Qu'est-ce que la Surveillance en Direct ?
Le Moniteur en Direct est une console de trafic en direct au style terminal sombre. Il affiche chaque événement de sécurité au moment où il se produit, avec des contrôles pour mettre en pause, reprendre et vider la vue. C'est l'outil idéal pour voir les attaques au moment précis où elles se produisent et vérifier que les modifications de configuration du firewall ont l'effet souhaité.
À quoi ça sert ?
- Voir les attaques en direct pendant qu'elles se produisent
- Tester instantanément les modifications de configuration du firewall
- Déboguer les règles en bloquant ou autorisant des IPs à la volée
Différences avec le Journal Général du Trafic
- Moniteur en Direct : En direct, max 1000 événements en mémoire, rafraîchissement auto toutes les 2s, filtres rapides, actions immédiates.
- Journal du Trafic : Historique complet en base de données, recherches avancées, exportation, pas de limite de conservation.
Contrôles de la Console
La barre supérieure de la console offre trois contrôles principaux plus un indicateur d'état de connexion :
Démarrer / Pause
Bascule la réception de nouveaux événements. La mise en pause fige la vue actuelle sans perdre de données. Les requêtes AJAX s'arrêtent jusqu'à la reprise.
Vider
Supprime tous les événements de la mémoire locale et réinitialise les compteurs de statistiques. N'affecte pas les journaux de la base de données.
Pause Automatique par Visibilité
Lorsque vous changez d'onglet, le moniteur se met automatiquement en pause pour économiser les ressources. Au retour, il reprend seulement s'il était actif avant le changement.
Comment fonctionne le Polling
Le moniteur effectue une requête AJAX au serveur toutes les 2 secondes pour récupérer les derniers événements. Le serveur renvoie uniquement les nouveaux événements depuis la dernière requête à l'aide d'un horodatage de référence. Si la requête échoue (timeout, erreur réseau), le système réessaie automatiquement sans dupliquer les événements. Tant que l'onglet est caché, le polling s'arrête complètement.
Filtres et Statistiques
Compteurs de Statistiques
En haut de la console, des compteurs en direct affichent le total des événements depuis le dernier vidage de l'écran :
| Compteur | Signification | |
|---|---|---|
| Total | Somme de tous les événements (Allowed + Blocked + Monitor + Challenge) | |
| Allowed | Requêtes autorisées par le firewall sans incident | |
| Blocked | Requêtes bloquées avec le statut 403 Forbidden | |
| Monitor | Événements enregistrés sans blocage (mode log uniquement) | |
| Challenge | Requêtes qui ne sont pas bloquées par un 403 : le visiteur reçoit à la place une vérification (type CAPTCHA) avant de continuer | Requêtes bloquées avec 403 et IP enregistrée pour 2 heures |
Filtres Disponibles
Les filtres sont appliqués instantanément aux événements déjà chargés en mémoire. Ils ne nécessitent pas de rechargement des données depuis le serveur. Vous pouvez combiner plusieurs filtres simultanément.
Recherche
Champ de texte qui recherche dans l'IP, l'URL, le User-Agent et le Pays. Idéal pour localiser rapidement un événement spécifique.
Filtre IP
Affiche uniquement les événements d'une IP spécifique. Utile pour surveiller un attaquant spécifique après identification.
Filtre URL
Filtre par chemin d'accès (ex : /wp-login.php, /xmlrpc.php). Permet de voir quelles ressources sont attaquées.
Pays
Menu déroulant avec tous les pays détectés. Filtre les événements par pays d'origine. Combiné avec le Geo-Blocking, il aide à vérifier les blocages régionaux.
Méthode HTTP
Filtre par méthode : GET, POST, HEAD, PUT, DELETE, etc. Les requêtes POST sont généralement les plus attaquées (connexions, formulaires).
Type d'Événement
Sélectionnez une catégorie spécifique parmi les protections détectées : Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup ou trafic normal. Aide à isoler les problèmes par module.
Statut
Filtre par action effectuée : Allowed, Blocked, Challenge, Monitor. Utile pour voir uniquement les blocages ou uniquement les requêtes autorisées.
Événements et Détails
Affichage des Événements
Chaque événement dans la console s'affiche sous forme de ligne de style terminal. Il comprend un indicateur de couleur selon le statut, l'horodatage, l'IP source, le type d'événement, l'URL ciblée, le pays et un bouton pour voir les détails. Les nouveaux événements apparaissent en haut avec une animation d'entrée.
