104 lines
4.7 KiB
ApacheConf
104 lines
4.7 KiB
ApacheConf
# =============================================================================
|
|
# .htaccess — Configuration Apache pour courcellematthi.eu
|
|
# -----------------------------------------------------------------------------
|
|
# Équivalent de nginx.conf.example, pour un hébergement mutualisé où l'accès
|
|
# à la configuration serveur n'est pas possible.
|
|
#
|
|
# Ne PAS utiliser ce fichier ET la configuration Nginx : ils font double emploi.
|
|
# Sur Nginx, ce fichier est simplement ignoré.
|
|
# =============================================================================
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# REDIRECTIONS CANONIQUES
|
|
# -----------------------------------------------------------------------------
|
|
<IfModule mod_rewrite.c>
|
|
RewriteEngine On
|
|
|
|
# HTTP -> HTTPS
|
|
RewriteCond %{HTTPS} !=on
|
|
RewriteRule ^ https://www.courcellematthi.eu%{REQUEST_URI} [R=301,L]
|
|
|
|
# Domaine nu -> www (doit correspondre au rel="canonical" du HTML)
|
|
RewriteCond %{HTTP_HOST} ^courcellematthi\.eu$ [NC]
|
|
RewriteRule ^ https://www.courcellematthi.eu%{REQUEST_URI} [R=301,L]
|
|
</IfModule>
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# EN-TÊTES DE SÉCURITÉ
|
|
# Voir nginx.conf.example pour le détail de chaque directive.
|
|
# -----------------------------------------------------------------------------
|
|
<IfModule mod_headers.c>
|
|
# N'activer HSTS qu'une fois le HTTPS vérifié : irréversible côté serveur.
|
|
Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"
|
|
|
|
Header always set Content-Security-Policy "default-src 'self'; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; font-src 'self' https://fonts.gstatic.com; script-src 'self' 'unsafe-inline'; img-src 'self' data:; connect-src 'self'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; object-src 'none'; upgrade-insecure-requests"
|
|
|
|
Header always set X-Content-Type-Options "nosniff"
|
|
Header always set Referrer-Policy "strict-origin-when-cross-origin"
|
|
Header always set Permissions-Policy "geolocation=(), microphone=(), camera=(), payment=(), usb=(), interest-cohort=()"
|
|
Header always set X-Frame-Options "DENY"
|
|
|
|
# Retire la signature du serveur des en-têtes de réponse
|
|
Header unset X-Powered-By
|
|
</IfModule>
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# COMPRESSION
|
|
# -----------------------------------------------------------------------------
|
|
<IfModule mod_deflate.c>
|
|
AddOutputFilterByType DEFLATE text/html text/plain text/xml text/css
|
|
AddOutputFilterByType DEFLATE application/javascript application/json
|
|
AddOutputFilterByType DEFLATE application/manifest+json image/svg+xml
|
|
</IfModule>
|
|
|
|
<IfModule mod_brotli.c>
|
|
AddOutputFilterByType BROTLI_COMPRESS text/html text/css application/javascript image/svg+xml
|
|
</IfModule>
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# CACHE
|
|
# -----------------------------------------------------------------------------
|
|
<IfModule mod_expires.c>
|
|
ExpiresActive On
|
|
|
|
# HTML : revalidation systématique, sinon les visiteurs restent sur une
|
|
# version périmée après chaque publication.
|
|
ExpiresByType text/html "access plus 0 seconds"
|
|
|
|
ExpiresByType text/css "access plus 30 days"
|
|
ExpiresByType application/javascript "access plus 30 days"
|
|
ExpiresByType image/png "access plus 90 days"
|
|
ExpiresByType image/svg+xml "access plus 90 days"
|
|
ExpiresByType image/x-icon "access plus 90 days"
|
|
ExpiresByType font/woff2 "access plus 1 year"
|
|
ExpiresByType application/manifest+json "access plus 1 day"
|
|
</IfModule>
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# TYPES MIME
|
|
# -----------------------------------------------------------------------------
|
|
<IfModule mod_mime.c>
|
|
AddType application/manifest+json .webmanifest
|
|
AddType image/svg+xml .svg
|
|
AddType font/woff2 .woff2
|
|
|
|
# Encodage explicite : évite les accents cassés dans llms.txt et humans.txt
|
|
AddDefaultCharset UTF-8
|
|
AddCharset UTF-8 .html .css .js .txt .xml .json .webmanifest
|
|
</IfModule>
|
|
|
|
# -----------------------------------------------------------------------------
|
|
# PROTECTION DES FICHIERS
|
|
# -----------------------------------------------------------------------------
|
|
|
|
# Interdit l'accès direct à ce fichier et aux fichiers de configuration
|
|
<FilesMatch "^\.(htaccess|htpasswd|env|git)">
|
|
Require all denied
|
|
</FilesMatch>
|
|
|
|
# Désactive le listage des répertoires sans index
|
|
Options -Indexes
|
|
|
|
# Page d'erreur
|
|
ErrorDocument 404 /index.html
|