Salle de serveurs avec câbles réseau, symbole de l'infrastructure protégée par un pare-feu
Salle de serveurs avec câbles réseau, symbole de l'infrastructure protégée par un pare-feu
Info Ce guide contient des liens affiliés. Nous touchons une commission si vous souscrivez via nos liens, sans coût supplémentaire pour vous.

Un WAF (Web Application Firewall) mal configuré fait deux dégâts opposés : trop permissif, il laisse passer les attaques ; trop strict, il bloque de vrais visiteurs ou casse des fonctionnalités du site. La partie « choisir un WAF » est en réalité la plus simple ; la partie « le configurer sans tout bloquer » est celle où la plupart des gens se plantent.

Qu'est-ce qu'un WAF, concrètement

Un WAF analyse chaque requête HTTP/HTTPS avant qu'elle n'atteigne l'application, et bloque celles qui correspondent à des schémas d'attaque connus : injection SQL, cross-site scripting, tentatives de force brute sur les formulaires de connexion. C'est une couche de protection distincte de l'antivirus ou du certificat SSL, et complémentaire aux deux.

WAF cloud ou WAF serveur : la différence qui compte

Un WAF cloud (Cloudflare, Sucuri) intercepte le trafic avant qu'il n'atteigne votre hébergeur, ce qui a un avantage direct : les requêtes malveillantes ne consomment jamais les ressources de votre serveur, contrairement à un WAF côté serveur comme Wordfence ou ModSecurity, qui doit d'abord recevoir la requête pour l'analyser. Pour un site à fort trafic ou déjà ciblé par des attaques volumétriques, le cloud fait une réelle différence de charge.

Les solutions à connaître

  • Cloudflare, gratuit ou payant, protection DDoS incluse même sur le plan gratuit
  • Sucuri, WAF cloud payant, avec nettoyage de malware et CDN inclus
  • Wordfence, plugin WordPress, pare-feu côté serveur
  • ModSecurity, open source, pour qui gère directement un serveur Apache ou Nginx

Configurer sans se bloquer soi-même

L'erreur classique consiste à activer directement le mode blocage strict dès l'installation. La bonne méthode : laisser le WAF tourner en mode « apprentissage » pendant 24 à 48 heures, le temps qu'il enregistre ce à quoi ressemble votre trafic normal, avant de basculer en mode blocage actif. Ça évite de bloquer par erreur un plugin légitime ou un formulaire qui envoie des données dans un format inhabituel.

Cloudflare : WAF gratuit

Protection DDoS et filtrage de trafic malveillant, même sur le plan gratuit.

Configurer Cloudflare →

Les règles qui comptent vraiment

Au-delà de la configuration par défaut, quatre réglages font la majorité du travail : le blocage progressif des IP après plusieurs échecs de connexion, la limitation du taux de requêtes (rate limiting) pour freiner les tentatives automatisées, le filtrage des types de fichiers uploadables sur les formulaires, et un CAPTCHA déclenché uniquement pour le trafic jugé suspect plutôt que pour tout le monde, un CAPTCHA systématique fait fuir de vrais visiteurs plus sûrement qu'il n'arrête de vrais bots.

300 x 250
LB
Lucas Bernard
RÉDACTEUR · SÉCURITÉ & ANTIVIRUS

Rédacteur chez Inospect, spécialisé sécurité et antivirus grand public. Teste chaque outil en conditions réelles avant publication.