Alibaba Cloud propose un outil d'auto-assistance dans la console pour mettre à niveau les instances WAF 2.0 vers WAF 3.0. Cette rubrique détaille les prérequis, les modifications post-migration et la procédure de mise à niveau.
L'outil de mise à niveau en libre-service est déployé par vagues. Suivez les étapes ci-dessous pour mettre à niveau votre instance :
Mise à niveau directe : si le bouton WAF3.0 Upgrade Portal s'affiche en bas du volet de navigation de gauche dans la console Web Application Firewall, cliquez dessus pour lancer la mise à niveau en libre-service.
Demande de mise à niveau : si le bouton n'est pas affiché et que vous devez effectuer la mise à niveau en urgence, contactez votre gestionnaire de compte pour soumettre une demande.
Prérequis
Les instances utilisant le mode proxy transparent pour Application Load Balancer (ALB) ne peuvent pas être mises à niveau directement. Si vous disposez de telles instances, désactivez la redirection du trafic, supprimez la configuration du nom de domaine, puis effectuez une mise à niveau en libre-service. Pour plus d'informations, consultez la section FAQ ci-dessous.
Alibaba Cloud synchronise quotidiennement les ressources des produits cloud entre 00:00 et 03:00. Évitez de mettre à niveau les instances utilisant le mode proxy transparent durant cette fenêtre.
L'instance doit être une édition Pro, Enterprise ou Ultimate sous abonnement, une édition Hybrid Cloud WAF Exclusive .
L'instance n'utilise pas le service de visualisation des données et aucune fonctionnalité personnalisée n'est activée.
L'instance n'expire pas dans les 15 jours et votre compte ne présente aucun impayé.
L'opération de mise à niveau requiert les autorisations WAF complètes (AliyunYundunWAFFullAccess).
Avant la mise à niveau
Impact sur les services
Continuité des activités : la mise à niveau se déroule sans heurt et n'entraîne aucune interruption de service. Après la mise à niveau, l'adresse CNAME fournie par WAF 2.0 et les URL d'origine configurées restent inchangées. Consultez les informations connexes dans la liste d'accès CNAME.
Durée de la mise à niveau : la mise à niveau prend environ 15 minutes. La méthode de mise à niveau complète en un clic prend généralement plus de temps que la méthode de mise à niveau manuelle par lots, car elle inclut une vérification préalable complète du système.
Modifications après la mise à niveau
Processus de mise à niveau
Description des mises à niveau des objets connectés :
Lorsque vous mettez à niveau un nom de domaine utilisant le mode proxy transparent, WAF migre le trafic depuis les ports de redirection des instances de produits cloud liées (Layer 7 SLB, Layer 4 SLB ou ECS) vers l'intégration correspondante du produit cloud. WAF ajoute également les instances en tant qu'objets protégés et le nom de domaine en tant qu'objet protégé personnalisé.
Lorsque vous mettez à niveau le trafic pour une intégration cloud hybride, WAF reconfigure le trafic pour utiliser le mode proxy inversé cloud hybride par défaut et génère un objet protégé.
Version canari :
Lorsque vous sélectionnez la mise à niveau manuelle par lots, vous pouvez activer la fonctionnalité de version canari pour les noms de domaine. La version canari achemine une partie du trafic vers WAF 3.0. Choisissez la proportion de trafic à acheminer vers la nouvelle version, en l'augmentant progressivement jusqu'à ce que tout le trafic soit dirigé vers WAF 3.0.
Les proportions de version canari prises en charge sont : 1 %, 5 %, 10 %, 20 %, 30 %, 50 %, 70 %, 90 % et 100 %. Les proportions personnalisées ne sont pas prises en charge. Vous ne pouvez qu'augmenter la proportion de version canari (par exemple, de 10 % à 20 %), pas la diminuer.
La prévention contre les fuites de données (DLP) ne prend pas en charge la version canari. Lorsqu'une tâche de migration est active, les enregistrements de détection DLP sont consignés dans WAF 3.0.
Procédure
Connectez-vous à la console Web Application Firewall. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) pour l'instance WAF. En bas du volet de navigation de gauche, cliquez sur WAF3.0 Upgrade Portal.
Si votre instance satisfait aux exigences de mise à niveau, examinez et cochez la case d'acceptation dans le panneau Upgrade Instructions, puis cliquez sur I understand the upgrade instructions and agree to proceed with the upgrade. pour accéder à la page Upgrade Tool et démarrer la mise à niveau.
Si votre instance ne satisfait pas aux exigences de mise à niveau, WAF affiche une invite Error. Suivez les instructions de l'invite pour résoudre le problème.
