Web Application Firewall (WAF) 3.0 est une nouvelle version de WAF qui propose des modes d'accès améliorés, une logique de configuration de la protection optimisée et des règles de facturation revues. Cette rubrique présente les avantages de WAF 3.0 par rapport à WAF 2.0.
WAF 3.0 diffère de WAF 2.0 sur le plan de l'architecture sous-jacente, des spécifications, de la logique de configuration et de l'expérience utilisateur. C'est l'une des raisons pour lesquelles un compte Alibaba Cloud ne peut pas disposer simultanément d'une instance WAF 2.0 et d'une instance WAF 3.0. Si vous avez acheté une instance WAF 2.0, vous accédez à l'interface WAF 2.0 lorsque vous vous connectez à la console WAF. Si vous avez acheté une instance WAF 3.0, vous accédez à l'interface WAF 3.0 lors de votre connexion à la console WAF.
Les instances WAF 2.0 ne peuvent pas être migrées automatiquement vers WAF 3.0. Pour migrer une instance WAF 2.0 vers WAF 3.0, rejoignez le groupe DingTalk (ID du groupe : 34657699) pour obtenir une assistance technique.
Modes d'accès
WAF prend en charge les modes d'accès via enregistrement CNAME et cloud natif.
Mode d'accès | WAF 3.0 | WAF 2.0 |
Mode d'enregistrement CNAME (Figure 1) | Pris en charge.
Pour plus d'informations, consultez la rubrique Mode d'enregistrement CNAME. | Pris en charge. |
Mode cloud natif (Figure 2) | Pris en charge.
Pour plus d'informations, consultez les rubriques Activer la protection WAF pour une instance CLB, Activer la protection WAF pour une instance CLB de couche 4 et Activer la protection WAF pour des instances ECS. | Pris en charge. |
Cloud natif (Figure 3) | Pris en charge. Si vos services web utilisent Application Load Balancer (ALB), Microservices Engine (MSE), ou Function Compute, nous vous recommandons d'utiliser ce mode.
Pour plus d'informations, consultez les rubriques Activer la protection WAF pour une instance ALB, Activer la protection WAF pour une instance de passerelle cloud native MSEet Activer la protection WAF pour un nom de domaine personnalisé dans Function Compute. | Non pris en charge. |
Configuration de la protection
Configuration de la protection | WAF 3.0 | WAF 2.0 |
Configurer une règle de protection pour plusieurs objets protégés | Pris en charge. Ajoutez des noms de domaine ou des instances en tant qu'objets protégés à WAF 3.0. Vous pouvez également regrouper ces objets protégés au sein d'un groupe d'objets protégés.
| Non pris en charge. Les noms de domaine constituent les objets protégés de WAF 2.0. Vous ne pouvez configurer des règles de protection que pour un seul objet protégé à la fois. Par exemple, si vous souhaitez appliquer la même règle de protection à 100 noms de domaine, vous devez effectuer la configuration 100 fois. |
Configurer des règles de protection pour les instances ajoutées à WAF en mode proxy transparent | Pris en charge. Les instances ajoutées à WAF en mode cloud natif deviennent automatiquement des objets protégés. Vous pouvez configurer et modifier les règles de protection pour ces instances. | Non pris en charge. Si une instance ajoutée à WAF en mode proxy transparent comporte 100 noms de domaine, vous devez ajouter les 100 noms de domaine à WAF avant de pouvoir modifier les règles de protection de l'instance. À défaut, seules les règles de protection par défaut s'appliquent aux noms de domaine non ajoutés, et vous ne pouvez pas modifier ces règles par défaut. |
Afficher globalement les règles de protection | Pris en charge. Consultez et gérez les règles de protection dans la section correspondante de chaque module de protection de la console WAF 3.0. Vous avez accès aux modèles de protection de chaque module ainsi qu'aux objets protégés ou groupes d'objets protégés associés à ces modèles. Recherchez une règle de protection par son ID. | Non pris en charge. Il n'est pas possible d'interroger de manière centralisée les règles de protection configurées pour un nom de domaine. |
Modifier les règles de protection par défaut | Pris en charge. Modifiez les modèles de protection par défaut dans WAF 3.0. Si vous souhaitez que toutes les nouvelles règles de protection par défaut utilisent le mode Surveillance pour les nouveaux noms de domaine, définissez l'action de protection sur Surveillance dans le modèle de protection par défaut. | Non pris en charge. Vous ne pouvez configurer des règles de protection pour les noms de domaine qu'après les avoir ajoutés à WAF 2.0. |
Avantages de WAF 3.0 par rapport à WAF 2.0
Les fonctionnalités suivantes sont prises en charge uniquement par WAF 3.0 :
-
Règles de réponse personnalisées
Les règles de réponse personnalisées vous permettent de configurer la page de blocage personnalisée renvoyée par WAF à un client lorsque celui-ci voit sa requête bloquée. Définissez le code d'état, les en-têtes de réponse et le corps de la réponse de la page de blocage. Pour plus d'informations, consultez la rubrique Configurer des pages de réponse personnalisées.
