La fonctionnalité de transformation gérée d'Edge Security Acceleration (ESA) ajoute automatiquement des en-têtes aux requêtes vers l'origine pour enregistrer des informations telles que l'adresse IP réelle du client, la géolocalisation et l'empreinte TLS. Elle permet également d'ajouter des en-têtes de sécurité standard aux réponses client, ce qui simplifie la configuration des en-têtes de requête et de sécurité courants.
Fonctionnement
Lorsque vous activez une transformation gérée, ESA ajoute un ensemble d'en-têtes de requête vers l'origine et de réponse de sécurité courants au niveau d'un point de présence (POP). Le processus est le suivant :
-
En-têtes de requête HTTP (Client → **ESA** → Serveur d'origine) : lorsqu'un point de présence (POP) reçoit une requête client, il ajoute des en-têtes de requête HTTP spécifiques selon votre configuration avant de transférer la requête à votre serveur d'origine. Ces en-têtes comprennent les éléments suivants :
Type
En-tête inclus
Description
Ajout de l'en-tête d'IP réelle du client
ali-real-client-ipEnregistre l'adresse IP réelle du client ayant établi la connexion TCP. ESA ajoute cet en-tête au niveau du point de présence (POP). Il est plus fiable que l'en-tête
X-Forwarded-For, que les clients peuvent falsifier.Ajout des en-têtes de localisation du visiteur
ali-ip-countryali-ip-city
À partir de l'IP réelle du client, ESA interroge la base de données de géolocalisation IP et ajoute les codes de pays/région et de ville correspondants comme valeurs d'en-tête. La valeur de l'en-tête utilise le code de pays/région Alpha-2 à deux lettres défini dans la norme ISO 3166-1. Par exemple,
ali-ip-country=cnindique que l'IP du client se situe en Chine continentale.Ajout des en-têtes de requête de sécurité
Tls-HashTls-Ja3Tls-Ja4
Analyse les informations de négociation TLS du client pour générer des empreintes JA3 et JA4. Ces empreintes aident à identifier les types de clients ou à détecter les bots. Les en-têtes incluent
Tls-Hash,Tls-Ja3etTls-Ja4.Les en-têtes d'empreinte TLS ne sont renseignés que pour les sites web bénéficiant du plan entreprise.
Informations sur les risques de sécurité du compte
Esa-User-RiskUne fois la fonctionnalité Sécurité du compte (ATO) activée, les requêtes envoient automatiquement des informations sur les risques de sécurité du compte au serveur d'origine, notamment l'identifiant du compte et un score de risque. Par exemple,
account_name:test2*@gmail.com;risk_coefficient:85indique que le nom du compte esttest**@gmail.comet que le score de risque est de 85.Vous n'avez pas besoin de configurer manuellement cet en-tête sur la page Managed Transforms. Le système l'ajoute automatiquement à la requête vers l'origine après l'activation de la fonctionnalité Account Security.
-
En-têtes de réponse HTTP (**ESA** → Client) : lorsque ESA reçoit une réponse du serveur d'origine, il ajoute un ensemble d'en-têtes de réponse de sécurité standard en fonction de votre configuration avant de renvoyer la réponse au client.
RemarqueSi une réponse de votre serveur d'origine contient déjà un en-tête de sécurité portant le même nom, ESA écrase par défaut la valeur de l'en-tête provenant du serveur d'origine afin de garantir la cohérence des politiques.
Type
En-tête inclus
Description
Ajout des en-têtes de réponse de sécurité
x-content-type-options: nosniffEmpêche les attaques par confusion de type MIME en obligeant le navigateur à respecter strictement le
Content-Typedéclaré dans l'en-tête de réponse. La valeurnosniffactive ce mode strict.x-xss-protection: 1; mode=blockProtège contre les attaques de script intersite (XSS) réfléchi, où des scripts malveillants sont injectés via des paramètres d'URL. La valeur
1active le filtre XSS. La valeurmode=blockempêche le rendu de la page si le filtre est déclenché.x-frame-options: SAMEORIGINRestreint l'intégration des pages pour protéger contre les attaques par clickjacking. La valeur
SAMEORIGINautorise l'intégration uniquement par des pages provenant de la même origine. Par exemple, une page issue deexample.comne peut être encadrée que par d'autres pages deexample.com.referrer-policy: same-originContrôle la fuite de l'en-tête Referer pour éviter d'exposer les chemins de navigation de l'utilisateur dans les requêtes cross-origin. La valeur
same-originenvoie le Referer complet uniquement pour les requêtes de même origine. Aucun Referer n'est envoyé pour les requêtes cross-origin.expect-ct: max-age=86400, enforceCet en-tête aide à détecter les certificats non conformes. La valeur
max-age=86400définit la durée de validité de la politique à 24 heures. La valeurenforceexige que le navigateur rejette les connexions ne répondant pas aux exigences de Certificate Transparency.
Configurer les informations client pour l'analyse des requêtes
Cette fonctionnalité ajoute automatiquement des en-têtes HTTP contenant l'IP réelle du client, la géolocalisation et l'empreinte TLS aux requêtes vers l'origine, fournissant ainsi davantage de contexte client à votre application.
Procédure
Dans la console ESA, sélectionnez Websites. Dans la colonne Websites, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
Sur la page Transform Rules, cliquez sur l'onglet Managed Transforms.

