Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Managed transform

Dernière mise à jour :Aug 12, 2026

La fonctionnalité de transformation gérée d'Edge Security Acceleration (ESA) ajoute automatiquement des en-têtes aux requêtes vers l'origine pour enregistrer des informations telles que l'adresse IP réelle du client, la géolocalisation et l'empreinte TLS. Elle permet également d'ajouter des en-têtes de sécurité standard aux réponses client, ce qui simplifie la configuration des en-têtes de requête et de sécurité courants.

Fonctionnement

Lorsque vous activez une transformation gérée, ESA ajoute un ensemble d'en-têtes de requête vers l'origine et de réponse de sécurité courants au niveau d'un point de présence (POP). Le processus est le suivant :

image
  • En-têtes de requête HTTP (Client → **ESA** → Serveur d'origine) : lorsqu'un point de présence (POP) reçoit une requête client, il ajoute des en-têtes de requête HTTP spécifiques selon votre configuration avant de transférer la requête à votre serveur d'origine. Ces en-têtes comprennent les éléments suivants :

    Type

    En-tête inclus

    Description

    Ajout de l'en-tête d'IP réelle du client

    ali-real-client-ip

    Enregistre l'adresse IP réelle du client ayant établi la connexion TCP. ESA ajoute cet en-tête au niveau du point de présence (POP). Il est plus fiable que l'en-tête X-Forwarded-For, que les clients peuvent falsifier.

    Ajout des en-têtes de localisation du visiteur

    • ali-ip-country

    • ali-ip-city

    À partir de l'IP réelle du client, ESA interroge la base de données de géolocalisation IP et ajoute les codes de pays/région et de ville correspondants comme valeurs d'en-tête. La valeur de l'en-tête utilise le code de pays/région Alpha-2 à deux lettres défini dans la norme ISO 3166-1. Par exemple, ali-ip-country=cn indique que l'IP du client se situe en Chine continentale.

    Ajout des en-têtes de requête de sécurité

    • Tls-Hash

    • Tls-Ja3

    • Tls-Ja4

    Analyse les informations de négociation TLS du client pour générer des empreintes JA3 et JA4. Ces empreintes aident à identifier les types de clients ou à détecter les bots. Les en-têtes incluent Tls-Hash, Tls-Ja3 et Tls-Ja4.

    Les en-têtes d'empreinte TLS ne sont renseignés que pour les sites web bénéficiant du plan entreprise.

    Informations sur les risques de sécurité du compte

    Esa-User-Risk

    Une fois la fonctionnalité Sécurité du compte (ATO) activée, les requêtes envoient automatiquement des informations sur les risques de sécurité du compte au serveur d'origine, notamment l'identifiant du compte et un score de risque. Par exemple, account_name:test2*@gmail.com;risk_coefficient:85 indique que le nom du compte est test**@gmail.com et que le score de risque est de 85.

    Vous n'avez pas besoin de configurer manuellement cet en-tête sur la page Managed Transforms. Le système l'ajoute automatiquement à la requête vers l'origine après l'activation de la fonctionnalité Account Security.
  • En-têtes de réponse HTTP (**ESA** → Client) : lorsque ESA reçoit une réponse du serveur d'origine, il ajoute un ensemble d'en-têtes de réponse de sécurité standard en fonction de votre configuration avant de renvoyer la réponse au client.

    Remarque

    Si une réponse de votre serveur d'origine contient déjà un en-tête de sécurité portant le même nom, ESA écrase par défaut la valeur de l'en-tête provenant du serveur d'origine afin de garantir la cohérence des politiques.

    Type

    En-tête inclus

    Description

    Ajout des en-têtes de réponse de sécurité

    x-content-type-options: nosniff

    Empêche les attaques par confusion de type MIME en obligeant le navigateur à respecter strictement le Content-Type déclaré dans l'en-tête de réponse. La valeur nosniff active ce mode strict.

    x-xss-protection: 1; mode=block

    Protège contre les attaques de script intersite (XSS) réfléchi, où des scripts malveillants sont injectés via des paramètres d'URL. La valeur 1 active le filtre XSS. La valeur mode=block empêche le rendu de la page si le filtre est déclenché.

    x-frame-options: SAMEORIGIN

    Restreint l'intégration des pages pour protéger contre les attaques par clickjacking. La valeur SAMEORIGIN autorise l'intégration uniquement par des pages provenant de la même origine. Par exemple, une page issue de example.com ne peut être encadrée que par d'autres pages de example.com.

    referrer-policy: same-origin

    Contrôle la fuite de l'en-tête Referer pour éviter d'exposer les chemins de navigation de l'utilisateur dans les requêtes cross-origin. La valeur same-origin envoie le Referer complet uniquement pour les requêtes de même origine. Aucun Referer n'est envoyé pour les requêtes cross-origin.

    expect-ct: max-age=86400, enforce

    Cet en-tête aide à détecter les certificats non conformes. La valeur max-age=86400 définit la durée de validité de la politique à 24 heures. La valeur enforce exige que le navigateur rejette les connexions ne répondant pas aux exigences de Certificate Transparency.

