Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Règles de sécurité

Dernière mise à jour :Aug 26, 2026

Les règles de sécurité d'Edge Security Acceleration (ESA) analysent les attributs des requêtes (adresse IP source, chemin de la requête et User-Agent) en les comparant à une base de données de renseignement sur les menaces. Elles identifient ainsi les comportements malveillants et soumettent automatiquement les requêtes suspectes à un défi de vérification.

Pour appliquer un niveau de sécurité uniforme à toutes les requêtes de votre site web, Définissez un niveau de sécurité global .

Cas d'utilisation

Les backends d'administration, les points de terminaison de connexion et les API de paiement sont fréquemment ciblés par des outils automatisés, des robots d'indexation et des attaques. Une politique globale fixe s'avère souvent trop stricte (bloquant les utilisateurs légitimes) ou trop permissive pour stopper les attaques ciblées.

Des règles de sécurité granulaires vous permettent d'appliquer des politiques plus strictes uniquement aux requêtes ciblant des chemins spécifiques ou présentant des attributs suspects. Vous protégez ainsi les services essentiels sans perturber les utilisateurs légitimes.

Fonctionnement

Les règles de sécurité ESA s'appuient sur un moteur de décision intelligent qui combine la mise en correspondance des attributs de requête avec l'analyse du renseignement sur les menaces. Lorsqu'une requête atteint un point de présence (POP) ESA, le système l'évalue séquentiellement par rapport à vos règles de sécurité.

image

Ce processus repose sur deux mécanismes principaux : l'évaluation des menaces et les niveaux de sécurité personnalisables.

Évaluation des menaces

La détection des menaces ESA s'appuie sur la base de données de renseignement sur les menaces d'Alibaba Cloud, qui agrège en temps réel les données mondiales sur les cybermenaces.

  • Sources de renseignement : adresses IP malveillantes connues, sources d'attaques, botnets et services proxy.

  • Dimensions de détection : le système évalue la réputation de l'adresse IP, la localisation géographique, les modèles d'accès et les attributs de la requête (tels que le User-Agent), puis génère un score de menace dynamique pour déterminer le niveau de sécurité.

Niveaux de sécurité personnalisables

Les niveaux de sécurité contrôlent la sensibilité de la détection des menaces et la rigueur des contre-mesures. Des niveaux plus élevés offrent une protection renforcée, mais augmentent le risque de faux positifs.

Niveau

Cas d'utilisation recommandé

Description

I'm Under Attack

Recommandé uniquement comme mesure d'urgence lors d'attaques à grande échelle.

Soumet toutes les requêtes entrantes à un défi pour garantir la disponibilité du site web.

High

Pour les sites web subissant une attaque active ou lors d'événements nécessitant une haute sécurité.

Soumet à un défi toute adresse IP présentant un comportement suspect.

Medium

Pour les sites web ayant subi des attaques volumétriques ou ayant des besoins de sécurité accrus.

Soumet à un défi les adresses IP affichant un score de menace élevé.

Low (Par défaut)

Pour une protection courante sans historique d'attaques.

Soumet à un défi uniquement les adresses IP au score de menace le plus élevé.

Essentially Off

Utilisation temporaire uniquement, pour le dépannage des faux positifs.

Conserve une protection minimale au niveau de la plateforme ESA et ne soumet à un défi que les requêtes à très haut risque.

Off (Available in Enterprise Plans)

Disponible uniquement dans l'édition Enterprise pour le débogage ou des scénarios commerciaux spécifiques.

Désactive complètement toutes les fonctionnalités de sécurité actives.

Procédure

Après avoir ajouté une règle, ESA met en correspondance et exécute les règles séquentiellement en fonction de la priorité d'exécution des règles chaque fois qu'un utilisateur demande une ressource.

Créer une règle de sécurité

  1. Dans la console ESA, accédez à Websites et cliquez sur le site web cible dans la colonne Website.

  2. Dans le volet de navigation de gauche, choisissez Rules > Security Rules.

  3. Cliquez sur Create Rule et saisissez un Rule Name.

  4. Dans la section If requests match..., configurez les attributs de requête correspondants. Dans la section Then execute..., sélectionnez un niveau de sécurité. Par exemple : Pour les requêtes avec le nom d'hôte www.example.com, définissez le niveau de sécurité sur Medium.

    image

    Important

    Le choix d'un niveau de sécurité plus élevé augmente le risque de faux positifs. Équilibrez la sécurité et l'expérience utilisateur.

