Protection – Adresses IP WEDOS

Dans cet article, vous apprendrez :


Trafic vers votre serveur d'origine

Lorsque votre domaine est protégé par WEDOS Protection (WGP), tout le trafic web est acheminé via notre réseau de proxys avant d'atteindre votre serveur d'origine. De ce fait, votre serveur d'origine perçoit le trafic entrant différemment :

  • Les adresses IP réelles des visiteurs ne sont pas visibles directement. À la place, tout le trafic semble provenir d'adresses IP globales de WEDOS.
  • Un grand nombre de requêtes provient d'un petit nombre d'adresses IP. Les outils de sécurité (pare-feu, protections d'hébergement, plugins) peuvent :
    • Bloquer ces adresses IP
    • Appliquer des limites de débit
    • Les signaler comme suspects

Si votre serveur d'origine bloque les adresses IP de WEDOS Global pour quelque raison que ce soit, votre site web deviendra inaccessible à tous les visiteurs.


Autoriser les adresses IP de WEDOS Global

Pour garantir le bon fonctionnement de votre site web, veillez à toujours autoriser le trafic provenant des plages d'adresses IP de WEDOS Global sur votre serveur d'origine.

Vous trouverez la liste complète ici :

Cette option peut généralement être configurée dans :

Il n'est pas possible d'autoriser les plages d'adresses IP WEDOS si vous utilisez des créateurs de sites web gérés tels que Wix, Squarespace, Shopify et autres.


Exemples de configurations de pare-feu

Les exemples suivants montrent comment autoriser le trafic entrant sur les ports 80 et 443 uniquement à partir des plages d'adresses IP de WEDOS.global. Il s'agit de points de départ qui doivent être adaptés à l'environnement, à la configuration et aux règles de pare-feu existantes. Dans tous les exemples, remplacez les plages d'adresses IP indiquées par les entrées actuelles disponibles surhttps://ips.wedos.global/ips.json ou https://ips.wedos.global/ips.txt.

iptables

# Autoriser le trafic sur les ports 80 et 443 en provenance des plages d'adresses IP de WEDOS.global
iptables -A INPUT -p tcp -m multiport --dports 80,443 -s 1.2.3.0/24 -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dports 80,443 -s 5.6.7.0/24 -j ACCEPT

# Rejeter tout autre trafic sur les ports 80 et 443
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j DROP

Pour IPv6, utilisezip6tablesavec les plages IPv6 correspondantes issues de la liste d'adresses IP.

nftables

table inet filter {
set wedos_ips_v4 {
type ipv4_addr
flags interval
elements = { 1.2.3.0/24, 5.6.7.0/24 }
}

set wedos_ips_v6 {
type ipv6_addr
flags interval
elements = { 2a02:2b88::/32 }
}

chain input {
type filter hook input priority 0; policy drop;

tcp dport { 80, 443 } ip saddr @wedos_ips_v4 accept
tcp dport { 80, 443 } ip6 saddr @wedos_ips_v6 accept
}
}

Bloquer l'accès direct à votre site d'origine

Pour une sécurité optimale, nous vous recommandons également de bloquer tout autre trafic entrant vers votre serveur web. En effet, si votre adresse IP d'origine venait à être identifiée via l'historique des enregistrements DNS, les en-têtes d'e-mails, des analyses directes ou d'autres techniques, un pirate pourrait envoyer du trafic directement vers votre serveur, contournant ainsi WGP et ses fonctionnalités de pare-feu applicatif web (WAF), de limitation de débit et de protection contre les attaques DDoS.

Il est donc recommandé de :

  • N'autorisez que les plages d'adresses IP de WEDOS Global et vos propres adresses IP de confiance (par exemple, accès administrateur, outils de surveillance)
  • Bloquer tout autre trafic sur les ports 80 (HTTP) et 443 (HTTPS)

Vérifier la configuration

Une fois les restrictions d'adresse IP appliquées, vérifiez que le serveur d'origine est correctement protégé :

  1. Accédez au site web via son domaine public. Le site devrait s'afficher normalement, car le trafic est redirigé par le proxy WGP.
  2. Essayez de vous connecter directement à l'adresse IP du serveur d'origine depuis un réseau externe. La connexion devrait être refusée ou aboutir à un délai d'expiration.
  3. Vérifiez les journaux du serveur d'origine pour vous assurer que les requêtes entrantes proviennent exclusivement des plages d'adresses IP de WEDOS.global.

Si les connexions directes au serveur d'origine fonctionnent toujours, vérifiez la configuration du pare-feu et du serveur web afin de vous assurer que la liste d'adresses IP de WEDOS.global est correctement appliquée et qu'il ne reste aucune règle conflictuelle.


Veillez à maintenir à jour la liste blanche d'adresses IP

La liste d'adresses IP de WEDOS.global peut être mise à jour à mesure que de nouveaux nœuds proxy sont ajoutés au réseau Anycast. Afin d'éviter toute interruption de service, la configuration du serveur d'origine doit être synchronisée avec la liste officielle.


Il est recommandé de mettre en place un processus de mise à jour automatisé qui :

  • Télécharge régulièrement le dernier fichier ips.json ou ips.txt, une ou deux fois par jour.
  • Mettez à jour la liste des adresses autorisées du pare-feu ou du serveur web en conséquence.
  • Recharge le service concerné pour appliquer les modifications sans interruption de service.

Les mises à jour manuelles sont possibles, mais elles comportent un risque de configurations obsolètes, ce qui peut entraîner le blocage d'un trafic proxy légitime.


FAQ

J'utilise un hébergement mutualisé, je ne peux donc pas configurer moi-même les règles du pare-feu. Que dois-je faire ?

Même avec un hébergement mutualisé, vous pouvez souvent personnaliser vous-même les plugins de sécurité, comme les plugins pare-feu pour WordPress.

Si les adresses IP de WEDOS Global sont bloquées par le système de protection de votre hébergeur, contactez son service d'assistance et demandez-lui d'ajouter les adresses IP de WEDOS Global à la liste blanche.

Cela a-t-il été utile ?

Merci pour vos commentaires !
Sélecteurs génériques
Correspondance exacte uniquement
Recherche dans le titre
Recherche dans le contenu
Sélecteurs de type de message