Du noyau réseau aux chemins-pièges, le WAF RookGuard filtre, analyse et applique la défense de vos services web. Son moteur est conçu par RookGuard, ses composants sont opérés dans votre chaîne de protection.
Noyau nftablesFrontal nginxMoteur RookGuardPièges27 règles · capture du 08.09.2026
UNE REQUÊTEPLUSIEURS LIGNES DE DÉFENSE
00Le noyau appliquenftables
01Le frontal filtrenginx
02Le moteur décideSignatures & contexte
03Les pièges révèlentCanaris & chemins-pièges
La protection s’applique avant votre application.
Schéma de principe · parcours réseau simplifié.
01 / LE PARCOURS DU TRAFIC
À chaque étage, la bonne décision.
Choisissez une requête et suivez son parcours. Une adresse déjà bloquée s’arrête au noyau ; un contact sur un chemin-piège se révèle plus loin dans la chaîne.
SCÉNARIO ILLUSTRATIF
Visite légitimeREQUÊTE ENTRANTE
00
Noyau nftablesCette adresse est-elle déjà bloquée ?
En attente
01
Frontal nginxDébit, motifs interdits et accès
En attente
02
Moteur RookGuardSignatures, comportement et contexte
En attente
03
Pièges souverainsUn chemin réservé aux leurres est-il touché ?
En attente
Votre applicationEn attente du parcours
La visualisation illustre les rôles des étages. Elle ne constitue pas un test de détection ni une mesure de latence ou de performance.
02 / UNE RESPONSABILITÉ PAR ÉTAGE
Du blocage réseau à la certitude du piège.
00
NOYAU NFTABLES
Appliquer au plus près du réseau.
Une adresse confirmée et inscrite dans la liste de blocage est arrêtée au niveau du noyau. Elle ne doit plus atteindre nginx ni l’application. Le Bouclier collectif peut alimenter cette défense par des ordres signés et acquittés.
Adresse connueARRÊT AU NOYAUApplication préservée
01
FRONTAL NGINX
Filtrer le trafic en amont.
Le frontal applique les règles d’accès, les motifs interdits et la limitation de débit. Il traite les rafales et les requêtes qui correspondent aux règles configurées avant le travail du moteur applicatif.
LIMITATION DE DÉBITSelon votre profil
02
MOTEUR ROOKGUARD
Lire la requête dans son contexte.
Le moteur combine les signatures développées par RookGuard et des éléments de contexte : activité de l’adresse, comportement observé et signaux du parc. Il couvre notamment les injections, les traversées de chemins, les tentatives d’exécution et les scanners.
SignaturesFluxComportementConsensus
03
PIÈGES SOUVERAINS
Révéler le contact sans usage métier.
Les canaris et chemins-pièges apportent un signal distinct : un visiteur légitime n’est pas censé les toucher. La capture peut déclencher la réponse et alimenter la protection collective, sous réserve des garde-fous.
CONTACT CAPTURÉUne trace à exploiter
LE WAF, DANS LES FAITS / CAPTURE DU 8 SEPTEMBRE 2026
Une vue complète. Du trafic à la décision.
Les chiffres ci-dessous reprennent votre console à la date de la capture. Le trafic propre à l’organisation, les blocages HTTP et la protection collective en amont se lisent séparément.
ROOKGUARD / WAF SOUVERAININSTANTANÉ PRODUIT · 08.09.2026
Requêtes analysées784Sur 24 h · trafic du périmètre
Détections784Motifs suspects reconnus
Blocages HTTP0Mode détection dans la capture
Signatures actives27Règles du moteur RookGuard
27RÈGLES
Un moteur qui examine cinq familles de signaux.
Scanners / bots
Repérer les outils de reconnaissance et les sondes automatisées. Dans cet instantané, les 784 détections appartiennent à cette famille.
EXEMPLES DE CHEMINS OBSERVÉS DANS VOS CAPTURESAnalyse du trafic
GET /.aws/credentialsRecherche de secretsDétecté
GET /.env/.env.bakConfiguration exposéeDétecté
GET /api/.envExploration de l’applicationDétecté
GET /_profiler/phpinfoSonde d’un outil de diagnosticCapture de piège
Les chiffres restent datés et fixes. Dans cette capture, les blocages HTTP sont à zéro car le WAF est en détection ; le Bouclier collectif protège déjà contre 14 184 IP hostiles connues en amont.
LA DÉCISION SE NOURRIT DE PLUSIEURS SIGNAUX
Observer le comportement. Croiser. Qualifier. Protéger.
Le moteur rapproche les renseignements disponibles, l’activité observée et les captures de ses propres pièges. Cette lecture combinée permet de distinguer une adresse à surveiller d’une menace éligible à la réponse.
