Pare-feu de Jetpack dans l’extension Jetpack Protect
Ajoutez une couche essentielle de protection à votre site avec le pare-feu de Jetpack : lorsque des attaquants exploitent activement des vulnérabilités non corrigées, cette fonctionnalité renforce votre niveau de sécurité.
Pare-feu de Jetpack est un pare-feu pour applications web (WAF) qui examine le trafic entrant sur votre site et décide de l’autoriser ou de le bloquer selon différentes règles. Il nécessite une connexion à un compte WordPress.com pour fonctionner ; la protection automatique par pare-feu est une fonctionnalité premium incluse dans les offres payantes suivantes : Jetpack SecurityJetpack Complete, ou Jetpack Scan.
Le pare-feu de Jetpack peut être utilisé avec ou sans le plugin Jetpack Protect. Si vous n’avez pas activé Jetpack Protect, votre interface sera différente ; veuillez donc consulter l’Jetpack WAF (pare-feu d’application Web) plutôt.
Consultez également les conditions requises pour Jetpack Protect.
Activez le pare-feu de Jetpack avec Jetpack Protect
- Installez et activez l’extension Jetpack Protect.
- Une fois l’extension activée, vous pouvez choisir une offre payante ou gratuite.
Avec l’offre gratuite, vous pouvez ajouter manuellement des règles pour bloquer ou autoriser l’accès de certaines adresses IP à votre site. L’offre gratuite inclut également la protection contre les attaques par force brute et les analyses de sécurité.
Avec l’offre payante, vous bénéficiez en plus de règles de pare-feu automatiques qui identifient et bloquent les requêtes malveillantes. Vous bénéficiez également d’analyses améliorées avec des corrections automatiques en un clic, un historique des menaces, des notifications et des libellés de gravité. - Après avoir choisi une offre, vous serez redirigé vers la page Jetpack Protect (Jetpack → Protect) et verrez que la première analyse a été lancée.
- Cliquez sur l’onglet Pare-feu dans Jetpack → Protect.
Configurez le pare-feu de Jetpack avec Jetpack Protect
Le pare-feu de Jetpack propose les options suivantes :
- Protection automatique par pare-feu. Cette option nécessite une offre payante : Jetpack Security, Jetpack Complete ou Jetpack Scan. Votre site sera protégé grâce à une liste de règles automatiques toujours à jour.
- Protection contre les attaques par force brute. Cette option est activée par défaut. Elle empêche les robots et les pirates d’essayer de se connecter à votre site en utilisant des combinaisons courantes de noms d’utilisateur et de mots de passe. Pour en savoir plus, consultez la page de documentation Protégez votre site contre les attaques par force brute.
- Bloquer des adresses IP.
- Adresses IP de confiance.
- Partager des données de base avec Jetpack : vous autorisez Jetpack à collecter des données de base à partir des requêtes bloquées afin d’améliorer la protection et la précision du pare-feu. Vous pouvez consulter la page Jetpack Confidentialité avant d’activer cette option.
- Partager des données détaillées avec Jetpack : vous autorisez Jetpack à collecter des données détaillées à partir des requêtes bloquées afin d’améliorer la protection et la précision du pare-feu. Vous pouvez consulter la page Jetpack Confidentialité avant d’activer cette option.
Bloquer l’accès à votre site à certaines adresses IP
Vous pouvez empêcher certains visiteurs d’accéder à votre site en fonction de leur adresse IP. Pour ajouter des adresses IP à la liste de blocage :
- Accédez à Jetpack → Protect et sélectionnez l’onglet Pare-feu.
- Activez Bloquer les adresses IP.
- Saisissez les adresses IP. Séparez-les par des virgules, des espaces ou des sauts de ligne. Les adresses IPv4 et IPv6 sont prises en charge. Pour spécifier une plage, utilisez la notation CIDR (par exemple
12.12.12.0/24) ou saisissez la valeur la plus basse et la valeur la plus élevée séparées par un tiret (par exemple12.12.12.0–12.12.12.255). - Cliquez sur Enregistrer la liste de blocage.
Actuellement, si votre site est hébergé par Pressable, vous ne verrez pas cette option dans les réglages de Jetpack. Si vous devez bloquer des adresses IP sur un site hébergé par Pressable, vous devrez mettre en place un fichier custom-redirects en suivant les instructions de la documentation de Pressable. L’extrait est fourni ci-dessous, mais l’assistance pour le code personnalisé au-delà de ce qui est fourni dans cette documentation ne relève pas de la portée de l’assistance:
$deny = array('ADD-IP-HERE', 'ADD-IP-HERE', 'ADD-IP-HERE');
if ( in_array ($_SERVER['REMOTE_ADDR'], $deny) ) {
header('HTTP/1.0 404 Not Found');
exit;
}
Ajouter des adresses IP toujours autorisées à vos réglages de sécurité
Vous pouvez empêcher les fonctionnalités de sécurité de Jetpack de bloquer certaines adresses IP. Cela s’appliquera à la fois à la protection contre les attaques par force brute et aux règles de pare-feu. Pour ajouter des adresses IP à la liste d’autorisation :
- Accédez à Jetpack → Protect et sélectionnez l’onglet Pare-feu.
