Sécurité cPanel : SSL, SSH, ModSecurity, 2FA et Imunify360 expliqués

Temps de lecture env. : 10 minutes

Dans le domaine Sécurité de ton cPanel CURIAWEB, tu trouveras des outils pour protéger ton compte d'hébergement, tes sites web et la communication chiffrée. Tu peux y gérer, entre autres, les certificats SSL, activer l'authentification à deux facteurs, bloquer des adresses IP et accéder à des fonctions liées à la sécurité telles que ModSecurity et Imunify360.

Sur CURIAWEB, vous trouverez dans cette section les fonctionnalités Accès SSH, Blocage IP, Certificats SSL/TLS, Gérer les jetons d'API, Protection contre les hotlinks, Protection contre le partage de mots de passe, ModSecurity, Authentification à deux facteurs et Imunify360.

Dans cet article, nous vous expliquons à quoi servent ces fonctionnalités de sécurité et pour quels réglages une prudence particulière est requise.

En bref : La sécurité en matière d'hébergement web ne se résume pas à une seule fonction. Le SSL protège par exemple le transfert de données, l'authentification à deux facteurs sécurise votre accès cPanel et Imunify360 contribue à protéger l'environnement d'hébergement ainsi que vos sites web contre diverses menaces.

Où trouves-tu les fonctionnalités de sécurité ? #

Connectez-vous à votre cPanel CURIAWEB et ouvrez sur la page d'accueil la section Sécurité.

Sécurité cPanel : SSL, SSH, ModSecurity, 2FA et Imunify360 expliqués

Vous y trouverez les fonctions suivantes :

  • Accès SSH
  • Blocage IP
  • Certificats SSL/TLS
  • Gérer les jetons d'API
  • Protection contre les hotlinks
  • Protection contre le partage de mots de passe
  • ModSecurity
  • Authentification à deux facteurs
  • Imunify360

Vous trouverez un aperçu de toutes les sections de votre cPanel sous cPanel chez CURIAWEB expliqué : Tous les domaines et fonctionnalités en un coup d'œil.

Accès SSH #

SSH représente Secure Shell et permet un accès chiffré à la ligne de commande d'un serveur ou d'un compte d'hébergement.

Plutôt que de gérer les fichiers et les paramètres exclusivement via des interfaces graphiques, les utilisateurs techniquement expérimentés peuvent effectuer certaines tâches à l'aide de commandes de terminal.

SSH est par exemple utilisé par les développeurs et les administrateurs pour des outils en ligne de commande, la gestion de fichiers, des flux de travail de développement ou d'autres travaux techniques.

Pour la gestion normale d'un site web, tu n'as pas forcément besoin de SSH.

Important : SSH offre un accès direct aux fonctions techniques de votre compte d'hébergement. N'exécutez aucune commande provenant d'un tutoriel tiers si vous ne comprenez pas ce que ces commandes modifient ou suppriment.

Clé SSH #

SSH peut être utilisé avec des paires de clés cryptographiques. Une paire de clés se compose alors d'un privé et un public Clé.

La clé publique peut être enregistrée sur le système cible. La clé privée reste chez l'utilisateur et ne doit pas être divulguée à des tiers.

Sécurité Traitez une clé privée SSH comme un moyen d'accès extrêmement sensible. Ne la publiez pas, ne la transmettez pas sans protection et ne la stockez pas dans des endroits accessibles au public.

Blocage IP #

Avec la Blocage IP peux-tu bloquer les accès de certaines adresses IP ou de plages d'adresses définies en conséquence sur ton site web.

Cela peut par exemple être utile si des requêtes indésirables ou malveillantes proviennent de manière répétée d'une adresse spécifique.

Cependant, un blocage IP doit être utilisé de manière ciblée. Les adresses IP peuvent être attribuées de manière dynamique ou partagées par plusieurs utilisateurs.

Le blocage d'une seule adresse IP n'est donc pas une solution générale contre le spam, les bots ou les attaques.

Attention : Vérifie précisément quelles adresses sont concernées avant de bloquer de larges plages d'adresses IP. Une règle trop large peut également exclure des visiteurs légitimes.

