Les politiques de protection personnalisées permettent de définir des règles de contrôle d'accès basées sur des conditions de correspondance précises et de fixer des limites de fréquence d'accès pour des scénarios tels que la protection contre le hotlinking ou le contrôle d'accès à la console d'administration.
Prérequis
Le service Edge WAF est activé. Pour plus d'informations, consultez Activate Edge WAF.
Vous avez ajouté un nom de domaine à Edge WAF. Pour plus d'informations, consultez Add a protected domain name.
Informations générales
Les politiques de protection personnalisées s'appuient sur des règles personnalisées qui se classent dans les catégories suivantes :
Règles de contrôle d'accès : Elles définissent des conditions de correspondance fondées sur les adresses IP clientes, les URL de requête et les champs d'en-tête de requête courants. Les requêtes satisfaisant ces conditions font l'objet d'un traitement spécifique. Par exemple, vous pouvez intercepter les requêtes accédant à un URI donné ou valider celles contenant un User-Agent particulier. Pour connaître les champs de caractéristiques de requête pris en charge par les règles personnalisées, reportez-vous à Match conditions.
Règles de contrôle de fréquence : En complément des conditions de contrôle d'accès, elles établissent des seuils de détection de fréquence afin de gérer les objets présentant une fréquence d'accès anormale. Ainsi, lorsqu'une même adresse IP ou session déclenche fréquemment les conditions de correspondance sur une courte période, le contrôle de fréquence peut bloquer temporairement les requêtes provenant de cette source.
Créer une politique de protection personnalisée
Connectez-vous à la DCDN console.
Dans le volet de navigation de gauche, choisissez .
Sur la page Protection Policy, cliquez sur Create Policy.
-
Sur la page Create Protection Policy, configurez les informations de la politique.
Module de configuration
Paramètre
Description
Policy information
Policy Type
Sélectionnez Custom Protection Policies.
Policy Name
Saisissez un nom de politique. Les caractères chinois, les lettres anglaises (sensibles à la casse), les chiffres (0-9) et les traits de soulignement (_) sont autorisés. Longueur maximale : 64 caractères.
Set as Default Policy
Définissez cette politique comme valeur par défaut pour son type. Une seule politique par défaut est autorisée par type. Une fois créée, une politique par défaut ne peut pas être remplacée. Si une politique par défaut existe déjà, cette option n'est pas disponible.
Rule information
Rule
Règles de la politique de protection personnalisée. Pour plus de détails sur la configuration, consultez Paramètres des règles personnalisées. Jusqu'à 10 règles sont prises en charge par politique. Pour augmenter ce quota, submit a ticket.
Protected domain
Select Association Mode
Un domaine peut être associé à plusieurs politiques du même type. Si un domaine possède déjà une politique de ce type, vous pouvez la remplacer ou la conserver. Les domaines associés à une politique par défaut ne prennent en charge que le remplacement. Valeurs valides :
-
Add and replace original policy : Dissocie la politique existante et la remplace par la politique actuelle.
-
Add and retain original policy : Les deux politiques coexistent sans s'affecter mutuellement.
Select Domain
Sélectionnez le domaine à protéger avec cette politique.
-
Cliquez sur Create Policy.
Paramètres des règles personnalisées
Créez des règles personnalisées lors de la mise en place d'une nouvelle politique de protection, ou ajoutez des règles à une politique existante à tout moment.
|
Paramètre |
Description |
|
Rule Name |
Saisissez un nom de règle. Les caractères chinois, les lettres anglaises (sensibles à la casse), les chiffres (0-9) et les traits de soulignement (_) sont autorisés. Longueur maximale : 64 caractères. |
|
Match Condition |
Définissez les conditions de correspondance pour cette règle. Cliquez sur Add Condition pour ajouter une condition. Jusqu'à cinq conditions sont autorisées par règle. Toutes les conditions doivent être remplies simultanément pour déclencher la règle. Chaque condition comprend un Match Field, un Logical Operator et un Match Content. Pour des exemples de configuration, consultez Match condition examples. Pour une description détaillée des champs de correspondance et des opérateurs logiques, reportez-vous à Match conditions. |
|
Rate Limiting |
Activez le contrôle de fréquence. Lorsque cette option est activée, si les requêtes provenant d'un même objet statistique (IP, session, etc.) déclenchent fréquemment la règle sur une période donnée, toutes les requêtes de cet objet sont traitées en conséquence pendant une durée spécifiée. Configurez les paramètres de contrôle de fréquence ci-dessous. Pour plus de détails, consultez Paramètres de contrôle de fréquence. |
|
Action |
Sélectionnez l'action à exécuter lorsqu'une requête correspond à la règle. Valeurs valides :
|
Paramètres de contrôle de fréquence
Lorsque l'option Rate Limiting est activée, configurez les paramètres suivants :
|
Type |
Paramètre |
Description |
Exemple |
|
Frequency detection condition |
Statistical Object |
Sélectionnez l'objet à suivre pour les statistiques de fréquence. Valeurs valides :
|
Objet statistique : IP, période : 60 secondes, seuil : 10. Si une adresse IP cliente déclenche les conditions de correspondance plus de 10 fois en 60 secondes, elle est placée sur liste de blocage. Étant donné que DCDN repose sur des nœuds distribués, ce seuil peut manquer de précision. Il est recommandé de définir un seuil légèrement inférieur à la valeur attendue. |
|
Statistical Interval (Seconds) |
Définissez la période statistique. Valeurs valides : 5 à 1 800. Unité : secondes. |
||
|
Threshold |
|
||
|
Response code detection condition |
Status Code |
Activez la détection des codes de réponse en complément de la détection de fréquence. Lorsque cette option est activée, l'objet doit satisfaire à la fois au seuil de fréquence et à une condition spécifique de code de réponse. Spécifiez le code de réponse à comptabiliser. |
Code de réponse : 404, nombre : 5. Si une adresse IP déclenche les conditions de correspondance plus de 10 fois et reçoit des réponses 404 plus de 5 fois en 60 secondes, elle est placée sur liste de blocage. |
|
Count |
Nombre maximal d'occurrences d'un code de réponse spécifié pendant la période de détection. Choisissez soit le nombre, soit le pourcentage, mais pas les deux. |
||
|
Percentage (%) |
Pourcentage maximal d'un code de réponse spécifié pendant la période de détection. Choisissez soit le nombre, soit le pourcentage, mais pas les deux. |
||
|
Traitement de la liste de blocage |
Apply To |
Portée du traitement de la liste de blocage. Valeurs valides :
|
Place sur liste de blocage l'objet ayant déclenché la détection de fréquence. Pendant la durée spécifiée, les requêtes sont traitées selon l'action définie. |
|
Timeout Period |
Durée de la liste de blocage. Valeurs valides : 60 à 86 400. Unité : secondes. |