Les règles de sécurité d'Edge Security Acceleration (ESA) analysent les attributs des requêtes (adresse IP source, chemin de la requête et User-Agent) en les comparant à une base de données de renseignement sur les menaces. Elles identifient ainsi les comportements malveillants et soumettent automatiquement les requêtes suspectes à un défi de vérification.
Pour appliquer un niveau de sécurité uniforme à toutes les requêtes de votre site web, Définissez un niveau de sécurité global .
Cas d'utilisation
Les backends d'administration, les points de terminaison de connexion et les API de paiement sont fréquemment ciblés par des outils automatisés, des robots d'indexation et des attaques. Une politique globale fixe s'avère souvent trop stricte (bloquant les utilisateurs légitimes) ou trop permissive pour stopper les attaques ciblées.
Des règles de sécurité granulaires vous permettent d'appliquer des politiques plus strictes uniquement aux requêtes ciblant des chemins spécifiques ou présentant des attributs suspects. Vous protégez ainsi les services essentiels sans perturber les utilisateurs légitimes.
Fonctionnement
Les règles de sécurité ESA s'appuient sur un moteur de décision intelligent qui combine la mise en correspondance des attributs de requête avec l'analyse du renseignement sur les menaces. Lorsqu'une requête atteint un point de présence (POP) ESA, le système l'évalue séquentiellement par rapport à vos règles de sécurité.
Ce processus repose sur deux mécanismes principaux : l'évaluation des menaces et les niveaux de sécurité personnalisables.
Évaluation des menaces
La détection des menaces ESA s'appuie sur la base de données de renseignement sur les menaces d'Alibaba Cloud, qui agrège en temps réel les données mondiales sur les cybermenaces.
Sources de renseignement : adresses IP malveillantes connues, sources d'attaques, botnets et services proxy.
Dimensions de détection : le système évalue la réputation de l'adresse IP, la localisation géographique, les modèles d'accès et les attributs de la requête (tels que le User-Agent), puis génère un score de menace dynamique pour déterminer le niveau de sécurité.
Niveaux de sécurité personnalisables
Les niveaux de sécurité contrôlent la sensibilité de la détection des menaces et la rigueur des contre-mesures. Des niveaux plus élevés offrent une protection renforcée, mais augmentent le risque de faux positifs.
|
Niveau |
Cas d'utilisation recommandé |
Description |
|
I'm Under Attack |
Recommandé uniquement comme mesure d'urgence lors d'attaques à grande échelle. |
Soumet toutes les requêtes entrantes à un défi pour garantir la disponibilité du site web. |
|
High |
Pour les sites web subissant une attaque active ou lors d'événements nécessitant une haute sécurité. |
Soumet à un défi toute adresse IP présentant un comportement suspect. |
|
Medium |
Pour les sites web ayant subi des attaques volumétriques ou ayant des besoins de sécurité accrus. |
Soumet à un défi les adresses IP affichant un score de menace élevé. |
|
Low (Par défaut) |
Pour une protection courante sans historique d'attaques. |
Soumet à un défi uniquement les adresses IP au score de menace le plus élevé. |
|
Essentially Off |
Utilisation temporaire uniquement, pour le dépannage des faux positifs. |
Conserve une protection minimale au niveau de la plateforme ESA et ne soumet à un défi que les requêtes à très haut risque. |
|
Off (Available in Enterprise Plans) |
Disponible uniquement dans l'édition Enterprise pour le débogage ou des scénarios commerciaux spécifiques. |
Désactive complètement toutes les fonctionnalités de sécurité actives. |
Procédure
Après avoir ajouté une règle, ESA met en correspondance et exécute les règles séquentiellement en fonction de la priorité d'exécution des règles chaque fois qu'un utilisateur demande une ressource.
Créer une règle de sécurité
Dans la console ESA, accédez à Websites et cliquez sur le site web cible dans la colonne Website.
Dans le volet de navigation de gauche, choisissez .
Cliquez sur Create Rule et saisissez un Rule Name.
-
Dans la section If requests match..., configurez les attributs de requête correspondants. Dans la section Then execute..., sélectionnez un niveau de sécurité. Par exemple :
Pour les requêtes avec le nom d'hôte www.example.com, définissez le niveau de sécurité sur Medium.
ImportantLe choix d'un niveau de sécurité plus élevé augmente le risque de faux positifs. Équilibrez la sécurité et l'expérience utilisateur.
-
(Facultatif) Pour modifier la précédence de la règle, faites glisser l'icône
dans la colonne Order, ou cliquez sur Move to dans la colonne Actions.
Vérifier l'effet de la règle
La règle prend effet immédiatement. Lorsqu'une requête correspondant aux conditions de la règle atteint www.example.com, le visiteur reçoit une page de défi.