Étape 1 : Lier le trafic (mode proxy transparent uniquement)
Si vous avez des noms de domaine utilisant le mode proxy transparent, la page Bind Traffic to Cloud Service s'affiche. Vous devez lier le nom de domaine au produit cloud correspondant (ECS, CLB (TCP) ou CLB (HTTP/HTTPS)). Si vous ne savez pas à quel type de produit cloud correspond votre nom de domaine, suivez ces étapes pour confirmer :
Utilisez Network Diagnostic Analysis, sélectionnez Network Diagnostic Analysis, saisissez le nom de domaine, puis trouvez et copiez l'adresse IP publique dans la section DNS service provider analysis results.
-
Accédez aux Instances de la console ECS et à la console Classic Load Balancer (CLB). Sélectionnez la région et le groupe de ressources, puis trouvez l'instance correspondant à l'adresse IP publique que vous avez copiée.
S'il s'agit d'une instance ECS, sélectionnez ECS.
S'il s'agit d'une instance CLB avec un écouteur TCP, sélectionnez CLB(TCP).
S'il s'agit d'une instance CLB avec un écouteur HTTP ou HTTPS, sélectionnez CLB(HTTP/HTTPS).
Après avoir fait votre sélection, cliquez sur Continue Upgrade.
Étape 2 : Vérification préalable à la mise à niveau
L'outil de vérification préalable valide si l'instance actuelle remplit les conditions de mise à niveau. Après la vérification initiale, consultez l'heure et le résultat de la dernière vérification sur la page de l'outil de mise à niveau. Si la vérification échoue, corrigez le problème signalé en suivant les instructions à l'écran, puis revenez sur cette page pour relancer la vérification.
La vérification préalable évalue des facteurs tels que la date d'expiration de l'instance, le nombre de règles et la méthode d'accès pour déterminer si l'instance répond aux exigences de mise à niveau. Une fois la vérification réussie, la page affiche les méthodes de mise à niveau prises en charge, notamment One-click full upgrade, Manual batch upgrade: rule migration et Manual batch upgrade: no rule migration. Pour actualiser les résultats de la vérification, cliquez sur Recheck.
Étape 3 : Sélectionner une méthode de mise à niveau
L'outil de mise à niveau propose trois méthodes. Sélectionnez celle qui correspond à vos besoins :
|
Méthode de migration |
One-click full upgrade |
Manual batch upgrade: rule migration |
Manual batch upgrade: no rule migration |
|
Scénarios applicables |
|
|
|
|
Mode de mise à niveau |
Le système vérifie préalablement si la mise à niveau complète est prise en charge. Si la vérification réussit, il crée automatiquement une instance WAF 3.0 et met à niveau la configuration de transfert ainsi que les règles de protection vers WAF 3.0. |
Le système vérifie préalablement si les modules de protection sélectionnés prennent en charge la mise à niveau. Si la vérification réussit, il crée automatiquement une instance WAF 3.0 et met à niveau les règles de protection. Vous devez mettre à niveau manuellement la configuration de transfert. |
Le système crée automatiquement une instance WAF 3.0 mais n'effectue aucune mise à niveau automatique. Vous devez mettre à niveau manuellement la configuration de transfert et reconfigurer les règles de protection non par défaut dans la console WAF 3.0. |
-
Sur la page Upgrade Tool, sélectionnez One-click Upgrade, Rule-incorporated Manual Batch Upgrade ou Rule-free Manual Batch Upgrade, puis cliquez sur Start Migration.
ImportantSi vous sélectionnez Rule-incorporated Manual Batch Upgrade, vous devez sélectionner les règles de protection à mettre à niveau. Plusieurs sélections sont prises en charge. Vous ne pouvez sélectionner les règles à mettre à niveau que sur la page actuelle. Évaluez attentivement vos besoins métier avant de démarrer la migration.
-
Dans la boîte de dialogue qui s'affiche, cliquez sur OK. L'instance démarre la mise à niveau automatique, qui prend environ 15 minutes. Gardez la page actuelle ouverte et ne l'actualisez pas.
RemarqueSi la mise à niveau échoue, l'instance revient automatiquement à WAF 2.0. Consultez la raison de l'échec dans la boîte de dialogue Rollback Completed.
Une fois que WAF a terminé la mise à niveau automatique, cliquez sur OK dans la boîte de dialogue Custom Upgrade Succeeded pour entrer dans la fenêtre de mise à niveau.