Certificats SSL/TLS #

Sous Certificats SSL/TLS tu gères les certificats et les informations cryptographiques associées pour les connexions chiffrées.

SSL ou plutôt techniquement aujourd'hui principalement TLS permet la transmission chiffrée de données entre un client et le serveur.

Sur un site Web, vous reconnaissez généralement une connexion configurée de manière appropriée à une adresse qui commence par https:// commence.

Que protège HTTPS ? #

HTTPS protège le transfert de données entre le navigateur et le serveur web contre l'écoute clandestine et la manipulation simples pendant la transmission et permet au navigateur de vérifier l'identité pour laquelle le certificat a été émis ou est valide.

C'est particulièrement important pour les inscriptions, les formulaires, les données clients et autres transferts sensibles.

Cependant, HTTPS ne signifie pas que le site web lui-même est automatiquement exempt de vulnérabilités ou de logiciels malveillants.

Important : Un certificat SSL/TLS valide ne confirme pas qu'un site Web est digne de confiance dans son contenu ou totalement sécurisé sur le plan technique. Il protège principalement la connexion chiffrée et assure l'authentification prévue à cet effet.

Certificat, clé privée et CSR #

Lorsque vous travaillez manuellement avec SSL/TLS, vous pouvez rencontrer plusieurs termes.

Das Certificat contient entre autres des informations sur l'identité sécurisée ou le domaine et est signé par une autorité de certification.

Le correspondant clé privée est confidentiel et ne doit pas être publié.

Un RSE – Certificate Signing Request – est une demande de certificat qui est utilisée dans le cadre de certaines procédures de délivrance de certificats.

Sécurité Une clé privée SSL/TLS ne doit pas être accessible au public. Quiconque dispose de la clé privée correspondante détient un élément critique pour la sécurité de la configuration du certificat.

Le certificat SSL et HTTPS sont étroitement liés, mais ne sont pas identiques #

Un certificat est un composant technique de la configuration HTTPS. Cependant, pour qu'un site Web fonctionne réellement et correctement en HTTPS, le serveur Web et le site Web doivent également être configurés en conséquence.

Par exemple, un site Web peut posséder un certificat valide tout en chargeant des ressources internes via HTTP non crypté. Des problèmes de contenu mixte peuvent alors survenir.

Les redirections de HTTP vers HTTPS et la configuration de l'application web concernée peuvent également jouer un rôle.

Gérer les jetons d'API #

Avec Jetons d'API les applications ou les processus automatisés peuvent accéder à des fonctions cPanel autorisées à cet effet sans avoir à utiliser le mot de passe cPanel normal.

C'est par exemple le cas pour les automatisations ou les systèmes de gestion externes.

Un jeton d'API est une clé d'accès et doit être protégé en conséquence.

Important : Les jetons d'API n'ont pas leur place dans les fichiers publics, les captures d'écran, les forums de support ou les dépôts de code source. Traitez-les comme des identifiants de connexion.

Pourquoi des tokens séparés sont-ils utiles ? #

Un propre jeton peut être créé dans un but précis et révoqué plus tard, sans qu'il soit nécessaire pour autant de modifier votre mot de passe cPanel actuel.

Lorsqu'une intégration n'est plus utilisée, le jeton créé à cet effet ne doit pas rester actif inutilement.

Protection contre les hotlinks #

Avec le Protection contre les hotlinks Pouvez-vous empêcher ou restreindre d'autres sites web d'intégrer directement des fichiers spécifiques depuis votre domaine ?.

Un exemple typique est celui des images.

Si un site web tiers ne copie pas une image sur son propre serveur, mais l'intègre directement via une URL de votre domaine, le fichier continue d'être servi par votre hébergement à chaque consultation correspondante.

Cela génère du trafic de données sur ton hébergement, bien que le contenu soit affiché sur un site web tiers.

Configurer la protection des liens directs avec précaution #

Toute utilisation externe d'un fichier n'est pas automatiquement indésirable. Certaines applications, des CDN ou d'autres services légitimes peuvent également accéder aux ressources de ton domaine.

