Aller au contenu principal

Niveau 1 · Découvrir

Niveau 1
Se repérer dans le panel

Vous apprenez à lire l'écran principal et à retrouver vos sites. Aucune modification n'est faite à ce niveau.

2 chapitres · ≈ 10 min · 0/2 terminé

1.1 Se connecter et lire le tableau de bord​

Durée 5 minPrérequis un compte kokiGUARD
Objectifs
  • Vous connecter au panel et choisir la langue.
  • Lire les quatre indicateurs du tableau de bord.
  • Reconnaître les éléments de la barre du haut.
  1. Ouvrez l'adresse de votre panel, communiquée par Kokiris, et entrez votre identifiant et votre mot de passe.
  2. Cliquez sur le drapeau 🇫🇷 en haut à droite pour passer l'interface en français. Le choix est mémorisé dans votre navigateur.
  3. Choisissez la période d'observation : 1h, 6h, 12h ou 24h.

Écran de connexion de kokiGUARD avec les champs Username et Password et le bouton Sign In

Écran de connexion. Il s'affiche en anglais tant que vous n'avez pas choisi de langue.

Tableau de bord : compteur de blocages, catégories d'attaques (LFI, Protocol, XSS, Scanner), règles les plus déclenchées, IP les plus attaquantes et tableau des blocages récents

Tableau de bord sur 24 h. En quelques heures, des robots ont déjà tenté de lire des fichiers sensibles : la catégorie LFI arrive en tête.

Ce que vous voyez​

ZoneCe qu'elle indique
BloquésNombre de requêtes bloquées sur la période, avec une mini-courbe.
Catégories d'attaquesLes familles d'attaques détectées : lecture de fichier (LFI), protocole, XSS, scanner…
Règles les plus déclenchéesLes identifiants des règles qui réagissent le plus, par nœud ou pour tout le cluster.
IP les plus attaquantesLes adresses qui cumulent le plus de détections.
Blocages récentsLe détail requête par requête, filtrable par IP, site, chemin et score minimal.

La barre du haut​

  • Arrêt d'urgence : fait passer tous les sites en détection seule (voir le chapitre 4.3).
  • La cloche : compte les nouvelles protections Kokiris que vous n'avez pas encore vues.
  • 🐕 En garde : l'état du pare-feu. Au survol, il détaille l'état de HAProxy, de Coraza et de la base de données.
  • Connecté à node-1 : le nœud du cluster qui vous répond.
Vérifiez

Vous voulez savoir quelle adresse IP attaque le plus vos sites depuis ce matin. Où regardez-vous ?

1.2 Trouver vos sites​

Durée 5 minPrérequis chapitre 1.1
Objectifs
  • Comprendre d'où viennent les sites de la liste.
  • Lire l'état du pare-feu pour chaque site.

La page Sites liste chaque domaine protégé. kokiGUARD lit les configurations Apache du serveur et ajoute automatiquement les sites qu'il y trouve. Un site hébergé chez Kokiris apparaît donc sans action de votre part.

Page Sites : la ligne Catch-All en mode Détecter, puis les sites magento, prestashop et wordpress avec leur interrupteur WAF, le niveau de paranoïa Minimal (PL1), 13 catégories sur 13 et 0 règle d'exclusion

La liste des sites. Dans cet exemple, le site WordPress a le WAF activé en mode Détecter ; les deux autres sites n'ont pas encore le WAF activé.

ColonneSignification
WAFInterrupteur du pare-feu et mode actif (Détecter, Bloquer ou Bannir).
ParanoïaNiveau de sévérité des règles, de PL1 (minimal) à PL4 (paranoïaque).
CatégoriesNombre de familles de règles CRS actives sur le site.
ExclusionsNombre de corrections de faux positifs propres au site.
La ligne « * Catch-All »

Elle s'applique à toute requête dont le nom de domaine ne correspond à aucun site déclaré, par exemple un robot qui appelle le serveur par son adresse IP.

À retenir
  • Les sites hébergés sur le serveur apparaissent tout seuls.
  • Un site listé n'est pas forcément protégé : regardez l'interrupteur WAF.
Ce que vous savez maintenant
  • Lire le tableau de bord : ce qui a été bloqué, par quelle règle, depuis quelles adresses.
  • Reconnaître l'état du pare-feu dans la barre du haut.
  • Retrouver chaque site et savoir s'il est protégé, et dans quel mode.