Sécurité & WAF CrowdSec
Architecture de défense en profondeur, AppSec WAF et durcissement Traefik
L'infrastructure asops.fr applique un modèle de défense en profondeur combinant analyse comportementale, WAF applicatif et durcissement des conteneurs.
CrowdSec IPS v1.7AppSec WAF :7422Traefik BouncerCommunity Blocklist
🧱 Chaîne de Défense Ingress
Requête HTTP entrante (Internet)
│
▼
┌───────────────────────────┐
│ Traefik v3 (Edge) │
│ - TLS 1.2+ Strict SNI │
│ - HSTS & Security Headers
└─────────────┬─────────────┘
│ (Forward via plugin bouncer)
▼
┌───────────────────────────┐
│ CrowdSec AppSec WAF │ ◄─── Liste Communautaire Globale
│ - Détection SQLi / XSS │ (Milliers d'IPs bloquées)
│ - Traversal & Scanners │
└─────────────┬─────────────┘
│
[ Requête Saine ]
│
▼
┌───────────────────────────┐
│ Conteneur Applicatif │
│ - no-new-privileges │
│ - Quotas CPU / RAM │
└───────────────────────────┘🔍 CrowdSec AppSec WAF
CrowdSec analyse le trafic web en temps réel grâce à son module AppSec opérant sur le port interne 7422 :
- Inspection des requêtes HTTP : Détecte les charges utiles malveillantes dans les en-têtes, les paramètres URL et les corps de requêtes.
- Décision immédiate : Si une attaque est reconnue, Traefik renvoie immédiatement un code
HTTP 403 Forbiddensans solliciter le backend applicatif. - Bannissement automatique : L'adresse IP de l'attaquant est bannie au niveau de Traefik pour une durée définie (ex : 4h).
- Alertes Gotify : Toute décision ou alerte de sécurité déclenche une notification push instantanée vers Gotify pour l'administrateur.
💻 Commandes d'Inspection CrowdSec (cscli)
# 1. Voir les bannissements actifs
docker compose exec crowdsec cscli decisions list
# 2. Examiner les dernières alertes d'attaques
docker compose exec crowdsec cscli alerts list -l 20
# 3. Consulter les métriques du WAF
docker compose exec crowdsec cscli metrics
# 4. Bannir manuellement une IP
docker compose exec crowdsec cscli decisions add --ip <ip_cible> --duration 24h --reason "Tentative suspecte"Vérification Bouncer
Pour vérifier la santé du bouncer Traefik, lancez :
docker compose exec crowdsec cscli bouncers list
Le bouncer Traefik doit apparaître avec le statut valide et une date de communication récente.