Tous les produits
Search
Centre de documentation

Web Application Firewall:Transparent proxy mode

Dernière mise à jour :Aug 10, 2026

Si votre serveur d’origine est une instance Elastic Compute Service (ECS) ou une instance Server Load Balancer (SLB) exposée publiquement, vous pouvez utiliser le mode proxy transparent comme alternative au mode d’enregistrement CNAME. Cette rubrique explique comment ajouter un site web à WAF en utilisant le mode proxy transparent.

Remarque

Si votre instance WAF est mise à niveau vers WAF 3.0, vous pouvez utiliser le mode cloud native pour ajouter vos instances Elastic Compute Service (ECS), Classic Load Balancer (CLB) et Application Load Balancer (ALB) à WAF. Le mode cloud native inclut les fonctionnalités du mode proxy transparent de WAF 2,0. Pour plus d’informations, consultez Mode cloud native.

Limitations

Élément

Description

Types d’instances de service cloud

Le mode proxy transparent ne prend pas en charge les instances Server Load Balancer (SLB) privées ni les instances SLB IPv6 exposées publiquement.

Régions SLB et ECS

Les régions prises en charge sont les suivantes :

  • Chine continentale : Chine (Chengdu), Chine (Pékin), Chine (Zhangjiakou), Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen) et Chine (Qingdao).

  • Hors de la Chine continentale : Chine (Hong Kong), Malaisie (Kuala Lumpur), Indonésie (Jakarta) et Singapour.

En raison de l’architecture réseau héritée, certaines instances SLB exposées publiquement ne prennent pas en charge le mode proxy transparent.

Nombre de configurations de ports de redirection du trafic

Le nombre de configurations de ports de redirection du trafic que vous pouvez ajouter varie selon l’édition WAF.

  • Pro : maximum 20.

  • Business : maximum 50.

  • Enterprise : maximum 100.

Le mode proxy transparent s’applique à des ports spécifiques d’un serveur d’origine disposant d’une adresse IP publique. Par exemple, vous pouvez activer ce mode pour les ports 80 et 443. WAF redirige et protège ensuite le trafic envoyé vers ces ports.

Par exemple, l’activation de ce mode pour les ports 80 et 443 sur l’instance SLB A et pour les mêmes ports sur l’instance SLB B compte comme quatre configurations : une pour chaque port sur chaque instance.

Plage de ports prise en charge

Vous pouvez protéger n’importe quel port standard ou non standard compris entre 0 et 65535. Pour plus d’informations, consultez Ports pris en charge par WAF.

Remarque

Seules les instances WAF par abonnement des éditions Business, Enterprise ou Exclusive prennent en charge les ports non standards.

Services protégés à la fois par Anti-DDoS Pro et WAF

Si votre service nécessite une protection par Anti-DDoS Pro et WAF, vous ne pouvez l’ajouter à WAF en mode proxy transparent que s’il a été ajouté à Anti-DDoS Pro en mode Website Config, qui est un mode d’accès de couche 7.

Si le service est ajouté à Anti-DDoS Pro en mode Port Config, qui est un mode d’accès de couche 4, vous ne pouvez pas l’ajouter à WAF en mode proxy transparent. Ajoutez plutôt le service à WAF en mode d’enregistrement CNAME. Pour plus d’informations, consultez Ajouter un nom de domaine à WAF (mode d’enregistrement CNAME).

Prérequis

  • Vous avez acheté une instance Web Application Firewall (WAF).

  • Vous disposez d’une instance Server Load Balancer (SLB) IPv4 exposée publiquement avec une adresse IP publique. L’authentification mutuelle doit être désactivée pour ses ports.

    Remarque

    Si vous utilisez une instance SLB privée associée à une Elastic IP Address (EIP), vous pouvez ajouter votre site web à WAF en mode proxy transparent.

  • Si votre site web est hébergé dans la Chine continentale, son nom de domaine dispose d’un dépôt ICP auprès d’Alibaba Cloud. Lorsque vous soumettez une demande de dépôt ICP dans le système de dépôt ICP d’Alibaba Cloud, le système identifie automatiquement le type de dépôt ICP et affiche les étapes requises en fonction des informations de base que vous saisissez.

