Règles IP, à l'aide du pare-feu

CrowdHandler intègre un pare-feu performant qui permet de contrôler l'accès aux salles d'attente et à votre site web.

La fonctionnalité de pare-feu est disponible à partir des formules « Plus » et supérieures; elle vous permet d'ajouter des règles basées sur des plages d'adresses afin de bloquer, de prioriser ou de contourner le trafic. Un filtrage IP automatisé supplémentaire est disponible dans les formules « Professional » et « Enterprise ». Ces fonctionnalités fonctionnent en tandem avec la détection des anomalies.

Accessing The Firewall

Accédez à la liste des domaines, puis cliquez sur l'icône en forme de bouclier située à côté du nom de domaine pour lequel vous souhaitez définir des règles (les règles IP sont configurées domaine par domaine).

Manage IPs

L'écran « Gérer les adresses IP » est la vue par défaut du pare-feu. Il affiche vos règles de pare-feu actuelles ainsi que les adresses IP les plus actives actuellement connectées. Vous pouvez ajouter de nouvelles règles, modifier une règle existante ou changer rapidement le statut d'une adresse IP figurant dans la liste.

Les règles s'appliquent au trafic relevant du champ d'application de la protection assurée par vos salles d'attente actives. Si vous souhaitez que les règles du pare-feu s'appliquent à tout le trafic de votre domaine à tout moment, vous devrez créer une salle d'attente « fourre-tout ».

Adding a Rule

  1. Saisissez l'adresse IP (ou la plage CIDR)
  2. Ajoutez une note facultative pour faciliter l'identification
  3. Sélectionnez la liste à laquelle vous souhaitez ajouter cette adresse IP ou cette plage d'adresses

Les statuts sont les suivants :

  • Ignorer: cela signifie que l'adresse IP doit être traitée normalement en ce qui concerne l'accès au site et la priorisation dans la file d'attente, mais qu'elle ne doit faire l'objet d'aucune action automatisée, telle que le blocage automatique ou le suivi des anomalies. Utilisez ce statut si vous connaissez et faites confiance à la source d'une adresse IP ou d'une plage d'adresses IP et que vous ne souhaitez pas qu'elle soit bloquée par les règles habituelles.
  • Bloquer - Utilisez cette option pour bloquer des adresses IP ou des plages d'adresses. L'utilisateur sera redirigé vers la salle d'attente, où s'affichera la mention « bloqué ». Vous pouvez modifier le message en personnalisant votre modèle.
  • Contournement - Le trafic provenant d'adresses IP ou de plages d'adresses configurées pour le contournement est pratiquement invisible pour CrowdHandler. Nous ne vérifions pas l'identité de l'utilisateur, ne le plaçons pas en file d'attente, ne suivons pas sa session et n'enregistrons même pas sa requête. Cela signifie que CrowdHandler ne vous protège absolument pas contre le trafic contourné ; nous vous recommandons donc d'utiliser cette fonctionnalité uniquement pour un petit nombre d'utilisateurs de confiance, lorsque cela s'avère utile. Les cas d'utilisation évidents concernent le personnel opérationnel qui vérifie que l'application fonctionne correctement derrière la file d'attente, ainsi que les développeurs qui souhaitent tester leur application sans aucune interférence de la file d'attente.
  • Priorité: le trafic provenant d'adresses IP et de plages d'adresses prioritaires est traité en premier dans la file d'attente. Selon le volume de trafic, les utilisateurs peuvent avoir l'impression de contourner complètement la salle d'attente. Cependant, leur accès est tout de même soumis à une vérification par rapport aux quotas globaux du domaine et, si nécessaire, ils seront placés dans une file d'attente à priorité réduite. Ce fonctionnement est identique à celui qui s'applique lorsqu'un utilisateur utilise un code prioritaire. La priorisation des adresses IP peut s'avérer utile pour donner automatiquement la priorité aux clients VIP se connectant depuis des réseaux d'entreprise, ou dans les cas où le personnel interne des ventes et du support technique utilise des applications publiques pour le compte de clients.

