ESA associe les fonctionnalités WAF en périphérie de réseau à des règles configurables, permettant un filtrage précis et une gestion fine du trafic destiné à votre origine.
Qu'est-ce que le WAF
Un pare-feu d'applications Web (WAF) filtre et surveille le trafic HTTP entre votre application et Internet. Il détecte les schémas malveillants et ne transmet que les requêtes légitimes à votre origine, empêchant ainsi les attaques susceptibles de dégrader les performances ou d'interrompre vos services.
ESA assure la protection WAF via 3 200 PoPs dans le monde, sécurisant ainsi les sites web directement à la périphérie du réseau.
Les requêtes bloquées par les règles WAF ne sont pas facturées et ne sont pas décomptées du quota de votre offre.
Catégories de fonctionnalités
|
Fonctionnalité |
Description |
|
Smart Rate Limiting enrichit les Rate Limiting Rules grâce au moteur IA d'ESA. Plutôt que d'analyser manuellement le trafic et de définir des règles, vous sélectionnez un niveau de protection. Le système établit une base de référence à partir du trafic de votre site sur les sept derniers jours et l'actualise quotidiennement. |
|
|
ESA exploite le renseignement sur les menaces à l'échelle du réseau d'Alibaba Cloud pour défier ou bloquer les requêtes suspectes, évitant ainsi les pertes financières liées à l'abus de ressources. |
|
|
Si votre site nécessite des politiques de contrôle d'accès spécifiques, créez des règles personnalisées. Celles-ci permettent de définir des conditions de correspondance pour les requêtes entrantes et de spécifier une action (blocage ou surveillance) pour les requêtes correspondantes, offrant ainsi une maîtrise flexible du contenu accessible aux utilisateurs. |
|
|
La limitation de débit dans Edge Security Acceleration (ESA) permet de contrôler les requêtes correspondant à des caractéristiques précises. Par exemple, si une IP cliente accède à votre site avec une fréquence élevée, cette fonctionnalité peut imposer un défi par curseur ou bloquer l'IP pendant une durée déterminée une fois le seuil dépassé. |
|
|
Les règles gérées sont des protections intégrées intelligentes d'ESA qui défendent contre les attaques OWASP et les dernières vulnérabilités des serveurs d'origine, notamment l'injection SQL, le XSS, l'exécution de code, le CRLF, l'inclusion de fichiers distants et les WebShell. Activez la protection sans avoir à configurer ni mettre à jour manuellement les règles. |
|
|
La protection contre les scans identifie les comportements et signatures des scanners afin de bloquer les analyses à grande échelle ciblant votre site. Elle bloque ou inscrit sur liste de blocage la source de l'attaque, réduisant ainsi les risques d'intrusion et le trafic indésirable. |
|
|
Les règles de liste d'autorisation permettent à certaines requêtes de contourner tout ou partie des modules de protection WAF, évitant ainsi les faux positifs provenant de services internes ou de partenaires connus. |
|
|
Définissez des politiques de sécurité basées sur l'adresse IP, l'ASN et la région géographique. Ces règles s'appliquent aussi bien au trafic proxy HTTP (couche 7) qu'à celui de la couche 4. |
Ordre d'exécution
Le WAF évalue les règles selon l'ordre suivant : règles d'accès IP → règles de liste d'autorisation → niveau de sécurité → règles de protection contre les scans → règles gérées → règles personnalisées → limitation de débit intelligente → règles de limitation de débit → règles de gestion des bots → prévention des abus.
Une requête traverse les règles séquentiellement jusqu'à ce qu'une règle la bloque ou qu'une règle de liste d'autorisation l'autorise.

Disponibilité des fonctionnalités par offre
Catégorie de fonctionnalité | Fonctionnalité | Entrance (0 USD/mois) | Pro (15 USD/mois) | Premium (249 USD/mois) | Enterprise (Contactez l'équipe commerciale pour une tarification personnalisée) |
5 | 20 | 100 | 100 | ||
1 | 2 | 5 | 10 | ||
Limitation de débit - Période d'évaluation |
|
|
| ||
Limitation de débit - Durée de blocage |
|
|
| ||
Limitation de débit - Critères |
|
|
| ||
Limitation de débit - Inclut les requêtes mises en cache | |||||
50 | 200 | 400 | 400 | ||
2 | 3 | 5 | 10 | ||
Prend en charge les règles de base | Prend en charge toutes les règles | Prend en charge toutes les règles | Prend en charge toutes les règles | ||
5 | 10 | 20 | |||
CAPTCHA strict | |||||
Quota applicable à l'ensemble du compte avec une limite par défaut de 10 règles. | |||||
Alertes DDoS | |||||
Proxy couche 4 (incluant la protection DDoS couche 4) | |||||