Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Champs de correspondance disponibles pour les règles Bots

Dernière mise à jour :Aug 26, 2026

Le mode Professional Mode de Bots vous permet de combiner des conditions sur des champs de correspondance courants, tels que IP, Referer et User-Agent, afin de filtrer les requêtes d'accès. Appliquez ensuite une action de surveillance, un CAPTCHA à curseur ou un blocage aux requêtes correspondant à ces conditions. Cette rubrique présente les champs de correspondance courants de Bots à l'aide d'exemples et explique comment configurer les règles associées.

Important

Le mode Professional Mode de Bots est disponible uniquement avec le forfait Enterprise. Si un utilisateur disposant d'un autre forfait bascule vers le mode Professional Mode, la page affiche des instructions pour passer au forfait Enterprise ; il ne peut ni configurer la correspondance de règles ni exécuter d'actions. Pour utiliser cette fonctionnalité, migrez vers le forfait Enterprise.

Champs de correspondance abordés dans cette rubrique

Le tableau suivant répertorie les champs de correspondance pour lesquels cette rubrique propose un exemple de configuration basé sur un scénario.

Champ de correspondance Cas d'utilisation
User-Agent Filtrez les requêtes selon les informations relatives à l'appareil et au navigateur transmises par l'en-tête de requête User-Agent.
Serves static resources Appliquez des politiques de protection uniquement aux requêtes visant des fichiers statiques, ou exclusivement aux autres requêtes.
JavaScript verified Distinguez les clients capables d'exécuter JavaScript de ceux qui ne le peuvent pas.
JA3 fingerprint Identifiez un client SSL/TLS grâce à l'empreinte de sa négociation TLS.

Cette rubrique ne couvre pas tous les champs de correspondance. Pour consulter la liste complète, incluant des champs tels que IP et Referer, reportez-vous à la rubrique Match fields. Pour connaître les opérateurs et les valeurs de correspondance utilisables dans une condition, consultez les rubriques Operators and grouping symbols et Match values.

Les exemples présentés ici illustrent les actions de blocage et d'ajout à une liste d'autorisation. Les actions de surveillance et de CAPTCHA à curseur ne sont pas démontrées.

Remarque

Les exemples de cette rubrique sont fournis à titre indicatif. Configurez les politiques Bots appropriées en fonction des besoins réels de votre activité.

User-Agent

Le champ User-Agent est un élément clé de l'en-tête de requête HTTP qui identifie les caractéristiques de l'appareil accédant au service, telles que le système d'exploitation, le type de navigateur et sa version. Configurez des règles de liste de blocage et de liste d'autorisation basées sur User-Agent pour contrôler précisément les sources d'accès et renforcer la sécurité de vos services d'accélération.

Exemple de configuration

Des robots d'indexation ont récemment extrait les ressources de votre site, entraînant une forte hausse des coûts de bande passante de votre nom de domaine. L'analyse révèle que l'en-tête User-Agent des requêtes émises par ces robots contient la chaîne Python-requests ; vous souhaitez bloquer ce trafic. Configurez la règle comme suit :

  1. Dans la section If requests match..., définissez le champ de correspondance sur User-Agent, l'opérateur de correspondance sur contains et la valeur de correspondance sur Python-requests.

    image

  2. Dans la section Then execute..., activez l'option Fake Spider Blocking pour bloquer rapidement les robots correspondants qui usurpent l'identité de robots de moteurs de recherche.

Serves static resources

Une requête statique est envoyée par un client (par exemple, un navigateur) au serveur pour obtenir une ressource déjà stockée sous forme de fichier statique, telle qu'un fichier audio, vidéo ou image. Le serveur n'a pas besoin de traiter ni de générer dynamiquement cette ressource.

Le champ de correspondance Serves Static Resources fonctionne comme un interrupteur plutôt que comme une valeur. En position activée (image), les politiques de protection suivantes s'appliquent aux requêtes statiques ; en position désactivée (image), elles s'appliquent aux requêtes non statiques.

