Cet article traite des fonctionnalités WAF (pare-feu d'applications Web) et « Règles combinées » de WEDOS Protection. Pour les règles unidimensionnelles, consultez les sections « Filtres » et « GeoIP ».
Dans cet article, vous apprendrez :
- Fonctionnement du WAF et des règles combinées de WEDOS Protection
- Comment s'installer:
- Cas d'utilisation et exemples relatifs aux règles de combinaison
- Questions fréquemment posées
Règles WAF et règles combinées
Le pare-feu d'application web (WAF) de WEDOS Protection analyse les requêtes HTTP/HTTPS entrantes au niveau de la couche proxy et bloque celles qui correspondent à des schémas d'attaque connus (injection SQL, XSS, RCE, traversée de chemin et autres menaces classées par l'OWASP) avant qu'elles n'atteignent votre serveur d'origine. Le WAF fonctionne en tandem avec les filtres et GeoIP, ainsi qu'avec la protection en mode IA qui couvre l'ensemble du réseau WEDOS Protection.
Les règles combinées s'appliquent au-dessus du WAF et vous permettent de définir des règles avancées combinées de niveaux L3 à L7 par domaine. Chaque règle correspond à plusieurs conditions à la fois (IP/ASN, localisation géographique, chemin d'accès, User-Agent, JA4, JA4H, méthode HTTP, version HTTP), et la première règle qui correspond l'emporte. Les règles combinées sont utiles lorsqu'un filtre unique n'est pas suffisamment précis — par exemple, lorsque vous souhaitez autoriser un ASN de robot d'indexation connu uniquement sur un chemin spécifique, ou bloquer une empreinte TLS particulière provenant d'un seul pays.
Les règles WAF et les règles combinées complètent les filtres et GeoIP, mais ne les remplacent pas. Les règles de filtrage et GeoIP sont destinées à une protection unidimensionnelle, tandis que les règles combinées sont conçues pour des scénarios plus complexes. Par ailleurs, le mode IA continue de fonctionner en parallèle et ne peut pas être désactivé.
Configuration des règles WAF et combinées
Pour les formules d'abonnement « Start » et « Advanced », le WAF fonctionne uniquement en mode IA et les règles combinées ne sont pas disponibles. Pour pouvoir choisir le mode WAF et utiliser les règles combinées, passez à la formule « Expert ».
Pour accéder aux paramètres, procédez comme suit :
- Connectez-vous au panneau d'administration de WEDOS Global &boxbox ;.
- Sélectionnez un domaine (ou un modèle) à configurer.
- Dans le menu de gauche, cliquez sur « WAF d' ».

Mode WAF
Le sélecteur de mode WAF permet de choisir l'ensemble de règles utilisé par le pare-feu d'applications Web pour le domaine sélectionné. Trois modes sont disponibles :
- WAF avancé (ensemble complet de règles) — par défaut : applique l'ensemble complet de règles WAF, y compris les protections de base et les signatures étendues pour les attaques au niveau de la couche applicative. Recommandé pour la plupart des sites Web et des applications.
- WAF de base (règles essentielles uniquement) : n'applique que l'ensemble de règles de base. Utile lorsque l'ensemble complet de règles génère des faux positifs sur une application légitime mais inhabituelle, et que vous avez besoin d'un ensemble de signatures plus restreint et plus prudent.
- Désactivé : désactive complètement l'évaluation des règles WAF. Le mode IA, les filtres, le GeoIP et les règles combinées restent actifs.

Le fait de désactiver le mode WAF ne fait que désactiver les règles WAF. Cela ne désactive pas le mode IA, les filtres, la fonctionnalité GeoIP ni les règles combinées. Ne désactivez le WAF que si vous avez une raison précise de le faire, par exemple lors du dépannage de faux positifs.
Règles des combos
Les règles combinées sont des règles avancées combinant les niveaux L3 à L7. Chaque règle correspond à plusieurs conditions, et c'est la première règle qui correspond qui prévaut. Classez les règles de la plus spécifique à la plus générale — par exemple, autorisez d'abord les règles pour les robots d'indexation connus pour être fiables, puis placez un blocage général en bas de la liste.