Une configuration trop restrictive peut par conséquent faire en sorte que des images ou d'autres fichiers ne s'affichent plus là où vous en avez réellement besoin.

Conseil pratique : N'activez pas la protection contre le hotlinking uniquement par principe. Vérifiez d'abord si un hotlinking indésirable a réellement lieu et quels services externes votre site web utilise.

Protection contre le partage de mots de passe #

La fonction Protection contre le partage de mots de passe est lié à des répertoires Web protégés et vise à empêcher que les identifiants de connexion pour de tels espaces ne soient réutilisés ou partagés de manière indésirable.

Il s'agit donc d'un complément spécifique pour certains espaces protégés et non d'un gestionnaire de mots de passe général pour cPanel, WordPress ou les comptes de messagerie.

Pour la plupart des sites Web normaux, cette fonction ne doit pas être modifiée.

ModSecurity #

ModSecurity est un pare-feu d'application Web, abrégé en WAF, qui peut analyser les requêtes HTTP à l'aide de règles de sécurité définies.

De telles règles peuvent détecter des schémas d'attaque suspects ou connus et bloquer les requêtes correspondantes avant qu'elles ne soient traitées par une application Web.

Cela peut par exemple aider à se protéger contre certaines méthodes d'attaque basées sur le Web.

Pourquoi ModSecurity peut-il bloquer une requête légitime ? #

Un pare-feu d'application Web doit décider sur la base de caractéristiques techniques si une requête semble suspecte. Dans certains cas, des requêtes légitimes peuvent également déclencher une règle de sécurité.

Cela est considéré comme Faux positif qualifié.

Un symptôme possible peut être, par exemple, qu'une action spécifique sur un site Web soit bloquée, alors que d'autres zones fonctionnent normalement.

Attention : Ne désactivez pas ModSecurity de manière permanente simplement parce qu'une seule action est bloquée. Il faut d'abord vérifier quelle règle de sécurité a été déclenchée et pourquoi.

ModSecurity n'est pas un substitut à un site Web sécurisé #

Eine Web Application Firewall stellt eine zusätzliche Schutzschicht dar. Sie ersetzt jedoch keine Aktualisierungen, sicheren Passwörter oder die Absicherung der eigentlichen Webanwendung.

Eine veraltete WordPress-Installation oder ein Plugin mit einer Sicherheitslücke wird nicht dadurch zu sicherer Software, dass davor eine Firewall arbeitet.

Mehrere Schutzmechanismen ergänzen sich deshalb gegenseitig.

Authentification à deux facteurs #

Avec la Authentification à deux facteurs – kurz 2FA – kannst du den Zugang zu deinem cPanel zusätzlich absichern.

Bei einer normalen Anmeldung genügt ein Benutzername beziehungsweise Account und das zugehörige Passwort. Bei aktivierter Zwei-Faktor-Authentifizierung wird zusätzlich ein zweiter Faktor benötigt.

Bei cPanel wird dafür typischerweise ein zeitbasierter Einmalcode verwendet, der von einer kompatiblen Authenticator-App erzeugt wird.

Warum ist 2FA sinnvoll? #

Wird dein Passwort gestohlen oder anderweitig bekannt, reicht es bei aktivierter Zwei-Faktor-Authentifizierung allein nicht mehr für eine normale Anmeldung aus. Ein Angreifer benötigt zusätzlich den zweiten Faktor.

Damit erhöht 2FA die Sicherheit eines administrativen Zugangs erheblich.

Recommandation : Wenn dir die Zwei-Faktor-Authentifizierung für deinen cPanel-Zugang zur Verfügung steht, ist ihre Aktivierung eine sinnvolle zusätzliche Sicherheitsmaßnahme.

Was passiert, wenn du den zweiten Faktor verlierst? #

Wenn das Gerät mit deiner Authenticator-App verloren geht oder nicht mehr verfügbar ist, kann die Anmeldung entsprechend erschwert werden.

