Aide-mémoire
Les signaux HTTP, le vocabulaire et les étapes de la mise en service, à garder sous la main.
R.2 Reconnaître une réponse de kokiGUARD
| Situation | Code | Signal visible par le client |
|---|---|---|
| Bloqué par une règle | 403 | En-tête x-waf-action: blocked et page de blocage avec un identifiant |
| Bloqué par pays | 403 | En-tête X-Geo-Blocked: 1 |
| Limite de débit dépassée | 429 | En-tête retry-after: 60 |
| File d'attente pleine | 429 | En-tête retry-after: 10 et page d'attente |
| Mode maintenance | 503 | Page de maintenance |
| Vérification JavaScript | 200 | Page de calcul à la place du site ; un navigateur passe seul |
| IP bannie | — | Connexion coupée ou délai dépassé, selon la méthode de bannissement |
| Site en mode Détecter | 200 | Aucun signal : regardez les journaux |
R.3 Glossaire
| Terme | Définition |
|---|---|
| WAF | Pare-feu applicatif web. Il lit le contenu des requêtes HTTP, là où un pare-feu réseau ne voit que des adresses et des ports. |
| CRS | OWASP Core Rule Set : le jeu de règles libre de référence, utilisé par kokiGUARD via le moteur Coraza. |
| Score d'anomalie | Total des points ajoutés par les règles qui réagissent à une requête. Au-delà du seuil du site, la requête est bloquée. |
| Paranoïa (PL) | Niveau de sévérité des règles, de 1 à 4. Plus il est haut, plus il détecte, et plus il produit de faux positifs. Réglé avec Kokiris. |
| Phase de training | Période de mise en service où Kokiris ajoute tous vos sites en mode Détecter, corrige les faux positifs et ajuste la configuration, avant le passage en Bloquer puis en Bannir. |
| Faux positif | Requête légitime prise pour une attaque. Se corrige avec la portée la plus étroite possible. |
| Trafic de confiance | Trafic exempté d'inspection (« Ne pas inspecter ») ou forcé à l'inspection (« Toujours inspecter »). |
| Réputation | Points cumulés par une IP en mode Bannir, qui décident de son bannissement. |
| Prison | File de bannissement Fail2Ban, avec sa durée : 10 min, 6 h, 24 h ou permanente. |
| Révision | Version complète et validée de la configuration, que l'on peut comparer et réappliquer. |
| Leader | Nœud du cluster qui accepte les modifications et les diffuse aux autres. |
| Règle témoin | Règle inoffensive qui bloque une requête connue, pour vérifier que le pare-feu applique bien les règles. |
R.4 Les étapes de la mise en service
Pour suivre l'avancement avec Kokiris. Les cases se cochent pour vous aider ; elles restent dans ce navigateur.