Comment configurer Cloudflare WAF pour WordPress
Guide étape par étape pour configurer le pare-feu applicatif web (WAF) Cloudflare afin de protéger votre site WordPress contre les attaques.
Le WAF de Cloudflare offre une excellente protection pour les sites WordPress contre les attaques courantes comme l'injection SQL, le cross-site scripting (XSS) et les tentatives de connexion par force brute.
Ce guide vous accompagne dans l'ensemble du processus de configuration, de l'ajout de votre domaine à Cloudflare jusqu'à la configuration des règles de sécurité spécifiques à WordPress.
Prérequis
- Un site WordPress hébergé sur n'importe quel serveur web
- Accès à votre registrar de domaine pour changer les serveurs de noms
- Un compte Cloudflare (l'offre gratuite fonctionne) En savoir plus
Guide étape par étape
Ajouter votre domaine à Cloudflare
Connectez-vous à votre tableau de bord Cloudflare et cliquez sur "Ajouter un site". Saisissez votre nom de domaine (sans www) puis cliquez sur "Ajouter le site".
Cloudflare analysera vos enregistrements DNS existants. Vérifiez-les pour vous assurer que tous vos sous-domaines et enregistrements mail sont bien inclus.
Mettre à jour vos serveurs de noms
Cloudflare vous fournira deux serveurs de noms. Connectez-vous à votre registrar de domaine et remplacez vos serveurs de noms actuels par ceux de Cloudflare.
La propagation DNS peut prendre jusqu'à 24 heures, mais se termine généralement en quelques heures.
Configurer le chiffrement SSL/TLS
Avant d'activer le WAF, définissez un mode de chiffrement sécurisé afin que le trafic soit protégé de bout en bout :
- Allez dans SSL/TLS > Aperçu et définissez le mode de chiffrement sur Complet (strict).
- Le mode Complet (strict) nécessite un certificat TLS valide sur votre serveur d'origine. Si votre hébergeur n'en fournit pas déjà un, installez un certificat gratuit : utilisez Let's Encrypt, ou générez un certificat Cloudflare Origin CA dans SSL/TLS > Serveur d'origine > Créer un certificat, puis installez-le sur votre origine.
- N'utilisez le mode Complet (sans strict) que comme étape transitoire, le temps de mettre en place un certificat de confiance.
Activer le WAF Cloudflare
Une fois votre domaine actif sur Cloudflare, déployez les ensembles de règles gérées :
- Allez dans Sécurité > Paramètres et filtrez par "Exploits d'applications web" (dans l'ancien tableau de bord : Sécurité > WAF > Règles gérées).
- Activez l'ensemble de règles gérées Cloudflare.
- Activez éventuellement l'ensemble de règles OWASP Core de Cloudflare. Il est sujet aux faux positifs ; réglez-le donc avant de le laisser bloquer du trafic.
Pour régler l'ensemble de règles OWASP, sélectionnez l'ensemble de règles OWASP Core de Cloudflare dans la liste des règles gérées afin d'ouvrir sa configuration, puis définissez le niveau de paranoïa OWASP (PL1 à PL4), le seuil de score d'anomalie OWASP (Faible, Moyen ou Élevé) et l'action OWASP (Journaliser, Bloquer, ou un challenge). Commencez au niveau PL1 avec l'action réglée sur Journaliser, puis augmentez progressivement la sensibilité en surveillant l'apparition de faux positifs.
Configurer des règles spécifiques à WordPress
Créez des règles personnalisées pour protéger les points de terminaison spécifiques à WordPress :
- Allez sur la page Règles de sécurité et sélectionnez "Créer une règle", puis "Règles personnalisées" (dans l'ancien tableau de bord : Sécurité > WAF > Règles personnalisées).
- Créez une règle pour protéger wp-login.php contre les attaques par force brute.
- Envisagez de bloquer l'accès à xmlrpc.php si vous ne l'utilisez pas.
- Sélectionnez "Déployer" pour activer la règle.
# Block xmlrpc.php (if you don't use it)
Rule Name: Block XML-RPC
Expression: (http.request.uri.path eq "/xmlrpc.php")
Action: Block
Installer le plugin Cloudflare (optionnel)
Installez le plugin officiel Cloudflare pour WordPress pour une meilleure intégration :
- Allez dans Extensions > Ajouter dans WordPress
- Recherchez "Cloudflare"
- Installez et activez le plugin officiel Cloudflare
- Connectez-le à l'aide de votre token API Cloudflare
Tester votre configuration
Après la configuration, testez que votre site fonctionne correctement :
- Visitez votre site et vérifiez qu'il se charge correctement
- Testez la connexion à l'administration WordPress
- Vérifiez que les commentaires et les formulaires fonctionnent toujours
- Surveillez le tableau de bord Cloudflare pour détecter d'éventuelles requêtes bloquées
Conclusion et étapes suivantes
Votre site WordPress est désormais protégé par le WAF de Cloudflare. Les ensembles de règles gérées bloqueront automatiquement la plupart des attaques courantes, et vos règles personnalisées apportent une protection supplémentaire spécifique à WordPress.
Prochaines étapes :
- Examinez régulièrement les menaces bloquées sur la page Sécurité > Événements (Sécurité > Analyses dans le tableau de bord le plus récent)
- Envisagez de passer à Cloudflare Pro pour des fonctionnalités WAF supplémentaires
- Activez le mode Bot Fight pour une protection supplémentaire contre les bots
Dépannage
Le site affiche des erreurs SSL
Dans les paramètres SSL/TLS de Cloudflare, définissez le mode de chiffrement sur Complet (strict). Cela nécessite un certificat TLS valide sur votre serveur d'origine. Si votre hébergeur n'en fournit pas, installez un certificat gratuit : utilisez Let's Encrypt, ou générez un certificat Cloudflare Origin CA dans SSL/TLS > Serveur d'origine > Créer un certificat. Le mode Complet (sans strict) n'est acceptable que comme étape transitoire, le temps de mettre en place un certificat de confiance. Ne revenez pas au mode Flexible, qui laisse la connexion vers l'origine non chiffrée et n'est pas sûr pour les sites disposant d'une connexion utilisateur.
Les formulaires ou la connexion ne fonctionnent pas
Vérifiez Sécurité > Événements pour repérer les requêtes bloquées. Il peut être nécessaire de créer une règle d'exception (skip) pour le trafic légitime.
Le site est lent après la configuration
Activez les fonctionnalités de mise en cache de Cloudflare et envisagez d'activer Rocket Loader pour l'optimisation JavaScript.
Questions fréquentes
Le WAF Cloudflare est-il gratuit ?
Oui, le WAF Cloudflare de base est inclus dans l'offre gratuite. Il comprend des ensembles de règles gérées qui protègent contre les attaques courantes. Des fonctionnalités plus avancées, comme des règles personnalisées supplémentaires et des analyses détaillées, sont disponibles sur les forfaits payants.
Cloudflare va-t-il ralentir mon site WordPress ?
Non, Cloudflare a généralement pour effet d'accélérer les sites WordPress en mettant en cache le contenu statique et en le servant depuis des emplacements en périphérie (edge) plus proches de vos visiteurs. L'inspection du WAF ajoute une latence minimale (généralement inférieure à 1 ms).