Fenêtre Modale des Détails
En cliquant sur un événement, une fenêtre modale s'ouvre avec les informations complètes de la requête :
Informations Réseau
- IP source et port
- Pays, région, ville et coordonnées
- FAI / organisation
Détails HTTP
- URL complète avec paramètres
- Méthode HTTP (GET/POST/etc.)
- User-Agent complet
- Referer et en-têtes pertinents
Action du Firewall
- Règle exacte qui a déclenché l'événement
- Charge utile ou motif détecté (pour les injections)
- Code de réponse HTTP envoyé
Pagination
Les événements sont affichés par pages de 50 événements. Les contrôles de pagination apparaissent en bas de la console. La mémoire maximale est de 1000 événements ; lorsque cette limite est atteinte, les événements les plus anciens sont automatiquement supprimés à mesure que de nouveaux arrivent.
Actions Rapides sur les IP
Chaque événement dans la console comprend des boutons d'action rapide qui vous permettent de prendre des mesures immédiates sur l'IP source sans quitter le moniteur.
Autoriser
Ajoute l'IP à la liste blanche temporaire. Toutes les futures requêtes de cette IP seront autorisées sans inspection du firewall. Utile lorsque vous identifiez une IP légitime qui était bloquée par erreur (faux positif).
Bloquer
Ajoute l'IP à la liste noire temporaire. Toutes les futures requêtes de cette IP seront immédiatement bloquées avec 403. Utile lorsque vous voyez une attaque active et souhaitez l'arrêter immédiatement.
Liste Blanche
Ajoute l'IP à la liste blanche permanente. Similaire à Allow, mais persiste entre les redémarrages du serveur. Stocké dans la base de données. Recommandé uniquement pour les IPs de confiance permanente (ex : IP de bureau, services de surveillance).
Centre d'Alertes
Alors que la Surveillance en Direct vous montre le trafic requête par requête en temps réel, le Centre d'Alertes fait autre chose : il vérifie, en arrière-plan et au maximum une fois par heure, une poignée de choses très précises qui pourraient signifier que votre protection a cessé de fonctionner sans que vous vous en rendiez compte. Ce ne sont pas des avertissements génériques — chaque alerte correspond à une vérification réelle de l'état actuel du plugin.
Ce qui est vérifié exactement
| Vérification | Se déclenche si... | Gravité |
|---|---|---|
| Pare-feu désactivé | Le pare-feu est complètement désactivé — le site n'a actuellement aucune protection active | 🔴 Critique |
| Listes de menaces obsolètes | Les listes de renseignement sur les menaces / Tor n'ont pas été mises à jour depuis plus de 26 heures (elles devraient l'être toutes les heures) — cela indique généralement que le cron WordPress ne s'exécute pas | 🟠 Moyenne |
Où les voir
Le Centre d'Alertes dispose de son propre écran dans le panneau SeenSecure, avec une boîte de réception semblable à une liste de courriels : vous pouvez marquer chaque alerte comme lue, la rejeter individuellement, ou toutes les marquer comme lues d'un coup. Il ne duplique pas les avis : si une alerte non lue du même type existe déjà, aucune nouvelle n'est créée tant que la précédente n'est pas résolue ou rejetée.
Conseils et Performance
Performance
Le Moniteur en Direct est conçu pour être léger :
- Limite mémoire : Maximum 1000 événements dans la RAM du navigateur. Lorsque la limite est atteinte, les plus anciens sont automatiquement supprimés. Cela évite que le navigateur consomme trop de mémoire lors de longues sessions.
- Polling efficace : Seuls les nouveaux événements depuis la dernière requête sont transférés. Chaque réponse typique fait moins de 5 Ko.
- Pause automatique : Le polling s'arrête complètement lorsque l'onglet n'est pas visible, en utilisant l'API Page Visibility du navigateur. Consommation de ressources nulle en arrière-plan.
