Règles IP, à l'aide du pare-feu
CrowdHandler intègre un pare-feu performant qui permet de contrôler l'accès aux salles d'attente et à votre site web.
La fonctionnalité de pare-feu est disponible à partir des formules « Plus » et supérieures; elle vous permet d'ajouter des règles basées sur des plages d'adresses afin de bloquer, de prioriser ou de contourner le trafic. Un filtrage IP automatisé supplémentaire est disponible dans les formules « Professional » et « Enterprise ». Ces fonctionnalités fonctionnent en tandem avec la détection des anomalies.

Accéder au
Accédez à la liste des domaines, puis cliquez sur l'icône en forme de bouclier située à côté du nom de domaine pour lequel vous souhaitez définir des règles (les règles IP sont configurées domaine par domaine).

Gérer
L'écran « Gérer les adresses IP » est la vue par défaut du pare-feu. Il affiche vos règles de pare-feu actuelles ainsi que les adresses IP les plus actives actuellement connectées. Vous pouvez ajouter de nouvelles règles, modifier une règle existante ou changer rapidement le statut d'une adresse IP figurant dans la liste.
Les règles s'appliquent au trafic relevant du champ d'application de la protection assurée par vos salles d'attente actives. Si vous souhaitez que les règles du pare-feu s'appliquent à tout le trafic de votre domaine à tout moment, vous devrez créer une salle d'attente « fourre-tout ».
Ajouter une
- Saisissez l'adresse IP (ou la plage CIDR)
- Ajoutez une note facultative pour faciliter l'identification
- Sélectionnez la liste à laquelle vous souhaitez ajouter cette adresse IP ou cette plage d'adresses
Les statuts sont les suivants :
- Ignorer: cela signifie que l'adresse IP doit être traitée normalement en ce qui concerne l'accès au site et la priorisation dans la file d'attente, mais qu'elle ne doit faire l'objet d'aucune action automatisée, telle que le blocage automatique ou le suivi des anomalies. Utilisez ce statut si vous connaissez et faites confiance à la source d'une adresse IP ou d'une plage d'adresses IP et que vous ne souhaitez pas qu'elle soit bloquée par les règles habituelles.
- Bloquer - Utilisez cette option pour bloquer des adresses IP ou des plages d'adresses. L'utilisateur sera redirigé vers la salle d'attente, où s'affichera la mention « bloqué ». Vous pouvez modifier le message en personnalisant votre modèle.
- Contournement - Le trafic provenant d'adresses IP ou de plages d'adresses configurées pour le contournement est pratiquement invisible pour CrowdHandler. Nous ne vérifions pas l'identité de l'utilisateur, ne le plaçons pas en file d'attente, ne suivons pas sa session et n'enregistrons même pas sa requête. Cela signifie que CrowdHandler ne vous protège absolument pas contre le trafic contourné ; nous vous recommandons donc d'utiliser cette fonctionnalité uniquement pour un petit nombre d'utilisateurs de confiance, lorsque cela s'avère utile. Les cas d'utilisation évidents concernent le personnel opérationnel qui vérifie que l'application fonctionne correctement derrière la file d'attente, ainsi que les développeurs qui souhaitent tester leur application sans aucune interférence de la file d'attente.
- Priorité: le trafic provenant d'adresses IP et de plages d'adresses prioritaires est traité en premier dans la file d'attente. Selon le volume de trafic, les utilisateurs peuvent avoir l'impression de contourner complètement la salle d'attente. Cependant, leur accès est tout de même soumis à une vérification par rapport aux quotas globaux du domaine et, si nécessaire, ils seront placés dans une file d'attente à priorité réduite. Ce fonctionnement est identique à celui qui s'applique lorsqu'un utilisateur utilise un code prioritaire. La priorisation des adresses IP peut s'avérer utile pour donner automatiquement la priorité aux clients VIP se connectant depuis des réseaux d'entreprise, ou dans les cas où le personnel interne des ventes et du support technique utilise des applications publiques pour le compte de clients.
Affichage des adresses IP et évolution
L'écran « Gérer les adresses IP » répertorie vos règles existantes et affiche les adresses IP les plus actives actuellement connectées. Les informations sont les suivantes :
- Adresse IP: les versions v4 et v6 sont prises en charge
- Drapeau du pays d'origine et icône du réseau: en passant la souris sur chaque icône, vous verrez s'afficher le nom de la ville et du pays, ainsi que le nom du réseau ou du FAI. En cliquant sur l'une ou l'autre de ces icônes, vous accéderez aux informations de recherche d'adresse IP, notamment des détails supplémentaires sur l'emplacement et le réseau. L'itinéraire (une plage CIDR) peut présenter un intérêt particulier, car plutôt que de bloquer ou d'ignorer une adresse IP spécifique, il peut s'avérer plus efficace d'appliquer une règle à l'ensemble de l'itinéraire.
- Remarque: vous pouvez mettre cette information à jour. Les adresses IP bloquées automatiquement seront accompagnées d'une note indiquant la raison du blocage. Les adresses IP dépassant les seuils d'alerte seront également accompagnées de notes.
- Sessions - Nombre de sessions provenant de cette adresse IP. Un nombre élevé peut être le signe d'une activité de bots, d'un comportement frauduleux ou d'utilisateurs tentant de contourner une file d'attente à l'aide de nombreux appareils ou d'onglets privés. Cela peut également indiquer un réseau d'entreprise, gouvernemental ou éducatif. Si ces sessions vous semblent provenir d'un public légitime, vous pouvez choisir d'ignorer ces adresses IP (ou ces routes).
- Connecté - Indique l'heure à laquelle les sessions provenant de cette adresse IP se sont connectées pour la première fois. Les sessions connectées depuis une durée inhabituellement longue peuvent être suspectes.
- Statut - Vous pouvez rapidement attribuer à une adresse IP l'un des statuts décrits ci-dessus en sélectionnant le statut souhaité, puis en cliquant sur l'icône « Enregistrer ».

