).
  3. Cliquez sur Sign In.

Vous êtes redirigé vers la page My Web Application Firewall, qui affiche votre configuration WAF.

Info

Votre token est stocké localement dans votre navigateur pour vous maintenir connecté. Cliquer sur Sign out l'efface et vous ramène à la page de connexion.

Étape 3 : Ouvrir votre configuration WAF

La page My Web Application Firewall affiche votre configuration WAF et un résumé de son état en temps réel.

La console WAF affichant une configuration WAF

Le résumé indique :

ChampDescription
NameLe nom d'affichage de la configuration, avec son adresse IP d'entrée (ingress) indiquée en dessous.
ModeLe mode de fonctionnement actuel : Blocking, Detection ou Disabled.
ParanoiaLe Paranoia Level actif (PL1 à PL4).
ThresholdLe seuil d'anomalie à partir duquel une requête est bloquée.
Active rulesLe nombre de règles actuellement actives.
OriginL'URL du backend (origine) qui reçoit le trafic légitime.
StatusReady (sain), Degraded (joignable mais non sain) ou Unreachable (la configuration n'a pas pu être chargée).

Cliquez sur votre configuration pour ouvrir sa page de détail.

La page de détail organise la configuration en six onglets :

  • General Information — voyez où se situe le WAF et où il transmet le trafic, afin d'y faire pointer votre domaine.
  • Protection — contrôlez l'agressivité du blocage et basculez entre les modes Detection et Blocking.
  • Rules — consultez le jeu de règles actif et activez ou désactivez chaque règle.
  • Advanced — autorisez ou bloquez des clients par adresse IP.
  • Logs — analysez les requêtes que le WAF a bloquées ou détectées.
  • Metrics — surveillez le volume de trafic, le taux de blocage et l'origine des attaques.

Étape 4 : Consulter les informations générales et configurer le DNS

L'onglet General Information indique où se situe le WAF et où il transmet le trafic légitime. Utilisez-le pour faire pointer votre domaine vers le WAF et pour autoriser la sortie (egress) du WAF sur votre origine.

L'onglet General Information affichant la carte de configuration et le chemin du trafic

La carte Configuration répertorie :

ChampDescription
Name / IDLe nom d'affichage et l'identifiant de la configuration.
Origin URLLe serveur backend qui reçoit le trafic légitime.
Public hostnameLe nom d'hôte public attribué à l'instance WAF.
Ingress IPL'adresse IP publique par laquelle les clients atteignent le WAF. Faites pointer votre domaine ici.
Egress IPLes adresses IP depuis lesquelles le WAF se connecte à votre origine. Autorisez-les sur le pare-feu de votre origine.

Le schéma Traffic path illustre le flux : Client (Internet)WAFOrigin.

Pour router votre domaine à travers le WAF :

  1. Connectez-vous à la console de gestion de votre fournisseur DNS (par exemple, l'espace client OVHcloud, Cloudflare ou Route 53).

  2. Repérez la zone DNS du domaine que vous souhaitez protéger.

  3. Créez ou modifiez un enregistrement A faisant pointer votre domaine (ou sous-domaine) vers l'Ingress IP affichée dans l'onglet General Information :

    ChampValeur
    TypeA
    NameLe nom d'hôte que vous souhaitez protéger (par exemple, www ou @ pour le domaine apex)
    TargetL'Ingress IP affichée dans la console WAF
    TTL3600 (ou la valeur par défaut de votre fournisseur)
  4. Sur le pare-feu de votre serveur d'origine, autorisez les connexions entrantes depuis les adresses Egress IP listées dans l'onglet.

  5. Sauvegardez l'enregistrement DNS et attendez sa propagation. Vous pouvez le vérifier avec dig +short votre-domaine.example.com ; la réponse doit renvoyer l'adresse IP d'entrée du WAF.

Info

La propagation DNS peut prendre de quelques minutes à 24 heures selon le TTL de tout enregistrement précédent. Attendez que la nouvelle adresse IP soit propagée à l'échelle mondiale avant d'envoyer du trafic de production, car l'émission du certificat TLS dépend de la résolution du domaine vers l'instance WAF.

Étape 5 : Définir le profil de protection

L'onglet Protection contrôle l'agressivité avec laquelle le WAF applique le jeu de règles. Pour un premier déploiement, commencez en mode Detection afin d'observer ce qui serait bloqué avant d'appliquer quoi que ce soit.

L'onglet Protection avec les cartes de mode d'application, le Paranoia level et le seuil d'anomalie
  1. Ouvrez l'onglet Protection.

