En mode proxy transparent, WAF protège le trafic web à destination des services Alibaba Cloud tels que les instances ALB, les instances SLB dotées d'écouteurs de couche 7 ou de couche 4, et les instances ECS. Cette rubrique explique comment configurer les ports de redirection du trafic pour vos instances serveur en fonction de l'architecture de votre application web. Lorsque vous activez le mode proxy transparent pour un port donné, WAF redirige et protège le trafic associé.
Notes d'utilisation
-
La redirection du trafic s'applique à une combinaison spécifique instance de serveur/port. Une fois la redirection du trafic configurée pour un port sur une instance serveur, WAF protège tout le trafic transitant par ce port.
Si plusieurs noms de domaine partagent un port serveur, la redirection du trafic pour l'un d'eux redirige vers WAF le trafic de tous les noms de domaine associés à ce port. WAF ne permet pas de rediriger le trafic pour seulement une partie des noms de domaine partageant un même port.
Par exemple, supposons que les noms de domaine A et B diffusent tous deux du trafic via le port 80 de votre instance ECS. Si vous configurez la redirection du trafic pour le nom de domaine A, le trafic du nom de domaine B est également protégé automatiquement par WAF. Lorsque vous configurez ultérieurement la redirection pour le nom de domaine B, vous constatez que le port 80 est déjà sélectionné par défaut, hérité de la configuration du nom de domaine A. Vous pouvez confirmer ce paramètre sans le modifier.
-
Lorsque vous configurez un port de redirection du trafic pour un site web HTTPS exécuté sur une instance SLB de couche 4 ou une instance ECS, vous devez télécharger tous les certificats SSL associés à l'instance et au port. Le non-respect de cette exigence peut entraîner des interruptions de service.
Si le port utilise un seul certificat SSL, téléchargez uniquement le certificat par défaut.
Si le port utilise plusieurs certificats SSL, téléchargez le certificat par défaut ainsi que tous les certificats étendus.
Exemples de configuration
Les exemples suivants décrivent comment configurer les ports de redirection du trafic pour différents noms de domaine dans ces scénarios : un seul serveur avec plusieurs noms de domaine utilisant des ports distincts, un seul serveur avec plusieurs noms de domaine utilisant un port partagé, et plusieurs serveurs avec plusieurs noms de domaine utilisant un port partagé.
-
Scénario 1 : Vous disposez d'une instance serveur (server1) et de deux noms de domaine (domain1 et domain2). Le port 80 de server1 écoute le trafic à destination de domain1, et le port 443 de server1 écoute le trafic à destination de domain2.
Dans ce cas, configurez la redirection du trafic pour chaque nom de domaine en suivant ces étapes :
-
Ajoutez domain1 pour la protection WAF. Dans la configuration du port de redirection du trafic, sélectionnez le port 80.
Une fois la configuration terminée, WAF protège le trafic web de domain1 sur le port 80 de server1.
-
Ajoutez domain2 pour la protection WAF. Dans la configuration du port de redirection du trafic, sélectionnez le port 443.
RemarqueLe port 80 est sélectionné par défaut car il a été configuré pour domain1. Ne modifiez pas cette sélection.
Une fois la configuration terminée, WAF protège également le trafic web de domain2 sur le port 443 de server1.
-
-
Scénario 2 : Vous disposez d'une instance serveur (server1) et de deux noms de domaine (domain1 et domain2). Le port 80 de server1 écoute le trafic à destination de domain1 et domain2.
Dans ce cas, configurez la redirection du trafic pour chaque nom de domaine en suivant ces étapes :
-
Ajoutez domain1 pour la protection WAF. Dans la configuration du port de redirection du trafic, sélectionnez le port 80.
Une fois la configuration terminée, WAF protège tout le trafic web de domain1 et domain2 sur le port 80 de server1.
À ce stade, seul domain1 apparaît dans la liste des noms de domaine. Vous pouvez alors configurer des politiques de protection spécifiques pour domain1 et consulter ses données associées. Le trafic de domain2 est protégé uniquement par la politique de protection WAF par défaut.