-
Règles de protection pour les événements majeurs
La fonctionnalité de protection pour les événements majeurs fournit des politiques de protection intelligentes. Vous bénéficiez ainsi de capacités de sécurité puissantes sans avoir à configurer des règles complexes. Pour plus d'informations, consultez la rubrique Protection pour les événements critiques.
-
Centre des actifs
La fonctionnalité Centre des actifs vous permet de trier les noms de domaine internes et externes à Alibaba Cloud et d'évaluer les risques en fonction du statut d'attaque des domaines dans le cloud. Pour plus d'informations, consultez la rubrique Centre des actifs de domaine.
-
Rapports de sécurité
Les rapports de sécurité vous permettent d'analyser les détails de la protection de chaque module à des fins d'analyse de sécurité. Pour plus d'informations, consultez la rubrique Rapports de sécurité.
-
Module Liste d'autorisation
Gérez les règles de la liste d'autorisation de manière centralisée. Pour plus d'informations, consultez la rubrique Liste d'autorisation.
Vue d'ensemble
Les sections suivantes décrivent les améliorations apportées aux méthodes de facturation par abonnement et paiement à l'utilisation de WAF 3.0.
Abonnement
WAF 3.0 propose l'édition Basic, adaptée aux utilisateurs dont les applications ne génèrent pas un trafic de service important.
-
Les règles de facturation des éléments facturables sont simplifiées.
Le trafic est mesuré uniquement en requêtes par seconde (QPS). Les bits par seconde (bps) ne sont plus utilisés. La fonctionnalité QPS extensible (paiement à l'utilisation) est prise en charge. Elle empêche les instances WAF 3.0 d'être placées dans un bac à sable (sandbox).
Dans WAF 3.0, le nombre de noms de domaine correspond au total des noms de domaine de deuxième niveau, des sous-domaines et des noms de domaine avec caractères génériques. Les noms de domaine supplémentaires suivent une grille tarifaire échelonnée, avec des remises appliquées selon les tranches de volume.
La Hybrid cloud protection est prise en charge pour davantage d'éditions.
Paiement à l'utilisation
WAF 3.0 en mode paiement à l'utilisation utilise les unités de capacité de sécurité (SeCU) comme unités de facturation. Cela simplifie le processus de calcul et les règles de facturation. Des plans de ressources sont proposés pour les SeCU, offrant des économies plus importantes selon la taille du plan choisi.
Les factures d'une instance WAF 3.0 en mode paiement à l'utilisation sont générées toutes les heures. Lorsque les configurations d'une fonctionnalité sont supprimées ou que la fonctionnalité est désactivée, la facturation associée s'arrête automatiquement.
WAF 3.0 prend en charge la méthode de facturation par paiement à l'utilisation.
Références
Vue d'ensemble de la configuration du site web : décrit les modes d'accès pris en charge par WAF 3.0 et les procédures d'accès.
Vue d'ensemble : décrit les configurations prises en charge par WAF 3.0 et les procédures de configuration de la protection.
Vue d'ensemble de la facturation par abonnement : décrit la méthode de facturation par abonnement de WAF 3.0.
Vue d'ensemble de la facturation par paiement à l'utilisation : décrit la méthode de facturation par paiement à l'utilisation de WAF 3.0.