  2. Sous Enforcement mode, cliquez sur la carte du mode que vous souhaitez appliquer :

    ModeComportement
    DetectionSurveille et journalise les attaques sans les bloquer. Commencez ici pour voir ce qui serait détecté, puis activez le blocage.
    BlockingApplique la protection — une requête est rejetée avec une réponse 403 dès que son score de règles cumulé dépasse le seuil d'anomalie.
    Recommandé en production.
    DisabledLe trafic passe sans inspection. À utiliser uniquement pour le débogage.
  3. Sous Paranoia level, sélectionnez le niveau dans la liste déroulante (PL1 à PL4) :

    NiveauDescription
    PL1Uniquement les schémas d'attaque les plus courants et fiables. Taux de faux positifs le plus faible.
    Recommandé pour la plupart des déploiements.
    PL2Couverture de détection plus large. Peut produire quelques faux positifs.
    PL3Détection agressive. Attendez-vous à davantage de faux positifs.
    Recommandé pour les applications à haute sécurité.
    PL4Détection maximale. Produira de nombreux faux positifs.
    Adapté aux environnements critiques en matière de sécurité, avec un réglage minutieux.
  4. Ajustez éventuellement le champ Anomaly threshold. Il s'agit du score à partir duquel une requête est bloquée. Chaque règle correspondante ajoute son score (5 par défaut) au total de la requête ; si le total atteint ou dépasse le seuil, la requête est bloquée. Une valeur plus basse est plus stricte ; une valeur plus élevée est plus permissive.

  5. Cliquez sur Apply changes.

Le bouton Apply changes n'est actif que lorsque vos modifications diffèrent de la configuration actuelle. Les modifications sont appliquées immédiatement.

Info

Fonctionnement des Paranoia Levels : chaque règle se voit attribuer un Paranoia Level. Seules les règles dont le niveau est inférieur ou égal au Paranoia Level global sont actives. Par exemple, au niveau PL1, seules les règles de niveau 1 sont actives ; au niveau PL3, les règles de niveaux 1, 2 et 3 sont toutes actives.

Étape 6 : Vérifier la configuration

Après les étapes 4 et 5, vérifiez que le WAF traite le trafic comme prévu :

  1. Depuis un client, envoyez une requête normale vers votre domaine protégé en HTTPS et confirmez que la réponse provient bien de votre backend.
  2. Envoyez une requête malveillante connue, par exemple une tentative de traversée de répertoire (GET /.env) ou une simple sonde d'injection SQL dans un paramètre de requête (?id=1' OR '1'='1).
  3. Ouvrez l'onglet Logs et confirmez que la requête apparaît comme un événement de sécurité. En mode Detection, la requête malveillante est journalisée mais laissée passer ; en mode Blocking, elle est rejetée avec une réponse 403 Forbidden.
  4. Ouvrez l'onglet Metrics et confirmez que les compteurs Total requests et Blocked augmentent.
Warning

Pendant l'alpha, ne vous reposez pas sur l'OWAF comme unique couche de protection d'un environnement de production tant que la disponibilité générale n'est pas atteinte.

Gestion du TLS

Le TLS est entièrement géré par OVHcloud. Vous n'avez pas besoin de provisionner des certificats, de configurer un reverse proxy ni de gérer les renouvellements.

  • Envoyez votre trafic vers l'instance WAF en HTTPS sur le port 443. Le trafic HTTP est automatiquement redirigé vers HTTPS.
  • Les certificats sont émis et renouvelés automatiquement pour le nom d'hôte public du WAF via Let's Encrypt, à condition que votre domaine résolve vers l'adresse IP d'entrée du WAF (voir Étape 4).
  • Aucune configuration TLS n'est requise de votre côté. Le provisionnement, le renouvellement des certificats et la terminaison TLS sont entièrement pris en charge par OVHcloud.
Info

L'adresse IP réelle du client est préservée et transmise au moteur WAF via les en-têtes X-Real-IP et X-Forwarded-For. Les règles basées sur l'IP de l'onglet Advanced, qui correspondent au REMOTE_ADDR du client, fonctionnent correctement sans configuration supplémentaire.

Consulter le jeu de règles

L'onglet Rules vous permet de parcourir l'OWASP Core Rule Set et les règles gérées fournies avec votre configuration, et d'activer ou de désactiver chaque règle.

L'onglet Rules avec les cartes d'indicateurs, les filtres et le tableau des règles

Une note en haut de l'onglet indique le mode d'application actuel et son effet : en mode Blocking, les règles correspondantes sont appliquées avec l'action affichée ; en mode Detection, elles sont seulement journalisées ; en mode Disabled, rien ne s'exécute.

