Tous les produits
Search
Centre de documentation

Server Load Balancer:Enable WAF protection for an ALB instance

Dernière mise à jour :Aug 26, 2026

Activez la protection Web Application Firewall (WAF) pour votre instance Application Load Balancer (ALB) afin de vous défendre contre les exploits web courants. Une instance ALB avec WAF activé utilise le modèle d'intégration SDK WAF 3.0, qui dissocie l'inspection de sécurité du transfert du trafic. Cette conception évite les problèmes courants dans les déploiements WAF inline hérités, tels que la latence réseau, les configurations complexes et les points de défaillance uniques (SPOF).

Fonctionnement

Une instance ALB avec WAF activé utilise le modèle d'intégration SDK WAF 3.0. Dans ce modèle, WAF n'agit pas comme un nœud réseau inline (passerelle) pour le transfert du trafic. Il se contente d'extraire, d'inspecter et de protéger le trafic. Cette approche évite la latence réseau, la complexité de configuration (telle que la synchronisation des certificats) et les éventuels points de défaillance uniques associés au mode proxy transparent.

Pour plus d'informations, consultez Comparaison entre WAF 3.0 et WAF 2.0 .
image
  1. Réception de la requête : l'instance ALB reçoit une requête d'un client.

  2. Inspection hors bande : avant de transférer la requête à un serveur backend, l'instance ALB utilise un SDK intégré pour extraire et envoyer de manière synchrone le trafic vers un cluster d'inspection de sécurité WAF 3.0.

  3. Analyse de sécurité : WAF 3.0 analyse le contenu de la requête en temps réel en fonction de vos règles de protection configurées, telles que celles relatives à la protection web principale et au blocage des adresses IP malveillantes. Il renvoie ensuite un résultat d'inspection (autoriser ou bloquer) à l'instance ALB.

  4. Application de la décision : l'instance ALB agit en fonction du résultat d'inspection reçu du cluster WAF :

    • Autoriser : l'instance ALB transfère la requête d'origine au serveur backend.

    • Bloquer : l'instance ALB bloque la requête et renvoie une page d'interception au client, généralement avec un code d'état 405. La requête n'atteint pas le serveur backend.

Remarques sur l'utilisation

Pour les instances ALB avec WAF activé :

  • Régions prises en charge :

    Zone

    Région

    Chine

    Chine (Chengdu), Chine (Qingdao), Chine (Pékin), Chine (Guangzhou), Chine (Hangzhou), Chine (Ulanqab), Chine (Shanghai), Chine (Shenzhen), Chine (Zhangjiakou), Chine (Hong Kong), et Chine (Heyuan)

    Asie-Pacifique

    Philippines (Manille), Indonésie (Jakarta), Japon (Tokyo), Malaisie (Kuala Lumpur), Singapour, Thaïlande (Bangkok) et Corée du Sud (Séoul)

    Europe et Amériques

    Allemagne (Francfort), États-Unis (Silicon Valley), États-Unis (Virginie) et Mexique

    Moyen-Orient

    SAU (Riyad - Région partenaire) et Émirats arabes unis (Dubaï)

  • Les instances ALB avec WAF activé utilisent le modèle d'intégration SDK WAF 3.0. Si vous disposez d'une instance WAF 2.0 dans votre compte, vous devez d'abord libérer l'instance WAF 2.0 ou la migrer vers WAF 3.0.

    Par défaut, ALB n'ajoute pas l'en-tête X-Forwarded-Proto aux requêtes. Après avoir libéré une instance WAF 2.0, l'accès direct à l'instance ALB peut entraîner des problèmes de service, tels que des redirections infinies, car les serveurs backend ne peuvent pas identifier le protocole d'origine (HTTP ou HTTPS). Pour éviter ce problème, vous devez activer manuellement l'en-tête de requête X-Forwarded-Proto dans la configuration de l'écouteur ALB.

  • Les instances ALB avec WAF activé ne prennent pas en charge la fonctionnalité de prévention des fuites de données de WAF.

Activer la protection WAF pour une instance ALB

Après avoir activé la protection WAF, l'instance ALB est automatiquement intégrée à votre instance WAF. Si vous ne disposez pas d'instance WAF, une instance WAF en paiement à l'utilisation est automatiquement créée.

Les instances WAF sont déployées dans des régions situées en Chine continentale et hors de Chine continentale. Votre instance ALB s'intègre à une instance WAF située dans la même zone.

Créer une instance ALB avec WAF activé

Console

Lorsque vous créez une instance ALB, définissez Edition (instance fee) sur WAF-enabled.

API

Appelez CreateLoadBalancer et définissez le paramètre LoadBalancerEdition sur StandardWithWaf pour créer une instance ALB avec WAF activé.

Activer WAF pour une instance existante

Vous pouvez activer la protection WAF pour les instances ALB Basic ou Standard en les mettant à niveau vers l'édition avec WAF activé.

  • Avant d'activer la protection WAF, assurez-vous que l'instance est dans l'état Running.

  • Le prix unitaire des frais d'instance varie selon l'édition. Le prix affiché sur la page d'achat est définitif.

Console

  1. Accédez à la page ALB Instances.

  2. Survolez l'icône Disabled à côté de l'ID de l'instance cible. Dans la section WAF Protection, cliquez sur Enable WAF.

API

Appelez UpdateLoadBalancerEdition et définissez le paramètre LoadBalancerEdition sur StandardWithWaf pour mettre à niveau l'instance ALB vers l'édition avec WAF activé.

