PARE-FEU APPLICATIF ROOKGUARD

Votre trafic.
Notre défense.
Vos règles.

Du noyau réseau aux chemins-pièges, le WAF RookGuard filtre, analyse et applique la défense de vos services web. Son moteur est conçu par RookGuard, ses composants sont opérés dans votre chaîne de protection.

Noyau nftablesFrontal nginxMoteur RookGuardPièges27 règles · capture du 08.09.2026
UNE REQUÊTEPLUSIEURS LIGNES DE DÉFENSE
00Le noyau appliquenftables
01Le frontal filtrenginx
02Le moteur décideSignatures & contexte
03Les pièges révèlentCanaris & chemins-pièges

La protection s’applique
avant votre application.

Schéma de principe · parcours réseau simplifié.

01 / LE PARCOURS DU TRAFIC

À chaque étage,
la bonne décision.

Choisissez une requête et suivez son parcours. Une adresse déjà bloquée s’arrête au noyau ; un contact sur un chemin-piège se révèle plus loin dans la chaîne.

SCÉNARIO ILLUSTRATIF
Visite légitimeREQUÊTE ENTRANTE
  1. 00
    Noyau nftablesCette adresse est-elle déjà bloquée ?
    En attente
  2. 01
    Frontal nginxDébit, motifs interdits et accès
    En attente
  3. 02
    Moteur RookGuardSignatures, comportement et contexte
    En attente
  4. 03
    Pièges souverainsUn chemin réservé aux leurres est-il touché ?
    En attente
Votre applicationEn attente du parcours

La visualisation illustre les rôles des étages. Elle ne constitue pas un test de détection ni une mesure de latence ou de performance.

02 / UNE RESPONSABILITÉ PAR ÉTAGE

Du blocage réseau
à la certitude du piège.

00

NOYAU NFTABLES

Appliquer au plus près du réseau.

Une adresse confirmée et inscrite dans la liste de blocage est arrêtée au niveau du noyau. Elle ne doit plus atteindre nginx ni l’application. Le Bouclier collectif peut alimenter cette défense par des ordres signés et acquittés.

Adresse connueARRÊT AU NOYAUApplication préservée
01

FRONTAL NGINX

Filtrer le trafic en amont.

Le frontal applique les règles d’accès, les motifs interdits et la limitation de débit. Il traite les rafales et les requêtes qui correspondent aux règles configurées avant le travail du moteur applicatif.

LIMITATION DE DÉBITSelon votre profil
02

MOTEUR ROOKGUARD

Lire la requête dans son contexte.

Le moteur combine les signatures développées par RookGuard et des éléments de contexte : activité de l’adresse, comportement observé et signaux du parc. Il couvre notamment les injections, les traversées de chemins, les tentatives d’exécution et les scanners.

SignaturesFluxComportementConsensus
03

PIÈGES SOUVERAINS

Révéler le contact sans usage métier.

Les canaris et chemins-pièges apportent un signal distinct : un visiteur légitime n’est pas censé les toucher. La capture peut déclencher la réponse et alimenter la protection collective, sous réserve des garde-fous.

CONTACT CAPTURÉUne trace à exploiter

LE WAF, DANS LES FAITS / CAPTURE DU 8 SEPTEMBRE 2026

Une vue complète.
Du trafic à la décision.

Les chiffres ci-dessous reprennent votre console à la date de la capture. Le trafic propre à l’organisation, les blocages HTTP et la protection collective en amont se lisent séparément.

ROOKGUARD / WAF SOUVERAININSTANTANÉ PRODUIT · 08.09.2026
Requêtes analysées784Sur 24 h · trafic du périmètre
Détections784Motifs suspects reconnus
Blocages HTTP0Mode détection dans la capture
Signatures actives27Règles du moteur RookGuard
27RÈGLES

Un moteur qui examine
cinq familles de signaux.

Scanners / bots

Repérer les outils de reconnaissance et les sondes automatisées. Dans cet instantané, les 784 détections appartiennent à cette famille.

EXEMPLES DE CHEMINS OBSERVÉS DANS VOS CAPTURESAnalyse du trafic
GET /.aws/credentialsRecherche de secretsDétecté
GET /.env/.env.bakConfiguration exposéeDétecté
GET /api/.envExploration de l’applicationDétecté
GET /_profiler/phpinfoSonde d’un outil de diagnosticCapture de piège

Les chiffres restent datés et fixes. Dans cette capture, les blocages HTTP sont à zéro car le WAF est en détection ; le Bouclier collectif protège déjà contre 14 184 IP hostiles connues en amont.

LA DÉCISION SE NOURRIT DE PLUSIEURS SIGNAUX

Observer le comportement.
Croiser. Qualifier. Protéger.

Le moteur rapproche les renseignements disponibles, l’activité observée et les captures de ses propres pièges. Cette lecture combinée permet de distinguer une adresse à surveiller d’une menace éligible à la réponse.

DU SIGNAL À LA RÉPONSE
ThreatFox
OTX / Feodo
Comportement
Pièges RookGuard
ROOKGUARDQualificationContexte · convergence · gardes
SURVEILLER

Une mention seule mérite du contexte.

