InfraNestInfraNest
DNS

Paramètres Cloudflare vérifiés par le conseiller

Certains des paramètres de sécurité les plus importants pour un site web ne sont pas des enregistrements DNS du tout.

Découvrez ce que le Security Advisor vérifie dans les paramètres de votre compte Cloudflare, et comment corriger les problèmes qu'il détecte. Ceci s'adresse à toute personne dont la zone DNS du site web est hébergée sur Cloudflare.

Vue d'ensemble

  • Vos enregistrements DNS déterminent se trouve votre site, mais les paramètres propres de Cloudflare déterminent comment il est servi — et une zone avec des enregistrements parfaits peut tout de même envoyer du trafic non protégé.
  • Si votre zone est chez Cloudflare, le Security Advisor lit ces paramètres et explique, en termes simples, quand quelque chose laisse discrètement vos visiteurs non protégés.
  • Ces contrôles apparaissent aux côtés de vos contrôles d'enregistrements, chacun avec un bouton Ouvrir dans Cloudflare qui vous mène directement à la page où le paramètre se modifie.

NoteInfraNest se contente de lire ces paramètres — il ne modifie jamais rien à votre place.

Vérifier et corriger le mode SSL

C'est le paramètre le plus souvent laissé mal configuré, et il détermine comment Cloudflare communique avec votre propre serveur.

  1. Dans Cloudflare, regardez comment votre page SSL/TLS → Overview est configurée.
  2. Comprenez ce que signifie chaque option :
    • Flexible — Cloudflare chiffre la connexion vers vos visiteurs, mais communique avec votre serveur en clair. Les visiteurs voient un cadenas, mais celui-ci ne raconte que la moitié de l'histoire. Ceci est signalé comme une erreur.
    • Off — le site est servi sans aucun chiffrement.
    • Full — la connexion à votre serveur est chiffrée, mais Cloudflare ne vérifie pas qui répond, ce qui permettrait à quelqu'un au milieu de se faire passer pour votre serveur.
    • Full (strict) — chiffré de bout en bout, avec vérification du certificat de votre serveur. C'est ce que vous voulez.
  3. Choisissez Full (strict).
  4. Si le certificat de votre serveur est auto-signé et que Full (strict) casse le site, choisissez plutôt Full et corrigez le certificat — un certificat gratuit de Let's Encrypt suffit.

Vérifier et corriger la version TLS minimale

TLS 1.0 et 1.1 sont obsolètes et ne sont plus sûrs, mais Cloudflare les autorise encore tant que vous ne changez pas ce paramètre.

  1. Allez dans SSL/TLS → Edge Certificates.
  2. Réglez Minimum TLS Version sur 1.2.

Activer Always Use HTTPS

Sans cela, une personne qui saisit votre adresse sans https://, ou qui suit un ancien lien, reste sur la version non chiffrée au lieu d'être redirigée vers la version sécurisée.

  1. Allez dans SSL/TLS → Edge Certificates.
  2. Activez Always Use HTTPS.

Activer HSTS

HSTS indique aux navigateurs de refuser complètement votre site via une connexion non chiffrée, ce qui referme la faille dès la toute première requête d'un visiteur.

  1. Allez dans SSL/TLS → Edge Certificates → HTTP Strict Transport Security.
  2. Activez cette option.

WarningN'activez ceci que lorsque chaque sous-domaine sert du HTTPS. Les navigateurs se souviennent de cette instruction aussi longtemps que vous le leur indiquez, et la désactiver à nouveau ne les fait pas l'oublier — tout ce qui ne sert pas de HTTPS deviendra inaccessible aux visiteurs récurrents jusqu'à ce que ce délai expire. C'est pourquoi le conseiller signale ceci comme une information plutôt qu'un avertissement.

Désactiver Development Mode

Development Mode désactive le cache de Cloudflare pour que vous puissiez voir les modifications immédiatement. Tant qu'il est actif, chaque requête va directement à votre propre serveur — le site est plus lent pour les visiteurs et votre serveur supporte la charge complète. Cloudflare le désactive automatiquement trois heures après son activation, et le conseiller cesse de le signaler une fois ce délai écoulé.

  1. Ouvrez Overview dans Cloudflare.
  2. Désactivez Development Mode.

Dépannage

Les contrôles sont entièrement absents. Si votre connexion Cloudflare a été configurée avant août 2026, sa clé API n'a jamais reçu la permission de lire ces paramètres, et Cloudflare refuse la demande. Le conseiller affiche alors uniquement les contrôles d'enregistrements, accompagnés d'une note expliquant pourquoi — il ne marque pas les contrôles manquants comme réussis. Votre DNS n'est pas affecté et continue de fonctionner exactement comme avant.

Pour récupérer les contrôles :

  1. Allez dans Settings → Integrations.
  2. Ouvrez votre connexion Cloudflare.
  3. Créez un nouveau jeton API depuis l'écran de connexion (le lien qui y figure présélectionne toutes les permissions dont InfraNest a besoin), ou reconnectez-vous via Connect with Cloudflare.

Astuces

  • Ces contrôles n'apparaissent que pour les zones hébergées chez Cloudflare. Les autres fournisseurs DNS n'exposent pas ce type de paramètres, donc rien ne change pour eux.
  • Si un paramètre comme le mode SSL Flexible est un choix délibéré de votre part, vous pouvez utiliser Ignore sur ce contrôle afin qu'il ne compte plus dans le statut de sécurité de la zone.
  • Le bouclier affiché à côté de chaque zone dans votre liste de zones reflète également ces contrôles, donc une zone servant du trafic non chiffré n'apparaît plus verte dans la vue d'ensemble.

Articles similaires

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes