Déployez Web Application Firewall (WAF) derrière Alibaba Cloud CDN pour protéger vos services web contre les attaques tout en maintenant une diffusion rapide du contenu. Dans cette architecture, le CDN accélère la distribution du contenu statique en périphérie, tandis que WAF inspecte et filtre le trafic dynamique avant qu'il n'atteigne vos serveurs d'origine.
Architecture réseau
Le trafic traverse trois couches :
CDN (couche d'entrée) : accélère la diffusion du contenu vers les utilisateurs finaux
WAF (couche intermédiaire) : inspecte le trafic et bloque les attaques
Serveurs d'origine : ne reçoivent que le trafic propre et filtré
Les serveurs d'origine peuvent s'exécuter sur des instances Elastic Compute Service (ECS), des instances Server Load Balancer (SLB), dans des Virtual Private Clouds (VPC) ou dans des centres de données sur site.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Alibaba Cloud CDN activé avec un nom de domaine déjà ajouté. Consultez Prise en main d'Alibaba Cloud CDN
Une instance WAF achetée
Choisir un mode d'accès
WAF propose deux méthodes d'intégration avec le CDN. Choisissez celle qui correspond à votre infrastructure avant de commencer la configuration.
|
Mode d'enregistrement CNAME |
Mode proxy transparent |
|
|
Fonctionnement |
Le CDN envoie le trafic à l'adresse CNAME de WAF ; WAF transfère le trafic propre vers votre origine |
Le CDN envoie le trafic directement à l'IP de votre origine ; WAF intercepte le trafic de manière transparente via SLB ou ECS |
|
Configuration dans le CDN |
Définissez l'origine du CDN sur le CNAME de WAF |
Définissez l'origine du CDN sur l'IP de votre serveur d'origine |
|
Meilleur usage |
La plupart des déploiements ; routage DNS plus simple |
Environnements où vous souhaitez que WAF fonctionne sans modifier les paramètres d'origine DNS |
Étape 1 : Ajouter un nom de domaine à WAF
Connectez-vous à la console WAF. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région où votre instance WAF est déployée (Chinese Mainland ou Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez Asset Center > Website Access.
Sous l'onglet Domain Names, cliquez sur Website Access.
-
Ajoutez le nom de domaine en utilisant le mode d'accès choisi :
CNAME record mode
RemarqueSur la page Add Domain Name, le paramètre Access Mode est défini par défaut sur CNAME Record. Aucune modification n'est nécessaire.
À l'étape Enter Your Website Information, configurez les paramètres suivants et cliquez sur Next.
Paramètre
Description
Domain Name
Le nom de domaine du site web à protéger
Protection Resource
Le type de ressource de protection à utiliser
Protocol Type
Le protocole pris en charge par votre site web
Origin Server Address
IP : l'adresse IP publique de l'instance SLB ou ECS, ou l'IP de votre serveur d'origine hors Alibaba Cloud
Destination Server Port
Le port utilisé par votre serveur d'origine, en fonction du Protocol Type
Load Balancing Algorithm
Si vous disposez de plusieurs adresses de serveur d'origine, sélectionnez l'algorithme selon vos besoins
Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Définissez ce paramètre sur Yes.
Enable Traffic Mark
Indiquez si vous souhaitez activer la fonction de marquage du trafic de WAF
Resource Group
Sélectionnez le groupe de ressources pour ce nom de domaine
Sous l'onglet Domain Names, localisez le domaine que vous avez ajouté et copiez le CNAME attribué par WAF.
Mode proxy transparent
Sur la page Add Domain Name, définissez Access Mode sur Transparent Proxy Mode.
À l'étape Add Domain Name, configurez les paramètres suivants et cliquez sur Next.
Paramètre
Description
Domain Name
Le nom de domaine du site web à protéger
SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains et ECS-based Domains
Sélectionnez le type d'instance et les ports correspondants
Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Définissez ce paramètre sur Yes.
Enable Traffic Mark
Indiquez si vous souhaitez activer la fonction de marquage du trafic de WAF
Resource Group
Sélectionnez le groupe de ressources pour ce nom de domaine
À l'étape Check and Confirm Added Information, vérifiez les informations et cliquez sur Next.
Cliquez sur Completed. Return to the website list. Sous l'onglet Servers, sélectionnez Resource Instance ID dans la liste déroulante et saisissez un ID d'instance pour trouver l'adresse IP et le port de l'instance que vous avez ajoutée.
Étape 2 : Pointer le CDN vers WAF
Connectez-vous à la console Alibaba Cloud CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Localisez le nom de domaine et cliquez sur Manage dans la colonne Actions.
-
Dans le volet de navigation de gauche, cliquez sur Basics. Dans la section Origin Information, cliquez sur Add Origin Server. Dans la boîte de dialogue, configurez les paramètres suivants et cliquez sur OK.
Paramètre
Description
Origin Info
CNAME record mode : sélectionnez Site Domain et saisissez le CNAME WAF obtenu à l'étape 1. Mode proxy transparent : sélectionnez IP et saisissez l'adresse IP publique de votre serveur d'origine obtenue à l'étape 1.
Priority
Un serveur d'origine principal a une priorité plus élevée qu'un serveur secondaire
Weight
Lorsque plusieurs serveurs d'origine partagent la même priorité, le CDN distribue les requêtes en fonction du poids
Port
Le port sur le serveur d'origine qui gère les requêtes
Dans le volet de navigation de gauche, cliquez sur Back-to-origin. Sous l'onglet Configurations, confirmez que Default Origin Host est désactivé.
Mettez à jour votre enregistrement DNS pour mapper le nom de domaine au CNAME attribué par Alibaba Cloud CDN. Consultez Ajouter un enregistrement CNAME pour un nom de domaine.
Après ces étapes, le CDN accélère la diffusion du contenu statique, tandis que WAF continue d'inspecter et de protéger le trafic dynamique.
Pour transférer le trafic envoyé au nom de domaine B vers le nom de domaine A (qui est ajouté à WAF), ajoutez un enregistrement de redirection URL dans la console Alibaba Cloud DNS. Consultez la section « Add an explicit or implicit URL forwarding record » dans Ajouter un enregistrement DNS.
Vérifier la configuration
Exécutez les vérifications suivantes pour confirmer que la configuration fonctionne :
Connectivité : Ouvrez le nom de domaine dans un navigateur. Si le site web se charge, le trafic est correctement acheminé via le CDN et WAF.
Blocage des attaques : Ajoutez une charge utile XSS de test à l'URL — par exemple,
<your-domain>/alert(xss)etalert(xss). Si une page d'erreur 405 s'affiche, WAF bloque l'attaque.
Opérations supplémentaires
Si vous souhaitez fournir une protection WAF pour un domaine accéléré par Dynamic Route for CDN, vous pouvez activer et configurer Edge WAF dans la console DCDN. Une fois la configuration terminée, la protection WAF est appliquée aux nœuds DCDN. Pour plus d'informations, consultez Démarrage rapide pour Edge WAF.
Pour protéger un nom de domaine utilisant Dynamic Route for CDN (DCDN), activez WAF dans la console DCDN. Consultez Prise en main de WAF (nouveau).
Étapes suivantes
Ajouter un nom de domaine à WAF — guide détaillé pour le mode d'enregistrement CNAME
Mode proxy transparent — guide détaillé pour le mode proxy transparent
Ajouter un nom de domaine — ajouter un nom de domaine à Alibaba Cloud CDN