Configurer l'OVHcloud Web Application Firewall
Découvrez comment mettre en place l'OVHcloud Web Application Firewall pour inspecter, filtrer et bloquer le trafic HTTP/HTTPS malveillant avant qu'il n'atteigne votre backend
Important : l'OVHcloud Web Application Firewall est actuellement en alpha fermée. L'ensemble des fonctionnalités, les limites et la console WAF décrits dans ce guide peuvent évoluer avant la disponibilité générale. L'accès est accordé au cas par cas via la page OVHcloud Labs.
Objectif
Ce guide présente les fonctionnalités de l'OVHcloud Web Application Firewall (OWAF) et vous accompagne dans sa configuration de bout en bout pendant le programme alpha, de la demande d'accès au réglage de la protection et à la surveillance du trafic en temps réel dans la console WAF. Il décrit également les scénarios de configuration les plus courants et les bonnes pratiques.
Prérequis
- Disposer d'un actif
- Disposer d'un accès validé au programme alpha de l'OVHcloud Web Application Firewall (voir Étape 1 : Rejoindre l'alpha)
- Disposer d'un token d'accès de compte fourni par OVHcloud lors de l'intégration, utilisé pour vous connecter à la console WAF
- Disposer d'un serveur backend (origine) accessible en HTTP ou HTTPS qui recevra le trafic relayé
- Pouvoir faire pointer un domaine (enregistrement DNS
A) vers l'instance WAF et autoriser les adresses IP de sortie (egress) du WAF sur le pare-feu de votre origine - Utiliser un navigateur récent — Chrome, Firefox, Edge ou Safari (deux dernières versions)
- Avoir des connaissances sur le trafic HTTP/HTTPS, les concepts de sécurité des applications web et l'OWASP Core Rule Set
Présentation de l'OVHcloud Web Application Firewall
L'OWAF est un pare-feu applicatif web (WAF) haute performance qui inspecte, filtre et bloque le trafic HTTP/HTTPS malveillant avant qu'il n'atteigne vos applications backend, sans aucune modification de code sur le service protégé. Son moteur de règles repose sur l'OWASP Core Rule Set (CRS) et couvre les vecteurs d'attaque courants tels que l'injection SQL (SQLi), le cross-site scripting (XSS), l'exécution de code à distance (RCE), l'inclusion de fichier local (LFI), l'injection de template côté serveur (SSTI) et la détection de scanners. Le WAF s'administre via la console WAF, une application web de configuration et de surveillance en temps réel.
Le trafic client est envoyé à l'instance WAF sur le port 443 (HTTPS), où chaque requête est inspectée par rapport au jeu de règles actif et évaluée par rapport au seuil d'anomalie. Les requêtes qui passent l'inspection sont transmises au backend défini par l'Origin URL ; les requêtes qui dépassent le seuil en mode Blocking sont rejetées avec une réponse 403 Forbidden. Les opérateurs configurent le moteur et consultent les métriques en temps réel dans la console WAF, entièrement indépendante du chemin de données.
Pour une présentation plus détaillée de l'OWAF, consultez la page OVHcloud Labs.
Cas d'usage
Les cas d'usage suivants seront pris en charge à la disponibilité générale :
Capacités et limites du service
Avant de configurer l'OWAF, prenez connaissance des capacités et des contraintes suivantes.
Ce que l'OWAF peut faire
- Inspection complète des requêtes du trafic HTTP/HTTPS entrant, y compris les en-têtes, le corps, l'URI, les cookies et les paramètres de requête.
- Couverture de l'OWASP Core Rule Set avec des règles gérées détectant les SQLi, XSS, RCE, LFI, SSTI, la détection de scanners et d'autres catégories d'attaques courantes.
- Contrôle règle par règle depuis l'onglet
Rules— parcourez le jeu de règles actif, filtrez par catégorie ou par type, et activez ou désactivez chaque règle. - Listes d'autorisation et de blocage d'IP gérées depuis l'onglet
Advanced, appliquées sous forme de règles personnalisées évaluées avant le jeu de règles géré. - Trois modes de fonctionnement — Blocking (les requêtes correspondantes reçoivent une réponse
403 Forbidden), Detection (les règles sont évaluées et journalisées mais le trafic passe) et Disabled (le trafic est transmis sans inspection). - Score d'anomalie qui agrège les scores de toutes les règles correspondantes et ne bloque la requête que lorsque le total atteint le seuil configuré, ce qui aide à réduire les faux positifs.
