À propos du projet
BunkerWeb est un pare-feu applicatif web (WAF) open-source et cloud natif qui se positionne comme un serveur web complet basé sur NGINX. Son objectif déclaré est de protéger les services web afin qu'ils soient « sécurisés par défaut », en s'intégrant comme proxy inverse dans les environnements existants plutôt que de nécessiter une étape d'installation séparée.
Les intégrations prises en charge incluent Linux (Debian, Ubuntu, Fedora, RHEL/CentOS/Rocky/AlmaLinux), Docker, Docker autoconf, Kubernetes, Docker Swarm et Microsoft Azure. Des images Docker préconstruites sont publiées pour x64, x86, armv7 et arm64. Pour Kubernetes, un composant autoconf agit comme contrôleur Ingress et un chart Helm officiel est maintenu dans un dépôt séparé.
La configuration est pilotée par des paramètres nommés (par exemple AUTO_LETS_ENCRYPT ou USE_ANTIBOT), qui peuvent être fournis via des variables d'environnement, des labels ou l'interface web. Un mode multisite permet à une seule instance ou à un cluster de servir et de protéger plusieurs applications, chacune identifiée par un nom de serveur avec ses propres paramètres. Des configurations personnalisées NGINX et ModSecurity peuvent être incluses pour les cas que les paramètres seuls ne peuvent pas couvrir.
Les fonctionnalités de sécurité décrites dans le README incluent HTTPS avec certificats Let's Encrypt automatisés, en-têtes de sécurité HTTP et durcissement TLS, un WAF ModSecurity intégré avec l'OWASP Core Rule Set, le bannissement automatique basé sur les codes de statut HTTP, les limites de connexion et de requêtes, le blocage des bots via des défis (cookie, JavaScript, captcha, hCaptcha, reCAPTCHA), et le blocage des IP malveillantes connues via des listes noires externes et DNSBL. Le projet note que ces éléments ne sont pas une liste exhaustive et qu'un réglage est recommandé pour gérer les faux positifs.
Sur le plan architectural, un service de planification stocke les paramètres et les configurations personnalisées dans une base de données backend, exécute des tâches et génère la configuration consommée par les instances BunkerWeb. Les bases de données prises en charge sont SQLite, MariaDB, MySQL et PostgreSQL. Une interface web optionnelle fournit une alternative graphique à la CLI pour gérer les instances et les configurations, avec une démo en ligne en lecture seule disponible.
Le projet est sous licence AGPLv3. Le README décrit également les offres commerciales : un service géré BunkerWeb Cloud, une version PRO avec un essai de 30 jours et une activation par clé de licence, et des services professionnels tels que le support technique et le conseil. Les fonctionnalités PRO sont marquées d'une icône de couronne dans la documentation et l'interface. Les ressources communautaires incluent Discord, un forum, une carte des menaces et des sites de documentation.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.