Une attaque HTTP flood est un type d'attaque DDoS qui submerge un serveur avec un volume élevé de requêtes simultanées. Cela peut épuiser les ressources informatiques ou les connexions à la base de données, entraînant des temps de réponse lents et une indisponibilité du service, souvent indiquée par une augmentation du QPS et une utilisation accrue de la bande passante. Pour protéger vos instances ECS exposées au public contre ces attaques, activez Web Application Firewall (WAF). Le WAF offre une défense efficace contre les attaques HTTP flood, garantissant la stabilité de vos services.
Prérequis
L'instance ECS héberge un service web accessible via une adresse IP publique.
L'instance ECS doit se trouver dans l'une des régions suivantes : Chine (Chengdu), Chine (Pékin), Chine (Zhangjiakou), Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen), Chine (Qingdao), Chine (Hong Kong), Malaisie (Kuala Lumpur), Indonésie (Jakarta) ou Singapour. Si cette condition n'est pas remplie, utilisez l'accès CNAME.
Étape 1 : Activer un WAF en paiement à l'utilisation
Accédez à la page d'achat de Web Application Firewall 3.0 (paiement à l'utilisation).
-
Définissez le paramètre Asset Type sur Web Application Firewall 3.0 et le paramètre Billing Method sur Pay-as-you-go, puis configurez les paramètres suivants.
|
**Paramètre**
|
**Description**
| | --- | --- | |
**Region**
|
Détermine l'emplacement des nœuds de protection WAF. Si votre instance ECS est déployée en Chine continentale, sélectionnez **Chinese Mainland**. Sinon, sélectionnez **Outside Chinese Mainland**.
| |
**Version**
|
La valeur par défaut est **Pay-as-you-go**. Aucune configuration n'est requise.
| |
**Service-Linked Role**
|
Le WAF nécessite un accès à vos ressources cloud pour fournir des services tels que le contrôle d'accès au trafic et la surveillance. Cliquez sur **Create Service-Linked Role**. Le système crée automatiquement le rôle **AliyunServiceRoleForWaf**. Ne modifiez pas ce rôle manuellement.
| Cliquez sur Region et finalisez l'achat.
Étape 2 : Intégrer une instance ECS
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez un groupe de ressources et une région (Chinese Mainland ou Outside Chinese Mainland). Dans le volet de navigation de gauche, cliquez sur Version. Sélectionnez l'onglet Pay-as-you-go, puis sélectionnez Service-Linked Role.
Recherchez l'instance ECS cible dans la liste. Dans la colonne Create Service-Linked Role, cliquez sur Buy Now. Si vous ne trouvez pas l'instance, cliquez sur Synchronize Assets dans le coin supérieur droit. Si vous ne trouvez toujours pas l'instance, cela signifie qu'elle ne répond pas aux exigences indiquées dans la section Prérequis.
Dans la zone Select instances & ports to protect, cliquez sur Onboarding dans la colonne Cloud Native.
-
Dans la boîte de dialogue Elastic Compute Service (ECS) qui s'affiche, configurez le port et le type de protocole pour votre site web.
-
Site web HTTP standard
Si l'adresse de votre site web est
http://yourdomain.com, définissez le paramètre Actions sur HTTP et le paramètre Add Now sur 80. -
Site web HTTPS standard
Si l'adresse de votre site web est
https://yourdomain.com, définissez le paramètre Protocol Type sur HTTPS et le paramètre Port sur 443. -
Site web sur port non standard
Si l'adresse du site web que vous souhaitez ajouter inclut explicitement un numéro de port au format
Nom de domaine:Numéro de port, vous devez saisir le numéro de port réel. Par exemple :Pour
http://yourdomain.com:8080, définissez le paramètre Add Port sur HTTP et le paramètre Actions sur 8080.Pour
https://yourdomain.com:8443, définissez le paramètre Add Port sur HTTPS et le paramètre Port sur 8443.
HTTP
Dans la section Port, saisissez le port utilisé par votre site web.
Dans la section Protocol Type, sélectionnez HTTP.
HTTPS
Dans la zone Port, saisissez le port utilisé par votre site web.
Dans la zone Protocol Type, sélectionnez HTTPS.