- Paranoia Levels 1 à 4 pour régler l'agressivité avec laquelle le moteur signale le trafic suspect.
- Journaux d'événements de sécurité en temps réel dans l'onglet
Logset tableau de bord du trafic en temps réel dans l'ongletMetrics. - Application immédiate — les modifications de configuration prennent effet aussitôt, sans redémarrage.
Limites actuelles (alpha)
Ces limites s'appliquent à la version alpha et évolueront avant la disponibilité générale. Vos retours pendant l'alpha sont essentiels — signalez les problèmes, les faux positifs ou les demandes de fonctionnalités directement à votre interlocuteur OVHcloud.
En pratique
Étape 1 : Rejoindre l'alpha
L'OWAF est actuellement disponible en alpha fermée. Pour demander un accès, remplissez le formulaire sur la page OVHcloud Labs avec les informations suivantes :
- Votre identifiant client OVHcloud (NIC handle)
- Une brève description de votre cas d'usage
- L'URL de l'application que vous souhaitez protéger
- Le nom de domaine qui pointe vers l'OWAF
Une fois votre demande approuvée, l'équipe OVHcloud crée votre configuration WAF et vous communique un token d'accès de compte pour vous connecter à la console.
Important : pendant la phase alpha, OVHcloud ne peut pas garantir de délai de livraison précis. L'intégration peut prendre quelques jours.
Étape 2 : Se connecter à la console WAF
Connectez-vous avec votre token d'accès de compte pour accéder à votre configuration WAF.
- Ouvrez votre navigateur et accédez à la console WAF.
- Sur la carte Control Plane Access, collez votre token d'accès de compte dans le champ Access token (un préfixe
Beareréventuel est retiré automatiquement). - Cliquez sur
Sign In.
Vous êtes redirigé vers la page My Web Application Firewall, qui affiche votre configuration WAF.
Votre token est stocké localement dans votre navigateur pour vous maintenir connecté. Cliquer sur Sign out l'efface et vous ramène à la page de connexion.
Étape 3 : Ouvrir votre configuration WAF
La page My Web Application Firewall affiche votre configuration WAF et un résumé de son état en temps réel.
Le résumé indique :
Cliquez sur votre configuration pour ouvrir sa page de détail.
La page de détail organise la configuration en six onglets :
General Information— voyez où se situe le WAF et où il transmet le trafic, afin d'y faire pointer votre domaine.Protection— contrôlez l'agressivité du blocage et basculez entre les modes Detection et Blocking.Rules— consultez le jeu de règles actif et activez ou désactivez chaque règle.Advanced— autorisez ou bloquez des clients par adresse IP.Logs— analysez les requêtes que le WAF a bloquées ou détectées.Metrics— surveillez le volume de trafic, le taux de blocage et l'origine des attaques.
Étape 4 : Consulter les informations générales et configurer le DNS
L'onglet General Information indique où se situe le WAF et où il transmet le trafic légitime. Utilisez-le pour faire pointer votre domaine vers le WAF et pour autoriser la sortie (egress) du WAF sur votre origine.
La carte Configuration répertorie :
Le schéma Traffic path illustre le flux : Client (Internet) → WAF → Origin.
Pour router votre domaine à travers le WAF :
-
Connectez-vous à la console de gestion de votre fournisseur DNS (par exemple, l'espace client OVHcloud, Cloudflare ou Route 53).
-
Repérez la zone DNS du domaine que vous souhaitez protéger.
-
Créez ou modifiez un enregistrement
Afaisant pointer votre domaine (ou sous-domaine) vers l'Ingress IP affichée dans l'ongletGeneral Information: -
Sur le pare-feu de votre serveur d'origine, autorisez les connexions entrantes depuis les adresses Egress IP listées dans l'onglet.
-
Sauvegardez l'enregistrement DNS et attendez sa propagation. Vous pouvez le vérifier avec
dig +short votre-domaine.example.com; la réponse doit renvoyer l'adresse IP d'entrée du WAF.