Cartes de résumé

Trois cartes résument le jeu de règles :

  • Total rules — le nombre total de règles, avec le nombre de règles actives en dessous.
  • Built-in — les règles explicitement marquées comme intégrées.
  • Custom — les règles restantes, y compris les entrées du Core Rule Set géré.

Tableau des règles

Chaque règle est affichée sous forme de ligne avec les colonnes suivantes :

ColonneDescription
RuleLe nom et l'ID de la règle (par exemple, « LFI Attack Detected #930100 »), avec l'étiquette built-in ou custom.
CategoryLe type d'attaque, par exemple Path traversal / LFI, SQL injection, Cross-site scripting (XSS), Remote code execution ou Scanner detection.
SeverityLe niveau de risque : Critical, High, Medium ou Notice.
PLLe Paranoia Level auquel la règle s'active (1 à 4).
ActionL'action effective, ajustée selon le mode courant : Block, Log, Allow, Detect (en mode Detection) ou Off (lorsque la règle ou le WAF est désactivé).
EnabledUn interrupteur pour activer ou désactiver la règle.

Actions des règles

La colonne Action indique ce que fait le WAF lorsqu'une règle se déclenche, en tenant compte du mode d'application actuel :

ActionSignification
BlockLa requête contribue au score d'anomalie et est rejetée avec une réponse 403 dès que le seuil est dépassé.
LogLa correspondance est enregistrée, mais la requête est laissée passer.
AllowLa requête est explicitement laissée passer.
DetectAffichée lorsque le WAF est en mode Detection : la règle est évaluée et journalisée, mais ne bloque jamais.
OffAffichée lorsque la règle est désactivée, ou lorsque le mode du WAF est Disabled.

Pendant l'alpha, l'action d'une règle est fixée par le jeu de règles géré et ne peut pas être modifiée individuellement depuis la console. Pour chaque règle, vous pouvez uniquement l'activer ou la désactiver (voir ci-dessous) ; le comportement d'application global (Detection, Blocking ou Disabled) se définit dans l'onglet Protection.

Rechercher et filtrer les règles

Utilisez les filtres au-dessus du tableau pour affiner la liste :

  • La liste déroulante category restreint l'affichage à un seul type d'attaque.
  • La liste déroulante type filtre par All, Built-in ou Custom.
  • Le champ de recherche filtre par nom, ID ou catégorie de règle.

Le tableau est paginé (25 règles par page) ; utilisez les boutons Prev et Next pour naviguer entre les pages.

Activer et désactiver une règle

  1. Repérez la règle dans le tableau, à l'aide des filtres ou de la recherche si nécessaire.
  2. Cliquez sur l'interrupteur Enabled de la ligne de la règle pour la désactiver, ou cliquez à nouveau pour la réactiver.

La modification prend effet immédiatement. Désactiver une règle la met en sourdine sans affecter le reste du jeu de règles.

Info

La création de règles personnalisées n'est pas disponible dans la console WAF pendant l'alpha. Vous pouvez activer ou désactiver n'importe quelle règle du jeu géré, et gérer les listes d'adresses IP clientes depuis l'onglet Advanced (voir ci-dessous).

Gérer les listes d'autorisation et de blocage d'IP

L'onglet Advanced vous permet d'autoriser ou de bloquer des clients par adresse IP. Ces listes sont appliquées sous forme de règles personnalisées sur l'instance WAF (correspondant à l'adresse IP du client), évaluées avant le jeu de règles géré.

L'onglet Advanced avec la carte IP whitelist

La carte IP whitelist affiche le nombre actuel d'entrées autorisées et bloquées, avec un bouton Configure.

Modifier les listes d'autorisation et de blocage

  1. Dans l'onglet Advanced, cliquez sur Configure. Un panneau s'ouvre sur le côté droit de l'écran.
  2. Dans le champ Allowlist, saisissez une adresse IPv4/IPv6 ou une plage CIDR par ligne. Les adresses autorisées sont laissées passer.
  3. Dans le champ Blocklist, saisissez une adresse IPv4/IPv6 ou une plage CIDR par ligne. Les adresses de cette liste sont bloquées.
  4. Cliquez sur Save pour appliquer, ou sur Cancel pour annuler.
L'éditeur IP whitelist avec les champs allowlist et blocklist

Les listes sont enregistrées sous forme de deux règles personnalisées dédiées sur la configuration et prennent effet immédiatement. Vider une liste désactive sa règle.

