Edge Security Acceleration (ESA) inspecte et filtre le trafic au niveau des PoPs grâce au WAF edge, à la gestion des bots, à la protection DDoS et à la protection de l'origine. Ces mécanismes bloquent les attaques malveillantes avant qu'elles n'atteignent votre serveur d'origine, protègent votre centre de données et améliorent la vitesse d'accès ainsi que l'expérience utilisateur.
Fonctionnalités
Fonctionnalité | Description | |
Les analyses de sécurité affichent les données du WAF et de la gestion des bots, y compris les métriques sur les requêtes bloquées, observées et autres. Exploitez ces données pour affiner vos règles de protection. | ||
L'analyse des événements agrège et examine les données des événements de sécurité pour vous aider à identifier les menaces, évaluer les risques et réagir en conséquence. | ||
Protection intelligente | La fonctionnalité Smart Rate Limiting enrichit les Rate Limiting Rules grâce au moteur IA d'ESA. Plutôt que d'analyser manuellement le trafic et de définir des règles, vous sélectionnez un niveau de protection. Le système établit une base de référence à partir du trafic de votre site sur les sept derniers jours et la met à jour quotidiennement. | |
La fonctionnalité de prévention des abus d'ESA associe une surveillance mondiale du trafic anormal à une base de données open source de réputation IP mise à jour quotidiennement. Elle atténue efficacement les abus de trafic provenant de sources telles que les plateformes CDN Peer-to-Peer (PCDN) et les scripts automatisés, vous évitant ainsi des pertes financières importantes. | ||
Si votre site web nécessite des politiques de contrôle d'accès spécifiques, créez des règles personnalisées. Une règle personnalisée permet de définir des conditions de correspondance pour les requêtes entrantes et de spécifier une action, comme le blocage ou la surveillance, pour les requêtes correspondantes. Vous disposez ainsi d'un contrôle flexible sur le contenu accessible aux utilisateurs. | ||
La limitation de débit dans Edge Security Acceleration (ESA) permet de contrôler les requêtes correspondant à des caractéristiques spécifiques. Par exemple, si une IP cliente accède à votre site à haute fréquence, utilisez cette fonctionnalité pour appliquer un défi par curseur ou bloquer l'IP pendant une période déterminée après le dépassement d'un seuil. | ||
Les règles gérées sont des règles de protection intégrées et intelligentes d'ESA qui défendent contre les attaques OWASP et les dernières vulnérabilités des serveurs d'origine, notamment l'injection SQL, le XSS, l'exécution de code, le CRLF, l'inclusion de fichiers distants et les WebShell. Activez la protection sans configuration ni mise à jour manuelle des règles. | ||
La protection contre les scans identifie les comportements et les signatures des scanners pour bloquer les analyses à grande échelle ciblant votre site web. Elle bloque ou inscrit sur liste noire la source de l'attaque afin de réduire les risques d'intrusion et le trafic indésirable. | ||
Les règles de liste d'autorisation permettent à des requêtes spécifiques de contourner tout ou partie des modules de protection du WAF, évitant ainsi les faux positifs provenant de services internes ou de partenaires connus. | ||
Les règles d'accès IP permettent d'autoriser, de défier ou de bloquer le trafic selon l'IP source, l'ASN ou la zone géographique. Les règles d'accès IP HTTP (couche 7) sont disponibles pour tous les plans. Les règles d'accès IP TCP/UDP (couche 4) nécessitent un plan Enterprise. | ||
ESA propose deux modes, Smart Mode et Professional Mode, pour répondre à différents besoins de protection. | ||
ESA surveille le trafic en temps réel pour identifier les schémas d'attaque tels que les inondations SYN, les inondations ACK et les attaques CC. Lorsqu'il détecte un trafic inhabituel, ESA bloque rapidement les requêtes malveillantes tout en laissant passer le trafic légitime, garantissant ainsi la continuité des activités. | ||