Configurer les informations client pour l'analyse des requêtes

Cette fonctionnalité ajoute automatiquement des en-têtes HTTP contenant l'IP réelle du client, la géolocalisation et l'empreinte TLS aux requêtes vers l'origine, fournissant ainsi davantage de contexte client à votre application.

Procédure

  1. Dans la console ESA, sélectionnez Websites. Dans la colonne Websites, cliquez sur le site web cible.

  2. Dans le volet de navigation de gauche, choisissez Websites > Website.

  3. Sur la page Transform Rules, cliquez sur l'onglet Managed Transforms.image

  4. Sélectionnez les en-têtes souhaités.

    • Ajout de l'en-tête d'IP réelle du client : envoie l'en-tête ali-real-client-ip pour permettre à votre serveur d'origine d'obtenir l'adresse IP réelle du client ayant initié la requête. Cliquez sur Configure, activez le commutateur Status, choisissez d'utiliser la valeur par défaut ali-real-client-ip ou spécifiez un nom d'en-tête personnalisé, puis cliquez sur OK.image

    • Add Visitor Location Headers : envoie les en-têtes ali-ip-country et ali-ip-city pour permettre à votre serveur d'origine d'obtenir les codes de pays/région et de ville du client.image

    • Add Security Request Headers : envoie des en-têtes tels que Tls-Hash, Tls-Ja3 et Tls-Ja4 pour fournir à votre serveur d'origine des informations permettant d'identifier les types de clients ou de détecter les bots.image

Résultat

Pour vérifier la configuration, surveillez les requêtes vers l'origine provenant d'ESA sur votre serveur d'origine et consultez les journaux.

Avant l'activation de la fonctionnalité

Seuls les en-têtes de requête de base sont inclus.

image

Après l'activation de la fonctionnalité

Une fois que vous avez activé Add real client IP header, Add Visitor Location Headers et Add Security Request Headers dans ESA, la requête vers l'origine inclut des en-têtes tels que ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city et ali-real-client-ip.image

Obtenir les adresses IP client au format IPv4

Après l'activation de la transformation gérée, le format de l'IP réelle du client enregistrée dans l'en-tête ali-real-client-ip dépend du protocole du point de présence (POP) auquel le client se connecte. Si un client se connecte via un POP IPv6, la valeur de l'en-tête est au format IPv6.

Pour obtenir l'IP réelle au format IPv4, désactivez le commutateur Add Visitor Location Headers dans la section Configurer l'optimisation réseau. Après la désactivation de ce commutateur, les clients accèdent au service via un POP IPv4 et la valeur de l'en-tête ali-real-client-ip sera au format IPv4.

Configurer les en-têtes de réponse de sécurité

Cette fonctionnalité ajoute automatiquement des en-têtes de sécurité standard aux réponses client pour se défendre contre des attaques telles que le XSS et le clickjacking, renforçant ainsi la sécurité de votre application web.

Procédure

  1. Dans la console ESA, sélectionnez Websites. Dans la colonne Add Security Request Headers, cliquez sur le site web cible.

  2. Dans le volet de navigation de gauche, choisissez Rules > Transform Rules.

  3. Sur la page Websites, cliquez sur l'onglet Website.image

  4. Dans la section Rules, activez le commutateur pour ajouter des en-têtes de sécurité aux réponses client.

    image

Résultat

Pour vérifier la configuration, ouvrez les outils de développement de votre navigateur et consultez les en-têtes de réponse sous Transform Rules > Transform Rules > Managed Transforms.

Avant l'activation de la fonctionnalité

Seuls les en-têtes de réponse de base sont inclus.

image

Après l'activation de la fonctionnalité

Une fois que vous avez activé Add Security Response Headers dans ESA, la réponse inclut les en-têtes suivants : expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block et x-frame-options: SAMEORIGIN.image