Une fois le défi relevé, la page se charge normalement. Les paramètres u_atoken et u_asession sont ajoutés à l'URL de la requête pour identifier les utilisateurs vérifiés.

Gérer les faux positifs et optimiser les règles
Les adresses IP d'utilisateurs légitimes ou les clients API peuvent déclencher des faux positifs. Prenons le scénario suivant :
Votre service subit une attaque à haut risque et vous avez défini le niveau de sécurité sur High. Cependant, vous souhaitez autoriser les requêtes provenant de l'adresse IP de test interne 1.2.3.4.
-
Méthode 1 : Ajouter une règle de liste d'autorisation
Ajoutez une règle de liste d'autorisation WAF pour les adresses IP connues afin de garantir que le trafic commercial critique ne soit pas interrompu.
Sur la page Security Rules, copiez l'Rule ID correspondant.

Dans le volet de navigation de gauche, choisissez . Sélectionnez l'onglet Whitelist Rules, puis cliquez sur Create Rule.

-
Configurez les paramètres comme indiqué dans l'exemple suivant et cliquez sur OK :
Rule Name : Saisissez un nom de règle personnalisé, tel que
rule-allow-test-ip.If requests match... : Dans la liste déroulante du champ de correspondance, sélectionnez Client IP. Dans la liste déroulante de l'opérateur, sélectionnez is in. Dans la zone de texte, saisissez 1.2.3.4.
Rule : Sélectionnez Specific Rule Category/ID.
Rule Category : Dans la liste déroulante, sélectionnez Security Level.
Rule ID : Saisissez l'Rule ID de l'étape 1.

-
Méthode 2 : Ajuster la précédence des règles
Étant donné que ESA évalue les règles séquentiellement, vous pouvez créer une règle de sécurité inférieure pour le trafic de test et la placer avant la règle de blocage afin qu'elle prenne effet en premier.
Dans le volet de navigation de gauche, choisissez , puis cliquez sur Create Rule.

-
Configurez les paramètres comme indiqué dans l'exemple suivant et cliquez sur OK : Dans la section If requests match..., créez une condition qui correspond à l'adresse IP affectée, au User-Agent ou au chemin de la requête. Ensuite, dans la section Then execute..., définissez le Security Level sur Essentially Off ou Off (Available in Enterprise Plans) pour contourner les vérifications de sécurité.
Rule Name : Saisissez un nom de règle personnalisé, tel que
rule-allow-test-ip.Apply to : Filtered Requests est sélectionné par défaut. Pour le champ de correspondance, sélectionnez Client IP. Pour l'opérateur, sélectionnez is in. Dans la zone de saisie, saisissez 1.2.3.4.
Security Level : Sélectionnez Essentially Off ou Off (Available in Enterprise Plans) pour contourner les vérifications de sécurité.

-
Sur la page Security Rules, faites glisser l'icône
pour ajuster l'ordre d'exécution des règles. Placez la règle rule-allow-test-ipavant la règle d'origine.
Disponibilité
|
Feature |
Entrance |
Pro |
Premium |
Enterprise |
|
Nombre de règles de sécurité |
5 |
25 |
50 |
125 |
FAQ
Types de défis
Règles de sécurité et règles WAF
Documentation connexe
Les fonctionnalités liées aux règles varient en termes de priorité effective, de réentrance et de granularité effective. Pour plus de détails, consultez les Caractéristiques des fonctionnalités basées sur des règles.