Set-OPS-Public/roles/serveur_web_frontal/templates/waf.conf.j2
Daniel Allaire 3fe7e3cea3 web frontal = reverse proxy + WAF ; le dorsal porte les sites
Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge),
filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms
inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye
par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-29 16:48:42 -04:00

12 lines
710 B
Django/Jinja

# Gere par Set-OPS (role serveur_web_frontal). Ne pas editer a la main.
#
# ModSecurity v3 + OWASP CRS. L'inclusion livree par Debian (`modsecurity_includes.conf`)
# ne charge QUE le moteur, pas les regles : on compose ici, dans l'ordre que le CRS exige
# — reglages du moteur, puis son mode, puis la configuration du CRS, ses exclusions
# d'avant, ses regles, ses exclusions d'apres.
Include /etc/nginx/modsecurity.conf
SecRuleEngine {{ serveur_web_frontal_waf_mode }}
Include /etc/modsecurity/crs/crs-setup.conf
Include /etc/modsecurity/crs/REQUEST-900-EXCLUSION-RULES-BEFORE-CRS.conf
Include /usr/share/modsecurity-crs/rules/*.conf
Include /etc/modsecurity/crs/RESPONSE-999-EXCLUSION-RULES-AFTER-CRS.conf