Post Tiger Protect thierrylaval.dev 1500x400

TigerProtect

Le bouclier de sécurité exclusif d'o2switch pour personnaliser et renforcer la protection web de vos hébergements directement depuis cPanel.

L'outil TigerProtect vous permet de personnaliser les règles de sécurité qui sont en place sur la partie web de votre espace d'hébergement.

Ces sécurités agissent directement au niveau du serveur web, c'est-à-dire là où cela est le plus efficace et consomme le moins de ressources possible. Les requêtes sont contrôlées avant l'arrivée sur vos pages par des serveurs "WAF" (Web Application Firewall). TigerProtect devient un véritable bouclier pour protéger vos projets.

Ce n'est pas qu'un "simple" WAF comme pourrait l'être ModSecurity. La majorité des règles proposées sont exclusives à o2switch et sont le fruit de plusieurs années de recherches et d'affinage. Pouvoir les personnaliser depuis votre interface cPanel est une opportunité récente pour sécuriser précisément vos projets.

Tableau récapitulatif des sécurités

Règle de sécurité Recommandation Action conseillée Options cPanel
Règles de sécurité par défaut de o2switch Recommandé Activer Activer / Désactiver
Bloque les accès automatisés (robots, brute force) sur les pages d'administration courantes Recommandé Challenge Simple Simple / Complexe
Bloque l'accès aux fichiers utilisés dans le développement des sites (ex: .git, .env) Recommandé Tout bloquer (403) Tout bloquer (403)
Bloque l'accès direct aux fichiers .php Avec vigilance Désactivé (par défaut) Tout bloquer (403)
Active le mode temporaire "Je suis attaqué" (Challenge de navigateur) Avec vigilance Désactivé (sauf DDoS) Simple / Complexe
Bloque l'accès vers le fichier xmlrpc.php de WordPress Recommandé Tout bloquer (403) Tout bloquer (403)
Rate-limite le nombre d'accès par minute aux pages de connexion WordPress Selon contexte 20 req/min 5 / 20 / 40 req/min
Bloque l'accès direct aux fichiers .php sensibles de WordPress Recommandé Tout bloquer (403) Tout bloquer (403)
Bloquer ou limiter l'accès pour les robots SEO (Ahrefs, Semrush, etc.) Recommandé Limiter (20 req/min) Bloquer (403) / Limiter
Bloque les robots malveillants, suspects ou scanners de failles Recommandé Tout bloquer Tout / POST / GET
Bloque les faux robots Google (usurpation de User-Agent) Recommandé Tout bloquer Tout / POST / GET
Bloque les requêtes n'ayant pas de User-Agent (User-Agent vide) Recommandé Tout bloquer Tout / POST / GET
Bloque les requêtes provenant du réseau Tor Recommandé Tout bloquer Tout / POST / GET
Bloque le trafic venant d'adresses IP réputées malveillantes (RBL interne) Recommandé Tout bloquer Tout / POST / GET

Comment fonctionnent les règles ?

Dans TigerProtect, les règles sont regroupées par catégories. Pour chaque règle, vous pouvez définir une action immédiate.

Pour chaque sécurité activée, le serveur réagira selon l'action choisie quand la règle est déclenchée :

  • Tout bloquer (403) : La requête est immédiatement rejetée avec une erreur 403 Forbidden.
  • Bloquer uniquement les requêtes de type GET ou POST : Permet par exemple de bloquer la soumission de formulaires malveillants tout en permettant la lecture du site.
  • Mettre en place un taux limite : Permet de restreindre le nombre maximum de connexions par minute et par adresse IP pour éviter les surcharges.
  • Challenge (Proof of Work) : Demande au navigateur du visiteur de résoudre une opération mathématique rapide en tâche de fond pour prouver qu'il ne s'agit pas d'un robot.

Règles génériques

Ces règles de sécurité peuvent être activées pour sécuriser n'importe quel site internet, indépendamment des technologies utilisées.