Filtrage d'adresses IP et automatique#
En haut de l'écran se trouvent trois commandes permettant de filtrer automatiquement le trafic en fonction des données d'analyse d'adresses IP ou du comportement.
Le filtrage des menaces connues et le blocage en fonction du score d'anomalie sont réservés aux abonnés à la formule « Professional » ou supérieure.
connues#
CrowdHandler utilise à la fois des données externes sur les adresses IP et des données internes issues de l'analyse du trafic des clients pour classer les adresses IP par catégories. Vous pouvez utiliser ces catégories pour bloquer automatiquement le trafic dès le premier contact. Vous pouvez choisir d'activer n'importe laquelle de ces catégories :
- Règles de blocage CrowdHandler – Il s’agit de notre base de données globale de blocage. Elle est constituée à partir de l’analyse du trafic sur notre réseau et de l’identification des plages d’adresses IP qui signalent de manière répétée des comportements anormaux, frauduleux ou menaçants chez plusieurs clients. Elle couvre actuellement environ 3 millions d’adresses IP. La liste des règles est régulièrement révisée mais se met à jour automatiquement. Les utilisateurs qui choisissent d’intégrer cette liste constatent souvent une diminution pouvant atteindre 80 % des blocages individuels et des alertes d’anomalie sur leur domaine. Cependant, contrairement à toutes les autres règles de cette liste, les blocages individuels basés sur celle-ci ne sont pas consignés dans votre panneau de contrôle. Les règles de votre panneau d’administration ont priorité sur nos règles de blocage. Ainsi, si vous constatez que nous bloquons du trafic qui, selon vous, devrait être autorisé, vous pourrez ajouter des règles d’ignorance pour passer outre les nôtres.
- Attaquants connus: il s'agit d'adresses IP qui ont été signalées dans des bases de données IP externes comme ayant tenté des comportements constituant une menace pour la sécurité. Il peut s'agir, par exemple, de tentatives d'injection SQL ou de XSS. Nous recommandons de bloquer ce trafic.
- Auteurs d'abus connus – Il s'agit d'adresses IP qui ont été signalées dans des bases de données IP externes comme ayant tenté des comportements de type spam ou abus. On peut citer comme exemples le bourrage de commentaires, les inscriptions répétées à des lettres d'information, le scraping, etc. Nous recommandons de bloquer ce trafic, mais cette catégorie est plus sujette aux faux positifs que la précédente, car il est fréquent que des utilisateurs de FAI domestiques soient involontairement impliqués dans ce type de comportement ou se retrouvent sur une adresse IP ayant déjà été utilisée à cette fin.
- TOR - Des sources externes indiquent que cette adresse appartient au réseau TOR, à l'origine d'un trafic frauduleux important. Nous vous recommandons de bloquer TOR. Même si les utilisateurs ont le droit à l'anonymat, vous ne souhaitez probablement pas accueillir de clients anonymes.
- Centres de données - Le trafic provenant de centres de données plutôt que d'entreprises ou de FAI résidentiels est très probablement du trafic automatisé (autrement dit, des bots). Nous vous recommandons de bloquer les centres de données. Notez que les adresses IP légitimes de centres de données peuvent inclure des services de surveillance, des robots d'indexation de moteurs de recherche et des rappels de passerelles de paiement. CrowdHandler gère des listes d'exceptions mondiales pour ces cas, mais si vous constatez que vous bloquez un service dont vous avez besoin, l'ajout d'une règle d'exclusion pour cette plage d'adresses prendra le pas sur le blocage automatique.
- Proxys – Les utilisateurs ont recours à des réseaux proxy (ou VPN) pour masquer leur identité. La plupart des utilisateurs frauduleux et du trafic généré par des bots proviennent de réseaux proxy, car les utilisateurs qui agissent de manière illégale ne souhaitent pas que leur adresse IP soit identifiable. Le blocage des réseaux proxy permet de réduire le trafic frauduleux. Sachez que de nombreux utilisateurs particuliers utilisent désormais des VPN pour des raisons de confidentialité, et que ces utilisateurs pourraient être bloqués. Nous vous recommandons de mettre à jour le message de blocage affiché dans votre salle d'attente afin de conseiller aux utilisateurs légitimes de désactiver leur VPN lorsqu'ils utilisent votre application.
Bloquer automatiquement les adresses IP ayant plus de X
En règle générale, on s'attend à ce qu'une session (un seul jeton CrowdHandler) corresponde à une seule adresse IP. Si plusieurs jetons se connectent à partir d'une même adresse IP, cela peut indiquer la présence d'un bot de scraping ou d'un utilisateur utilisant plusieurs appareils ou onglets anonymes. Ce curseur vous permet de définir le nombre acceptable de sessions pouvant se connecter à partir d'une même adresse IP avant que celle-ci ne soit automatiquement bloquée. Une autre raison pour laquelle vous pouvez observer de nombreuses connexions provenant d’une même adresse IP est que celle-ci se trouve sur un réseau d’entreprise ou d’un établissement universitaire. Nous vous recommandons de définir une limite raisonnable (par exemple 10) et d’ajouter des règles d’exclusion pour toutes les adresses IP appartenant à des réseaux qui, selon vous, peuvent raisonnablement héberger plusieurs sessions.
Blocage automatique en cas de scores d'anomalie supérieurs à
Ce curseur vous permet de bloquer automatiquement les adresses IP à l'origine de sessions présentant des scores d'anomalie excessifs. Vous pouvez choisir le seuil à partir duquel le blocage doit être déclenché.

