Sécurité – Transfert HTTPS, HSTS, certificats

Dans cet article, vous apprendrez :


HTTPS dans WEDOS Protection

Le protocole HTTPS est une exigence fondamentale pour les sites web modernes : il crypte les données transmises entre les visiteurs et le serveur, les protégeant ainsi contre toute interception ou altération. WEDOS Protection intègre la prise en charge du protocole HTTPS, ce qui permet une gestion sécurisée du trafic au niveau du proxy tout en garantissant des performances élevées et des contrôles de sécurité rigoureux.

Par défaut, WEDOS Protection fonctionne comme un proxy inverse sécurisé. La connexion TLS chiffrée provenant du visiteur est interrompue au niveau de la périphérie WGP, où la requête est temporairement déchiffrée afin de pouvoir être analysée à la recherche d'attaques. Une fois tous les contrôles de sécurité effectués, la requête est à nouveau chiffrée et transmise en toute sécurité au serveur d'origine.

Cela signifie que, pour que la protection complète au niveau de la couche application (L7) soit efficace, WGP doit disposer d'un certificat valide pour votre domaine. WEDOS Protection peut gérer cela automatiquement via Let’s Encrypt, ou vous pouvez télécharger votre propre certificat personnalisé à partir de la formule Expert.


Mode de transfert

Le mode « Pass-Through » définit la manière dont le trafic HTTPS est traité et protégé pour le domaine — allant d'une protection complète au niveau de la couche application (par défaut) à une protection limitée au réseau, en passant par l'absence totale d'inspection. Trois options sont disponibles :

  • Protection complète (L3/L4 et L7) — paramètre par défaut. Le mode « pass-through » est désactivé et WGP protège votre domaine à tous les niveaux. Le protocole TLS est résolu au niveau de la périphérie WGP, le trafic est inspecté à la fois par des filtres réseau et des filtres applicatifs (y compris le WAF), puis rechiffré avant d'être transmis à l'origine.
  • Protection réseau (niveaux L3/L4 uniquement). La protection de niveau L7 est désactivée et seules les règles et les filtres au niveau du réseau sont appliqués à votre domaine. WGP ne met pas fin au protocole TLS, ce qui rend impossible toute inspection au niveau de la couche application. Cette option est utile lorsque la source doit rester chiffrée de bout en bout, mais que vous souhaitez tout de même bénéficier d'une protection contre les attaques DDoS et d'un filtrage au niveau du réseau.
  • Transfert direct (sans inspection ni protection). Aucune protection, inspection ou journalisation n'est appliquée. Toutes les requêtes sont transmises telles quelles au serveur d'origine. À utiliser uniquement lorsque le chiffrement doit rester strictement de bout en bout et que vous gérez vous-même la protection à la source.

HSTS

HSTS (HTTP Strict Transport Security) est une politique de sécurité appliquée par le navigateur qui impose aux navigateurs des visiteurs de toujours se connecter à votre site web via HTTPS — et jamais via le protocole HTTP standard. Lorsque HSTS est activé dans WEDOS Protection, WGP ajoute un Strict-Transport-Security en-tête de réponse à toutes les réponses HTTPS pour ce domaine.

Lorsque le protocole HSTS est activé :

  • Les navigateurs réécrivent automatiquement http:// demandes de https:// avant que le trafic ne quitte l'appareil.
  • Les attaques par rétrogradation et par « SSL stripping » sont bloquées.
  • Tout accès accidentel via un protocole HTTP non sécurisé est bloqué.

Cela permet de protéger les utilisateurs contre les attaques de type « homme au milieu » et garantit une communication cryptée constante pour tous les visiteurs.

La fonctionnalité HSTS ne doit être activée que lorsque le protocole HTTPS est entièrement configuré et fonctionne correctement pour le domaine et tous ses sous-domaines. Une fois que le navigateur a enregistré la politique HSTS, celle-ci ne peut plus être contournée jusqu'à son expiration ; une mauvaise configuration peut donc temporairement empêcher les utilisateurs d'accéder au site.


Let’s Encrypt et les certificats personnalisés

WEDOS Protection prend en charge deux types de certificats SSL/TLS : les certificats Let’s Encrypt gérés automatiquement (par défaut) et les certificats personnalisés téléchargés par le client.

HTTPS avec Let’s Encrypt

Par défaut, WEDOS Protection émet et renouvelle automatiquement les certificats Let’s Encrypt pour votre domaine. Cette option :

  • Ne nécessite aucune gestion manuelle des certificats.
  • Fournit des certificats fiables et largement reconnus.
  • Renouvelle automatiquement les certificats avant leur expiration.

Il s'agit de l'option recommandée pour la plupart des utilisateurs. Le renouvellement est géré par WGP via la validation DNS-01 ; aucune intervention manuelle n'est donc nécessaire tant que le domaine reste sous la délégation DNS de WGP.

HTTPS avec un certificat personnalisé

Les clients ayant souscrit à la formule Expert ou à une formule supérieure peuvent télécharger et gérer leurs propres certificats SSL/TLS. Les certificats personnalisés sont généralement utilisés dans les cas suivants :

  • Un certificat délivré par l'organisme est obligatoire.
  • Une validation étendue (EV) ou une autorité de certification spécifique est requise.
  • Il faut réutiliser l'infrastructure de certificats existante.