IP Readout and Changing Statuses

L'écran « Gérer les adresses IP » répertorie vos règles existantes et affiche les adresses IP les plus actives actuellement connectées. Les informations sont les suivantes :

  • Adresse IP: les versions v4 et v6 sont prises en charge
  • Drapeau du pays d'origine et icône du réseau: en passant la souris sur chaque icône, vous verrez s'afficher le nom de la ville et du pays, ainsi que le nom du réseau ou du FAI. En cliquant sur l'une ou l'autre de ces icônes, vous accéderez aux informations de recherche d'adresse IP, notamment des détails supplémentaires sur l'emplacement et le réseau. L'itinéraire (une plage CIDR) peut présenter un intérêt particulier, car plutôt que de bloquer ou d'ignorer une adresse IP spécifique, il peut s'avérer plus efficace d'appliquer une règle à l'ensemble de l'itinéraire.
  • Remarque: vous pouvez mettre cette information à jour. Les adresses IP bloquées automatiquement seront accompagnées d'une note indiquant la raison du blocage. Les adresses IP dépassant les seuils d'alerte seront également accompagnées de notes.
  • Sessions - Nombre de sessions provenant de cette adresse IP. Un nombre élevé peut être le signe d'une activité de bots, d'un comportement frauduleux ou d'utilisateurs tentant de contourner une file d'attente à l'aide de nombreux appareils ou d'onglets privés. Cela peut également indiquer un réseau d'entreprise, gouvernemental ou éducatif. Si ces sessions vous semblent provenir d'un public légitime, vous pouvez choisir d'ignorer ces adresses IP (ou ces routes).
  • Connecté - Indique l'heure à laquelle les sessions provenant de cette adresse IP se sont connectées pour la première fois. Les sessions connectées depuis une durée inhabituellement longue peuvent être suspectes.
  • Statut - Vous pouvez rapidement attribuer à une adresse IP l'un des statuts décrits ci-dessus en sélectionnant le statut souhaité, puis en cliquant sur l'icône « Enregistrer ».

IP Filtering and Automated Blocking

At the top of the screen are three controls for automatically filtering traffic based on IP intelligence or behavior.

Le filtrage des menaces connues et le blocage en fonction du score d'anomalie sont réservés aux abonnés à la formule « Professional » ou supérieure.

Known Threats

CrowdHandler utilise à la fois des données externes sur les adresses IP et des données internes issues de l'analyse du trafic des clients pour classer les adresses IP par catégories. Vous pouvez utiliser ces catégories pour bloquer automatiquement le trafic dès le premier contact. Vous pouvez choisir d'activer n'importe laquelle de ces catégories :

  • CrowdHandler Block Rules - This is our global block database. It is built by observing traffic across our network and identifying the IP ranges that repeatedly flag anomalous, fraudulent, or threatening behavior across more than one client. It currently covers approximately 3 million IP addresses. The list of rules is regularly reviewed but updates automatically. Users who opt into this list often find that individual blocks and anomaly warnings on their domain decline by up to 80%. However, unlike all the other rules on this list, individual blocks based on this list are not logged within your control panel. Rules within your admin panel take precedence over our block rules. So if you find that we are blocking traffic you think should be allowed, you will be able to add ignore rules to override ours.
  • Known Attackers - These are IP addresses that have been flagged on external IP databases as attempting security threat type behaviors. Examples would be SQL injection or XSS attempts. We recommend blocking this traffic.
  • Known Abusers - These are IP addresses that have been flagged on external IP databases as attempting spam/abuse type behavior. Examples would include comment-stuffing, repeated newsletter registration, scraping, etc. We recommend blocking this traffic, but this category is more prone to false positives than the previous, as it is common for domestic ISP users to be unwittingly caught up in this behavior or rotate onto an IP address previously used for this behavior.
  • TOR - Des sources externes indiquent que cette adresse appartient au réseau TOR, à l'origine d'un trafic frauduleux important. Nous vous recommandons de bloquer TOR. Même si les utilisateurs ont le droit à l'anonymat, vous ne souhaitez probablement pas accueillir de clients anonymes.
  • Centres de données - Le trafic provenant de centres de données plutôt que d'entreprises ou de FAI résidentiels est très probablement du trafic automatisé (autrement dit, des bots). Nous vous recommandons de bloquer les centres de données. Notez que les adresses IP légitimes de centres de données peuvent inclure des services de surveillance, des robots d'indexation de moteurs de recherche et des rappels de passerelles de paiement. CrowdHandler gère des listes d'exceptions mondiales pour ces cas, mais si vous constatez que vous bloquez un service dont vous avez besoin, l'ajout d'une règle d'exclusion pour cette plage d'adresses prendra le pas sur le blocage automatique.
  • Proxies - Users use proxy networks (or VPNs) to disguise their identity. Most fraudulent users and bot traffic originate from proxy networks as users who are acting illegally do not want their IP address to be identifiable. Blocking proxy networks results in less fraudulent traffic. Be aware that many domestic users now use VPNs based on privacy concerns, and these users could be blocked. We recommend updating the block message in your waiting room to advise legitimate users to switch off VPNs when using your application.

