Les serveurs mutualisés Ovh permettent-ils de filtrer le nombre de requête par Ip par seconde en utilisant mod_evasive20.c (htaccess) ?
DOSHashTableSize 3097
# Pas plus de 2 pages par seconde.
DOSPageCount 2
DOSPageInterval 1
# Pas plus de 150 requetes par seconde (Images, CSS, …)
DOSSiteCount 150
DOSSiteInterval 1
# Période en seconde durant laquelle on bloque le client.
DOSBlockingPeriod 600
# Ajouter une ou plusieurs adresse IP en liste blanche.
# L'adresse IP locale peut être mise en liste blanche.
DOSWhitelist 127.0.0.1
# Les 3 adresses IP sont celles du Bot de Google.
DOSWhitelist 66.249.65.
DOSWhitelist 66.249.66.
DOSWhitelist 66.249.71.*
# Notifier l'alerte avec un mail.
DOSEmailNotify admin@example.org
# Chemin vers le dossier de log de Apache2, mod_evasive.
# Le fichier contiendra les adresses IP blacklistées.
DOSLogDir "/var/log/apache2/mod_evasive/"
# Lancer une commande avec DOSSystemCommand.
# Lancer par exemple un script Iptables :
# DOSSystemCommand "sudo iptables -A INPUT -s %s -j DROP"
# Écrire les logs :
# DOSSystemCommand "/bin/echo %s >> /var/log/mod_evasive/dos_evasive.log && /bin/date >> /var/log/mod_evasive/dos_evasive.log"
Bonjour
Non ce module Apache n'est pas disponible.
Quel est votre besoin exactement ?
Cordialement
Je développe des sites 100% fait maison (backend & frontend) pour des professionnels mais aussi des institutionnels. J'ai mis en place un filtre htaccess (injection Sql, contrôle de conformité des urls, ect…) sur le domaine A qui redirige automatiquement le contrevenant vers un domaine B "qui pique les yeux".
J'aime rire aussi.
Chaque 50 "pings" incongrus sur le domaine A je reçois une alerte.
Je constate que de nombreux bots ping plusieurs centaines de fois par secondes à la recherche de wp-admin (ou consorts) ou tentant de l'injection Sql ou autre action interdite.
Je souhaiterai avoir une approche plus restrictive de ces connexions indésirables.
J'ai vu que le pare feu applicatif d'Ovh permet ce genre de limitation.
SecAction "id:900000,phase:1,nolog,pass,initcol:ip=%{REMOTE_ADDR},setvar:ip.request_counter=0"
SecAction "id:900001,phase:2,nolog,pass,setvar:ip.request_counter=+1"
SecRule IP:REQUEST_COUNTER "@gt 5" <br /> "id:900002,phase:2,deny,status:429,log,msg:'Rate limit exceeded for IP %{REMOTE_ADDR}',setvar:ip.banned=1,expirevar:ip.request_counter=60"
Est-ce une bonne idée ?
Effectivement le pare feu applicatif Ovh c'est entre autre l'activation de mod_security2 d'Apache, mais on ne peut pas ajouter de règles personnels dans son .htaccess sinon ça va générer une erreur 500.
C'est une offre mutualisée donc ces fonctionnalités sont volontairement bloquées.
Pour faire ce genre de réglages fins le mieux est de monter son propre service web sur une offre VPS par exemple.