Web Application Firewall (WAF) inspecte le trafic web avant qu'il n'atteigne votre serveur d'origine. Pour activer la protection, configurez un nom de domaine et acheminez le trafic via WAF.
Prérequis
Vérifiez que vous disposez des éléments suivants :
Une instance WAF active
Le nom de domaine du site web à protéger
L'adresse IP publique ou le nom de domaine (CNAME) de votre serveur d'origine
Le protocole et le port utilisés par votre serveur d'origine (port HTTP 80, port HTTPS 443 ou un port personnalisé)
Choisir un type d'intégration
WAF prend en charge deux types d'intégration. Choisissez l'option adaptée à l'infrastructure de votre serveur d'origine.
| **Enregistrement CNAME** | **Proxy transparent** | |
|---|---|---|
| Fonctionnement | Ajoutez votre domaine à WAF, puis mettez à jour votre enregistrement DNS pour diriger le trafic vers WAF. | Ajoutez votre domaine à WAF. WAF intercepte le trafic au niveau réseau, sans modification DNS nécessaire. |
| Serveurs d'origine pris en charge | Tous les serveurs d'origine, qu'ils soient hébergés sur Alibaba Cloud ou ailleurs. | Instances ECS et instances SLB orientées Internet uniquement. |
| Domaines par opération | Un domaine à la fois. | Tous les domaines sous une instance en une seule fois. |
| Modification d'enregistrement DNS requise | Oui | Non |
| Paramètres de retour vers l'origine requis | Oui | Non |
| Protection du serveur d'origine requise | Oui — configurez une politique de contrôle d'accès pour bloquer le trafic direct vers votre origine. | Non |
Limitations du mode proxy transparent :
Ne prend pas en charge les instances SLB internes
Ne prend pas en charge IPv6
Limite le nombre de ports de redirection de trafic configurables
Applique des paramètres de protection par défaut non modifiables. Vous devez ajouter un nom de domaine avant de pouvoir modifier les règles de protection au niveau du domaine.
Pour plus de détails, consultez la section Mode proxy transparent.
Les protocoles HTTP 1.0, HTTP 1.1 et HTTP 2.0 sont pris en charge par défaut. Si votre site web utilise HTTP 2.0, activez l'option HTTP2 pour étendre la protection WAF au trafic HTTP 2.0.
Ajouter un site web via un enregistrement CNAME
Cette méthode s'applique à tous les types de serveurs d'origine. Après avoir ajouté le domaine, mettez à jour votre enregistrement DNS pour rediriger le trafic via WAF.
Résumé des étapes :
Ajoutez le nom de domaine et configurez les paramètres de retour vers l'origine
Vérifiez les paramètres localement (avant de modifier les DNS)
Mettez à jour l'enregistrement DNS
Confirmez que la protection WAF est active
Étape 1 : Ajouter le nom de domaine
Accédez à la page Ajouter un nom de domaine dans la console WAF.
-
Remplissez la configuration suivante :
Élément de configuration Description Domain Name Le nom de domaine à protéger. Protection Resource Sélectionnez le type de ressource de protection. Protocol Type Sélectionnez les protocoles pris en charge par votre site web. Options : Activer la redirection forcée vers HTTPS, Activer HTTP pour le trafic de retour vers l'origine, Activer SNI d'origine. Destination Server Port Le port sur votre serveur d'origine. Par défaut : port HTTP 80 ou port HTTPS 443. Si votre origine utilise un port non standard, saisissez une valeur personnalisée parmi les ports pris en charge par WAF. Origin Server Address L'adresse vers laquelle WAF transfère les requêtes. Utilisez IP pour une adresse IP publique (instance SLB, instance ECS ou serveur hors Alibaba Cloud), ou Nom de domaine pour une adresse de retour vers l'origine basée sur un CNAME. Le nom de domaine de retour vers l'origine ne peut pas être identique au nom de domaine protégé. Seules les adresses IPv4 sont prises en charge pour le trafic de retour vers l'origine. Load Balancing Algorithm Si vous spécifiez plusieurs adresses de serveur d'origine, sélectionnez un algorithme d'équilibrage de charge. Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF Sélectionnez Yes si un proxy Anti-DDoS, CDN ou un autre proxy de couche 7 se trouve devant WAF. Enable Traffic Tagging Indiquez si vous souhaitez activer la fonctionnalité de balisage du trafic. Cliquez sur Resource Group. Pour la liste complète des options de configuration, consultez la section Ajouter un nom de domaine.
Étape 2 : Vérifier les paramètres localement
Avant de mettre à jour votre enregistrement DNS, vérifiez que WAF est correctement configuré afin d'éviter toute interruption de service. Consultez la section Vérification locale.
