Tous les produits
Search
Centre de documentation

Web Application Firewall:Protect a CDN-accelerated domain with WAF

Dernière mise à jour :Aug 10, 2026

Déployez Web Application Firewall (WAF) derrière Alibaba Cloud CDN pour protéger vos services web contre les attaques tout en maintenant une diffusion rapide du contenu. Dans cette architecture, le CDN accélère la distribution du contenu statique en périphérie, tandis que WAF inspecte et filtre le trafic dynamique avant qu'il n'atteigne vos serveurs d'origine.

Architecture réseau

Le trafic traverse trois couches :

  • CDN (couche d'entrée) : accélère la diffusion du contenu vers les utilisateurs finaux

  • WAF (couche intermédiaire) : inspecte le trafic et bloque les attaques

  • Serveurs d'origine : ne reçoivent que le trafic propre et filtré

Les serveurs d'origine peuvent s'exécuter sur des instances Elastic Compute Service (ECS), des instances Server Load Balancer (SLB), dans des Virtual Private Clouds (VPC) ou dans des centres de données sur site.image

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

Choisir un mode d'accès

WAF propose deux méthodes d'intégration avec le CDN. Choisissez celle qui correspond à votre infrastructure avant de commencer la configuration.

Mode d'enregistrement CNAME

Mode proxy transparent

Fonctionnement

Le CDN envoie le trafic à l'adresse CNAME de WAF ; WAF transfère le trafic propre vers votre origine

Le CDN envoie le trafic directement à l'IP de votre origine ; WAF intercepte le trafic de manière transparente via SLB ou ECS

Configuration dans le CDN

Définissez l'origine du CDN sur le CNAME de WAF

Définissez l'origine du CDN sur l'IP de votre serveur d'origine

Meilleur usage

La plupart des déploiements ; routage DNS plus simple

Environnements où vous souhaitez que WAF fonctionne sans modifier les paramètres d'origine DNS

Étape 1 : Ajouter un nom de domaine à WAF

  1. Connectez-vous à la console WAF. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région où votre instance WAF est déployée (Chinese Mainland ou Outside Chinese Mainland).

  2. Dans le volet de navigation de gauche, choisissez Asset Center > Website Access.

  3. Sous l'onglet Domain Names, cliquez sur Website Access.

  4. Ajoutez le nom de domaine en utilisant le mode d'accès choisi :

    CNAME record mode

    Remarque

    Sur la page Add Domain Name, le paramètre Access Mode est défini par défaut sur CNAME Record. Aucune modification n'est nécessaire.

    1. À l'étape Enter Your Website Information, configurez les paramètres suivants et cliquez sur Next.

    Paramètre

    Description

    Domain Name

    Le nom de domaine du site web à protéger

    Protection Resource

    Le type de ressource de protection à utiliser

    Protocol Type

    Le protocole pris en charge par votre site web

    Origin Server Address

    IP : l'adresse IP publique de l'instance SLB ou ECS, ou l'IP de votre serveur d'origine hors Alibaba Cloud

    Destination Server Port

    Le port utilisé par votre serveur d'origine, en fonction du Protocol Type

    Load Balancing Algorithm

    Si vous disposez de plusieurs adresses de serveur d'origine, sélectionnez l'algorithme selon vos besoins

    Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Définissez ce paramètre sur Yes.

    Enable Traffic Mark

    Indiquez si vous souhaitez activer la fonction de marquage du trafic de WAF

    Resource Group

    Sélectionnez le groupe de ressources pour ce nom de domaine

    1. Sous l'onglet Domain Names, localisez le domaine que vous avez ajouté et copiez le CNAME attribué par WAF.

    Mode proxy transparent

    1. Sur la page Add Domain Name, définissez Access Mode sur Transparent Proxy Mode.

    2. À l'étape Add Domain Name, configurez les paramètres suivants et cliquez sur Next.

    Paramètre

    Description

    Domain Name

    Le nom de domaine du site web à protéger

    SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains et ECS-based Domains

    Sélectionnez le type d'instance et les ports correspondants

    Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF

    Définissez ce paramètre sur Yes.

    Enable Traffic Mark

    Indiquez si vous souhaitez activer la fonction de marquage du trafic de WAF

    Resource Group

    Sélectionnez le groupe de ressources pour ce nom de domaine

    1. À l'étape Check and Confirm Added Information, vérifiez les informations et cliquez sur Next.

    2. Cliquez sur Completed. Return to the website list. Sous l'onglet Servers, sélectionnez Resource Instance ID dans la liste déroulante et saisissez un ID d'instance pour trouver l'adresse IP et le port de l'instance que vous avez ajoutée.

Étape 2 : Pointer le CDN vers WAF

  1. Connectez-vous à la console Alibaba Cloud CDN.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names.

  3. Localisez le nom de domaine et cliquez sur Manage dans la colonne Actions.

  4. Dans le volet de navigation de gauche, cliquez sur Basics. Dans la section Origin Information, cliquez sur Add Origin Server. Dans la boîte de dialogue, configurez les paramètres suivants et cliquez sur OK.

    Paramètre

    Description

    Origin Info

    CNAME record mode : sélectionnez Site Domain et saisissez le CNAME WAF obtenu à l'étape 1. Mode proxy transparent : sélectionnez IP et saisissez l'adresse IP publique de votre serveur d'origine obtenue à l'étape 1.

    Priority

    Un serveur d'origine principal a une priorité plus élevée qu'un serveur secondaire

    Weight

    Lorsque plusieurs serveurs d'origine partagent la même priorité, le CDN distribue les requêtes en fonction du poids

    Port

    Le port sur le serveur d'origine qui gère les requêtes

  5. Dans le volet de navigation de gauche, cliquez sur Back-to-origin. Sous l'onglet Configurations, confirmez que Default Origin Host est désactivé.

  6. Mettez à jour votre enregistrement DNS pour mapper le nom de domaine au CNAME attribué par Alibaba Cloud CDN. Consultez Ajouter un enregistrement CNAME pour un nom de domaine.

Après ces étapes, le CDN accélère la diffusion du contenu statique, tandis que WAF continue d'inspecter et de protéger le trafic dynamique.

Remarque

Pour transférer le trafic envoyé au nom de domaine B vers le nom de domaine A (qui est ajouté à WAF), ajoutez un enregistrement de redirection URL dans la console Alibaba Cloud DNS. Consultez la section « Add an explicit or implicit URL forwarding record » dans Ajouter un enregistrement DNS.

Vérifier la configuration

Exécutez les vérifications suivantes pour confirmer que la configuration fonctionne :

  1. Connectivité : Ouvrez le nom de domaine dans un navigateur. Si le site web se charge, le trafic est correctement acheminé via le CDN et WAF.

  2. Blocage des attaques : Ajoutez une charge utile XSS de test à l'URL — par exemple, <your-domain>/alert(xss) et alert(xss). Si une page d'erreur 405 s'affiche, WAF bloque l'attaque.

Opérations supplémentaires

Si vous souhaitez fournir une protection WAF pour un domaine accéléré par Dynamic Route for CDN, vous pouvez activer et configurer Edge WAF dans la console DCDN. Une fois la configuration terminée, la protection WAF est appliquée aux nœuds DCDN. Pour plus d'informations, consultez Démarrage rapide pour Edge WAF.

Pour protéger un nom de domaine utilisant Dynamic Route for CDN (DCDN), activez WAF dans la console DCDN. Consultez Prise en main de WAF (nouveau).

Étapes suivantes