  • Le certificat des ports que vous configurez doit répondre aux exigences suivantes :

    1. Le certificat est géré de manière centralisée ou acheté depuis la console Certificate Management Service.

    2. Le certificat est attribué à l’écouteur dans la console Server Load Balancer (SLB).

    Remarque

    Ce prérequis s’applique uniquement lorsque vous ajoutez du trafic web provenant d’une instance SLB de couche 7. Il ne s’applique pas lorsque vous ajoutez du trafic web provenant d’une instance SLB de couche 4 ou d’un serveur d’origine ECS.

  • Vous avez autorisé WAF à accéder à vos ressources cloud. Pour plus d’informations, consultez Autoriser WAF à accéder aux ressources cloud.

Étape 1 : Ajouter un nom de domaine

Important
  • L’ajout d’une instance à WAF peut entraîner de brèves interruptions de connexion (quelques secondes) en raison des mises à jour DNS, des modifications réseau et de l’initialisation de WAF.

  • WAF retire automatiquement un port d’écouteur de sa protection si vous effectuez l’une des opérations suivantes. Vous devez rajouter le port pour reprendre la protection.

    • Pour une instance Classic Load Balancer (CLB) avec un écouteur de couche 7 : remplacez l’adresse IP publique associée à l’instance, remplacez le certificat du port d’écouteur par un certificat tiers ou activez l’authentification mutuelle.

    • Pour une instance ECS ou une instance Classic Load Balancer (CLB) avec un écouteur de couche 4 : remplacez l’adresse IP publique associée à l’instance ou activez l’authentification mutuelle.

  • Pour une instance ECS, WAF redirige le trafic depuis l’EIP ou l’adresse IP publique.

  • Si vous dissociez une EIP d’une instance ECS, la configuration de redirection du trafic est automatiquement supprimée.

  1. Connectez-vous à la console Web Application Firewall. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF.

  2. Dans le volet de navigation de gauche, sélectionnez Asset Center > Website Access.

  3. Sous l’onglet Domain Names, cliquez sur Website Access.

  4. Sur la page Add Domain Name, sélectionnez Transparent Proxy pour le paramètre Access Mode.

  5. Dans la section Add Domain Name, configurez les paramètres tels que le nom de domaine et le port du serveur d’origine.

    Paramètre

    Description

    Domain Name

    Saisissez le nom de domaine de votre site web. Il peut s’agir d’un nom de domaine exact tel que www.aliyundoc.com ou d’un nom de domaine générique tel que *.aliyundoc.com. Tenez compte des points suivants :

    • Règles de correspondance des noms de domaine génériques :

      • Un caractère générique correspond uniquement aux sous-domaines du même niveau. Par exemple, *.aliyundoc.com correspond à www.aliyundoc.com et example.aliyundoc.com, mais pas à www.example.aliyundoc.com.

      • Lorsqu’un caractère générique est appliqué à un nom de domaine de deuxième niveau tel que *.aliyundoc.com, il correspond également au nom de domaine de deuxième niveau lui-même, aliyundoc.com.

      • Lorsqu’un caractère générique est appliqué à un nom de domaine de troisième niveau tel que *.example.aliyundoc.com, il ne correspond pas au nom de domaine de troisième niveau lui-même, example.aliyundoc.com.

    • Règle de priorité : Si une requête correspond à la fois à un nom de domaine exact et à un nom de domaine générique, les règles du nom de domaine exact ont la priorité.

    Port du serveur d’origine

    Sélectionnez les ports du serveur d’origine à protéger.

    WAF permet d’activer le mode proxy transparent pour les ports du serveur d’origine des instances SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains et ECS-based Domains. Dans la zone de configuration des ports du serveur d’origine, sélectionnez l’onglet correspondant au type d’instance que vous souhaitez ajouter à WAF. Par exemple, si vous utilisez une instance Application Load Balancer (ALB) comme point d’entrée pour votre service web et devez activer la protection WAF pour le trafic sur ses ports d’écouteur, cliquez sur l’onglet SLB-based Domains.

    Sur l’onglet correspondant, vous pouvez effectuer les opérations suivantes :

    • Ajouter des ports

      • Pour les instances SLB-based Domains et Layer 7 SLB-based Domains, les ports sont synchronisés automatiquement. Sélectionnez ceux que vous souhaitez protéger.

      • Pour les instances Layer 4 SLB-based Domains et ECS-based Domains, vous devez ajouter les ports manuellement en cliquant sur Add.