Étape 3 : Mettre à jour l'enregistrement DNS
Mettez à jour votre enregistrement DNS pour acheminer le trafic via WAF. Les étapes suivantes utilisent Alibaba Cloud DNS à titre d'exemple.
Obtenez l'adresse CNAME de WAF. Consultez la section Obtenir l'adresse CNAME de WAF.
Accédez à la page Résolution de nom de domaine dans la console Alibaba Cloud DNS. Recherchez votre domaine, cliquez sur Save dans la colonne DNS Settings, et mettez à jour l'enregistrement CNAME avec l'adresse CNAME de WAF.
Pour les autres fournisseurs DNS, consultez la section Modifier l'enregistrement DNS d'un nom de domaine.
Étape 4 : Confirmer que la protection WAF est active
Vérifiez que le trafic transite bien par WAF. Consultez la section Étape 6 : Vérifier les paramètres du nom de domaine.
Configuration post-installation
Après avoir ajouté votre domaine, effectuez les étapes suivantes pour une protection complète :
Télécharger un certificat HTTPS — Requis si votre site web utilise HTTPS. Sans certificat valide, WAF ne peut pas traiter le trafic HTTPS. Consultez la section Ajouter un nom de domaine.
Ajouter les blocs CIDR de retour vers l'origine de WAF à la liste d'autorisation — WAF transfère le trafic vers votre origine depuis des plages d'adresses IP spécifiques. Ajoutez ces plages à la liste d'autorisation de votre serveur d'origine pour empêcher son logiciel de sécurité de bloquer le trafic WAF. Consultez la section Ajouter les blocs CIDR des adresses IP de retour vers l'origine de WAF à la liste d'autorisation.
Protéger votre serveur d'origine — Configurez une politique de contrôle d'accès sur votre serveur d'origine pour n'accepter le trafic entrant que depuis les blocs CIDR de retour vers l'origine de WAF. Cela empêche les attaquants de contourner WAF en ciblant directement votre origine. Consultez la section Configurer la protection d'un serveur d'origine.
Configurer des paramètres TLS personnalisés — Personnalisez les versions du protocole TLS et les suites de chiffrement pour votre domaine si nécessaire. Consultez la section Configurer des paramètres TLS personnalisés.
Ajouter un site web via un proxy transparent
Cette méthode ne nécessite aucune modification DNS. WAF intercepte le trafic au niveau réseau en fonction de la configuration de votre instance ECS ou SLB.
Étape 1 : Ajouter le nom de domaine
Accédez à la page Ajouter un nom de domaine dans la console WAF. Définissez le paramètre Actions sur Connection Type.
-
Remplissez la configuration suivante :
Élément de configuration Description Transparent Proxy Mode Le nom de domaine du site web. Domain Name Sélectionnez le type d'instance et le port de service. Types pris en charge : ALB, SLB de couche 7, SLB de couche 4, ECS. SLB-based Domains / Layer 7 SLB-based Domains / Layer 4 SLB-based Domains / ECS-based Domains Sélectionnez Whether Layer 7 Proxy, Such as Anti-DDoS Proxy, or Alibaba Cloud CDN, Is Deployed in Front of WAF si un proxy Anti-DDoS Pro/Premium, CDN ou un autre proxy de couche 7 se trouve devant WAF. Yes Indiquez si vous souhaitez activer la fonctionnalité de balisage du trafic. Cliquez sur Enable Traffic Tagging. Pour plus de détails, consultez la section Mode proxy transparent.
Étape 2 : Confirmer que la protection WAF est active
Vérifiez que le trafic transite bien par WAF. Consultez la section Étape 6 : Vérifier les paramètres du nom de domaine.
Étapes suivantes
Votre site web est désormais protégé par WAF. Deux modules de protection sont activés par défaut :
Prévention des intrusions web - Moteur de règles de protection : bloque les attaques web courantes, notamment les injections SQL, les scripts intersites (XSS) et les téléchargements de webshell.
Contrôle d'accès/Limitation - Protection contre les attaques HTTP flood : protège contre les attaques par saturation HTTP.
Pour étendre la couverture, activez des modules supplémentaires et configurez des règles. Consultez la section Présentation des configurations de protection des sites web.
Se défendre contre les attaques DDoS
Déployez conjointement Anti-DDoS Proxy et WAF devant votre serveur d'origine pour vous protéger à la fois contre les attaques d'applications web et les attaques DDoS volumétriques. Consultez la section Déployer conjointement Anti-DDoS Proxy et WAF pour renforcer la protection des sites web.
Accélérer la diffusion de contenu avec la protection WAF
Déployez conjointement CDN et WAF pour combiner l'accélération de contenu avec la sécurité des applications web. Consultez la section Déployer WAF et CDN pour fournir une protection WAF aux noms de domaine dont l'accélération de contenu est activée.