La propagation DNS peut prendre de quelques minutes à 24 heures selon le TTL de tout enregistrement précédent. Attendez que la nouvelle adresse IP soit propagée à l'échelle mondiale avant d'envoyer du trafic de production, car l'émission du certificat TLS dépend de la résolution du domaine vers l'instance WAF.
Étape 5 : Définir le profil de protection
L'onglet Protection contrôle l'agressivité avec laquelle le WAF applique le jeu de règles. Pour un premier déploiement, commencez en mode Detection afin d'observer ce qui serait bloqué avant d'appliquer quoi que ce soit.
-
Ouvrez l'onglet
Protection. -
Sous Enforcement mode, cliquez sur la carte du mode que vous souhaitez appliquer :
-
Sous Paranoia level, sélectionnez le niveau dans la liste déroulante (
PL1àPL4) : -
Ajustez éventuellement le champ Anomaly threshold. Il s'agit du score à partir duquel une requête est bloquée. Chaque règle correspondante ajoute son score (5 par défaut) au total de la requête ; si le total atteint ou dépasse le seuil, la requête est bloquée. Une valeur plus basse est plus stricte ; une valeur plus élevée est plus permissive.
-
Cliquez sur
Apply changes.
Le bouton Apply changes n'est actif que lorsque vos modifications diffèrent de la configuration actuelle. Les modifications sont appliquées immédiatement.
Fonctionnement des Paranoia Levels : chaque règle se voit attribuer un Paranoia Level. Seules les règles dont le niveau est inférieur ou égal au Paranoia Level global sont actives. Par exemple, au niveau PL1, seules les règles de niveau 1 sont actives ; au niveau PL3, les règles de niveaux 1, 2 et 3 sont toutes actives.
Étape 6 : Vérifier la configuration
Après les étapes 4 et 5, vérifiez que le WAF traite le trafic comme prévu :
- Depuis un client, envoyez une requête normale vers votre domaine protégé en HTTPS et confirmez que la réponse provient bien de votre backend.
- Envoyez une requête malveillante connue, par exemple une tentative de traversée de répertoire (
GET /.env) ou une simple sonde d'injection SQL dans un paramètre de requête (?id=1' OR '1'='1). - Ouvrez l'onglet
Logset confirmez que la requête apparaît comme un événement de sécurité. En mode Detection, la requête malveillante est journalisée mais laissée passer ; en mode Blocking, elle est rejetée avec une réponse403 Forbidden. - Ouvrez l'onglet
Metricset confirmez que les compteurs Total requests et Blocked augmentent.
Pendant l'alpha, ne vous reposez pas sur l'OWAF comme unique couche de protection d'un environnement de production tant que la disponibilité générale n'est pas atteinte.
Gestion du TLS
Le TLS est entièrement géré par OVHcloud. Vous n'avez pas besoin de provisionner des certificats, de configurer un reverse proxy ni de gérer les renouvellements.
- Envoyez votre trafic vers l'instance WAF en HTTPS sur le port
443. Le trafic HTTP est automatiquement redirigé vers HTTPS. - Les certificats sont émis et renouvelés automatiquement pour le nom d'hôte public du WAF via Let's Encrypt, à condition que votre domaine résolve vers l'adresse IP d'entrée du WAF (voir Étape 4).
- Aucune configuration TLS n'est requise de votre côté. Le provisionnement, le renouvellement des certificats et la terminaison TLS sont entièrement pris en charge par OVHcloud.
L'adresse IP réelle du client est préservée et transmise au moteur WAF via les en-têtes X-Real-IP et X-Forwarded-For. Les règles basées sur l'IP de l'onglet Advanced, qui correspondent au REMOTE_ADDR du client, fonctionnent correctement sans configuration supplémentaire.
Consulter le jeu de règles
L'onglet Rules vous permet de parcourir l'OWASP Core Rule Set et les règles gérées fournies avec votre configuration, et d'activer ou de désactiver chaque règle.
Une note en haut de l'onglet indique le mode d'application actuel et son effet : en mode Blocking, les règles correspondantes sont appliquées avec l'action affichée ; en mode Detection, elles sont seulement journalisées ; en mode Disabled, rien ne s'exécute.