  5. (Facultatif) Pour modifier la précédence de la règle, faites glisser l'icône image dans la colonne Order, ou cliquez sur Move to dans la colonne Actions.

    image

Vérifier l'effet de la règle

La règle prend effet immédiatement. Lorsqu'une requête correspondant aux conditions de la règle atteint www.example.com, le visiteur reçoit une page de défi.

image

Une fois le défi relevé, la page se charge normalement. Les paramètres u_atoken et u_asession sont ajoutés à l'URL de la requête pour identifier les utilisateurs vérifiés.

image

Gérer les faux positifs et optimiser les règles

Les adresses IP d'utilisateurs légitimes ou les clients API peuvent déclencher des faux positifs. Prenons le scénario suivant :

Votre service subit une attaque à haut risque et vous avez défini le niveau de sécurité sur High. Cependant, vous souhaitez autoriser les requêtes provenant de l'adresse IP de test interne 1.2.3.4.

  • Méthode 1 : Ajouter une règle de liste d'autorisation

    Ajoutez une règle de liste d'autorisation WAF pour les adresses IP connues afin de garantir que le trafic commercial critique ne soit pas interrompu.

    1. Sur la page Security Rules, copiez l'Rule ID correspondant.image

    2. Dans le volet de navigation de gauche, choisissez Security > WAF. Sélectionnez l'onglet Whitelist Rules, puis cliquez sur Create Rule.image

    3. Configurez les paramètres comme indiqué dans l'exemple suivant et cliquez sur OK :

      • Rule Name : Saisissez un nom de règle personnalisé, tel que rule-allow-test-ip.

      • If requests match... : Dans la liste déroulante du champ de correspondance, sélectionnez Client IP. Dans la liste déroulante de l'opérateur, sélectionnez is in. Dans la zone de texte, saisissez 1.2.3.4.

      • Rule : Sélectionnez Specific Rule Category/ID.

      • Rule Category : Dans la liste déroulante, sélectionnez Security Level.

      • Rule ID : Saisissez l'Rule ID de l'étape 1.

      image

  • Méthode 2 : Ajuster la précédence des règles

    Étant donné que ESA évalue les règles séquentiellement, vous pouvez créer une règle de sécurité inférieure pour le trafic de test et la placer avant la règle de blocage afin qu'elle prenne effet en premier.

    1. Dans le volet de navigation de gauche, choisissez Rules > Security Rules, puis cliquez sur Create Rule.image

    2. Configurez les paramètres comme indiqué dans l'exemple suivant et cliquez sur OK : Dans la section If requests match..., créez une condition qui correspond à l'adresse IP affectée, au User-Agent ou au chemin de la requête. Ensuite, dans la section Then execute..., définissez le Security Level sur Essentially Off ou Off (Available in Enterprise Plans) pour contourner les vérifications de sécurité.

      • Rule Name : Saisissez un nom de règle personnalisé, tel que rule-allow-test-ip.

      • Apply to : Filtered Requests est sélectionné par défaut. Pour le champ de correspondance, sélectionnez Client IP. Pour l'opérateur, sélectionnez is in. Dans la zone de saisie, saisissez 1.2.3.4.

      • Security Level : Sélectionnez Essentially Off ou Off (Available in Enterprise Plans) pour contourner les vérifications de sécurité.

      image

    3. Sur la page Security Rules, faites glisser l'icône image pour ajuster l'ordre d'exécution des règles. Placez la règle rule-allow-test-ip avant la règle d'origine.

      image

Disponibilité

Feature

Entrance

Pro

Premium

Enterprise

Nombre de règles de sécurité

5

25

50

125

FAQ

Types de défis

Lorsqu'une requête est identifiée comme une menace potentielle, le système émet un défi :

  • Défi JavaScript : injecte du JavaScript pour vérifier que le client est un navigateur réel. Transparent pour la plupart des utilisateurs, mais peut affecter les clients API qui ne prennent pas en charge JavaScript.

  • CAPTCHA : nécessite une tâche interactive (puzzle ou curseur) pour prouver que l'utilisateur est humain. Interrompt le flux d'accès.

Règles de sécurité et règles WAF

Les niveaux de sécurité et les règles WAF sont des fonctionnalités indépendantes. Les niveaux de sécurité bloquent ou soumettent automatiquement les requêtes à un défi en fonction du renseignement sur les menaces. Les règles WAF sont des règles personnalisées que vous définissez pour mettre en correspondance des chemins, des paramètres ou des comportements spécifiques, offrant ainsi un contrôle plus granulaire.

Documentation connexe

Les fonctionnalités liées aux règles varient en termes de priorité effective, de réentrance et de granularité effective. Pour plus de détails, consultez les Caractéristiques des fonctionnalités basées sur des règles.