Afficher les enregistrements de protection

Après avoir activé la protection WAF pour une instance ALB, WAF crée automatiquement un objet protégé avec le suffixe -alb et active par défaut la règle de protection web principale. Cette règle génère automatiquement des rapports de sécurité qui affichent ses enregistrements de protection.

Pour répondre à d'autres exigences de sécurité, vous pouvez configurer des règles de protection .
Si plusieurs noms de domaine résolvent vers la même instance ALB et que vous devez configurer des règles de protection différentes pour chaque nom de domaine, vous devez ajouter les noms de domaine en tant qu'objets protégés .

Console

  1. Accédez à la page ALB Instances.

  2. Survolez l'icône Disabled à côté de l'ID de l'instance cible. Dans la section WAF Protection, cliquez sur View WAF Security Report.

Désactiver la protection WAF

La désactivation de la protection WAF signifie que le trafic vers votre instance ALB n'est plus protégé par WAF. Par conséquent, les rapports de sécurité n'incluront pas les données relatives à ce trafic et vous ne serez plus facturé pour les frais de traitement des requêtes WAF.

Cependant, comme l'instance WAF et ses règles de protection existent toujours, vous êtes toujours facturé pour le service WAF. Pour arrêter complètement la facturation, vous devez désactiver WAF.

  • Désactiver la protection WAF : après avoir désactivé la protection WAF, votre instance ALB passe de l'édition avec WAF activé à l'édition Standard. Cette modification n'affecte pas vos services.

  • Désactiver temporairement WAF : si de nombreuses requêtes légitimes sont bloquées par erreur, vous pouvez désactiver temporairement la protection WAF pour restaurer rapidement vos services.

    • Après avoir désactivé temporairement la protection WAF, l'instance ALB reste une instance avec WAF activé. Le trafic circule toujours via le SDK WAF intégré à l'instance ALB, mais n'est plus transféré vers le cluster WAF pour inspection. L'instance ALB transfère directement le trafic vers les serveurs backend.

    • La désactivation temporaire de WAF affecte tous les objets protégés associés à l'instance WAF. Procédez avec prudence.

Console

Désactiver la protection WAF

  1. Accédez à la page ALB Instances.

  2. Survolez l'icône Disabled à côté de l'ID de l'instance cible. Dans la section WAF Protection, cliquez sur Disable WAF.

Désactiver temporairement WAF

  1. Accédez à la page Protected Objects page in the WAF console.

  2. Dans le coin supérieur droit de la page, désactivez le commutateur WAF Protection Status pour définir l'état sur Disable.

API

Appelez UpdateLoadBalancerEdition et définissez le paramètre LoadBalancerEdition sur Standard pour rétrograder l'instance ALB vers l'édition Standard.

Appliquer dans un environnement de production

  • Tests canaris : commencez par activer la protection WAF pour une instance ALB dans un environnement non productif qui reflète votre environnement de production. Effectuez cette action pendant les heures creuses. Après avoir confirmé que vos services fonctionnent comme prévu, activez la protection pour l'instance ALB dans votre environnement de production.

  • Surveillance continue : après avoir activé la protection WAF, surveillez vos métriques métier et vos métriques de performance réseau. Consultez les rapports de sécurité et configurez les notifications CloudMonitor pour rester informé des attaques et des événements de sécurité.

  • Ajustement des règles : examinez régulièrement les journaux d'interception WAF, analysez les faux positifs et ajustez les règles de protection pour améliorer la précision.

Facturation

image
  • Instance fee : Instance fee = Instance unit price (USD/hour) × Billing duration (hours)

  • LCU fee : Hourly LCU fee = max{LCUs for new connections, LCUs for concurrent connections, LCUs for processed data, LCUs for rule evaluations} × LCU unit price

  • Frais de transfert de données Internet :

    • Les frais de transfert de données Internet s'appliquent uniquement aux instances ALB orientées Internet, et non aux instances internes.

    • Les instances ALB orientées Internet utilisent des Elastic IP Addresses (EIP) ou des Anycast EIP. Vous êtes facturé séparément pour l'EIP ou l'Anycast EIP associé.

  • Facturation WAF 3.0 : WAF 3.0 prend en charge les méthodes de facturation par abonnement et par paiement à l'utilisation.

    • Si vous ne disposez pas d'instance WAF, une instance WAF en paiement à l'utilisation est automatiquement provisionnée et vous êtes facturé pour son utilisation lorsque vous créez une instance ALB avec WAF activé.

    • Si vous disposez d'une instance WAF 3.0 par abonnement, vous n'encourrez pas de frais WAF supplémentaires lorsque vous créez une instance ALB avec WAF activé.

FAQ

Intégration d'ALB avec WAF 2.0

  • Si vous disposez d'une instance WAF 2.0, vous pouvez intégrer vos instances ALB Basic et Standard orientées Internet à l'instance WAF 2.0 en mode proxy transparent. Cette fonctionnalité est prise en charge dans les régions suivantes : Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen), Chine (Chengdu), Chine (Pékin) et Chine (Zhangjiakou). Les instances ALB internes ne peuvent pas être intégrées à WAF 2.0.

  • Si vous ne disposez pas d'instance WAF 2.0 ou si vous n'avez pas activé WAF, vos instances ALB orientées Internet et internes prennent toutes deux en charge le modèle d'intégration SDK WAF 3.0. Dans ce cas, vous pouvez créer une instance ALB avec WAF activé.