Le bouclier de sécurité exclusif d'o2switch pour personnaliser et renforcer la protection web de vos hébergements directement depuis cPanel.
L'outil TigerProtect vous permet de personnaliser les règles de sécurité qui sont en place sur la partie web de votre espace d'hébergement.
Ces sécurités agissent directement au niveau du serveur web, c'est-à-dire là où cela est le plus efficace et consomme le moins de ressources possible. Les requêtes sont contrôlées avant l'arrivée sur vos pages par des serveurs "WAF" (Web Application Firewall). TigerProtect devient un véritable bouclier pour protéger vos projets.
Ce n'est pas qu'un "simple" WAF comme pourrait l'être ModSecurity. La majorité des règles proposées sont exclusives à o2switch et sont le fruit de plusieurs années de recherches et d'affinage. Pouvoir les personnaliser depuis votre interface cPanel est une opportunité récente pour sécuriser précisément vos projets.
| Règle de sécurité | Recommandation | Action conseillée | Options cPanel | |
|---|---|---|---|---|
| Règles de sécurité par défaut de o2switch | Recommandé | Activer | Activer / Désactiver | |
| Bloque les accès automatisés (robots, brute force) sur les pages d'administration courantes | Recommandé | Challenge Simple | Simple / Complexe | |
Bloque l'accès aux fichiers utilisés dans le développement des sites (ex: .git, .env) |
Recommandé | Tout bloquer (403) | Tout bloquer (403) | |
| Bloque l'accès direct aux fichiers .php | Avec vigilance | Désactivé (par défaut) | Tout bloquer (403) | |
| Active le mode temporaire "Je suis attaqué" (Challenge de navigateur) | Avec vigilance | Désactivé (sauf DDoS) | Simple / Complexe | |
| Bloque l'accès vers le fichier xmlrpc.php de WordPress | Recommandé | Tout bloquer (403) | Tout bloquer (403) | |
| Rate-limite le nombre d'accès par minute aux pages de connexion WordPress | Selon contexte | 20 req/min | 5 / 20 / 40 req/min | |
| Bloque l'accès direct aux fichiers .php sensibles de WordPress | Recommandé | Tout bloquer (403) | Tout bloquer (403) | |
| Bloquer ou limiter l'accès pour les robots SEO (Ahrefs, Semrush, etc.) | Recommandé | Limiter (20 req/min) | Bloquer (403) / Limiter | |
| Bloque les robots malveillants, suspects ou scanners de failles | Recommandé | Tout bloquer | Tout / POST / GET | |
| Bloque les faux robots Google (usurpation de User-Agent) | Recommandé | Tout bloquer | Tout / POST / GET | |
| Bloque les requêtes n'ayant pas de User-Agent (User-Agent vide) | Recommandé | Tout bloquer | Tout / POST / GET | |
| Bloque les requêtes provenant du réseau Tor | Recommandé | Tout bloquer | Tout / POST / GET | |
| Bloque le trafic venant d'adresses IP réputées malveillantes (RBL interne) | Recommandé | Tout bloquer | Tout / POST / GET |
Dans TigerProtect, les règles sont regroupées par catégories. Pour chaque règle, vous pouvez définir une action immédiate.
Pour chaque sécurité activée, le serveur réagira selon l'action choisie quand la règle est déclenchée :
Ces règles de sécurité peuvent être activées pour sécuriser n'importe quel site internet, indépendamment des technologies utilisées.
Cette règle correspond à l'ensemble des protections actives par défaut et de manière transparente sur tous les sites hébergés par o2switch. Elle est constamment mise à jour par nos administrateurs système et comprend :
wp-login.php).Vérifie que les accès aux pages d'administration courantes (ex: /wp-admin, /administrator) proviennent bien de vrais navigateurs web et non de robots automatisés ou de scripts de brute force.
Le serveur envoie un challenge mathématique transparent (Proof of Work) à résoudre en arrière-plan. Un humain ne verra aucune différence, mais les robots et outils automatisés seront bloqués.
Empêche le public ou des robots d'accéder à des fichiers sensibles qui n'ont pas à être exposés. Cela inclut le fichier .env (contenant des secrets/mots de passe), les répertoires .git ou des fichiers de base de données .sql oubliés à la racine du site après une sauvegarde.