Info

Des modules de protection supplémentaires — Bot management, Rate limiting, Threat intelligence, Fraud prevention, API security et Event forwarding (SIEM) — sont présentés dans l'onglet Advanced comme des fonctionnalités à venir. Ils ne sont pas encore disponibles pendant l'alpha.

Analyser les événements de sécurité

L'onglet Logs fournit un flux des requêtes que le WAF a bloquées ou détectées, que vous pouvez rechercher et filtrer par période, afin d'analyser les attaques et de comprendre pourquoi chaque requête a été traitée.

L'onglet Logs affichant le flux d'événements de sécurité
  • Utilisez les pastilles de période — Yesterday, Today, Past 3 days, Past 7 days, Past 30 days — pour délimiter le flux. La valeur par défaut est Today.
  • La liste se rafraîchit automatiquement toutes les quelques secondes ; un indicateur « live » et le nombre d'événements sont affichés au-dessus du tableau.
  • Utilisez la liste déroulante Verdict (All, Blocked, Detected) et le champ Search path, IP, rule, reason… pour affiner les résultats.

Chaque événement est une ligne comportant les colonnes suivantes :

ColonneDescription
TimeLe moment où la requête a été traitée.
VerdictBlocked ou Detected.
RuleL'ID de la règle qui a correspondu.
CategoryLa catégorie d'attaque, lorsqu'elle est connue.
ReasonUne brève description de la raison du traitement de la requête.
ScoreLe score d'anomalie attribué à la requête.
ClientL'adresse IP du client.
RequestLa méthode HTTP et le chemin.

Cliquez sur une ligne pour ouvrir le panneau Security event, qui affiche l'ensemble des détails de la requête, dont la règle correspondante et la raison, ainsi que la ligne de log brute.

Le panneau de détail Security event avec la ligne de log brute

Surveiller le trafic et les attaques

L'onglet Metrics est un tableau de bord en temps réel du volume de trafic, du blocage et de l'origine des attaques.

Le tableau de bord de l'onglet Metrics avec les cartes d'indicateurs et les graphiques

Utilisez les mêmes pastilles de période que l'onglet Logs pour délimiter le tableau de bord. Il se rafraîchit automatiquement.

  • Cartes d'indicateursTotal requests, Blocked, Block rate, P99 latency (5 dernières minutes) et Active connections (maintenant), chacune légendée avec la période sélectionnée.
  • Traffic — un graphique en aires traçant les requêtes par seconde et les requêtes bloquées par seconde sur la période, avec les étiquettes de pic.
  • Blocked — by category — un graphique en anneau qui totalise les requêtes bloquées par catégorie d'attaque (par exemple, Lfi, Rce, ScannerDetection, DataLeakage), avec le total au centre.
  • Top attacker IPs et Top attacked URLs — des diagrammes à barres établis à partir des événements de sécurité de la période.
Info

Certaines métriques reposent sur un service backend qui n'est pas toujours disponible pendant l'alpha ; lorsqu'il est indisponible, les valeurs concernées s'affichent sous la forme .

Bonnes pratiques

Les recettes ci-dessous couvrent les tâches opérationnelles les plus courantes pendant l'alpha. Chacune s'appuie sur les étapes de la section En pratique ci-dessus.

Intégrer un nouveau site web en toute sécurité

Pour commencer à protéger un nouveau site web sans risquer d'interruption :

  1. Dans l'onglet General Information, vérifiez que l'Origin URL pointe vers votre backend et que le DNS résout vers l'adresse IP d'entrée (voir Étape 4).
  2. Dans l'onglet Protection, réglez le mode d'application sur Detection et appliquez.
  3. Envoyez du trafic représentatif à travers le WAF pendant quelques heures (trafic manuel ou trafic miroir depuis un load balancer).
  4. Ouvrez les onglets Logs et Metrics et examinez les catégories bloquées et les correspondances de règles.
  5. Ajustez les règles trop sensibles dans l'onglet Rules (désactivez-les ou appuyez-vous sur le seuil d'anomalie).
  6. Lorsque le taux de faux positifs est acceptable, basculez le mode d'application sur Blocking dans l'onglet Protection et appliquez.

Réduire les faux positifs

  1. Dans les onglets Metrics et Logs, identifiez les catégories ou les règles qui traitent du trafic légitime.
  2. Choisissez l'une des solutions suivantes :
    • Désactivez la règle en cause dans l'onglet Rules si elle n'est pas pertinente pour votre application.
    • Abaissez le Paranoia Level dans l'onglet Protection pour désactiver les règles les plus strictes.
    • Augmentez le champ Anomaly threshold dans l'onglet Protection pour exiger davantage de correspondances de règles avant le blocage.