L'onglet « Recommandations » vous proposera jusqu'à 20 règles recommandées à ajouter au pare-feu. Celles-ci sont basées sur l'analyse des groupes d'adresses IP ayant déclenché des blocages automatiques et des alertes sur votre domaine.
- Plage: il s'agit de la plage CIDR recommandée pour le blocage.
- Icônes de pays et de réseau: en passant la souris dessus, vous verrez s'afficher la ville et le fournisseur d'accès Internet associés à la plage d'adresses IP. En cliquant dessus, vous obtiendrez des informations plus détaillées.
- Sessions - Cette rubrique affiche le nombre de sessions enregistrées pour cette plage d'adresses IP. En cliquant dessus, vous ouvrirez l'onglet « Sessions », qui répertorie toutes les sessions anormales enregistrées à partir de cette plage au cours des sept derniers jours. Vous pouvez utiliser cette fonctionnalité pour obtenir une vue plus détaillée du comportement à l'origine de la recommandation.
- Première observation et dernière observation: ces dates indiquent respectivement la date à laquelle les adresses IP de cette plage ont été observées pour la première fois et celle à laquelle elles ont été observées pour la dernière fois.
- Recommandation / Bloquer - Si vous approuvez la recommandation de bloquer cette plage, cliquez sur le bouton « Bloquer ». Une règle de blocage permanente sera ajoutée à l'onglet « Règles ».
- Ignorer - Si vous n'êtes pas d'accord avec la recommandation (par exemple, si vous estimez que le réseau et le comportement correspondent à ceux d'un « bon » bot), vous pouvez cliquer sur le bouton « Ignorer ». Cela ajoutera une règle d'ignorance dans l'onglet « Règles » pour cette plage d'adresses.

d'Autoblock n°
Le journal des blocages automatiques fournit la liste des adresses IP bloquées automatiquement au cours des sept derniers jours, ainsi que le motif du blocage. Par défaut, les blocages automatiques ne durent qu'une heure. Vous pouvez utiliser ce journal pour vérifier les signalements de faux positifs. En cliquant sur une adresse IP dans l'écran du journal des blocages automatiques, vous ouvrirez l'écran « Sessions » affichant les sessions anormales filtrées par adresse IP, ce qui vous permettra d'identifier le comportement susceptible d'avoir entraîné un blocage automatique.