Les applications web exposées à Internet sont confrontées à diverses menaces, telles que les attaques DDoS, l'injection SQL, le cross-site scripting (XSS), les requêtes HTTP malveillantes et les attaques par force brute SSH. L'activation du Web Application Firewall (WAF) sur une instance Application Load Balancer (ALB) ajoute une inspection approfondie, consciente des protocoles, couvrant plusieurs protocoles HTTP et formats d'encodage.
Pour en savoir plus sur les avantages des instances ALB avec WAF, consultez la section Avantages des instances ALB avec WAF. Pour une introduction au WAF, reportez-vous à la rubrique Qu'est-ce que le WAF ?
L'activation du WAF modifie la facturation de votre service ALB. Pour plus de détails sur les tarifs, consultez les Règles de facturation ALB.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Installé le contrôleur ALB Ingress dans votre cluster. Pour plus d'informations, consultez la documentation relative à la Gestion du contrôleur ALB Ingress.
Accordé les autorisations de cluster au contrôleur ALB Ingress, si vous utilisez un cluster ACK dédié. Pour plus d'informations, consultez la page Autorisation d'un cluster ACK dédié à accéder au contrôleur ALB Ingress.
Connecté un client kubectl à votre cluster ACK. Pour plus d'informations, consultez la procédure permettant d'Obtenir le fichier kubeconfig d'un cluster et utiliser kubectl pour se connecter au cluster.
Activer ou désactiver la protection WAF
Définissez le champ edition dans votre configuration AlbConfig pour gérer la protection WAF. Vous pouvez appliquer cette modification lors de la création d'une nouvelle instance ALB ou lors de la mise à jour d'une instance existante.
**Valeur edition** |
Protection WAF |
|---|---|
StandardWithWaf |
Activée |
Standard |
Désactivée |
Vous ne pouvez pas modifier le champ edition d'une instance ALB réutilisée.
Console
Connectez-vous à la console ACK. Dans le volet de navigation de gauche, cliquez sur Clusters.
Sur la page Clusters, cliquez sur le nom de votre cluster. Dans le volet de navigation de gauche, sélectionnez .
Dans la zone de recherche de l'onglet Resource Objects, saisissez AlbConfig, puis cliquez sur AlbConfig dans les résultats de recherche.
Dans le panneau AlbConfig, localisez la ressource AlbConfig que vous souhaitez modifier (
albpar défaut), puis cliquez sur Edit YAML dans la colonne Actions.-
Ajoutez le champ
editioncomme indiqué ci-dessous, puis cliquez sur OK.spec: config: addressAllocatedMode: Fixed addressType: Internet edition: StandardWithWaf # Set to Standard to downgrade to the Standard edition. zoneMappings: - vSwitchId: <YOUR_VSWITCHID> - vSwitchId: <YOUR_VSWITCHID>
kubectl
-
Ouvrez le fichier AlbConfig pour le modifier :
kubectl edit albconfig <Albconfig_Name> -
Définissez le champ
editioncomme suit, puis enregistrez le fichier.apiVersion: alibabacloud.com/v1 kind: AlbConfig metadata: name: alb spec: config: addressType: Internet edition: StandardWithWaf # Enable WAF protection. Set to Standard to disable. zoneMappings: #...
Pour cesser complètement d'utiliser le WAF, supprimez le champ edition et sa configuration associée au lieu de le définir sur Standard.
FAQ
Pourquoi mon instance ALB est-elle revenue de l'édition avec WAF à l'édition Standard ?
Cause : Si vous activez la protection WAF pour l'instance ALB depuis la console WAF, le contrôleur ALB Ingress détecte, lors d'une réconciliation ultérieure, que l'édition réelle de l'instance diffère du champ edition déclaré dans le AlbConfig. Si le AlbConfig ne spécifie pas explicitement edition: StandardWithWaf, le contrôleur restaure l'instance à l'édition Standard par défaut, ce qui entraîne la désactivation de la protection WAF.
Solution : Déclarez la protection WAF dans le AlbConfig plutôt que dans la console WAF. Lors de la création d'une instance ALB ou de la modification d'une instance existante, définissez explicitement le champ edition sur StandardWithWaf.
Étapes suivantes
Pour contrôler l'accès en fonction des adresses IP source, consultez la rubrique Utilisation des AlbConfigs pour ajouter et modifier des règles ACL.
Pour authentifier les identités des clients avec TLS mutuel, reportez-vous à la section Utilisation de l'authentification mutuelle HTTPS pour renforcer la sécurité.