Quand utiliser le Moniteur en Direct
Utilisez le Moniteur en Direct quand :
- Vous testez des modifications de configuration du firewall
- Vous voulez voir une attaque en direct pendant qu'elle se produit
- Vous devez bloquer ou autoriser des IPs rapidement
- Vous déboguez des règles de sécurité
Utilisez le Journal du Trafic quand :
- Vous devez rechercher dans l'historique complet
- Vous voulez exporter des données pour des rapports
- Vous avez besoin d'une analyse forensique d'une attaque passée
- Vous voulez voir les tendances à long terme
Conseils Pratiques
- Utilisez des filtres combinés : Par exemple, filtrez par "Rate Limiting" + "Blocked" pour voir uniquement les blocages par limite de taux, ou par un pays spécifique + "Blocked" pour vérifier votre Geo-Blocking.
- Surveillez après les modifications : Chaque fois que vous modifiez une règle du firewall, ouvrez le Moniteur en Direct et observez pendant 1 à 2 minutes pour confirmer que les événements sont traités comme prévu.
- Videz l'écran régulièrement : Si vous avez le moniteur ouvert pendant de longues périodes, utilisez le bouton Vider périodiquement pour éviter d'accumuler 1000 événements et maintenir l'interface réactive.
- Ne faites pas aveuglément confiance à Allow : Si vous autorisez une IP et voyez ensuite une activité suspecte depuis cette même IP, examinez-la immédiatement. Les attaquants utilisent parfois des IP qui semblent légitimes.
- Utilisez Challenge pour les tests : Si vous réglez la sensibilité du Bouclier Anti-Injection, mettez-le en mode Challenge. Ainsi, vous verrez dans le moniteur ce qui est bloqué sans affecter les vrais utilisateurs.
- Ouvrez le moniteur et laissez-le tourner : Pendant une attaque active, ouvrez le moniteur, définissez votre filtre souhaité (ex : pays de l'attaquant) et laissez-le tourner. La pause automatique par visibilité de l'onglet garantit qu'il ne consomme aucune ressource lorsque vous ne regardez pas.
🔧 Résolution de Problèmes
J'ai autorisé ou bloqué une IP depuis le Moniteur et elle a disparu ensuite
C'est le comportement attendu des boutons "Autoriser" et "Bloquer" de la console : ils sont temporaires et sont perdus au redémarrage du serveur. Si vous avez besoin qu'une IP reste autorisée ou bloquée de façon permanente, utilisez plutôt l'option "Liste Blanche" (persiste en base de données) ou ajoutez-la directement dans Firewall → Listes d'IP.
J'ai reçu une alerte du Centre d'Alertes et je ne sais plus si elle est toujours active
Pas besoin de vérifier manuellement : le Centre d'Alertes réexamine l'état réel chaque heure et marque automatiquement l'alerte comme résolue dès que le problème a disparu (le Firewall est de nouveau actif, ou les listes de menaces sont à jour). Si vous voulez le confirmer immédiatement plutôt que d'attendre la prochaine vérification, consultez directement l'état du Firewall ou de Threat Intelligence.
Le Moniteur en Direct ne se met plus à jour
Vérifiez d'abord si l'onglet du navigateur était en arrière-plan : la pause automatique arrête complètement le polling quand l'onglet n'est pas visible (pour ne pas consommer de ressources), et reprend seule à votre retour. S'il ne se met toujours pas à jour avec l'onglet visible, utilisez le bouton Effacer pour vider le buffer d'événements accumulés.
Questions Fréquentes
Quelle est la différence entre "Autoriser/Bloquer" et "Liste Blanche" dans le Moniteur ? Autoriser et Bloquer sont temporaires, perdus au redémarrage du serveur ; Liste Blanche est permanente et stockée en base de données. Réservez la Liste Blanche aux IP de confiance durable.
Que vérifie exactement le Centre d'Alertes ? Un ensemble précis de vérifications sur le fait que votre protection est toujours active — par exemple, si le Firewall a été désactivé, ou si les listes de menaces n'ont pas été mises à jour depuis plus de 26 heures (normalement toutes les heures, ce qui indique généralement que le cron WordPress ne s'exécute pas).
Quand utiliser le Moniteur en Direct et quand utiliser le Journal du Trafic ? Le Moniteur en Direct sert à voir ce qui se passe maintenant et à réagir instantanément ; le Journal du Trafic sert à chercher dans l'historique complet, exporter des données ou faire une analyse forensique de quelque chose qui s'est déjà produit.
Garder le Moniteur ouvert toute la journée consomme-t-il beaucoup de ressources ? Très peu : chaque requête pèse moins de 5 Ko (elle ne récupère que les nouveaux événements), et le polling s'arrête entièrement tant que l'onglet n'est pas visible.