Cartes de résumé
Trois cartes résument le jeu de règles :
- Total rules — le nombre total de règles, avec le nombre de règles actives en dessous.
- Built-in — les règles explicitement marquées comme intégrées.
- Custom — les règles restantes, y compris les entrées du Core Rule Set géré.
Tableau des règles
Chaque règle est affichée sous forme de ligne avec les colonnes suivantes :
Actions des règles
La colonne Action indique ce que fait le WAF lorsqu'une règle se déclenche, en tenant compte du mode d'application actuel :
Pendant l'alpha, l'action d'une règle est fixée par le jeu de règles géré et ne peut pas être modifiée individuellement depuis la console. Pour chaque règle, vous pouvez uniquement l'activer ou la désactiver (voir ci-dessous) ; le comportement d'application global (Detection, Blocking ou Disabled) se définit dans l'onglet Protection.
Rechercher et filtrer les règles
Utilisez les filtres au-dessus du tableau pour affiner la liste :
- La liste déroulante
categoryrestreint l'affichage à un seul type d'attaque. - La liste déroulante
typefiltre parAll,Built-inouCustom. - Le champ de recherche filtre par nom, ID ou catégorie de règle.
Le tableau est paginé (25 règles par page) ; utilisez les boutons Prev et Next pour naviguer entre les pages.
Activer et désactiver une règle
- Repérez la règle dans le tableau, à l'aide des filtres ou de la recherche si nécessaire.
- Cliquez sur l'interrupteur
Enabledde la ligne de la règle pour la désactiver, ou cliquez à nouveau pour la réactiver.
La modification prend effet immédiatement. Désactiver une règle la met en sourdine sans affecter le reste du jeu de règles.
La création de règles personnalisées n'est pas disponible dans la console WAF pendant l'alpha. Vous pouvez activer ou désactiver n'importe quelle règle du jeu géré, et gérer les listes d'adresses IP clientes depuis l'onglet Advanced (voir ci-dessous).
Gérer les listes d'autorisation et de blocage d'IP
L'onglet Advanced vous permet d'autoriser ou de bloquer des clients par adresse IP. Ces listes sont appliquées sous forme de règles personnalisées sur l'instance WAF (correspondant à l'adresse IP du client), évaluées avant le jeu de règles géré.
La carte IP whitelist affiche le nombre actuel d'entrées autorisées et bloquées, avec un bouton Configure.
Modifier les listes d'autorisation et de blocage
- Dans l'onglet
Advanced, cliquez surConfigure. Un panneau s'ouvre sur le côté droit de l'écran. - Dans le champ Allowlist, saisissez une adresse IPv4/IPv6 ou une plage CIDR par ligne. Les adresses autorisées sont laissées passer.
- Dans le champ Blocklist, saisissez une adresse IPv4/IPv6 ou une plage CIDR par ligne. Les adresses de cette liste sont bloquées.
- Cliquez sur
Savepour appliquer, ou surCancelpour annuler.
Les listes sont enregistrées sous forme de deux règles personnalisées dédiées sur la configuration et prennent effet immédiatement. Vider une liste désactive sa règle.
Des modules de protection supplémentaires — Bot management, Rate limiting, Threat intelligence, Fraud prevention, API security et Event forwarding (SIEM) — sont présentés dans l'onglet Advanced comme des fonctionnalités à venir. Ils ne sont pas encore disponibles pendant l'alpha.
Analyser les événements de sécurité
L'onglet Logs fournit un flux des requêtes que le WAF a bloquées ou détectées, que vous pouvez rechercher et filtrer par période, afin d'analyser les attaques et de comprendre pourquoi chaque requête a été traitée.
- Utilisez les pastilles de période —
Yesterday,Today,Past 3 days,Past 7 days,Past 30 days— pour délimiter le flux. La valeur par défaut estToday. - La liste se rafraîchit automatiquement toutes les quelques secondes ; un indicateur « live » et le nombre d'événements sont affichés au-dessus du tableau.
- Utilisez la liste déroulante
Verdict(All,Blocked,Detected) et le champ Search path, IP, rule, reason… pour affiner les résultats.
Chaque événement est une ligne comportant les colonnes suivantes :
Cliquez sur une ligne pour ouvrir le panneau Security event, qui affiche l'ensemble des détails de la requête, dont la règle correspondante et la raison, ainsi que la ligne de log brute.