Bloque l'exécution directe de fichiers se terminant par .php par des visiteurs. Cette règle est idéale pour les applications modernes qui centralisent tout le trafic sur un contrôleur unique (comme Symfony, Laravel ou les frameworks utilisant des redirections dans un fichier .htaccess).
Attention : Cette règle est incompatible avec les CMS classiques comme WordPress (qui exécute plusieurs fichiers php en direct). Utilisez les règles spécifiques WordPress à la place.
À activer en cas d'attaque par déni de service (DDoS) ou de vagues massives de robots. Cette règle soumet chaque visiteur du site à un challenge de sécurité (Proof of Work) pour s'assurer qu'il s'agit bien d'un navigateur internet et non d'une requête automatisée.
Le robot officiel de Google est mis sur liste blanche pour ne pas impacter votre référencement.
Note : Ne laissez pas cette option active de manière permanente car elle impose un court délai de chargement lors de la première visite pour vos clients réels.
Ces protections ciblées ont été conçues pour pallier les vulnérabilités structurelles les plus exploitées sur le CMS WordPress.
Le fichier xmlrpc.php expose une ancienne API WordPress fréquemment ciblée par des attaques par force brute ou des attaques par amplification. Si vous n'utilisez pas d'applications mobiles externes connectées à votre site WordPress, il est vivement recommandé de couper cet accès.
Limite la cadence des tentatives de connexion sur votre formulaire d'administration. Si un utilisateur ou un robot tente de se connecter trop fréquemment, l'IP est temporairement bridée. Pour éviter tout dysfonctionnement, le fichier admin-ajax.php (très utilisé par les thèmes et plugins) est automatiquement exclu de cette limitation.
Semblable à la règle de blocage PHP générique, cette version est spécifiquement adaptée à l'arborescence WordPress. Elle bloque l'exécution de scripts PHP à l'intérieur de dossiers qui ne devraient jamais exécuter de code directement (par exemple, dans le dossier des médias wp-content/uploads/ ou dans wp-includes/), tout en préservant le bon fonctionnement de wp-login.php et admin-ajax.php.
Identifie les visiteurs via leur signature utilisateur (User-Agent) et bloque ceux qui sont inutiles ou malveillants.
Les crawlers SEO (Majestic, Semrush, Ahrefs...) analysent en continu le web. S'ils sont trop agressifs, ils peuvent consommer une part importante des ressources de votre processeur (CPU) et ralentir le site pour vos véritables clients.
Cette règle vous permet d'interdire l'accès à ces robots ou de restreindre leur fréquence de scan.
Détecte et bloque automatiquement les scanners connus pour rechercher des vulnérabilités ou aspirer le contenu de vos sites web de manière abusive.
Empêche les robots malveillants d'usurper l'identité (User-Agent) de Google Bot. Le serveur vérifie que la requête provient bien d'une adresse IP certifiée de Google et bloque l'accès si c'est un faux.
Toute requête web standard transmet l'identité de son navigateur. Les requêtes vides de User-Agent proviennent dans l'immense majorité de scripts amateurs ou d'outils automatisés malveillants. Les bloquer permet de préserver vos ressources.
Applique des politiques de filtrage en fonction de l'origine géographique ou technique des adresses IP des visiteurs.
Bloque l'accès aux utilisateurs transitant par le réseau d'anonymisation Tor (nœuds de sortie). Bien que légitime dans certains cas, la très grande majorité du trafic provenant de ce réseau à destination des serveurs d'hébergement mutualisés est de nature malveillante ou frauduleuse.
o2switch maintient en temps réel une liste interne d'adresses IP suspectes (RBL). Dès qu'une adresse IP est à l'origine d'attaques avérées et répétées sur nos différents serveurs d'hébergement, elle y est enregistrée et ses accès ultérieurs sont bloqués.
ModSecurity est un pare-feu applicatif (WAF) traditionnel et complémentaire intégré à TigerProtect pour centraliser vos paramètres de sécurité. Il inspecte en profondeur le contenu des requêtes HTTP et bloque les comportements d'attaques connus grâce à des règles professionnelles mises à jour quotidiennement (fournies par malware.expert).
Il est recommandé de le laisser actif, sauf en cas d'incompatibilité majeure signalée par le développement de votre site web.