SeenSecure Help

Moniteur en Direct

Console de trafic en direct avec visualisation instantanée des événements, statistiques et actions rapides sur les IP.

Qu'est-ce que la Surveillance en Direct ?

Le Moniteur en Direct est une console de trafic en direct au style terminal sombre. Il affiche chaque événement de sécurité au moment où il se produit, avec des contrôles pour mettre en pause, reprendre et vider la vue. C'est l'outil idéal pour voir les attaques au moment précis où elles se produisent et vérifier que les modifications de configuration du firewall ont l'effet souhaité.

À quoi ça sert ?

  • Voir les attaques en direct pendant qu'elles se produisent
  • Tester instantanément les modifications de configuration du firewall
  • Déboguer les règles en bloquant ou autorisant des IPs à la volée

Différences avec le Journal Général du Trafic

  • Moniteur en Direct : En direct, max 1000 événements en mémoire, rafraîchissement auto toutes les 2s, filtres rapides, actions immédiates.
  • Journal du Trafic : Historique complet en base de données, recherches avancées, exportation, pas de limite de conservation.
Astuce : Utilisez le Moniteur en Direct pour le diagnostic et la vérification. Utilisez le Journal du Trafic pour l'analyse forensique et les rapports.

Contrôles de la Console

La barre supérieure de la console offre trois contrôles principaux plus un indicateur d'état de connexion :

Démarrer / Pause

Bascule la réception de nouveaux événements. La mise en pause fige la vue actuelle sans perdre de données. Les requêtes AJAX s'arrêtent jusqu'à la reprise.

Vider

Supprime tous les événements de la mémoire locale et réinitialise les compteurs de statistiques. N'affecte pas les journaux de la base de données.

Pause Automatique par Visibilité

Lorsque vous changez d'onglet, le moniteur se met automatiquement en pause pour économiser les ressources. Au retour, il reprend seulement s'il était actif avant le changement.

Comment fonctionne le Polling

Le moniteur effectue une requête AJAX au serveur toutes les 2 secondes pour récupérer les derniers événements. Le serveur renvoie uniquement les nouveaux événements depuis la dernière requête à l'aide d'un horodatage de référence. Si la requête échoue (timeout, erreur réseau), le système réessaie automatiquement sans dupliquer les événements. Tant que l'onglet est caché, le polling s'arrête complètement.

Performance : Le polling toutes les 2s a un impact minime. Chaque requête ne transfère que quelques Ko de données JSON.

Filtres et Statistiques

Compteurs de Statistiques

En haut de la console, des compteurs en direct affichent le total des événements depuis le dernier vidage de l'écran :

Compteur Signification
Total Somme de tous les événements (Allowed + Blocked + Monitor + Challenge)
Allowed Requêtes autorisées par le firewall sans incident
Blocked Requêtes bloquées avec le statut 403 Forbidden
Monitor Événements enregistrés sans blocage (mode log uniquement)
Challenge Requêtes qui ne sont pas bloquées par un 403 : le visiteur reçoit à la place une vérification (type CAPTCHA) avant de continuer Requêtes bloquées avec 403 et IP enregistrée pour 2 heures

Filtres Disponibles

Les filtres sont appliqués instantanément aux événements déjà chargés en mémoire. Ils ne nécessitent pas de rechargement des données depuis le serveur. Vous pouvez combiner plusieurs filtres simultanément.

Recherche

Champ de texte qui recherche dans l'IP, l'URL, le User-Agent et le Pays. Idéal pour localiser rapidement un événement spécifique.

Filtre IP

Affiche uniquement les événements d'une IP spécifique. Utile pour surveiller un attaquant spécifique après identification.

Filtre URL

Filtre par chemin d'accès (ex : /wp-login.php, /xmlrpc.php). Permet de voir quelles ressources sont attaquées.

Pays

Menu déroulant avec tous les pays détectés. Filtre les événements par pays d'origine. Combiné avec le Geo-Blocking, il aide à vérifier les blocages régionaux.

Méthode HTTP

Filtre par méthode : GET, POST, HEAD, PUT, DELETE, etc. Les requêtes POST sont généralement les plus attaquées (connexions, formulaires).

Type d'Événement

Sélectionnez une catégorie spécifique parmi les protections détectées : Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup ou trafic normal. Aide à isoler les problèmes par module.

Statut

Filtre par action effectuée : Allowed, Blocked, Challenge, Monitor. Utile pour voir uniquement les blocages ou uniquement les requêtes autorisées.

Remarque : Les filtres opèrent uniquement sur les événements actuellement en mémoire (max 1000). Pour les recherches dans l'historique complet, utilisez le Journal du Trafic.