- Activez Adresses IP de confiance.
- Saisissez les adresses IP. Séparez-les par des virgules, des espaces ou des sauts de ligne. Les adresses IPv4 et IPv6 sont prises en charge. Pour spécifier une plage, utilisez la notation CIDR (par exemple
12.12.12.0/24) ou saisissez la valeur la plus basse et la valeur la plus élevée séparées par un tiret (par exemple12.12.12.0–12.12.12.255). - Cliquez sur Enregistrer la liste d’autorisation.
La section Adresses IP de confiance affiche votre adresse IP. Vous pouvez l’ajouter à la liste en cliquant sur le bouton Ajouter à la liste blanche.
Activer le mode autonome pour le pare-feu Jetpack
Le mode autonome permet au pare-feu Jetpack de s’exécuter avant l’initialisation de WordPress, offrant ainsi le niveau de protection le plus élevé. Cependant, l’activation de ce mode nécessite de mettre à jour la configuration de votre serveur.
Pour activer le mode autonome, définissez la directive auto_prepend_file PHP pour qu’elle pointe vers wp-content/jetpack-waf/bootstrap.php. Cette directive est généralement configurée dans le fichier de votre site .htaccess, ou dans la configuration globale PHP.
Par exemple, sur un serveur Apache, vous pouvez ajouter la ligne suivante au début du fichier .htaccess :
php_value auto_prepend_file "/full/path/to/wp-content/jetpack-waf/bootstrap.php"
Remarques importantes :
- La directive
auto_prepend_filenécessite un chemin absolu, et non un chemin relatif. - Certains hébergeurs bloquent certaines directives PHP dans le fichier
.htaccess, ou configurent Apache de manière à empêcher les utilisateurs de remplacer les réglages via leurs propres fichiers.htaccess. - La directive
php_valuen’est pas prise en charge sur les serveurs Apache exécutant PHP-FPM.
Nous vous recommandons vivement de contacter votre hébergeur pour obtenir de l’aide afin d’appliquer le mode autonome au pare-feu Jetpack.
N’oubliez pas de supprimer cette configuration lorsque vous désactivez le pare-feu ou désinstallez Jetpack.
Dépannage du pare-feu Jetpack
Que se passe-t-il si je ne renouvelle pas mon abonnement à Scan ?
Toutes les règles transmises au site resteront fonctionnelles après l’expiration ou la suppression de votre abonnement Jetpack Scan.
Puis-je utiliser les listes d’autorisation et de blocage d’adresses IP derrière un proxy inverse, comme Cloudflare ?
Les listes d’autorisation et de blocage d’adresses IP ne permettent actuellement pas de configurer des proxys et des en-têtes de confiance et ne fonctionneront donc pas derrière un proxy inverse ou un équilibreur de charge, quel qu’il soit.
Mon site est tombé en panne après l’activation de la fonctionnalité de pare-feu.
Si vous devez désactiver le pare-feu sans accéder à l’écran des réglages de Jetpack, vous pouvez :
- Modifiez votre wp-config.php : ajoutez la ligne
define( 'DISABLE_JETPACK_WAF', true );à votrewp-config.phpfichier - Utilisez WP-CLI : si WP-CLI est installé, utilisez la commande
wp jetpack-waf teardown
Still need help?
Please contact support. We’re happy to advise.
Informations sur la confidentialité
Le pare-feu de Jetpack est désactivé par défaut. Vous pouvez activer la fonctionnalité en accédant au tableau de bord de Jetpack Protect et en cliquant sur le bouton à bascule dans l’onglet Pare-feu.
| Données utilisées | |
|---|---|
| Propriétaires de sites / utilisateurs Cette fonctionnalité évalue les requêtes HTTP entrantes et les bloque si elles sont considérées comme malveillantes. Les données utilisateur servent à authentifier certaines de nos API. Les thèmes et extensions installés ainsi que la version de WordPress servent à déterminer les versions que nous devons comparer à l’API WPScan dans la version gratuite du WAF. | Visiteurs du site Aucun. |
| Activité suivie | |
| Propriétaires de sites / Utilisateurs Si la case à cocher Share data with Jetpack est sélectionnée, nous suivons les règles qui ont entraîné le blocage d’une requête. Cette option ne nous permet pas de suivre les données réelles des requêtes.Le pare-feu Jetpack suit également l’activation ou la désactivation des réglages dans les réglages du pare-feu. Si la case à cocher Partager les données avec Jetpack est sélectionnée, nous suivons les données suivantes des requêtes qui déclenchent un blocage du WAF :
| Visiteurs du site Aucun. |
| Données synchronisées (Lire plus) | |
| Propriétaires de sites / Utilisateurs Informations sur les utilisateurs et administrateurs, les thèmes et extensions installés, ainsi que la version de WordPress. | Visiteurs du site Aucun. |
Pour les fonctionnalités générales et les FAQ, consultez nos fonctionnalités de Jetpack Security.