Sécurité par défaut d'o2switch

Cette règle correspond à l'ensemble des protections actives par défaut et de manière transparente sur tous les sites hébergés par o2switch. Elle est constamment mise à jour par nos administrateurs système et comprend :

  • Des blocages d'adresses IP suspectes tentant d'accéder à des fichiers sensibles (ex: wp-login.php).
  • Des challenges automatiques de navigateur (Proof of Work) si le trafic d'une IP ressemble à celui d'un robot.
  • La validation de la légitimité des requêtes (ex: rejet d'un robot usurpant le nom de Google).
  • L'analyse des requêtes HTTP pour bloquer les tentatives évidentes d'injections SQL via l'URL.
Recommandation : Recommandé
Action conseillée : Activer
Options cPanel : Activer / Désactiver

Contrôle du navigateur sur les administrations

Vérifie que les accès aux pages d'administration courantes (ex: /wp-admin, /administrator) proviennent bien de vrais navigateurs web et non de robots automatisés ou de scripts de brute force.

Le serveur envoie un challenge mathématique transparent (Proof of Work) à résoudre en arrière-plan. Un humain ne verra aucune différence, mais les robots et outils automatisés seront bloqués.

Recommandation : Recommandé
Action conseillée : Challenge Simple
Options cPanel : Simple / Complexe

Bloquer l'accès aux fichiers de développement

Empêche le public ou des robots d'accéder à des fichiers sensibles qui n'ont pas à être exposés. Cela inclut le fichier .env (contenant des secrets/mots de passe), les répertoires .git ou des fichiers de base de données .sql oubliés à la racine du site après une sauvegarde.

Recommandation : Recommandé
Action conseillée : Tout bloquer (403)
Options cPanel : Tout bloquer (403)

Bloquer l'accès direct aux fichiers .php

Bloque l'exécution directe de fichiers se terminant par .php par des visiteurs. Cette règle est idéale pour les applications modernes qui centralisent tout le trafic sur un contrôleur unique (comme Symfony, Laravel ou les frameworks utilisant des redirections dans un fichier .htaccess).

Attention : Cette règle est incompatible avec les CMS classiques comme WordPress (qui exécute plusieurs fichiers php en direct). Utilisez les règles spécifiques WordPress à la place.

Recommandation : Avec vigilance
Action conseillée : Désactivé (par défaut)
Options cPanel : Tout bloquer (403)

Mode "Je suis attaqué"

À activer en cas d'attaque par déni de service (DDoS) ou de vagues massives de robots. Cette règle soumet chaque visiteur du site à un challenge de sécurité (Proof of Work) pour s'assurer qu'il s'agit bien d'un navigateur internet et non d'une requête automatisée.

Le robot officiel de Google est mis sur liste blanche pour ne pas impacter votre référencement.

Note : Ne laissez pas cette option active de manière permanente car elle impose un court délai de chargement lors de la première visite pour vos clients réels.

Recommandation : Avec vigilance
Action conseillée : Désactivé (sauf DDoS)
Options cPanel : Simple / Complexe

Règles pour WordPress

Ces protections ciblées ont été conçues pour pallier les vulnérabilités structurelles les plus exploitées sur le CMS WordPress.

Contrôler les requêtes vers xmlrpc.php

Le fichier xmlrpc.php expose une ancienne API WordPress fréquemment ciblée par des attaques par force brute ou des attaques par amplification. Si vous n'utilisez pas d'applications mobiles externes connectées à votre site WordPress, il est vivement recommandé de couper cet accès.

Recommandation : Recommandé
Action conseillée : Tout bloquer (403)
Options cPanel : Tout bloquer (403)

Taux limite sur /wp-admin et /wp-login.php

Limite la cadence des tentatives de connexion sur votre formulaire d'administration. Si un utilisateur ou un robot tente de se connecter trop fréquemment, l'IP est temporairement bridée. Pour éviter tout dysfonctionnement, le fichier admin-ajax.php (très utilisé par les thèmes et plugins) est automatiquement exclu de cette limitation.