-
Sélectionnez les en-têtes souhaités.
Ajout de l'en-tête d'IP réelle du client : envoie l'en-tête
ali-real-client-ippour permettre à votre serveur d'origine d'obtenir l'adresse IP réelle du client ayant initié la requête. Cliquez sur Configure, activez le commutateur Status, choisissez d'utiliser la valeur par défautali-real-client-ipou spécifiez un nom d'en-tête personnalisé, puis cliquez sur OK.
Add Visitor Location Headers : envoie les en-têtes
ali-ip-countryetali-ip-citypour permettre à votre serveur d'origine d'obtenir les codes de pays/région et de ville du client.
Add Security Request Headers : envoie des en-têtes tels que
Tls-Hash,Tls-Ja3etTls-Ja4pour fournir à votre serveur d'origine des informations permettant d'identifier les types de clients ou de détecter les bots.
Résultat
Pour vérifier la configuration, surveillez les requêtes vers l'origine provenant d'ESA sur votre serveur d'origine et consultez les journaux.
Avant l'activation de la fonctionnalité
Seuls les en-têtes de requête de base sont inclus.

Après l'activation de la fonctionnalité
Une fois que vous avez activé Add real client IP header, Add Visitor Location Headers et Add Security Request Headers dans ESA, la requête vers l'origine inclut des en-têtes tels que ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city et ali-real-client-ip.
Obtenir les adresses IP client au format IPv4
Après l'activation de la transformation gérée, le format de l'IP réelle du client enregistrée dans l'en-tête ali-real-client-ip dépend du protocole du point de présence (POP) auquel le client se connecte. Si un client se connecte via un POP IPv6, la valeur de l'en-tête est au format IPv6.
Pour obtenir l'IP réelle au format IPv4, désactivez le commutateur Add Visitor Location Headers dans la section Configurer l'optimisation réseau. Après la désactivation de ce commutateur, les clients accèdent au service via un POP IPv4 et la valeur de l'en-tête ali-real-client-ip sera au format IPv4.
Configurer les en-têtes de réponse de sécurité
Cette fonctionnalité ajoute automatiquement des en-têtes de sécurité standard aux réponses client pour se défendre contre des attaques telles que le XSS et le clickjacking, renforçant ainsi la sécurité de votre application web.
Procédure
Dans la console ESA, sélectionnez Websites. Dans la colonne Add Security Request Headers, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
Sur la page Websites, cliquez sur l'onglet Website.

-
Dans la section Rules, activez le commutateur pour ajouter des en-têtes de sécurité aux réponses client.

Résultat
Pour vérifier la configuration, ouvrez les outils de développement de votre navigateur et consultez les en-têtes de réponse sous .
Avant l'activation de la fonctionnalité
Seuls les en-têtes de réponse de base sont inclus.

Après l'activation de la fonctionnalité
Une fois que vous avez activé Add Security Response Headers dans ESA, la réponse inclut les en-têtes suivants : expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block et x-frame-options: SAMEORIGIN.