Exemple de configuration

Une plateforme e-commerce constate qu'un grand nombre de robots, se faisant passer pour des utilisateurs légitimes, demandent fréquemment des images de produits, ce qui fait exploser les coûts de bande passante ESA. La plateforme a besoin d'une politique de protection capable de distinguer avec précision l'accès aux ressources statiques effectué par des utilisateurs légitimes de celui réalisé par des robots malveillants. Configurez la règle comme suit :

  1. Dans la section If requests match..., définissez le champ de correspondance sur Serves Static Resources, l'opérateur de correspondance sur equals et placez l'interrupteur en position activée (image).

    image

  2. Dans la section Then execute..., configurez des politiques de protection telles que Legitimate Bot Management, Bot Characteristic Detection et Bot Behavior Detection. Utilisez ces politiques pour identifier les robots malveillants parmi les requêtes statiques correspondantes.

JavaScript verified

La détection JavaScript injecte un extrait de code JavaScript léger et invisible dans le client accédant au service, via la réponse à une page HTML ou à une requête d'affichage de page. Les requêtes provenant d'outils non navigateurs incapables d'exécuter JavaScript sont bloquées, tandis que celles qui passent la détection JavaScript peuvent poursuivre leur traitement.

Le champ de correspondance JavaScript Verified fonctionne comme un interrupteur plutôt que comme une valeur. En position activée (image), les politiques de protection suivantes s'appliquent aux requêtes ayant passé la détection JavaScript ; en position désactivée (image), elles s'appliquent aux requêtes n'ayant pas passé la détection JavaScript.

Exemple de configuration

Cet exemple suppose que la détection JavaScript est déjà activée pour votre site afin d'identifier les robots. Vous souhaitez ajouter à une liste d'autorisation les robots de moteurs de recherche ayant passé la détection JavaScript, de sorte qu'ils ne soient plus soumis aux vérifications du module Bot Management. Configurez la règle comme suit :

  1. Dans la section If requests match..., définissez le champ de correspondance sur JavaScript Verified, l'opérateur de correspondance sur equals et placez l'interrupteur en position activée (image).

    image

  2. Dans la section Then execute..., cliquez sur Configure à droite de l'option Legitimate Bot Management, puis sélectionnez les moteurs de recherche que vous souhaitez ajouter à la liste d'autorisation.

JA3 fingerprint

JA3 et JA4 sont des empreintes techniques utilisées pour identifier les clients SSL/TLS. JA3 analyse le paquet Client Hello lors de la négociation TLS et génère une valeur de hachage MD5 servant d'identifiant unique. JA4 est une version améliorée de JA3 qui prend en charge plusieurs protocoles et utilise un format de chaîne lisible et modulaire, renforçant ainsi sa résistance à l'usurpation et son extensibilité. Cette rubrique traite uniquement de la configuration des règles pour les empreintes JA3.

Exemple de configuration

L'API d'une plateforme e-commerce fournit des services de consultation des prix et des stocks de produits. Récemment, un volume important de trafic inhabituel a été observé, consommant excessivement la bande passante. L'analyse a montré que des attaquants utilisaient des robots Python se faisant passer pour des navigateurs afin d'accéder à l'API, provoquant des fuites de données et une dégradation des performances métier. Pour bloquer ce trafic, configurez une règle de liste de blocage basée sur l'empreinte JA3 dans le mode Professional Mode d'ESA ESA, en ciblant les empreintes de clients malveillants connus, tels que Python-requests et Scrapy.

  1. Dans la section If requests match..., définissez le champ de correspondance sur JA3 Fingerprint, l'opérateur de correspondance sur is in et les valeurs de correspondance sur les empreintes JA3 des clients que vous souhaitez bloquer. Dans ce scénario, les clients à bloquer sont Python-requests et Scrapy. Comme une empreinte JA3 est une valeur de hachage MD5, saisissez l'empreinte de chaque client plutôt que son nom.

    image

  2. Dans la section Then execute..., activez l'option Fake Spider Blocking pour bloquer rapidement les robots correspondant aux conditions.