Événements et Détails

Affichage des Événements

Chaque événement dans la console s'affiche sous forme de ligne de style terminal. Il comprend un indicateur de couleur selon le statut, l'horodatage, l'IP source, le type d'événement, l'URL ciblée, le pays et un bouton pour voir les détails. Les nouveaux événements apparaissent en haut avec une animation d'entrée.

Fenêtre Modale des Détails

En cliquant sur un événement, une fenêtre modale s'ouvre avec les informations complètes de la requête :

Informations Réseau

  • IP source et port
  • Pays, région, ville et coordonnées
  • FAI / organisation

Détails HTTP

  • URL complète avec paramètres
  • Méthode HTTP (GET/POST/etc.)
  • User-Agent complet
  • Referer et en-têtes pertinents

Action du Firewall

  • Règle exacte qui a déclenché l'événement
  • Charge utile ou motif détecté (pour les injections)
  • Code de réponse HTTP envoyé

Pagination

Les événements sont affichés par pages de 50 événements. Les contrôles de pagination apparaissent en bas de la console. La mémoire maximale est de 1000 événements ; lorsque cette limite est atteinte, les événements les plus anciens sont automatiquement supprimés à mesure que de nouveaux arrivent.

Actions Rapides sur les IP

Chaque événement dans la console comprend des boutons d'action rapide qui vous permettent de prendre des mesures immédiates sur l'IP source sans quitter le moniteur.

Autoriser

Ajoute l'IP à la liste blanche temporaire. Toutes les futures requêtes de cette IP seront autorisées sans inspection du firewall. Utile lorsque vous identifiez une IP légitime qui était bloquée par erreur (faux positif).

Bloquer

Ajoute l'IP à la liste noire temporaire. Toutes les futures requêtes de cette IP seront immédiatement bloquées avec 403. Utile lorsque vous voyez une attaque active et souhaitez l'arrêter immédiatement.

Liste Blanche

Ajoute l'IP à la liste blanche permanente. Similaire à Allow, mais persiste entre les redémarrages du serveur. Stocké dans la base de données. Recommandé uniquement pour les IPs de confiance permanente (ex : IP de bureau, services de surveillance).

Attention : Allow et Block sont temporaires et disparaissent au redémarrage du serveur. La liste blanche est permanente. Utilisez Block seulement si vous êtes sûr que l'IP est malveillante.

Centre d'Alertes

Alors que la Surveillance en Direct vous montre le trafic requête par requête en temps réel, le Centre d'Alertes fait autre chose : il vérifie, en arrière-plan et au maximum une fois par heure, une poignée de choses très précises qui pourraient signifier que votre protection a cessé de fonctionner sans que vous vous en rendiez compte. Ce ne sont pas des avertissements génériques — chaque alerte correspond à une vérification réelle de l'état actuel du plugin.

Ce qui est vérifié exactement

Vérification Se déclenche si... Gravité
Pare-feu désactivé Le pare-feu est complètement désactivé — le site n'a actuellement aucune protection active 🔴 Critique
Listes de menaces obsolètes Les listes de renseignement sur les menaces / Tor n'ont pas été mises à jour depuis plus de 26 heures (elles devraient l'être toutes les heures) — cela indique généralement que le cron WordPress ne s'exécute pas 🟠 Moyenne
Elle se résout d'elle-même. Pas besoin de « rejeter » manuellement une alerte une fois le problème résolu : lors de la prochaine vérification horaire, si le pare-feu est de nouveau actif ou si les listes ont été mises à jour, l'alerte correspondante est automatiquement marquée comme résolue.

Où les voir

Le Centre d'Alertes dispose de son propre écran dans le panneau SeenSecure, avec une boîte de réception semblable à une liste de courriels : vous pouvez marquer chaque alerte comme lue, la rejeter individuellement, ou toutes les marquer comme lues d'un coup. Il ne duplique pas les avis : si une alerte non lue du même type existe déjà, aucune nouvelle n'est créée tant que la précédente n'est pas résolue ou rejetée.

Conseils et Performance

Performance

Le Moniteur en Direct est conçu pour être léger :

  • Limite mémoire : Maximum 1000 événements dans la RAM du navigateur. Lorsque la limite est atteinte, les plus anciens sont automatiquement supprimés. Cela évite que le navigateur consomme trop de mémoire lors de longues sessions.
  • Polling efficace : Seuls les nouveaux événements depuis la dernière requête sont transférés. Chaque réponse typique fait moins de 5 Ko.
  • Pause automatique : Le polling s'arrête complètement lorsque l'onglet n'est pas visible, en utilisant l'API Page Visibility du navigateur. Consommation de ressources nulle en arrière-plan.