Étape 4 : Finaliser la migration dans la fenêtre de mise à niveau
La fenêtre de mise à niveau correspond à toute la période pendant laquelle les opérations de mise à niveau sont autorisées, soit 15 jours au total. Consultez le temps restant sur la page Upgrade Tools.
Effectuez les opérations en fonction de la méthode de mise à niveau sélectionnée :
One-click full upgrade
Si vous avez sélectionné One-click Upgrade à l'étape précédente, le Upgrade Status de tous les noms de domaine et serveurs sur la page Upgrade Tools est Not Upgraded, indiquant que toutes les configurations des noms de domaine et des instances de produits cloud connectés à WAF ont été automatiquement mises à niveau vers WAF 3.0. Sur la page Upgrade Tool, la Domain Name List affiche le type d'accès et l'état de mise à niveau de chaque nom de domaine. Une fois la mise à niveau terminée, l'état s'affiche comme Upgraded.
Vérifiez que le trafic de service pour chaque objet connecté est normal. Contrôlez si le ratio des codes d'état HTTP 200 dans les journaux présente des fluctuations significatives, ou si le QPS connaît des pics ou des chutes soudains. Si vous avez activé le service de journalisation WAF 3.0, consultez Interroger les journaux pour investiguer.
-
Cliquez sur Switch to WAF 3.0 dans le coin inférieur gauche de la page et effectuez les vérifications suivantes :
Dans le volet de navigation de gauche, cliquez sur Onboarding pour vérifier l'état d'intégration des actifs.
Dans le volet de navigation de gauche, choisissez , et vérifiez que le modèle de protection et ses objets protégés répondent à vos besoins métier.
-
Une fois que vous avez confirmé que tout est normal, accédez à la page Upgrade Tools et cliquez sur Confirm Upgrade Completion. L'instance WAF 2.0 est libérée. Vous devez ensuite utiliser la console WAF 3.0 pour la protection de sécurité.
RemarqueSi vous constatez que le service ne fonctionne pas correctement, accédez à la page Upgrade Tools. Dans la colonne Actions de l'objet concerné, cliquez sur Roll Back pour revenir au nom de domaine ou au serveur WAF 2.0.
Après être revenu à WAF 2.0, vous pourrez ultérieurement retourner sur la page de l'outil de mise à niveau et cliquer sur Upgrade to WAF 3.0 dans la colonne Actions de l'objet cible pour effectuer la mise à niveau vers WAF 3.0. Dans ce cas, le système met à niveau uniquement la configuration de transfert de cet objet. Vous devez associer manuellement le modèle de politique de protection correspondant à l'objet.
Dans des cas extrêmes, si le service reste anormal après le retour arrière, cliquez sur Cancel Upgrade dans le coin supérieur droit de la page pour abandonner la mise à niveau et restaurer toutes les configurations à leur état antérieur à la mise à niveau.
Manual batch upgrade: rule migration
Si vous avez sélectionné Rule-incorporated Manual Batch Upgrade à l'étape précédente, le Upgrade Status de tous les noms de domaine et serveurs sur la page Upgrade Tools est Not Upgraded, et vous devez procéder à la mise à niveau manuelle.
-
Sélectionnez un ou plusieurs noms de domaine ou instances de produits cloud à mettre à niveau manuellement jusqu'à ce que tous les noms de domaine et instances de produits cloud affichent Upgraded. Les deux méthodes de mise à niveau suivantes sont prises en charge :
Mise à niveau directe : dans la colonne Actions, cliquez sur Canary Release. Dans la boîte de dialogue qui s'affiche, cliquez sur OK.
Mise à niveau canari : dans la colonne Actions, cliquez sur Canary Release et sélectionnez la proportion de trafic à acheminer vers la nouvelle version, en l'augmentant progressivement jusqu'à ce que tout le trafic soit dirigé vers WAF 3.0. Lorsque la progression de la mise à niveau canari atteint 100 %, l'état de mise à niveau passe à Upgraded.
-
Vérifiez que le trafic de service pour chaque objet connecté est normal. Contrôlez si le ratio des codes d'état HTTP 200 dans les journaux présente des fluctuations significatives, ou si le QPS connaît des pics ou des chutes soudains. Si vous avez activé le service de journalisation WAF 3.0, consultez Interroger les journaux pour investiguer.
RemarqueSi vous constatez que le service ne fonctionne pas correctement, accédez à la page Upgrade Tools. Dans la colonne Actions de l'objet concerné, cliquez sur Roll Back to WAF 2.0 pour revenir au nom de domaine ou au serveur WAF 2.0.