-
Ajoutez domain2 pour la protection WAF. Dans la configuration du port de redirection du trafic, le port 80 est sélectionné par défaut. Confirmez le paramètre sans le modifier.
Une fois la configuration terminée, domain2 apparaît dans la liste des noms de domaine. Vous pouvez maintenant configurer des politiques de protection spécifiques pour domain2 et consulter ses données associées.
-
-
Scénario 3 : Vous disposez de deux instances serveur (server1 et server2) et de trois noms de domaine (domain1, domain2 et domain3). Le port 80 de server1 écoute le trafic à destination de domain1 et domain2. Le port 80 de server2 écoute le trafic à destination de domain2 et domain3.
Pour configurer la redirection du trafic pour domain2, vous devez sélectionner le port 80 sur server1 et le port 80 sur server2 dans la configuration du port de redirection du trafic.
Une fois la configuration terminée, WAF protège le trafic web sur le port 80 de server1 (qui inclut tout le trafic de domain1 et une partie du trafic de domain2) ainsi que le trafic web sur le port 80 de server2 (qui inclut le reste du trafic de domain2 et tout le trafic de domain3).
À ce stade, seul domain2 apparaît dans la liste des noms de domaine. Cela vous permet de configurer des politiques de protection spécifiques pour domain2 et de consulter ses données associées. La politique de protection WAF par défaut protège le trafic de domain1 sur le port 80 de server1 et le trafic de domain3 sur le port 80 de server2.
Si vous poursuivez l'ajout de domain1 et domain3 pour la protection WAF, le port 80 est sélectionné par défaut pour server1 et server2 dans la configuration du port de redirection du trafic. Confirmez les paramètres sans les modifier.
RemarqueLes ports présélectionnés indiquent que le trafic web de domain2 est déjà protégé par WAF. Ne modifiez pas cette sélection.
Une fois la configuration terminée, domain1 et domain3 apparaissent dans la liste des noms de domaine.
Redirection de port ALB
Scénario recommandé : Vous avez déployé une instance Application Load Balancer (ALB) comme point d'entrée pour vos services web et souhaitez activer la protection WAF pour le trafic sur les écouteurs de l'instance.
Prérequis : Dans la section de configuration des ports, cliquez sur l'onglet SLB-based Domains.
Description de la liste des instances : Cette liste affiche les instances ALB exposées sur Internet issues de SLB. La colonne Port Number indique les ports des écouteurs HTTP ou HTTPS configurés pour les instances ALB.
Activer la protection WAF pour un écouteur : Dans la console SLB, créez un écouteur HTTP ou HTTPS pour l'instance ALB et sélectionnez Enable WAF Protection dans la configuration de l'écouteur. Pour plus d'informations sur la création d'écouteurs pour une instance ALB, consultez Add an HTTP listener et Add an HTTPS listener.
Si vous avez déjà créé un écouteur HTTP ou HTTPS, vous pouvez modifier sa configuration pour activer ou désactiver WAF Protection.
Dans la console WAF, sur l'onglet SLB-based Domains des paramètres Transparent Proxy Mode, vous pouvez uniquement afficher le statut de protection WAF de vos écouteurs HTTP ou HTTPS. Pour modifier ce paramètre, vous devez accéder à la console SLB.
Redirection de port SLB de couche 7
Scénario recommandé : Vous avez déployé une instance SLB avec un écouteur HTTP ou HTTPS de couche 7 comme point d'entrée pour vos services web et souhaitez activer la protection WAF pour le trafic sur les écouteurs de l'instance.
Prérequis : Dans la section de configuration des ports, cliquez sur l'onglet Layer 7 SLB-based Domains.
Description de la liste des instances : La liste Layer 7 SLB-based Domains affiche les instances SLB exposées sur Internet créées dans SLB. La colonne Port Number indique les ports des écouteurs HTTP ou HTTPS configurés pour les instances SLB.
