[TECH] Faux positif WAF Fastly/Reddit sur un nouveau /24 (AS214563)
Jonathan CLAIS via frnog <[email protected]> Tue, 7 Jul 2026 10:22:02 +0000
| Newsgroups | gmane.org.operators.frnog |
|---|---|
| Message-ID | <PASP264MB45931C4D07C1119028ECD7268AF02@PASP264MB4593.FRAP264.PROD.OUTLOOK.COM> |
Bonjour =E0 tous,
Je lance une bouteille =E0 la mer ici apr=E8s avoir =E9puis=E9 les recours =
classiques et fait face =E0 un mur c=F4t=E9 support.
Je g=E8re l'AS214563 (Infranat, MSP) et nous utilisons le pr=E9fixe 151.241=
.23.0/24 pour les passerelles d'acc=E8s internet de nos clients (transit as=
sur=E9 via Milkywan / AS2027).
Depuis deux mois, l'int=E9gralit=E9 du trafic de notre /24 =E0 destination =
de Reddit est dropp=E9 par leur WAF avec la page d'erreur "You've been bloc=
ked by network security".
En investiguant, nous avons constat=E9 qu'IPdata avait cat=E9goris=E9 notre=
bloc en "VPN & ANONYMOUS" (probablement un h=E9ritage du pr=E9fixe ou une =
classification par d=E9faut pour les blocs d'h=E9bergement/MSP).
Pour blanchir notre r=E9putation, nous avons d=E9j=E0 appliqu=E9 les bonnes=
pratiques :
*
Routage document=E9 (ROA RPKI valide, import/export clairs dans notre aut-n=
um).
*
Mise =E0 jour de l'objet RIPE inetnum avec un remarks explicite ("Corporate=
network for Infranat").
*
Mise en place et d=E9claration d'un Geofeed (RFC 8805).
*
Demande de correction manuelle aupr=E8s d'IPdata.
Malgr=E9 nos trois tickets ouverts au support de Reddit depuis deux mois, n=
ous n'avons eu absolument aucun retour. Le WAF Fastly de leur c=F4t=E9 semb=
le tr=E8s long =E0 rafra=EEchir ses bases de r=E9putation.
Est-ce que l'un d'entre vous aurait par hasard un contact direct (NOC/Peeri=
ng/Security) chez Fastly ou Reddit qui pourrait jeter un =BDil =E0 ce faux =
positif et whitelister notre bloc ?
Merci d'avance pour votre aide ou vos conseils !
Bonne journ=E9e,
Jonathan CLAIS
---------------------------
Liste de diffusion du FRnOG
http://www.frnog.org/