Bei der Einrichtung einer Zwei-Faktor-Authentifizierung solltest du deshalb auch berücksichtigen, wie du im Notfall wieder Zugriff erhältst beziehungsweise welche Wiederherstellungsmöglichkeiten für den jeweiligen Zugang vorgesehen sind.

Entferne eine funktionierende 2FA-Konfiguration nicht leichtfertig nur aus Bequemlichkeit.

Imunify360 #

Imunify360 ist eine zusätzliche Sicherheitsplattform für Webhosting-Umgebungen und in die CURIAWEB-Hosting-Infrastruktur integriert.

Die Lösung ergänzt die klassischen cPanel-Funktionen um weitere Sicherheitsmechanismen. Abhängig von der serverseitigen Konfiguration können dazu unter anderem Malware-Erkennung und weitere Schutz- und Analysefunktionen gehören.

Imunify360 wird zwar innerhalb von cPanel angezeigt, ist aber kein von cPanel selbst entwickeltes Sicherheitsmodul. Es handelt sich um eine eigenständige Sicherheitslösung, die in die Hosting-Oberfläche integriert wird.

En bref : cPanel stellt die Verwaltungsoberfläche bereit. Imunify360 ist eine zusätzliche Sicherheitslösung innerhalb der CURIAWEB-Hosting-Umgebung. Dass du Imunify360 über cPanel aufrufst, macht es nicht zu einer cPanel-eigenen Funktion.

Malware-Erkennung mit Imunify360 #

Eine wichtige Aufgabe von Imunify360 ist die Erkennung verdächtiger beziehungsweise schädlicher Dateien innerhalb der Hosting-Umgebung.

Wird eine Datei als verdächtig erkannt, bedeutet das zunächst, dass sie sicherheitsrelevant untersucht beziehungsweise entsprechend der serverseitigen Sicherheitskonfiguration behandelt werden sollte.

Bei einer kompromittierten Website genügt es allerdings nicht immer, nur eine einzelne gefundene Datei zu betrachten.

Ein Angreifer kann beispielsweise mehrere Dateien verändert, neue Benutzer angelegt, Zugangsdaten erbeutet oder eine Sicherheitslücke in einer Webanwendung ausgenutzt haben.

Important : Wird Malware auf einer Website gefunden, muss auch die Ursache der Kompromittierung berücksichtigt werden. Andernfalls kann eine bereinigte Website über dieselbe Schwachstelle erneut angegriffen werden.

Imunify360 ersetzt keine Updates #

Auch eine umfassende Sicherheitsplattform kann eine veraltete Webanwendung nicht in eine dauerhaft sichere Anwendung verwandeln.

WordPress, Plugins, Themes und andere installierte Anwendungen sollten deshalb weiterhin aktuell gehalten werden.

Nicht mehr verwendete Software sollte entfernt werden, insbesondere wenn sie weiterhin öffentlich erreichbar oder ausführbar ist.

Mehrere Sicherheitsebenen arbeiten zusammen #

Die verschiedenen Sicherheitsfunktionen deines Hostings erfüllen unterschiedliche Aufgaben und sollten nicht als austauschbare Alternativen betrachtet werden.

SSL/TLS schützt die Datenübertragung. 2FA erschwert den Missbrauch eines administrativen Zugangs. ModSecurity untersucht Webanfragen anhand von Sicherheitsregeln. Imunify360 ergänzt die Hosting-Umgebung um weitere Sicherheitsmechanismen.

Hinzu kommen sichere Passwörter, aktuelle Webanwendungen, korrekte Dateiberechtigungen und weitere serverseitige Schutzmaßnahmen.

Das Prinzip mehrerer voneinander unabhängiger Schutzschichten wird in der IT-Sicherheit häufig als Defense in Depth qualifié.

Was solltest du tun, wenn eine Sicherheitsfunktion etwas blockiert? #

Wenn eine legitime Aktion plötzlich nicht mehr funktioniert, solltest du nicht sofort sämtliche Sicherheitsmechanismen deaktivieren.

Versuche zunächst, das Problem möglichst genau einzugrenzen. Notiere dir die betroffene URL, die ausgeführte Aktion, den Zeitpunkt und die angezeigte Fehlermeldung.

Bei Website-Problemen können zusätzlich die cPanel-Fehlerprotokolle wichtige Hinweise liefern.

Wie du diese auswertest, zeigen wir später unter Lire le journal des erreurs cPanel et trouver les erreurs du site Web.

Conseil pratique : Eine Sicherheitsfunktion zu deaktivieren kann einen Fehler scheinbar beseitigen, ohne die eigentliche Ursache zu erklären. Für eine saubere Lösung ist entscheidend herauszufinden, welcher Mechanismus warum ausgelöst wurde.

403 Forbidden und Sicherheitsfunktionen #

Ein HTTP-Fehler 403 Interdit bedeutet grundsätzlich, dass der Zugriff auf die angeforderte Ressource verweigert wurde.

Dafür kommen verschiedene Ursachen infrage. Neben Sicherheitsregeln können beispielsweise Dateiberechtigungen, Konfigurationsregeln oder Zugriffsbeschränkungen eine Rolle spielen.

Ein 403-Fehler beweist deshalb nicht automatisch, dass ModSecurity oder Imunify360 die Anfrage blockiert hat.

Nous aborderons le dépannage systématique plus tard sous Résoudre l'erreur 403 Forbidden.

Was solltest du selbst nicht auf Verdacht ändern? #

Besondere Vorsicht ist bei Sicherheitsfunktionen angebracht, deren Auswirkungen du nicht vollständig kennst.

ModSecurity vollständig zu deaktivieren, umfangreiche IP-Bereiche zu sperren, Zertifikatsbestandteile zu löschen oder Sicherheitsmeldungen einfach zu ignorieren kann neue Probleme verursachen.

Änderungen sollten deshalb immer einen konkreten technischen Grund haben.

Règle de base : Bei einem Sicherheitsproblem zuerst diagnostizieren, dann gezielt ändern. Nicht mehrere Schutzmechanismen gleichzeitig abschalten, nur um zu prüfen, ob eine Website danach wieder funktioniert.

Sicherheitswarnung oder technischer Fehler? #

Nicht jedes technische Problem ist ein Sicherheitsvorfall. Gleichzeitig sollte eine ungewöhnliche Veränderung an einer Website nicht vorschnell als gewöhnlicher Softwarefehler abgetan werden.

Ein PHP-Fehler nach einem Update kann beispielsweise ein normales Kompatibilitätsproblem sein. Unbekannte Dateien, unerwartete Weiterleitungen, manipulierte Inhalte oder neu angelegte unbekannte Administratoren können dagegen auf eine Kompromittierung hindeuten.

Bei der Beurteilung ist deshalb der Gesamtzusammenhang entscheidend.

Résumé #

Le domaine Sécurité deines CURIAWEB-cPanels enthält verschiedene Werkzeuge, die unterschiedliche Ebenen deines Hostings schützen.

SSH ermöglicht einen verschlüsselten technischen Zugang. Über die Blocage IP können bestimmte Zugriffe gesperrt werden. SSL/TLS schützt die Datenübertragung, während Jetons d'API kontrollierte Zugriffe für Anwendungen und Automatisierungen ermöglichen.

ModSecurity arbeitet als Web Application Firewall, und die Authentification à deux facteurs bietet zusätzlichen Schutz für deinen cPanel-Zugang. Mit Imunify360 ist außerdem eine eigenständige Sicherheitsplattform in die CURIAWEB-Hosting-Umgebung integriert.

Keine einzelne dieser Funktionen kann sämtliche Sicherheitsrisiken abdecken. Entscheidend ist das Zusammenspiel mehrerer Schutzebenen sowie eine gepflegte und aktuelle Website.

Wenn eine Sicherheitsfunktion eine Aktion blockiert oder eine Website einen Fehler anzeigt, solltest du die Ursache zuerst systematisch untersuchen, bevor du Schutzmechanismen deaktivierst.

Dernière mise à jour 28 août 2026
Cet article a-t-il été utile ?
Consentement à l'utilisation de Cookies avec Real Cookie Banner