Les règles de combinaison fonctionnent en parallèle avec AUTO AI, qui évalue en permanence le trafic en arrière-plan. AUTO AI ne peut pas être désactivé.

Actions
Lorsqu'une règle combinée est satisfaite, l'une des actions suivantes est appliquée :
- Autoriser l'accès / Liste blanche : contourner toutes les couches de protection et acheminer la requête directement vers le serveur d'origine. À utiliser uniquement pour le trafic fiable et clairement identifié (par exemple, un système de surveillance interne vérifié).
- Vérification CAPTCHA (preuve de travail) : soumettre un test de preuve de travail / un défi anti-bot avant d'autoriser la requête.
- Bloquer avec une page d'erreur (HTTP 456) : bloquer la requête et renvoyer une page d'erreur personnalisable avec le code d'état HTTP 456.
- Bloquer en silence (rejet du trafic) : rejeter la requête sans notification. Le client ne reçoit aucune réponse. Utile contre le trafic malveillant lorsque vous ne souhaitez pas confirmer que la requête a bien atteint le serveur.
Champs correspondants
Chaque règle combinée peut porter sur un maximum de neuf champs. N'importe quel champ peut être laissé vide pour servir de caractère générique, et n'importe quel champ peut être inversé (à l'aide d'un ! préfixe, le cas échéant, par exemple !as55789). Pour qu'une règle se déclenche, Tous les champs obligatoires doivent être remplis.
- IP/ASN : Adresse IP source, plage CIDR ou numéro de système autonome. Il est possible de saisir plusieurs valeurs sous forme de liste séparée par des virgules (par exemple :
1.2.3.0/24, as12345, !as55789). - Geo : Code de pays ou de continent, tel qu'utilisé par GeoIP.
- Chemin d'accès : Chemin d'accès URL sur le domaine (par exemple
/admin/login). Prend en charge la correspondance exacte et la correspondance par préfixe selon l'option sélectionnée Mode. - Agent utilisateur : Valeur de la
User-AgentEn-tête HTTP (par exemplegooglebot). Prend en charge la correspondance exacte et la correspondance de sous-chaîne en fonction de l'option sélectionnée Mode. - JA4 : Empreinte TLS JA4 du client. Utile pour identifier la pile TLS d'un client spécifique indépendamment de l'agent utilisateur qu'il déclare.
- JA4H : empreinte HTTP JA4H du client. Utile pour détecter les bots qui imitent un navigateur au niveau de la couche TLS mais se trahissent au niveau de la couche HTTP.
- Méthode : Une ou plusieurs méthodes HTTP, séparées par des virgules (par exemple
GET, POST). - Version HTTP : version du protocole HTTP de la requête (par exemple, HTTP/1.1, HTTP/2, HTTP/3).

Ajouter une règle combinée
Pour ajouter une nouvelle règle combinée, procédez comme suit :
- Assurez-vous que l'option « Règles de combinaison personnalisées » est activée.
- Cliquez sur le bouton « Ajouter une règle combinée ».
- Sélectionnez l'action à appliquer lorsque la règle est remplie.
- Ne remplissez que les champs correspondants dont vous avez besoin. Laissez les autres vides pour qu'ils servent de caractères génériques.
- Assurez-vous que le bouton « Actif » est coché, puis cliquez sur « Envoyer ».
Chaque règle de la liste peut être modifiée ou supprimée à partir de la colonne « Actions ». Utilisez l'indicateur « Actif » pour activer ou désactiver des règles individuelles sans les supprimer.
Les règles de combinaison sont évaluées dans l'ordre, et la première règle qui correspond l'emporte. Placez les règles plus spécifiques (par exemple, autoriser un ASN particulier sur un chemin donné) avant les règles plus générales (par exemple, bloquer tout un pays).
Cas d'utilisation et exemples relatifs aux règles de combinaison
Les règles combinées s'avèrent particulièrement utiles lorsqu'aucun filtre pris isolément n'est suffisamment précis. Voici quelques cas de figure courants :
Ajouter un robot d'indexation connu à la liste blanche par ASN
Objectif : permettre au trafic de Googlebot de passer sans encombre, même si d'autres règles le bloqueraient normalement.