Les itérations rapides des entreprises entraînent souvent des problèmes majeurs tels que le manque de visibilité sur les ressources API, des surfaces d'attaque inconnues et une gestion décentralisée des politiques de sécurité. La fonctionnalité de sécurité API d'Edge Security Acceleration (ESA) est conçue pour résoudre ces problèmes. Elle vous aide à construire une barrière de sécurité API unifiée au niveau de la couche edge. Cette fonctionnalité offre la découverte automatique, la surveillance continue et la protection de sécurité de vos API métier en analysant les requêtes d'accès transitant par les points de présence (PoPs) et en utilisant des modèles d'apprentissage automatique. | ||
Ajoutez la liste des adresses IP des nœuds ESA aux règles de pare-feu de votre serveur d'origine. Cela protège votre serveur d'origine en autorisant uniquement les requêtes ou le trafic provenant des adresses IP figurant dans la liste d'autorisation à y accéder. | ||
Configurez les définitions d'IP client, les niveaux de défi de sécurité et les limites d'inspection du corps des requêtes pour votre site web. | ||
Niveaux de limitation de débit intelligente
Loose : À utiliser en cas de faux positifs. Vous pouvez activer le mode permissif ou désactiver entièrement la limitation de débit intelligente. Limite initiale : 4 000 requêtes toutes les 10 secondes par IP. S'ajuste automatiquement toutes les 24 heures en fonction des données historiques.
Medium : Recommandé pour les opérations quotidiennes. Limite initiale : 200 requêtes toutes les 10 secondes par IP. S'ajuste automatiquement toutes les 24 heures en fonction des données historiques.
Strict : Préconisé lors d'abus actifs ou de trafic malveillant. Limite initiale : 40 requêtes toutes les 10 secondes par IP. S'ajuste automatiquement toutes les 24 heures en fonction des données historiques.
Actions
-
Block : Bloque les requêtes correspondantes et renvoie une page de blocage au client.
RemarquePersonnalisez les pages de blocage via Configurer des pages personnalisées.
-
Monitor : Laisse passer les requêtes correspondantes mais journalise l'événement. Utilisez le mode surveillance pour tester de nouvelles règles et vérifier les journaux du WAF afin de détecter d'éventuels faux positifs. Après confirmation de l'absence de faux positifs, changez l'action en Block.
RemarqueVous devez activer Log Service pour utiliser la fonctionnalité de requête de journaux.
JavaScript Challenge : ESA renvoie un extrait JavaScript au client. Si le navigateur exécute le script avec succès, ESA autorise toutes les requêtes ultérieures de ce client pendant une durée par défaut de 30 minutes sans nouveau défi. Dans le cas contraire, la requête est bloquée.
-
Slider CAPTCHA : ESA renvoie une page de CAPTCHA par curseur. Si le client résout le CAPTCHA, ESA autorise toutes les requêtes ultérieures de ce client pendant une durée par défaut de 30 minutes. Sinon, la requête est bloquée.
RemarqueLes requêtes qui passent le Slider CAPTCHA sont facturées ; les requêtes bloquées ne le sont pas.
Le JavaScript Challenge et le Slider CAPTCHA pour les règles personnalisées du WAF et les règles de limitation de débit s'appliquent uniquement aux pages statiques. Pour les API asynchrones (
XMLHttpRequestetFetch), activez ces défis dans Bots. Lorsqu'une requête correspondante passe le défi, ESA ajoute unCookie acw_sc__v2ouacw_sc__v3à l'en-tête HTTP pour marquer le client comme vérifié.
Strict Slider CAPTCHA : En mode CAPTCHA strict, chaque requête client doit passer la vérification (contrairement au Slider CAPTCHA qui permet un passage libre de 30 minutes pour les clients précédemment vérifiés). Activez cette option avec prudence. Le Strict Slider CAPTCHA est disponible uniquement pour les plans Enterprise sur demande.
Disponibilité par plan
Les tableaux ci-dessous présentent la prise en charge des fonctionnalités suivantes selon les plans : protection intelligente, bots, DDoS et protection de l'origine. Pour plus d'informations sur WAF, consultez la rubrique Détails des plans WAF.