Après être revenu à WAF 2.0, vous pourrez ultérieurement retourner sur la page de l'outil de mise à niveau et cliquer sur Upgrade to WAF 3.0 dans la colonne Actions de l'objet cible pour effectuer la mise à niveau vers WAF 3.0. Dans ce cas, le système met à niveau uniquement la configuration de transfert de cet objet. Vous devez associer manuellement le modèle de politique de protection correspondant à l'objet.
Dans des cas extrêmes, si le service reste anormal après le retour arrière, cliquez sur Cancel Upgrade dans le coin supérieur droit de la page pour abandonner la mise à niveau et restaurer toutes les configurations à leur état antérieur à la mise à niveau.
Une fois que tous les noms de domaine et instances de produits cloud sont mis à niveau, et que vous avez confirmé que le trafic de service et les configurations de protection répondent à vos attentes, accédez à la page Upgrade Tools et cliquez sur Confirm Upgrade Completion. L'instance WAF 2.0 est libérée. Vous devez ensuite utiliser la console WAF 3.0 pour la protection de sécurité.
Manual batch upgrade: no rule migration
Si vous avez sélectionné Rule-free Manual Batch Upgrade à l'étape précédente, le Upgrade Status de tous les noms de domaine et serveurs sur la page Upgrade Tools est Not Upgraded, et vous devez procéder à la mise à niveau manuelle.
-
Sélectionnez un ou plusieurs noms de domaine ou instances de produits cloud à mettre à niveau manuellement jusqu'à ce que tous les noms de domaine et instances de produits cloud affichent Upgraded. Les deux méthodes de mise à niveau suivantes sont prises en charge :
Mise à niveau directe : dans la colonne Actions, cliquez sur Upgrade to WAF 3.0. Dans la boîte de dialogue qui s'affiche, cliquez sur OK.
Mise à niveau canari : dans la colonne Actions, cliquez sur Canary Release et sélectionnez la proportion de trafic à acheminer vers la nouvelle version, en l'augmentant progressivement jusqu'à ce que tout le trafic soit dirigé vers WAF 3.0. Lorsque la progression de la mise à niveau canari atteint 100 %, l'état de mise à niveau passe à Upgraded.
-
Vérifiez que le trafic de service pour chaque objet connecté est normal. Contrôlez si le ratio des codes d'état HTTP 200 dans les journaux présente des fluctuations significatives, ou si le QPS connaît des pics ou des chutes soudains. Si vous avez activé le service de journalisation WAF 3.0, consultez Interroger les journaux pour investiguer.
RemarqueSi vous constatez que le service ne fonctionne pas correctement, accédez à la page Upgrade Tools. Dans la colonne Actions de l'objet concerné, cliquez sur Roll Back to WAF 2.0 pour revenir au nom de domaine ou au serveur WAF 2.0.
Après être revenu à WAF 2.0, vous pourrez ultérieurement retourner sur la page de l'outil de mise à niveau et cliquer sur Upgrade to WAF 3.0 dans la colonne Actions de l'objet cible pour effectuer la mise à niveau vers WAF 3.0. Dans ce cas, le système met à niveau uniquement la configuration de transfert de cet objet. Vous devez associer manuellement le modèle de politique de protection correspondant à l'objet.
Dans des cas extrêmes, si le service reste anormal après le retour arrière, cliquez sur Cancel Upgrade dans le coin supérieur droit de la page pour abandonner la mise à niveau et restaurer toutes les configurations à leur état antérieur à la mise à niveau.
Cliquez sur Switch to WAF 3.0 dans le coin inférieur gauche de la page. Reportez-vous aux configurations de protection de WAF 2.0 pour créer des modèles et des règles WAF 3.0, et configurez les objets protégés correspondants. Pour plus d'informations, consultez Vue d'ensemble.
Une fois que tous les noms de domaine et instances de produits cloud sont mis à niveau, et que vous avez confirmé que le trafic de service et les configurations de protection répondent à vos attentes, accédez à la page Upgrade Tools et cliquez sur Confirm Upgrade Completion. L'instance WAF 2.0 est libérée. Vous devez ensuite utiliser la console WAF 3.0 pour la protection de sécurité.
Confirmez la mise à niveau rapidement après son achèvement. Si vous ne cliquez pas sur Confirm Upgrade Completion avant l'expiration de la fenêtre de mise à niveau de 15 jours, l'instance et ses configurations reviennent à WAF 2.0. L'instance WAF 3.0 créée automatiquement est libérée et les configurations de protection créées pendant la fenêtre sont supprimées. Si vous devez toujours effectuer la mise à niveau, vous devrez recommencer le processus.