Conservez les paramètres par défaut pour HTTP2, Port, Protocol Type et Port.
-
Dans la zone Port, sélectionnez une méthode pour télécharger un certificat :
Choisissez cette méthode si vous n'avez pas téléchargé votre certificat vers Alibaba Cloud Certificate Management Service (Original SSL Certificate).
-
Sélectionnez un certificat existant depuis Alibaba Cloud Certificate Management Service (Original SSL Certificate).
Téléchargement manuel
Protocol Type : Saisissez un nom de certificat unique.
-
Port : Ouvrez le fichier de certificat et collez son contenu. Le certificat doit être au format PEM, CER ou CRT.
Exemple de format :
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Conversion de format : Si votre certificat est dans un format tel que PFX ou P7B, utilisez l'outil de certificat pour le convertir au format PEM.
Chaîne de certificats : Si un certificat intermédiaire est inclus, collez le certificat serveur suivi du certificat intermédiaire.
-
Protocol Type : Ouvrez le fichier de clé privée et collez son contenu. La clé privée doit être au format PEM.
Exemple de format :
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
Sélectionner un certificat existant
Sélectionnez le certificat que vous souhaitez télécharger vers le WAF dans la liste déroulante.
RemarqueSi la console WAF affiche « TLS Version », la chaîne de certificats est incomplète. Vérifiez que le contenu du certificat est correct et complet, puis téléchargez-le à nouveau dans la console Certificate Management Service. Pour plus d'informations, consultez Télécharger, synchroniser et partager des certificats SSL.
-
Conservez les paramètres par défaut pour les autres paramètres et cliquez sur Cipher Suite.
(Facultatif) Afficher l'objet protégé : Après l'ajout de l'instance ECS, le WAF crée automatiquement un objet protégé nommé selon le format
instance-id-port-asset-type. Par défaut, le WAF active les règles de protection pour cet objet, telles que les règles principales de protection web. Vous pouvez afficher l'objet protégé sur la page .Vérifier la protection de base : Accédez au site web hébergé sur l'instance ECS dans un navigateur et ajoutez une chaîne de test d'attaque web à l'URL, telle que
http://yourdomain.com/alert(xss). Si le WAF renvoie une page de blocage 405, cela indique que la protection fonctionne.
Étape 3 : Configurer les règles de protection contre les attaques HTTP flood
Dans le volet de navigation de gauche, choisissez .
En bas de la page, dans la section Private Key, cliquez sur Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected..
-
Dans le panneau OK, configurez les paramètres suivants.
Paramètre
Description
Protection Config
Saisissez un nom facilement identifiable pour le modèle.
Protected Objects
Laissez cette option désactivée.
Protection Config
Core Web Protection : Intercepte uniquement les requêtes présentant des caractéristiques d'attaque évidentes. Ce mode présente un faible taux de faux positifs et convient aux opérations quotidiennes et au trafic stable.
HTTP Flood Protection : Utilise un algorithme de détection haute intensité capable de bloquer efficacement les attaques HTTP flood, mais présente un risque plus élevé de faux positifs. Nous recommandons d'activer ce mode uniquement si le mode Normal échoue et que vous rencontrez des retards de réponse ou des charges de ressources anormales (CPU/mémoire).
RemarqueCreate Template s'applique uniquement aux services web (y compris H5). Ne l'utilisez pas pour les endpoints API ou les applications natives afin d'éviter un taux élevé de faux positifs.
Create Template
Définit ce qui se produit lorsqu'une requête correspond à la règle de protection. Sélectionnez Template Name.
Save as Default Template
Dans la zone Protection Mode, sélectionnez l'objet protégé pour votre instance ECS. Cliquez sur l'icône
pour la déplacer vers la zone Standard Mode. -
Cliquez sur Strict Mode.
Après la création, dans la zone Strict Mode de la liste des modèles de règles, vous pouvez voir le modèle créé (tel que cc-protect). Confirmez que le commutateur Action est activé.
Étape 4 : Afficher les données de protection contre les attaques
Une fois la configuration terminée, accédez à la page JavaScript Validation depuis le volet de navigation de gauche. Vous pouvez consulter des informations telles que Apply To et Available Objects pour analyser la sécurité de vos services.