Activer la protection WAF pour un port d'écouteur : Dans la console WAF, sur l'onglet Layer 7 SLB-based Domains, sélectionnez le port souhaité dans la colonne Port Number. Cette colonne répertorie les ports d'écouteurs HTTP et HTTPS disponibles.
Une fois le port sélectionné, son trafic est redirigé vers WAF pour inspection et protection. Le trafic sur les ports non sélectionnés va directement des clients au serveur d'origine, en contournant WAF.
Si un seul port écoute le trafic de plusieurs noms de domaine, la sélection de ce port active la protection WAF pour tous ces noms de domaine par défaut. Il est impossible d'activer la protection pour un seul nom de domaine spécifique sur ce port.
Si la colonne Port Number affiche No Ports Available, aucun écouteur HTTP ou HTTPS n'a été créé pour l'instance. Accédez d'abord à la console SLB pour créer un écouteur HTTP ou HTTPS pour l'instance. Revenez ensuite à la console WAF pour activer la protection WAF pour le port. Pour plus d'informations, consultez Add an HTTP listener et Add an HTTPS listener.
Redirection de port SLB de couche 4
Scénario recommandé : Vous avez déployé une instance SLB avec un écouteur TCP de couche 4 comme point d'entrée pour vos services web et souhaitez activer la protection WAF pour le trafic sur les écouteurs de l'instance.
Prérequis : Dans la section de configuration des ports, cliquez sur l'onglet Layer 4 SLB-based Domains.
Description de la liste des instances : La liste Layer 4 SLB-based Domains affiche les instances SLB exposées sur Internet créées dans SLB. La colonne Port Number indique les ports des écouteurs TCP ajoutés à la console WAF.
Procédure
Dans ce scénario, vous devez d'abord ajouter le port d'écouteur actif à WAF avant de pouvoir activer la protection pour le port. Suivez ces étapes :
-
Ajoutez le port d'écouteur TCP existant à WAF.
ImportantAvant de pouvoir ajouter un port d'écouteur TCP à la console WAF, vous devez créer un écouteur TCP pour l'instance SLB dans la console SLB. Pour plus d'informations, consultez Add a TCP listener.
Dans la console WAF, sur l'onglet Layer 4 SLB-based Domains, cliquez sur Add dans la colonne Port Number.
Dans la boîte de dialogue Add Port, sélectionnez un Port Number TCP actif et son protocole d'application associé (HTTP ou HTTPS).
-
Facultatif : Si vous sélectionnez HTTP, ignorez cette étape. Si vous sélectionnez HTTPS, téléchargez le certificat par défaut correspondant et les certificats étendus comme indiqué. Vous pouvez ajouter jusqu'à trois certificats étendus.
Les certificats sont décrits comme suit :
Default Certificate : Le certificat que le serveur renvoie à un client par défaut lorsqu'il reçoit une requête HTTPS. Si votre serveur utilise un seul certificat SSL, téléchargez uniquement le certificat par défaut.
-
Extended Certificate : Le certificat qu'un serveur renvoie à un client après une correspondance réussie avec le champ Server Name Indication (SNI) dans la requête HTTPS du client. Le serveur vérifie si le nom de domaine dans l'extension SNI correspond au nom de domaine d'un certificat étendu. Si aucune correspondance n'est trouvée, le serveur renvoie le certificat par défaut.
SNI est une extension des protocoles SSL/TLS qui permet à un seul serveur d'héberger plusieurs noms de domaine avec différents certificats. Le client envoie le nom d'hôte auquel il souhaite accéder avant d'établir la connexion SSL. Le serveur utilise ensuite ce nom d'hôte pour renvoyer le certificat approprié.
Vous pouvez télécharger un certificat en utilisant l'une des méthodes suivantes :
Manual Upload : Saisissez manuellement le Certificate Name, le contenu du Certificate File et le contenu du Private Key File.
-
Select Existing Certificate : Sélectionnez un certificat dans la liste des certificats existants dans la console SSL Certificates Service.
Si votre certificat ne figure pas dans la liste, cliquez sur SSL Certificates Service pour le télécharger et le gérer de manière centralisée. Vous pourrez ensuite le sélectionner dans la liste.
