Niveau 1 · Découvrir
Vous apprenez à lire l'écran principal et à retrouver vos sites. Aucune modification n'est faite à ce niveau.
1.1 Se connecter et lire le tableau de bord
- Vous connecter au panel et choisir la langue.
- Lire les quatre indicateurs du tableau de bord.
- Reconnaître les éléments de la barre du haut.
- Ouvrez l'adresse de votre panel, communiquée par Kokiris, et entrez votre identifiant et votre mot de passe.
- Cliquez sur le drapeau 🇫🇷 en haut à droite pour passer l'interface en français. Le choix est mémorisé dans votre navigateur.
- Choisissez la période d'observation : 1h, 6h, 12h ou 24h.

Écran de connexion. Il s'affiche en anglais tant que vous n'avez pas choisi de langue.

Tableau de bord sur 24 h. En quelques heures, des robots ont déjà tenté de lire des fichiers sensibles : la catégorie LFI arrive en tête.
Ce que vous voyez
| Zone | Ce qu'elle indique |
|---|---|
| Bloqués | Nombre de requêtes bloquées sur la période, avec une mini-courbe. |
| Catégories d'attaques | Les familles d'attaques détectées : lecture de fichier (LFI), protocole, XSS, scanner… |
| Règles les plus déclenchées | Les identifiants des règles qui réagissent le plus, par nœud ou pour tout le cluster. |
| IP les plus attaquantes | Les adresses qui cumulent le plus de détections. |
| Blocages récents | Le détail requête par requête, filtrable par IP, site, chemin et score minimal. |
La barre du haut
- Arrêt d'urgence : fait passer tous les sites en détection seule (voir le chapitre 4.3).
- La cloche : compte les nouvelles protections Kokiris que vous n'avez pas encore vues.
- 🐕 En garde : l'état du pare-feu. Au survol, il détaille l'état de HAProxy, de Coraza et de la base de données.
- Connecté à node-1 : le nœud du cluster qui vous répond.
Vous voulez savoir quelle adresse IP attaque le plus vos sites depuis ce matin. Où regardez-vous ?
1.2 Trouver vos sites
- Comprendre d'où viennent les sites de la liste.
- Lire l'état du pare-feu pour chaque site.
La page Sites liste chaque domaine protégé. kokiGUARD lit les configurations Apache du serveur et ajoute automatiquement les sites qu'il y trouve. Un site hébergé chez Kokiris apparaît donc sans action de votre part.

La liste des sites. Dans cet exemple, le site WordPress a le WAF activé en mode Détecter ; les deux autres sites n'ont pas encore le WAF activé.
| Colonne | Signification |
|---|---|
| WAF | Interrupteur du pare-feu et mode actif (Détecter, Bloquer ou Bannir). |
| Paranoïa | Niveau de sévérité des règles, de PL1 (minimal) à PL4 (paranoïaque). |
| Catégories | Nombre de familles de règles CRS actives sur le site. |
| Exclusions | Nombre de corrections de faux positifs propres au site. |
Elle s'applique à toute requête dont le nom de domaine ne correspond à aucun site déclaré, par exemple un robot qui appelle le serveur par son adresse IP.
- Les sites hébergés sur le serveur apparaissent tout seuls.
- Un site listé n'est pas forcément protégé : regardez l'interrupteur WAF.
- Lire le tableau de bord : ce qui a été bloqué, par quelle règle, depuis quelles adresses.
- Reconnaître l'état du pare-feu dans la barre du haut.
- Retrouver chaque site et savoir s'il est protégé, et dans quel mode.