Loading...

Aide CDN.com.tr

La page Sécurité : WAF, blocage d'IP et de pays, hotlink, rate limit

Tous les contrôles de sécurité au niveau du compte sont réunis sur une seule page Sécurité : l'interrupteur WAF pour tout le site, la protection anti-bots JS Challenge, le blocage d'IP et de pays, la protection hotlink, la limitation de débit des requêtes et l'expiration des liens. Chaque enregistrement se déploie automatiquement sur les edges — pas d'étape de publication séparée.

La page Sécurité : WAF, blocage d'IP et de pays, hotlink, rate limit

Tous les contrôles de sécurité au niveau du compte sont réunis sur une seule page Sécurité : l'interrupteur WAF pour tout le site, la protection anti-bots JS Challenge, le blocage d'IP et de pays, la protection hotlink, la limitation de débit des requêtes et l'expiration des liens. Chaque enregistrement se déploie automatiquement sur les edges — pas d'étape de publication séparée.

Lecture approfondie

Cette page est le tableau de commande ; ce que fait réellement chaque protection et quand l'utiliser se trouve dans les guides.

Protection anti-bots (JS Challenge)

Les modes de vérification sur cette même page : comment les visiteurs à risque sont choisis et vérifiés.

Ouvrir la rubrique

Guide de la protection hotlink

Ce que coûte le hotlinking, les limites honnêtes des vérifications de referer, et le test curl à trois cas.

Lire le guide

Guide de la limitation de débit

Choisir des limites qui stoppent les abus sans toucher les vrais clients.

Lire le guide

Chemin dans le panneau

  1. Management Panel
  2. CDN Accounts
  3. Security

Prerequis

  • Le compte doit être sélectionné sur la page ; tous les contrôles s'appliquent par compte.
  • Pour le blocage de pays, utilisez les codes ISO 3166-1 alpha-2.

Cas d'usage

Vous voulez bloquer une plage d'IP abusive, empêcher un autre site d'intégrer vos images, ou placer une limite de débit devant un scraper — sans chercher la bonne section cachée dans les Delivery Rules.

Workflow

  1. Ouvrez la page Sécurité et confirmez que le bon compte est sélectionné — chaque contrôle de la page s'applique à ce compte.
  2. Faites une modification à la fois : ajoutez les IP (une par ligne), les codes pays ISO, les domaines hotlink ou les valeurs de limite de débit, puis appuyez sur le Save propre à ce contrôle.
  3. Attendez la confirmation en ligne. Chaque enregistrement pousse automatiquement une nouvelle configuration edge pour le compte.
  4. Vérifiez depuis l'extérieur : une IP ou un pays bloqué reçoit une réponse d'erreur, une requête d'image avec un referer étranger est refusée, et les requêtes au-delà de la limite de débit sont rejetées jusqu'à la réinitialisation de la fenêtre.

Verifications

  • L'interrupteur WAF vaut pour tout le site du compte : il inspecte le contenu des requêtes (SQL injection, motifs XSS). JS Challenge est distinct — il vérifie que le client est un vrai navigateur, en mode « Visiteurs à risque » ou « Tout le monde ».
  • Le blocage d'IP prend une adresse par ligne. Le blocage de pays prend des codes ISO à deux lettres (TR, DE, US) — il bloque des visiteurs, donc vérifiez bien le code avant d'enregistrer.
  • La protection hotlink fonctionne en liste blanche OU liste noire : la liste blanche signifie « seuls ces sites peuvent intégrer mes fichiers », la liste noire signifie « tout le monde sauf ceux-ci ». Dans une liste blanche, listez vos propres domaines (y compris www).
  • Le rate limit est de N requêtes par M secondes et par client. Réglez-le d'après le trafic réel : un humain navigue par rafales, un scraper est constant. Une limite trop serrée touche d'abord les vrais utilisateurs.
  • Ces mêmes paramètres sont aussi visibles dans les Delivery Rules — ce sont les mêmes données, gérées à un seul endroit. Les modifier ici les modifie là-bas.

Questions frequentes

J'ai bloqué un pays mais un visiteur de ce pays passe encore.

La détection du pays se fait par l'enregistrement GeoIP de l'IP de connexion. Les VPN, les proxys et les SIM en itinérance sont résolus là où l'IP est enregistrée, pas là où se trouve la personne. Le blocage de pays élève la barrière ; ce n'est pas une garantie d'origine.

La protection hotlink va-t-elle casser mon propre site ou les images de ma newsletter ?

Pas si la liste est correcte : en mode liste blanche, incluez chacun de vos domaines qui intègre les fichiers (www et sous-domaines). Les clients de messagerie n'envoient souvent aucun referer — testez une campagne après l'activation. La rubrique d'aide sur les en-têtes de statut de cache montre comment tester avec curl.

Quelle est une première limite de débit raisonnable ?

Regardez ce que fait un utilisateur réel intensif sur votre page la plus chargée et laissez une marge généreuse au-dessus. Commencez large, surveillez les tableaux de bord WAF/attaques sur la même page, puis resserrez. Une limite que vous ne déclenchez jamais reste utile — elle plafonne le pire des cas.

Dois-je déployer ou purger après l'enregistrement ?

Non. Chaque enregistrement sur cette page met automatiquement en file un déploiement de configuration edge pour le compte. La purge concerne le contenu en cache, pas les paramètres de sécurité — ils prennent effet sur les nouvelles requêtes.