Étapes suivantes
Après la mise à niveau, si vous aviez précédemment configuré les services suivants dans WAF 2.0, effectuez des opérations supplémentaires dans WAF 3.0 :
-
Configurer le service de journalisation
Reconfigurez les informations suivantes pour le service de journalisation :
Configurez les champs de journal, le type de stockage, l'état de collecte pour les objets protégés, la durée de conservation des journaux et la capacité des journaux. Pour plus d'informations, consultez Vue d'ensemble de la gestion des journaux.
Activez ou désactivez le service de journalisation. Pour plus d'informations, consultez Activer ou désactiver le service de journalisation.
-
Configurer CloudMonitor et les alertes
WAF 3.0 utilise de nouveaux éléments de surveillance d'événements et de métriques qui nécessitent une reconfiguration. Pour plus d'informations, consultez Configurer les notifications CloudMonitor.
-
Configurer les autorisations RAM
Reconfigurez les autorisations RAM pour la gestion des autorisations au niveau des opérations OpenAPI. Pour plus d'informations, consultez Autorisation RAM.
-
Configurer Terraform
Terraform doit être reconfiguré. Pour plus d'informations, consultez Registre Terraform (nom de domaine) et Registre Terraform (instance).
-
Configurer OpenAPI
WAF 3.0 utilise de nouvelles opérations OpenAPI. Pour plus d'informations, consultez Vue d'ensemble des API.
-
Configurer les groupes de ressources
Les groupes de ressources ne prennent pas en charge la mise à niveau et doivent être reconfigurés. Pour plus d'informations, consultez Ajouter un domaine à WAF via CNAME.
-
Opérations déclenchées par les changements de code produit
Après la mise à niveau, le code produit de WAF change. Si votre instance nécessite des modifications commerciales dues à cela, contactez votre gestionnaire de compte.
FAQ
Les instances avec redirection de trafic en mode proxy transparent peuvent-elles être mises à niveau ?
Oui. WAF prend en charge les mises à niveau en libre-service des instances en mode proxy transparent (Layer 7 SLB, Layer 4 SLB et ECS) vers WAF 3.0. Cependant, le trafic en mode proxy transparent (ALB) ne prend pas en charge les mises à niveau en libre-service. Désactivez d'abord la redirection du trafic ALB, supprimez la configuration du nom de domaine, puis procédez à la mise à niveau. Suivez les étapes ci-dessous :
Accédez à la page . Sur l'onglet Server List, dans la colonne Actions du port de l'instance, cliquez sur Disable Traffic Redirection.
Sur l'onglet Domain Names, dans la colonne Actions du nom de domaine, cliquez sur Delete.
Mettez à niveau l'instance WAF. Pour plus d'informations, consultez Opérations de mise à niveau.
Reconnectez le trafic ALB à WAF 3.0. Pour plus d'informations, consultez Mode natif cloud.
Les instances d'édition Exclusive peuvent-elles être mises à niveau ?
Oui. Contactez votre gestionnaire de compte pour plus de détails.
Des frais sont-ils engagés pendant la mise à niveau ?
Non. Une fois la mise à niveau terminée, les instances sous abonnement engagent des frais lors du prochain renouvellement . Pour plus d'informations, consultez Modifications tarifaires.
Une édition Enterprise de WAF 2.0 peut-elle être mise à niveau vers une édition Pro de WAF 3.0, ou une édition Pro de WAF 2.0 vers l'édition Enterprise de WAF 3.0 ?
Non. Les instances sous abonnement ne prennent en charge que les mises à niveau vers la même édition. Une édition Pro de WAF 2.0 ne peut être mise à niveau que vers une édition Pro de WAF 3.0. Pour utiliser l'édition Enterprise, effectuez la mise à niveau vers l'édition Enterprise après avoir terminé la mise à niveau initiale. Pour plus d'informations, consultez Mettre à niveau une instance.
Puis-je ajouter un nouveau nom de domaine dans WAF 2.0 pendant la fenêtre de mise à niveau, puis continuer la mise à niveau ?
Non. Pendant la fenêtre de mise à niveau, Domain Access est grisé et ne permet pas d'ajouter de nouveaux noms de domaine, de supprimer des existants ou de modifier les configurations de transfert des noms de domaine connectés. Si vous devez ajouter un nom de domaine à WAF 2.0 pendant la fenêtre de mise à niveau, abandonnez d'abord la mise à niveau, ajoutez le nom de domaine, puis redémarrez le processus de mise à niveau.
Après avoir abandonné la mise à niveau, le système supprime l'instance WAF 3.0 et ses configurations, et quitte le processus de mise à niveau.