Autoblock IPs with More Than X Sessions

En règle générale, on s'attend à ce qu'une session (un seul jeton CrowdHandler) corresponde à une seule adresse IP. Si plusieurs jetons se connectent à partir d'une même adresse IP, cela peut indiquer la présence d'un bot de scraping ou d'un utilisateur utilisant plusieurs appareils ou onglets anonymes. Ce curseur vous permet de définir le nombre acceptable de sessions pouvant se connecter à partir d'une même adresse IP avant que celle-ci ne soit automatiquement bloquée. Une autre raison pour laquelle vous pouvez observer de nombreuses connexions provenant d’une même adresse IP est que celle-ci se trouve sur un réseau d’entreprise ou d’un établissement universitaire. Nous vous recommandons de définir une limite raisonnable (par exemple 10) et d’ajouter des règles d’exclusion pour toutes les adresses IP appartenant à des réseaux qui, selon vous, peuvent raisonnablement héberger plusieurs sessions.

Autoblock with Anomaly Scores Above X

Ce curseur vous permet de bloquer automatiquement les adresses IP à l'origine de sessions présentant des scores d'anomalie excessifs. Vous pouvez choisir le seuil à partir duquel le blocage doit être déclenché.

Recommendations

L'onglet « Recommandations » vous proposera jusqu'à 20 règles recommandées à ajouter au pare-feu. Celles-ci sont basées sur l'analyse des groupes d'adresses IP ayant déclenché des blocages automatiques et des alertes sur votre domaine.

  • Plage: il s'agit de la plage CIDR recommandée pour le blocage.
  • Icônes de pays et de réseau: en passant la souris dessus, vous verrez s'afficher la ville et le fournisseur d'accès Internet associés à la plage d'adresses IP. En cliquant dessus, vous obtiendrez des informations plus détaillées.
  • Sessions - This will show the number of sessions tracked to the IP range. Clicking on this will open the Sessions tab with all anomalous sessions tracked from that range in the last seven days. You can use this to get a more detailed view of the behavior behind the recommendation.
  • Première observation et dernière observation: ces dates indiquent respectivement la date à laquelle les adresses IP de cette plage ont été observées pour la première fois et celle à laquelle elles ont été observées pour la dernière fois.
  • Recommandation / Bloquer - Si vous approuvez la recommandation de bloquer cette plage, cliquez sur le bouton « Bloquer ». Une règle de blocage permanente sera ajoutée à l'onglet « Règles ».
  • Ignorer - Si vous n'êtes pas d'accord avec la recommandation (par exemple, si vous estimez que le réseau et le comportement correspondent à ceux d'un « bon » bot), vous pouvez cliquer sur le bouton « Ignorer ». Cela ajoutera une règle d'ignorance dans l'onglet « Règles » pour cette plage d'adresses.

Autoblock Log

The autoblock log provides a list of IPs auto-blocked over the past seven days, and the reason for blocking. Autoblocks only last one hour by default. You can use the autoblock log to verify reports of false positives. Clicking on an IP in the auto block log screen will open the Sessions screen with anomalous sessions filtered by IP, so you can see what behavior may have contributed to an autoblock.

Dans cette section