Surveiller le trafic et les attaques
L'onglet Metrics est un tableau de bord en temps réel du volume de trafic, du blocage et de l'origine des attaques.
Utilisez les mêmes pastilles de période que l'onglet Logs pour délimiter le tableau de bord. Il se rafraîchit automatiquement.
- Cartes d'indicateurs — Total requests, Blocked, Block rate, P99 latency (5 dernières minutes) et Active connections (maintenant), chacune légendée avec la période sélectionnée.
- Traffic — un graphique en aires traçant les requêtes par seconde et les requêtes bloquées par seconde sur la période, avec les étiquettes de pic.
- Blocked — by category — un graphique en anneau qui totalise les requêtes bloquées par catégorie d'attaque (par exemple,
Lfi,Rce,ScannerDetection,DataLeakage), avec le total au centre. - Top attacker IPs et Top attacked URLs — des diagrammes à barres établis à partir des événements de sécurité de la période.
Certaines métriques reposent sur un service backend qui n'est pas toujours disponible pendant l'alpha ; lorsqu'il est indisponible, les valeurs concernées s'affichent sous la forme —.
Bonnes pratiques
Les recettes ci-dessous couvrent les tâches opérationnelles les plus courantes pendant l'alpha. Chacune s'appuie sur les étapes de la section En pratique ci-dessus.
Intégrer un nouveau site web en toute sécurité
Pour commencer à protéger un nouveau site web sans risquer d'interruption :
- Dans l'onglet
General Information, vérifiez que l'Origin URL pointe vers votre backend et que le DNS résout vers l'adresse IP d'entrée (voir Étape 4). - Dans l'onglet
Protection, réglez le mode d'application surDetectionet appliquez. - Envoyez du trafic représentatif à travers le WAF pendant quelques heures (trafic manuel ou trafic miroir depuis un load balancer).
- Ouvrez les onglets
LogsetMetricset examinez les catégories bloquées et les correspondances de règles. - Ajustez les règles trop sensibles dans l'onglet
Rules(désactivez-les ou appuyez-vous sur le seuil d'anomalie). - Lorsque le taux de faux positifs est acceptable, basculez le mode d'application sur
Blockingdans l'ongletProtectionet appliquez.
Réduire les faux positifs
- Dans les onglets
MetricsetLogs, identifiez les catégories ou les règles qui traitent du trafic légitime. - Choisissez l'une des solutions suivantes :
- Désactivez la règle en cause dans l'onglet
Rulessi elle n'est pas pertinente pour votre application. - Abaissez le Paranoia Level dans l'onglet
Protectionpour désactiver les règles les plus strictes. - Augmentez le champ Anomaly threshold dans l'onglet
Protectionpour exiger davantage de correspondances de règles avant le blocage.
- Désactivez la règle en cause dans l'onglet
Tester des modifications sans affecter les utilisateurs
- Dans l'onglet
Protection, basculez le mode d'application surDetectionet appliquez. - Appliquez la modification de règle ou de seuil que vous souhaitez évaluer.
- Surveillez les onglets
LogsetMetricspour examiner ce qui aurait été bloqué. - Une fois la modification validée, rebasculez sur
Blocking.
Restreindre l'accès par IP
Utilisez l'onglet Advanced pour n'autoriser que les adresses IP clientes de confiance, ou pour bloquer des plages malveillantes connues. Comme ces listes sont évaluées avant le jeu de règles géré, elles constituent une première ligne de défense efficace pour restreindre l'accès aux applications sensibles.
Résolution de problèmes
Si vous rencontrez des problèmes avec l'OWAF, suivez les vérifications ci-dessous.
Si les étapes ci-dessus ne résolvent pas le problème, rassemblez :
- La requête exacte qui échoue (méthode, chemin, en-têtes, extrait du corps de la requête).
- L'ID et la catégorie de la règle correspondante depuis l'onglet
Logs, si vous les connaissez. - Une capture d'écran de l'onglet
Metricsau moment où le problème survient.
Signalez ensuite le problème à votre interlocuteur OVHcloud.
Glossaire
Aller plus loin
Échangez avec notre communauté d'utilisateurs.