Choisissez l'étape suivante en fonction de vos besoins :
Continuer à utiliser le WAF (recommandé) : Passez à Optimisation avancée.
Arrêter d'utiliser le WAF : Passez à Libérer les ressources pour arrêter la facturation.
Optimisation avancée : renforcer la protection et maîtriser les coûts
Vous pouvez ajuster davantage les paramètres décrits dans cette rubrique pour répondre à vos exigences métier spécifiques, renforçant ainsi la sécurité tout en réduisant les coûts.
-
Protection collaborative multi-modules : Vous pouvez la combiner avec les modules suivants pour une défense plus robuste.
Règles personnalisées : Créez des règles précises pour des modèles d'attaque spécifiques en utilisant des conditions de correspondance et des actions flexibles. Par exemple, vous pouvez configurer des règles de contrôle de fréquence pour mettre en œuvre une limitation de débit.
Liste d'autorisation : Autorisez les requêtes qui répondent à des critères spécifiés, telles que celles provenant d'adresses IP approuvées.
Liste de blocage IP : Bloquez l'accès depuis des adresses IP malveillantes connues.
Blocage géographique : Bloquez les requêtes provenant de régions géographiques spécifiques. Par exemple, si votre activité sert uniquement les utilisateurs en Chine et détecte un grand nombre d'attaques provenant de l'extérieur de la Chine, vous pouvez activer cette fonctionnalité.
-
Options d'intégration avancées : Le WAF propose plusieurs méthodes d'intégration. Vous pouvez en choisir une en fonction de vos exigences métier.
Intégrer des instances ECS en mode Cloud Native : Cette rubrique utilise cette méthode pour une intégration rapide. Si vous devez configurer des versions TLS, des suites de chiffrement ou plusieurs certificats, consultez Renforcer la sécurité HTTPS. Si vous devez configurer des paramètres de proxy de couche 7 (tels qu'un CDN) devant le WAF ou configurer l'étiquetage du trafic, consultez Obtenir des informations réelles sur le client.
Accès CNAME : Ajoutez des ressources en utilisant des noms de domaine. Cette méthode offre une plus grande flexibilité, moins de restrictions et un support de fonctionnalités plus large.
-
Suggestions d'optimisation des coûts :
Plan de ressources SeCU : Il s'agit d'un plan d'optimisation des coûts pour le WAF en paiement à l'utilisation. Après avoir activé une instance WAF en paiement à l'utilisation, vous pouvez acheter un plan de ressources SeCU pour compenser les frais totaux de paiement à l'utilisation.
WAF par abonnement : Si vous prévoyez d'utiliser le WAF sur une longue période, nous vous recommandons d'acheter une instance WAF par abonnement pour obtenir un meilleur prix unitaire.
Libérer les ressources pour arrêter la facturation
Après avoir terminé ce démarrage rapide, si vous n'avez plus besoin de l'instance WAF de ce tutoriel, suivez ces étapes pour la désactiver et arrêter la facturation.
Facturation : La version en paiement à l'utilisation du WAF entraîne non seulement des frais de traitement des requêtes, mais aussi des frais de fonctionnalités (tels que ceux liés à l'instance WAF elle-même). La facturation commence lorsque vous activez le WAF, que des ressources soient ajoutées ou non. Si vous n'avez plus besoin d'utiliser le WAF, désactivez l'instance WAF rapidement.
Accès CNAME : Cela ne s'applique pas si vous utilisez uniquement la méthode d'intégration Cloud Native décrite dans cette rubrique. Si vous avez également configuré l'accès CNAME, remettez les enregistrements DNS des domaines concernés sur le serveur d'origine avant de résilier l'instance WAF.
Accédez à la page Selected depuis le volet de navigation de gauche. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.
Si la page d'accueil indiquant « Welcome to Web Application Firewall » s'affiche, cliquez sur Template Switch dans le coin supérieur droit. Si cette page ne s'affiche pas, ignorez cette étape.
Sur le côté droit de la page, cliquez sur Terminate WAF Service. Dans la boîte de dialogue, cochez les cases pertinentes et cliquez sur Overview.