Quel est l'intérêt de limiter l'accès à certaines IP?

Bonjour,

Dans les tutos sur les installations de site, on nous conseille de mettre dans les .htaccess des limitations sur les IP. Je me demande à quoi ça sert, car de toutes façons on interdit déjà la navigation dans les répertoires et on les mets en lecture éventuellement execution, mais pas write sauf besoin express.

Outre le fait que je me demande à quoi ça sert, c'est surtout que si je réserve l'accès à mon IP, et que mon IP change (ce qui est le cas des IP persos si j'ai bien compris), je n'aurai plus accès.

De toutes façons je n'essaie pas de naviguer dans ces répertoires par le web, je n'y accède que par FTP, et le .htaccess ne contrôle pas les accès de FTP.

Je ne vois pas l'intérêt qu'en pensez-vous?

Bonjour,
ça dépend des cas d'usages (par exemple plein de site ont des comportements différents en fonction du pays de l'adresse IP).

Pour un client (sur un serveur dédié) avec des données sensibles, je bloque les requêtes de pays qui ne font pas partis de la zone d'activité commerciale du site.

D'une manière générale, quand je Ban les IP chinoises (+hongkong) et Russe les attaques sur le port SSH diminue de facile 70% (aux doigts mouillée).

En tout cas cela ne se fait pas via le .htaccess, qui est lu et analysé par le serveur à chaque requête http (performance vite désastreuse quand il y a trop de lignes dedans).

Ok, donc tu me confirmes que dans le .htaccess ce n'est pas utile ou ce n'est pas la meilleure méthode?

Je dis juste que ça dépend du contexte.
Dans le htaccess on peut faire de la liste blanche pour un site en dev/recette par exemple.
A la limite on peut, peut être limiter l'accès à la france sans trop augmenter la charge (a voir car cela fait un petit paquet de ligne quand même :slight_smile: ).

Perso j'utilise le ban IP avec IPset + Iptables (netfilter) pour gérer ça.
Ca me permet aussi (et surtout) en cas d'attaque merdique (genre slowloris ou DOS 'lente'), d'atténuer les pertubations sur les sites (je ban les ASN aussi). La plupart du temps, les attaques proviennent de serveurs en datacenter et pas des lignes internet de monsieurs tout le monde.

Merci beaucoup pour tes conseils.