Quand utiliser le Moniteur en Direct

Utilisez le Moniteur en Direct quand :

  • Vous testez des modifications de configuration du firewall
  • Vous voulez voir une attaque en direct pendant qu'elle se produit
  • Vous devez bloquer ou autoriser des IPs rapidement
  • Vous déboguez des règles de sécurité

Utilisez le Journal du Trafic quand :

  • Vous devez rechercher dans l'historique complet
  • Vous voulez exporter des données pour des rapports
  • Vous avez besoin d'une analyse forensique d'une attaque passée
  • Vous voulez voir les tendances à long terme

Conseils Pratiques

  1. Utilisez des filtres combinés : Par exemple, filtrez par "Rate Limiting" + "Blocked" pour voir uniquement les blocages par limite de taux, ou par un pays spécifique + "Blocked" pour vérifier votre Geo-Blocking.
  2. Surveillez après les modifications : Chaque fois que vous modifiez une règle du firewall, ouvrez le Moniteur en Direct et observez pendant 1 à 2 minutes pour confirmer que les événements sont traités comme prévu.
  3. Videz l'écran régulièrement : Si vous avez le moniteur ouvert pendant de longues périodes, utilisez le bouton Vider périodiquement pour éviter d'accumuler 1000 événements et maintenir l'interface réactive.
  4. Ne faites pas aveuglément confiance à Allow : Si vous autorisez une IP et voyez ensuite une activité suspecte depuis cette même IP, examinez-la immédiatement. Les attaquants utilisent parfois des IP qui semblent légitimes.
  5. Utilisez Challenge pour les tests : Si vous réglez la sensibilité du Bouclier Anti-Injection, mettez-le en mode Challenge. Ainsi, vous verrez dans le moniteur ce qui est bloqué sans affecter les vrais utilisateurs.
  6. Ouvrez le moniteur et laissez-le tourner : Pendant une attaque active, ouvrez le moniteur, définissez votre filtre souhaité (ex : pays de l'attaquant) et laissez-le tourner. La pause automatique par visibilité de l'onglet garantit qu'il ne consomme aucune ressource lorsque vous ne regardez pas.
Résumé : Le Moniteur en Direct est votre fenêtre immédiate sur l'activité du firewall. Utilisez-le pour le diagnostic, la vérification et la réponse rapide. Pour l'analyse historique, utilisez le Journal du Trafic.

🔧 Résolution de Problèmes

J'ai autorisé ou bloqué une IP depuis le Moniteur et elle a disparu ensuite

C'est le comportement attendu des boutons "Autoriser" et "Bloquer" de la console : ils sont temporaires et sont perdus au redémarrage du serveur. Si vous avez besoin qu'une IP reste autorisée ou bloquée de façon permanente, utilisez plutôt l'option "Liste Blanche" (persiste en base de données) ou ajoutez-la directement dans Firewall → Listes d'IP.

J'ai reçu une alerte du Centre d'Alertes et je ne sais plus si elle est toujours active

Pas besoin de vérifier manuellement : le Centre d'Alertes réexamine l'état réel chaque heure et marque automatiquement l'alerte comme résolue dès que le problème a disparu (le Firewall est de nouveau actif, ou les listes de menaces sont à jour). Si vous voulez le confirmer immédiatement plutôt que d'attendre la prochaine vérification, consultez directement l'état du Firewall ou de Threat Intelligence.

Le Moniteur en Direct ne se met plus à jour

Vérifiez d'abord si l'onglet du navigateur était en arrière-plan : la pause automatique arrête complètement le polling quand l'onglet n'est pas visible (pour ne pas consommer de ressources), et reprend seule à votre retour. S'il ne se met toujours pas à jour avec l'onglet visible, utilisez le bouton Effacer pour vider le buffer d'événements accumulés.

Questions Fréquentes

Quelle est la différence entre "Autoriser/Bloquer" et "Liste Blanche" dans le Moniteur ? Autoriser et Bloquer sont temporaires, perdus au redémarrage du serveur ; Liste Blanche est permanente et stockée en base de données. Réservez la Liste Blanche aux IP de confiance durable.

Que vérifie exactement le Centre d'Alertes ? Un ensemble précis de vérifications sur le fait que votre protection est toujours active — par exemple, si le Firewall a été désactivé, ou si les listes de menaces n'ont pas été mises à jour depuis plus de 26 heures (normalement toutes les heures, ce qui indique généralement que le cron WordPress ne s'exécute pas).

Quand utiliser le Moniteur en Direct et quand utiliser le Journal du Trafic ? Le Moniteur en Direct sert à voir ce qui se passe maintenant et à réagir instantanément ; le Journal du Trafic sert à chercher dans l'historique complet, exporter des données ou faire une analyse forensique de quelque chose qui s'est déjà produit.

Garder le Moniteur ouvert toute la journée consomme-t-il beaucoup de ressources ? Très peu : chaque requête pèse moins de 5 Ko (elle ne récupère que les nouveaux événements), et le polling s'arrête entièrement tant que l'onglet n'est pas visible.