-
Activez la protection pour le port ajouté. Dans la console WAF, sur l'onglet Layer 4 SLB-based Domains, sélectionnez le port dans la liste des ports ajoutés dans la colonne Port Number.
Une fois le port sélectionné, son trafic est redirigé vers WAF pour inspection et protection. Le trafic sur les ports non sélectionnés va directement des clients au serveur d'origine, en contournant WAF.
ImportantSi un seul port écoute le trafic de plusieurs noms de domaine, la sélection de ce port active la protection WAF pour tous ces noms de domaine par défaut. Il est impossible d'activer la protection pour un seul nom de domaine spécifique sur ce port.
Redirection de port ECS
Scénario recommandé : Vous utilisez une instance ECS comme point d'entrée pour vos services web et souhaitez activer la protection WAF pour son trafic HTTP ou HTTPS.
Prérequis : Dans la section de configuration des ports, cliquez sur l'onglet ECS-based Domains.
Description de la liste des instances : La liste ECS-based Domains affiche les instances ECS dotées d'adresses IP publiques créées dans Elastic Compute Service. La colonne Port Number indique les ports ajoutés à WAF.
Procédure
Dans ce scénario, vous devez ajouter le port à WAF avant de pouvoir activer sa protection. Suivez ces étapes :
-
Ajoutez le port à protéger à WAF.
Dans la console WAF, sur l'onglet ECS-based Domains, cliquez sur Add dans la colonne Port Number.
Dans la boîte de dialogue Add Port, définissez Port Number sur le port d'application HTTP ou HTTPS de l'instance ECS d'origine, et sélectionnez le protocole correspondant (HTTP ou HTTPS).
-
Facultatif : Si vous sélectionnez HTTP, ignorez cette étape. Si vous sélectionnez HTTPS, téléchargez le certificat par défaut correspondant et les certificats étendus comme indiqué. Vous pouvez ajouter jusqu'à trois certificats étendus.
Les certificats sont décrits comme suit :
Default Certificate : Le certificat que le serveur renvoie à un client par défaut lorsqu'il reçoit une requête HTTPS. Si votre serveur utilise un seul certificat SSL, téléchargez uniquement le certificat par défaut.
-
Extended Certificate : Le certificat qu'un serveur renvoie à un client après une correspondance réussie avec le champ Server Name Indication (SNI) dans la requête HTTPS du client. Le serveur vérifie si le nom de domaine dans l'extension SNI correspond au nom de domaine d'un certificat étendu. Si aucune correspondance n'est trouvée, le serveur renvoie le certificat par défaut.
SNI est une extension des protocoles SSL/TLS qui permet à un seul serveur d'héberger plusieurs noms de domaine avec différents certificats. Le client envoie le nom d'hôte auquel il souhaite accéder avant d'établir la connexion SSL. Le serveur utilise ensuite ce nom d'hôte pour renvoyer le certificat approprié.
Vous pouvez télécharger un certificat en utilisant l'une des méthodes suivantes :
Manual Upload : Saisissez manuellement le Certificate Name, le contenu du Certificate File et le contenu du Private Key File.
-
Select Existing Certificate : Sélectionnez un certificat dans la liste des certificats existants dans la console SSL Certificates Service.
Si votre certificat ne figure pas dans la liste, cliquez sur SSL Certificates Service pour le télécharger et le gérer de manière centralisée. Vous pourrez ensuite le sélectionner dans la liste.
-
Activez la protection pour le port ajouté. Dans la console WAF, sur l'onglet ECS-based Domains, sélectionnez le port dans la liste des ports ajoutés dans la colonne Port Number.
Une fois le port sélectionné, son trafic est redirigé vers WAF pour inspection et protection. Le trafic sur les ports non sélectionnés va directement des clients au serveur d'origine, en contournant WAF.
ImportantSi un seul port écoute le trafic de plusieurs noms de domaine, la sélection de ce port active la protection WAF pour tous ces noms de domaine par défaut. Il est impossible d'activer la protection pour un seul nom de domaine spécifique sur ce port.