Configuration : Action Autoriser / Liste blanche, IP/ASN as15169, User-Agent googlebot. Placez cette règle avant toute règle de blocage.
Limiter un point de terminaison aux requêtes POST uniquement
Objectif : un point de terminaison API ne doit accepter que les requêtes POST ; toute autre requête est indésirable.
Configuration : Action Page d'erreur (HTTP 456), Chemin /api/submit, Méthode GET, PUT, DELETE, PATCH, HEAD, OPTIONS. Les requêtes utilisant la méthode POST ne seront pas affectées et se poursuivront normalement.
Mettre un pays à l'épreuve à un moment délicat
Objectif : autoriser la navigation normale depuis un pays donné, mais bloquer toute tentative d'accès au panneau d'administration.
Configuration : Action Vérification CAPTCHA (preuve de travail), Geo cz, Chemin /admin/login.
Supprimer discrètement une empreinte d'attaque connue
Objectif : bloquer le trafic correspondant à une empreinte JA4 observée lors d'une attaque précédente, sans fournir aucune information à l'attaquant.
Configuration : Action Bloquer sans avertissement (supprimer le trafic), JA4 t13d1516h2_8daaf6152771_....
FAQ
Que se passe-t-il si je désactive le WAF ?
Seul l'ensemble de règles WAF est désactivé. Le mode IA, les filtres, GeoIP et les règles combinées continuent de fonctionner. Votre domaine reste protégé, mais sans les règles de couche applicative basées sur les signatures ; nous vous recommandons donc de ne désactiver le WAF que temporairement, par exemple lors du dépannage d'un faux positif.
Quand dois-je utiliser le WAF de base plutôt que le WAF avancé ?
N'utilisez le WAF de base que si le jeu de règles avancé génère des faux positifs sur une application légitime que vous ne pouvez pas modifier à la source. Le jeu de règles de base est plus prudent et n'applique que les règles essentielles. Pour la plupart des sites Web et des API, le WAF avancé par défaut est le choix qui s'impose.
Comment fonctionne l'ordre des règles ?
Les règles de combinaison sont évaluées de haut en bas, et la première règle qui correspond l'emporte. Placez les règles spécifiques (telles que les règles d'autorisation pour les robots d'indexation connus pour être fiables ou les adresses IP de confiance) en haut de la liste, et les règles plus générales (telles que les blocages par pays ou les refus généraux) en dessous.
Dois-je remplir tous les champs d'une règle combinée ?
Non. Tout champ laissé vide fait office de caractère générique. Une règle ne comportant que le champ « Geo = cz » correspond à tout le trafic provenant de la Tchéquie, quels que soient l'adresse IP, le chemin d'accès, l'agent utilisateur, la méthode ou la version. Pour qu'une règle se déclenche, tous les champs renseignés doivent correspondre.
Puis-je inverser une valeur dans une règle combinée ?
Oui. Les champs qui acceptent des listes séparées par des virgules (tels que IP/ASN) prennent en charge la négation à l'aide d'un ! préfixe — par exemple, as12345, !as55789 correspond à AS12345 mais exclut explicitement AS55789.
En quoi les règles combinées diffèrent-elles des filtres ?
Les filtres s'appliquent à une seule dimension à la fois (une liste d'adresses IP, une liste d'ASN, une liste d'User-Agent, etc.). Les règles combinées regroupent plusieurs dimensions en une seule règle, ce qui vous permet d'exprimer des conditions telles que « uniquement cet ASN, uniquement sur ce chemin, uniquement avec cette méthode », ce qu'un filtre seul ne permet pas.
Est-il possible de désactiver l'IA automatique pour les règles de combo ?
Non. L'IA automatique est toujours activée et fonctionne en parallèle avec vos règles de combo personnalisées. Vous pouvez ajouter vos propres règles en mode personnalisé, mais l'IA ne peut pas être désactivée.