Une fois téléchargé, le certificat personnalisé est utilisé par WEDOS Protection pour sécuriser le trafic HTTPS du domaine sélectionné. Les renouvellements doivent être effectués manuellement par le client avant l'expiration du certificat.


Configuration HTTPS

Pour configurer les paramètres HTTPS, procédez comme suit :

  1. Connectez-vous au panneau d'administration de WEDOS Global &boxbox ;.
  2. Sélectionnez un domaine (ou un modèle) à configurer.
  3. Dans le menu de gauche, cliquez sur « HTTPS ».
Paramètres HTTPS dans le tableau de bord WGP
Paramètres HTTPS dans le tableau de bord WGP

Activer le mode de transfert

Dans la section « Mode de transfert », utilisez le menu déroulant pour sélectionner l'un des trois modes disponibles. Pour une description détaillée de chaque option, reportez-vous au chapitre « Mode de transfert » ci-dessus.

Le mode par défaut est « Protection complète » (L3/L4 et L7). Nous vous recommandons de le laisser activé pour tout le trafic de production qui ne nécessite pas de chiffrement strict de bout en bout.

Activer HSTS

Dans le cadre de la HSTS section, cliquez sur Activer HSTS pour activer HSTS pour le domaine. WGP commencera à ajouter le Strict-Transport-Security en-tête à toutes les réponses HTTPS. Pour désactiver à nouveau HSTS, cliquez sur le même bouton (qui indiquera désormais Désactiver HSTS).

Avant d'activer HSTS, assurez-vous que :

  • Le protocole HTTPS fonctionne correctement pour le domaine et tous les sous-domaines concernés.
  • Un certificat valide est en place (Let’s Encrypt ou personnalisé).
  • Tous les liens et ressources internes s'affichent via HTTPS (pas de contenu mixte).

Gérer le certificat

Dans la section « Certificat personnalisé », utilisez le menu déroulant pour choisir entre HTTPS avec un certificat Let’s Encrypt (par défaut) et HTTPS avec un certificat personnalisé.

Une fois Let’s Encrypt sélectionné, aucune autre intervention n’est nécessaire : WGP émet et renouvelle le certificat automatiquement.

Une fois l'option « Certificat personnalisé » sélectionnée, développez la section pour télécharger les fichiers du certificat. Vous devrez fournir :

  • Le fichier de certificat (au format PEM).
  • Le fichier contenant la clé privée.
  • La chaîne de certificats intermédiaires, si elle n'est pas incluse avec le certificat.

Le téléchargement de certificats personnalisés est disponible à partir de la formule Expert. N'oubliez pas que les certificats personnalisés ne se renouvellent pas automatiquement : veillez à remplacer le certificat avant son expiration afin d'éviter toute erreur TLS pour vos visiteurs.


FAQ

Mon serveur d'origine doit-il disposer de son propre certificat SSL lorsque j'utilise WEDOS Protection ?

En mode « Protection complète » (L3/L4 et L7) par défaut, WGP met fin à la connexion TLS au niveau de la périphérie à l'aide de son propre certificat. L'origine peut toujours utiliser HTTPS pour la connexion au backend (recommandé pour des raisons de sécurité), mais les visiteurs ne voient que le certificat WGP. En modes « Protection réseau » (L3/L4 uniquement) et « Pass-through », l'origine doit disposer de son propre certificat valide, car la négociation TLS s'effectue directement avec l'origine.

Le « HTTPS Pass-Through » revient-il à désactiver le WGP ?

Non. En mode « Pass-through » (sans inspection ni protection), le trafic continue de transiter par le réseau WGP, mais il n'est ni inspecté, ni filtré, ni consigné. Vous conservez le routage et la disponibilité du réseau Anycast, mais vous perdez la protection au niveau de la couche application et de la couche réseau. Pour rétablir la protection, repassez en mode « Protection complète » ou « Protection réseau ».

Comment WGP renouvelle-t-il automatiquement les certificats Let’s Encrypt ?

WGP utilise la validation DNS-01 pour renouveler les certificats Let’s Encrypt. Un enregistrement TXT temporaire est placé sur _acme-challenge.yourdomain.com, Let’s Encrypt le vérifie, puis le certificat renouvelé est installé sur le serveur périphérique WGP. Ce processus se déroule automatiquement et ne nécessite aucune intervention manuelle tant que votre domaine reste délégué au DNS de WGP.

L'activation du HSTS risque-t-elle de perturber le fonctionnement de mon site ?

Uniquement si le protocole HTTPS ne fonctionne pas correctement lorsque HSTS est activé. Une fois que les navigateurs ont enregistré la politique HSTS, ils refusent toute redirection vers HTTP pendant toute la durée de validité de cette politique. Avant d'activer HSTS, assurez-vous que le site se charge correctement via HTTPS sur le domaine principal et sur tous les sous-domaines utilisés par les visiteurs, et qu'il n'y a pas d'avertissements de contenu mixte.

Cela a-t-il été utile ?

Merci pour vos commentaires !
Sélecteurs génériques
Correspondance exacte uniquement
Recherche dans le titre
Recherche dans le contenu
Sélecteurs de type de message