Une adresse présente dans une seule source incertaine est suivie et enrichie. Le schéma ne déclenche pas de blocage collectif sur ce seul indice.
RenseignementComportementGarde-fous
Lecture illustrative · aucun score de production simulé
IP analysées18 028Base de réputation consolidée
Blocages haute confiance2 667Indicateur affiché par la console
IP sous surveillance15 359Suivi et enrichissement
Vues dans plusieurs flux491Indicateurs présents dans au moins 2 flux
Indicateurs distincts de la capture du 8 septembre 2026. Ils ne constituent pas une répartition exhaustive à additionner.
ANALYSE COMPORTEMENTALE
La manière d’agir devient un signal.
Scanners, rafales de requêtes et spam se reconnaissent aussi par leur comportement. Les capteurs apportent une observation propre à RookGuard, complémentaire aux listes de réputation.
161 scanners307 floods
CAPTURE DU 08.09.2026CROISEMENT DE SOURCES
Une réputation remise en contexte.
ThreatFox, OTX et Feodo contribuent à l’enrichissement. Les informations sont recoupées avec le comportement observé avant la décision ; la présence dans un flux ne raconte pas à elle seule toute l’activité.
MAÎTRISE PAR ORGANISATION
Le bon profil pour votre application.
Domaines, adresses de confiance, sensibilité et mode d’application restent dans votre périmètre. Les paramètres permettent d’adapter la protection à l’usage réel de l’application.
LES PIÈGES SOUVERAINS
Le contact devient un renseignement.
Un chemin-piège placé hors des usages métier donne un signal de reconnaissance. RookGuard capture le contact, le qualifie et peut enrichir la défense collective sous ses garde-fous.
Cette grille explique le rôle principal de chaque composant. La protection effective dépend de la configuration, des règles actives et du contexte de la requête.
Situation
00 · Noyau
01 · Frontal
02 · Moteur
03 · Pièges
Adresse déjà bloquée
Blocage
Non atteints
Non atteints
Non atteints
Rafale / accès interdit
Contrôle IP
Filtrage
Selon passage
Selon passage
Injection / traversée / RCE
Contrôle IP
Règles frontales
Analyse
Si contact
Exploration d’un canari
Contrôle IP
Règles frontales
Contexte
Capture
Trafic légitime
Contrôle
Contrôle
Contrôle
Aucun piège touché
04 / VOS DOMAINES, VOTRE PROFIL
Une politique adaptée à vos usages web.
Le trafic est rattaché à l’organisation par son domaine. Le mode de protection, le niveau de sensibilité et les exclusions se règlent pour tenir compte de vos applications et de vos équipes.
Site publicProfil de protection
Espace clientProfil de protection
API métierProfil de protection
EXPLORER LES MODES
Observez les événements et les règles déclenchées pour comprendre le comportement du trafic avant d’ajuster la politique.
Exemple de périmètres. Cette commande explique les modes ; elle ne modifie aucune configuration.
Un niveau de sensibilité
Le niveau de contrôle se règle en fonction du profil de l’application et de ses usages. Une politique se valide sur le trafic de l’organisation.
Vos adresses autorisées
Les adresses et usages légitimes sont pris en compte dans les listes blanches et les garde-fous de la plateforme.
Des décisions traçables
Le domaine, le signal observé, la règle et la décision permettent de comprendre pourquoi une protection s’est appliquée.
05 / LA DÉFENSE NE S’ARRÊTE PAS AU DOMAINE
Le WAF observe. Le collectif peut se renforcer.
Signal du WAFActivité hostile observée
QualificationConsensus & garde-fous
Bouclier collectifIndicateur éligible
AgentsApplication & acquittement
La preuve accompagne l’action
La trace relie la capture, la décision et la mesure appliquée. Le chaînage SHA-256 et l’horodatage tiers RFC 3161 du Bouclier dirigeant permettent de constituer le dossier de preuves de l’offre Sovereign.
L’enrichissement reste maîtrisé
Les indicateurs déjà consolidés dans la plateforme peuvent nourrir la défense. Les données client ne sont pas envoyées à un service de réputation pour chaque requête.
06 / CONÇU ET OPÉRÉ PAR ROOKGUARD
Votre défense web dans la chaîne RookGuard.
Le moteur WAF et les pièges sont développés par RookGuard. nginx et nftables sont des composants libres opérés dans cette architecture. Selon la plaquette, aucun CDN ni WAF tiers n’est interposé devant les données de la plateforme.
RookGuardMoteur & piègesnginxFrontal opérénftablesApplication réseauFranceHébergement de la plateforme