Une adresse présente dans une seule source incertaine est suivie et enrichie. Le schéma ne déclenche pas de blocage collectif sur ce seul indice.

RenseignementComportementGarde-fous
Lecture illustrative · aucun score de production simulé
IP analysées18 028Base de réputation consolidée
Blocages haute confiance2 667Indicateur affiché par la console
IP sous surveillance15 359Suivi et enrichissement
Vues dans plusieurs flux491Indicateurs présents dans au moins 2 flux

Indicateurs distincts de la capture du 8 septembre 2026. Ils ne constituent pas une répartition exhaustive à additionner.

ANALYSE COMPORTEMENTALE

La manière d’agir devient un signal.

Scanners, rafales de requêtes et spam se reconnaissent aussi par leur comportement. Les capteurs apportent une observation propre à RookGuard, complémentaire aux listes de réputation.

161 scanners307 floods
CAPTURE DU 08.09.2026
CROISEMENT DE SOURCES

Une réputation remise en contexte.

ThreatFox, OTX et Feodo contribuent à l’enrichissement. Les informations sont recoupées avec le comportement observé avant la décision ; la présence dans un flux ne raconte pas à elle seule toute l’activité.

MAÎTRISE PAR ORGANISATION

Le bon profil pour votre application.

Domaines, adresses de confiance, sensibilité et mode d’application restent dans votre périmètre. Les paramètres permettent d’adapter la protection à l’usage réel de l’application.

LES PIÈGES SOUVERAINS

Le contact devient
un renseignement.

Un chemin-piège placé hors des usages métier donne un signal de reconnaissance. RookGuard capture le contact, le qualifie et peut enrichir la défense collective sous ses garde-fous.

/.env/.git/.aws/_profiler
Comprendre les leurres et les balises ↗
CAPTURE DU 8 SEPTEMBRE 2026
23 510Tentatives piégées
882IP capturées et bloquées
876Menaces émergentes recensées

03 / QUI TRAITE QUOI ?

Des étages complémentaires.

Cette grille explique le rôle principal de chaque composant. La protection effective dépend de la configuration, des règles actives et du contexte de la requête.

Situation00 · Noyau01 · Frontal02 · Moteur03 · Pièges
Adresse déjà bloquéeBlocageNon atteintsNon atteintsNon atteints
Rafale / accès interditContrôle IPFiltrageSelon passageSelon passage
Injection / traversée / RCEContrôle IPRègles frontalesAnalyseSi contact
Exploration d’un canariContrôle IPRègles frontalesContexteCapture
Trafic légitimeContrôleContrôleContrôleAucun piège touché

04 / VOS DOMAINES, VOTRE PROFIL

Une politique adaptée
à vos usages web.

Le trafic est rattaché à l’organisation par son domaine. Le mode de protection, le niveau de sensibilité et les exclusions se règlent pour tenir compte de vos applications et de vos équipes.

Site publicProfil de protection
Espace clientProfil de protection
API métierProfil de protection
EXPLORER LES MODES

Observez les événements et les règles déclenchées pour comprendre le comportement du trafic avant d’ajuster la politique.

Exemple de périmètres. Cette commande explique les modes ; elle ne modifie aucune configuration.

Un niveau de sensibilité

Le niveau de contrôle se règle en fonction du profil de l’application et de ses usages. Une politique se valide sur le trafic de l’organisation.

Vos adresses autorisées

Les adresses et usages légitimes sont pris en compte dans les listes blanches et les garde-fous de la plateforme.

Des décisions traçables

Le domaine, le signal observé, la règle et la décision permettent de comprendre pourquoi une protection s’est appliquée.

05 / LA DÉFENSE NE S’ARRÊTE PAS AU DOMAINE

Le WAF observe.
Le collectif peut se renforcer.

Signal du WAFActivité hostile observée
QualificationConsensus & garde-fous
Bouclier collectifIndicateur éligible
AgentsApplication & acquittement

La preuve accompagne l’action

La trace relie la capture, la décision et la mesure appliquée. Le chaînage SHA-256 et l’horodatage tiers RFC 3161 du Bouclier dirigeant permettent de constituer le dossier de preuves de l’offre Sovereign.

L’enrichissement reste maîtrisé

Les indicateurs déjà consolidés dans la plateforme peuvent nourrir la défense. Les données client ne sont pas envoyées à un service de réputation pour chaque requête.

06 / CONÇU ET OPÉRÉ PAR ROOKGUARD

Votre défense web
dans la chaîne RookGuard.

Le moteur WAF et les pièges sont développés par RookGuard. nginx et nftables sont des composants libres opérés dans cette architecture. Selon la plaquette, aucun CDN ni WAF tiers n’est interposé devant les données de la plateforme.

RookGuardMoteur & piègesnginxFrontal opérénftablesApplication réseauFranceHébergement de la plateforme
Détailler toute la chaîne de souveraineté ↗
INCLUS DANS ESSENTIEL ET SOVEREIGN

WAF souverain à quatre étages, Bouclier collectif, cartographie et SIEM.

Voir les offres ↗

VOS DOMAINES. VOTRE TRAFIC. VOTRE POLITIQUE.

Voyez ce que votre
défense web peut devenir.

Échanger sur mon périmètre web Le WAF dans la plaquette ↗