Tester des modifications sans affecter les utilisateurs

  1. Dans l'onglet Protection, basculez le mode d'application sur Detection et appliquez.
  2. Appliquez la modification de règle ou de seuil que vous souhaitez évaluer.
  3. Surveillez les onglets Logs et Metrics pour examiner ce qui aurait été bloqué.
  4. Une fois la modification validée, rebasculez sur Blocking.

Restreindre l'accès par IP

Utilisez l'onglet Advanced pour n'autoriser que les adresses IP clientes de confiance, ou pour bloquer des plages malveillantes connues. Comme ces listes sont évaluées avant le jeu de règles géré, elles constituent une première ligne de défense efficace pour restreindre l'accès aux applications sensibles.

Résolution de problèmes

Si vous rencontrez des problèmes avec l'OWAF, suivez les vérifications ci-dessous.

SymptômeCause possibleRésolution
La connexion échoue avec le token fourniLe token d'accès de compte est mal formé ou a été révoqué.Collez à nouveau le token exactement tel qu'il a été reçu (un préfixe Bearer éventuel est retiré automatiquement). Si le problème persiste, contactez votre interlocuteur OVHcloud pour obtenir un nouveau token.
Des requêtes légitimes sont bloquéesUne règle gérée se déclenche sur une entrée bénigne,
ou le Paranoia Level est trop élevé.
Identifiez la règle dans les onglets Logs et Metrics, puis désactivez-la dans l'onglet Rules, abaissez le Paranoia Level ou augmentez le seuil d'anomalie dans l'onglet Protection. Voir la recette Réduire les faux positifs.
Le WAF ne transmet pas le trafic au backendL'Origin URL est incorrecte, le backend est injoignable,
ou les adresses IP de sortie du WAF ne sont pas autorisées sur votre origine.
Dans l'onglet General Information, vérifiez l'Origin URL et autorisez les adresses Egress IP listées sur le pare-feu de votre origine.
Votre configuration WAF affiche Degraded ou UnreachableL'instance WAF rencontre un problème ou n'a pas pu être chargée.Rechargez la page. Si le statut persiste, signalez-le à votre interlocuteur OVHcloud.

Si les étapes ci-dessus ne résolvent pas le problème, rassemblez :

  • La requête exacte qui échoue (méthode, chemin, en-têtes, extrait du corps de la requête).
  • L'ID et la catégorie de la règle correspondante depuis l'onglet Logs, si vous les connaissez.
  • Une capture d'écran de l'onglet Metrics au moment où le problème survient.

Signalez ensuite le problème à votre interlocuteur OVHcloud.

Glossaire

TermeDéfinition
Anomaly ScoreScore cumulé attribué à une requête. Chaque règle correspondante ajoute son score (5 par défaut). Lorsque le total atteint le seuil, la requête est bloquée.
Anomaly ThresholdLa valeur de score à partir de laquelle une requête est bloquée. Plus basse = plus stricte.
Blocking ModeLe WAF bloque activement les requêtes qui dépassent le seuil d'anomalie. Recommandé en production.
ConfigurationUne instance WAF unique que vous gérez dans la console, identifiée par son nom et son slug.
CRSOWASP Core Rule Set — le jeu de règles WAF open source, standard du secteur, sur lequel repose l'OWAF.
Detection ModeLe WAF évalue toutes les règles et journalise les événements, mais laisse passer toutes les requêtes. Utilisé pour les tests.
Egress IPLes adresses IP depuis lesquelles le WAF se connecte à votre origine. Autorisez-les sur le pare-feu de votre origine.
Ingress IPL'adresse IP publique par laquelle les clients atteignent le WAF. Faites pointer votre domaine ici.
LFILocal File Inclusion — une attaque qui tente de lire des fichiers sur le serveur.
OriginLe serveur backend vers lequel le WAF transmet le trafic légitime.
Paranoia Level (PL)Un réglage (1 à 4) qui contrôle le nombre de règles actives.
Des niveaux plus élevés activent davantage de règles, augmentant la couverture de détection et les faux positifs.
RCERemote Code Execution — une attaque qui tente d'exécuter des commandes sur le serveur.
SQLiSQL Injection — une attaque qui injecte des requêtes SQL malveillantes.
SSTIServer-Side Template Injection — une attaque ciblant les moteurs de templates.
WAFWeb Application Firewall — une couche de sécurité qui inspecte et filtre le trafic HTTP.
XSSCross-Site Scripting — une attaque qui injecte des scripts malveillants dans les pages web.

Aller plus loin

Échangez avec notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?