• # WAF libre et opensource

    Posté par (site web personnel) . En réponse au message Recherche WAF. Évalué à 7 (+6/-0).

    Comme le disais Voltairine, modsecurity est le plus fréquent. La plupart du temps il est utilisé en tant que module Apache, soit directement sur le site à protéger (si ce dernier est servi par Apache, c'est pratique), soit via Apache en reverse proxy. L'installation est relativement bien documentée sur le web.

    Il existe cependant une alternative (également open source) nommée coraza qui offre des performances un peu plus élevées et qui peut-être utilisée avec Caddy ou en tant que reverse proxy autonome.

    Dans les deux cas, il ne s'agit que des moteurs, ils ne fournissent nativement aucune règle de protection. Mais heureusement les deux sont compatibles avec les règles du "Core Rule Set" (CRS) de l'OWASP, qui offrent une protection efficace (mais la configuration prend du temps).

    Apache/modsecurity et le CRS sont disponibles en tant que paquets dans la distribution Debian (et donc probablement ses dérivées).

    J'ai déjà utilisé ces deux solutions et elle sont tout à fait fonctionnelles, mais leur mise en place un peu ardue.

    Il existe aussi un WAF (packagé sous forme de Docker) opensource du nom de BunkerWeb, qui en plus d'intégrer Modsecurity et le CRS, propose aussi des solutions anti-ddos et anti-bots.