        Après avoir ajouté un port de serveur, vous pouvez le sélectionner dans la liste des instances. Vous pouvez également supprimer le port ou désactiver la redirection du trafic sous l’onglet Servers. Pour plus d’informations, consultez Afficher les serveurs d’origine et gérer les ports de redirection du trafic

    • Sélectionnez les ports d’écouteur de l’instance pour activer la protection WAF. Pour plus d’informations, consultez Configurer un port de redirection du trafic pour une instance ALB.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    • Aucun autre service proxy. Sélectionnez No (par défaut).

      Cela indique que les requêtes métier reçues par WAF sont initiées directement par les clients, et non transmises par d’autres services proxy. Dans ce scénario, WAF obtient directement l’adresse IP qui établit la connexion avec WAF (à partir du champ REMOTE_ADDR de la requête) comme adresse IP client.

    • Un autre service proxy existe. Sélectionnez Yes.

      Cela indique que les requêtes métier reçues par WAF sont transmises depuis d’autres services proxy de couche 7, et non initiées directement par les clients. Pour garantir que WAF puisse obtenir les adresses IP réelles des clients pour l’analyse de sécurité, vous devez définir ultérieurement le paramètre Obtain Source IP Address.

      Options :

      • (Par défaut) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Par défaut, WAF lit prioritairement le champ d’en-tête de requête X-Real-IP comme adresse IP client. Si le champ X-Real-IP n’existe pas, WAF lit la première adresse IP du champ X-Forwarded-For (XFF) comme adresse IP client.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Si votre service de site web est configuré via d’autres services proxy pour placer l’adresse IP d’origine du client dans un champ d’en-tête personnalisé (tel que X-Real-IP ou X-Client-IP), vous devez sélectionner cette option et saisir le champ d’en-tête correspondant dans la zone Header Field.

        Remarque

        Nous vous recommandons d’utiliser un en-tête personnalisé pour stocker les adresses IP des clients dans votre service et de configurer le champ d’en-tête correspondant dans WAF. Cette méthode permet d’empêcher les attaquants de falsifier le champ XFF pour contourner les règles de détection de WAF et d’améliorer la sécurité de votre activité.

        Vous pouvez saisir plusieurs champs d’en-tête. Appuyez sur la touche Entrée après chaque saisie. Si vous définissez plusieurs en-têtes, WAF tente de lire l’adresse IP client séquentiellement. Si le premier en-tête n’existe pas, WAF lit le second, et ainsi de suite. Si aucun des en-têtes spécifiés n’existe, WAF tente d’abord de lire le champ X-Real-IP. Si aucun résultat n’est trouvé, WAF utilise la première adresse IP de l’en-tête X-Forwarded-For (XFF) comme adresse IP client.

    Enable Traffic Mark

    Indique s’il faut ajouter des en-têtes personnalisés aux requêtes que WAF transmet à votre serveur d’origine. Ces en-têtes peuvent marquer les requêtes ayant traversé WAF ou contenir l’adresse IP réelle du client.

    Si vous sélectionnez Enable Traffic Mark, vous devez configurer les champs de marquage.

    Important
    • N’utilisez pas de champs d’en-tête HTTP standards, tels que User-Agent. Sinon, le contenu du champ d’en-tête standard sera écrasé par la valeur du champ personnalisé.

    • Si un attaquant obtient l’adresse IP de votre serveur d’origine avant que le domaine ne soit ajouté à WAF et utilise une autre instance WAF pour transmettre des requêtes au serveur d’origine cible, vous pouvez Enable Traffic Mark et définir un champ de marquage. Une fois que le serveur d’origine reçoit une requête, nous vous recommandons de vérifier ce champ. Si le champ de marquage spécifié est présent, l’accès est autorisé.

    Cliquez sur Add Mark pour ajouter un champ de marquage. Vous pouvez configurer jusqu’à cinq champs de marquage.

    Resource Group

    Dans la liste des groupes de ressources, sélectionnez le groupe de ressources auquel appartient le nom de domaine.

    Remarque

    Vous pouvez utiliser Resource Management pour créer des groupes de ressources et gérer vos ressources cloud par département ou par projet. Pour plus d’informations, consultez Créer un groupe de ressources.