Recommandation : Selon contexte
Action conseillée : 20 req/min
Options cPanel : 5 / 20 / 40 req/min

Bloquer l'accès aux fichiers .php sensibles de WordPress

Semblable à la règle de blocage PHP générique, cette version est spécifiquement adaptée à l'arborescence WordPress. Elle bloque l'exécution de scripts PHP à l'intérieur de dossiers qui ne devraient jamais exécuter de code directement (par exemple, dans le dossier des médias wp-content/uploads/ ou dans wp-includes/), tout en préservant le bon fonctionnement de wp-login.php et admin-ajax.php.

Recommandation : Recommandé
Action conseillée : Tout bloquer (403)
Options cPanel : Tout bloquer (403)

Contrôle des robots

Identifie les visiteurs via leur signature utilisateur (User-Agent) et bloque ceux qui sont inutiles ou malveillants.

Contrôler les requêtes venant des robots SEO

Les crawlers SEO (Majestic, Semrush, Ahrefs...) analysent en continu le web. S'ils sont trop agressifs, ils peuvent consommer une part importante des ressources de votre processeur (CPU) et ralentir le site pour vos véritables clients.

Cette règle vous permet d'interdire l'accès à ces robots ou de restreindre leur fréquence de scan.

Recommandation : Recommandé
Action conseillée : Limiter (20 req/min)
Options cPanel : Bloquer (403) / Limiter

Robots malveillants ou suspects

Détecte et bloque automatiquement les scanners connus pour rechercher des vulnérabilités ou aspirer le contenu de vos sites web de manière abusive.

Recommandation : Recommandé
Action conseillée : Tout bloquer
Options cPanel : Tout / POST / GET

Faux robots Google Bot

Empêche les robots malveillants d'usurper l'identité (User-Agent) de Google Bot. Le serveur vérifie que la requête provient bien d'une adresse IP certifiée de Google et bloque l'accès si c'est un faux.

Recommandation : Recommandé
Action conseillée : Tout bloquer
Options cPanel : Tout / POST / GET

Requêtes n'ayant pas de User-Agent

Toute requête web standard transmet l'identité de son navigateur. Les requêtes vides de User-Agent proviennent dans l'immense majorité de scripts amateurs ou d'outils automatisés malveillants. Les bloquer permet de préserver vos ressources.

Recommandation : Recommandé
Action conseillée : Tout bloquer
Options cPanel : Tout / POST / GET

Sécurités liées aux adresses IP

Applique des politiques de filtrage en fonction de l'origine géographique ou technique des adresses IP des visiteurs.

Bloquer le trafic venant du réseau Tor

Bloque l'accès aux utilisateurs transitant par le réseau d'anonymisation Tor (nœuds de sortie). Bien que légitime dans certains cas, la très grande majorité du trafic provenant de ce réseau à destination des serveurs d'hébergement mutualisés est de nature malveillante ou frauduleuse.

Recommandation : Recommandé
Action conseillée : Tout bloquer
Options cPanel : Tout / POST / GET

Bloquer le trafic des adresses IP à mauvaise réputation

o2switch maintient en temps réel une liste interne d'adresses IP suspectes (RBL). Dès qu'une adresse IP est à l'origine d'attaques avérées et répétées sur nos différents serveurs d'hébergement, elle y est enregistrée et ses accès ultérieurs sont bloqués.

Recommandation : Recommandé
Action conseillée : Tout bloquer
Options cPanel : Tout / POST / GET

ModSecurity (WAF global)

Intégration de ModSecurity

ModSecurity est un pare-feu applicatif (WAF) traditionnel et complémentaire intégré à TigerProtect pour centraliser vos paramètres de sécurité. Il inspecte en profondeur le contenu des requêtes HTTP et bloque les comportements d'attaques connus grâce à des règles professionnelles mises à jour quotidiennement (fournies par malware.expert).

Il est recommandé de le laisser actif, sauf en cas d'incompatibilité majeure signalée par le développement de votre site web.

Recommandation : Recommandé
Action conseillée : Activer
Options cPanel : Activer / Désactiver