  6. Dans la section Check and Confirm Added Information, vérifiez les informations de configuration et cliquez sur Next.

  7. Dans la section Add Completed, cliquez sur Complete. Return to Domain Name List.

    Après avoir ajouté le nom de domaine, vous pouvez consulter les informations relatives au nom de domaine et au serveur d’origine sous l’onglet Domain Names. Vous pouvez également modifier ou supprimer la configuration du nom de domaine selon vos besoins.

    Par défaut, WAF inspecte le trafic sur les ports du serveur d’origine que vous avez activés dans la section Add Domain Name et transmet les requêtes normales au serveur d’origine. Vous pouvez modifier l’état de protection du trafic des ports du serveur d’origine sous l’onglet Servers selon vos besoins.

Étape 2 : Afficher et gérer les ports de redirection du trafic

Afficher et gérer les serveurs d’origine et les ports

Après avoir ajouté le nom de domaine, vous pouvez afficher les informations détaillées de protection du serveur d’origine. Vous pouvez également désactiver ou supprimer la redirection de port pour une récupération d’urgence.

  1. Sur la page Website Access, cliquez sur l’onglet Servers.

  2. Cliquez sur l’icône 展开 à côté d’une instance pour afficher ses ports protégés.

    Remarque

    Les ports des instances Layer 4 SLB-based Domains et ECS-based Domains ne sont pas automatiquement synchronisés avec la liste des serveurs. Vous devez ajouter les ports manuellement. Pour plus d’informations, consultez Ajouter des ports.

    Description de Traffic Status :

    • Traffic Status (comme indiqué à la figure ①) indique si le trafic pour le port est protégé par WAF. Les options disponibles sont Enable ou Close. Vous pouvez cliquer sur Disable Traffic Redirection ou Enable Traffic Redirection dans la colonne Actions pour modifier l’état de redirection du trafic du port.

      Remarque

      Si vous désactivez la redirection du trafic pour un port, le trafic vers ce port de serveur n’est plus protégé par WAF.

    • Traffic Status (étiqueté comme ② dans la figure précédente) indique l’état de protection global de tous les ports ajoutés à WAF pour l’instance. Les valeurs valides sont Unprotected, Partial Protection et Running.

  3. Facultatif : Si l’instance est une instance SLB de couche 4 ou une instance ECS, vous pouvez cliquer sur Delete dans la colonne Actions pour le port, puis cliquer sur OK dans la boîte de dialogue Note pour supprimer un port qui ne nécessite plus de protection du trafic.

Mettre à jour les certificats pour les ports de redirection du trafic

  • Instances ALB et instances SLB de couche 7 : Vous n’avez pas besoin de télécharger à nouveau le certificat dans la console WAF.

    • Si vous mettez à jour le certificat d’un écouteur dans SLB, WAF synchronise automatiquement la modification en environ 30 minutes.

      Important
      • Si vous passez à un certificat tiers (non issu d’Alibaba Cloud), vous devez rajouter l’instance à WAF après la mise à jour.

      • Si l’instance SLB est associée à un certificat expiré, WAF ne peut pas synchroniser le dernier certificat. Vous devez supprimer le certificat expiré avant de pouvoir synchroniser le dernier.

    • Si le certificat synchronisé automatiquement ne prend pas effet, vous pouvez cliquer sur l’icône 更新 sous l’onglet Servers pour mettre à jour manuellement le certificat du port d’écouteur de l’instance.

  • Instances ECS et instances SLB de couche 4 : Vous devez télécharger à nouveau le certificat dans la console WAF.

    Sous l’onglet Servers, recherchez l’instance pour laquelle vous souhaitez mettre à jour le certificat. Dans la colonne Actions du port cible, cliquez sur Modify. Vous pouvez télécharger un certificat en utilisant la méthode Manual Upload ou Select Existing Certificate.

Étapes suivantes

Après l’intégration, WAF protège votre site web en acheminant son trafic. Les modules Protection Rules Engine et HTTP Flood Protection sont activés par défaut. Le moteur de règles de protection défend contre les attaques web courantes telles que l’injection SQL, les XSS et les téléchargements de webshell, tandis que la protection CC Security défend contre les attaques CC. Vous devez activer manuellement les autres modules et configurer leurs règles. Pour plus d’informations, consultez Vue d’ensemble de la configuration de la protection des sites web.

Documents connexes