Tous les produits
Search
Centre de documentation

Web Application Firewall:Add a domain to WAF via CNAME

Dernière mise à jour :Aug 10, 2026

Activez le pare-feu d'application web (WAF 3.0) pour protéger votre site web public contre les attaques web. Ce mode ne nécessite aucune modification de votre architecture réseau. Il vous suffit d'ajouter le domaine de votre site web à WAF et de mettre à jour vos enregistrements DNS pour acheminer le trafic via WAF. WAF inspecte et filtre ensuite le trafic, en transférant les requêtes légitimes vers votre serveur d'origine. Ce mode est idéal pour tout site web public déployé chez un fournisseur cloud ou dans un centre de données sur site.

Fonctionnement

L'accès basé sur CNAME utilise la résolution DNS pour la planification du trafic. En modifiant l'enregistrement DNS de votre domaine pour qu'il pointe vers le CNAME fourni par WAF, vous acheminez tout le trafic public via WAF pour inspection.

image
  • Serveur d'origine : le serveur qui héberge votre site web. Si un équilibreur de charge (tel que ALB, CLB ou NLB) ou une passerelle NAT est déployé devant le serveur, le serveur d'origine fait référence au dispositif de saut suivant qui reçoit le trafic provenant de WAF.

  • Retour à l'origine : une fois l'inspection de sécurité terminée, WAF transfère le trafic légitime vers votre serveur d'origine. WAF envoie ces requêtes de retour à l'origine depuis ses plages d'adresses IP publiques. Vous devez ajouter ces plages d'adresses IP à la liste d'autorisation du pare-feu ou du groupe de sécurité de votre serveur d'origine afin de garantir la livraison du trafic.

Remarque

WAF dispose de 11 nœuds de protection en Chine (Pékin), Chine (Hangzhou), Chine (Shenzhen), Chine (Hong Kong), Singapour, Malaisie (Kuala Lumpur), États-Unis (Silicon Valley), Allemagne (Francfort), Indonésie (Jakarta), Émirats arabes unis (Dubaï) et Japon (Tokyo). Lorsque votre service est protégé par le cluster public, WAF achemine automatiquement le trafic vers le nœud de protection optimal en fonction de la géolocalisation de votre serveur d'origine.

Prérequis

Assurez-vous de remplir les prérequis suivants :

  • Propriété du domaine : vous devez être en mesure de modifier les enregistrements DNS de votre nom de domaine.

  • Certificat SSL : pour protéger le trafic HTTPS, vous devez disposer d'un certificat SSL pour votre nom de domaine.

  • Dossier ICP : si votre serveur est situé en Chine continentale, votre nom de domaine doit disposer d'un dossier ICP. Pour plus d'informations, consultez Comment vérifier les informations du dossier ICP d'un nom de domaine ?

Démarrage rapide

Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région de l'instance WAF (Chinese Mainland ou Outside Chinese Mainland). Dans le volet de navigation de gauche, cliquez sur Onboarding, puis dans l'onglet CNAME Record, cliquez sur Add.

Étape 1 : configurer l'écouteur

  1. Saisissez le nom de domaine unique à protéger dans le champ Domain Name. Le domaine peut être un nom de domaine exact (par exemple www.aliyundoc.com) ou un nom de domaine avec joker (par exemple *.aliyundoc.com).

    • Règles de correspondance des noms de domaine avec joker :

      • Un caractère générique ne correspond qu'aux sous-domaines du même niveau. Par exemple, *.aliyundoc.com correspond à www.aliyundoc.com et à example.aliyundoc.com, mais pas à www.example.aliyundoc.com.

      • Lorsqu'un caractère générique est appliqué à un nom de domaine de deuxième niveau tel que *.aliyundoc.com, il correspond également au nom de domaine de deuxième niveau lui-même, aliyundoc.com.

      • Lorsqu'un caractère générique est appliqué à un nom de domaine de troisième niveau tel que *.example.aliyundoc.com, il ne correspond pas au nom de domaine de troisième niveau lui-même, example.aliyundoc.com.

    • Règle de priorité : si une requête correspond à la fois à un nom de domaine exact et à un nom de domaine avec joker, les règles du nom de domaine exact sont prioritaires.

    Vous devez vérifier la propriété du domaine pour confirmer que vous en êtes bien le propriétaire. Si le système vous invite à effectuer cette vérification après la saisie du nom de domaine, choisissez l'une des méthodes suivantes :

    • Validation DNS (recommandée) : ajoutez l'enregistrement TXT fourni par WAF chez votre fournisseur DNS.

    • Validation par fichier : téléchargez le fichier de vérification fourni par WAF dans un répertoire racine spécifié sur votre serveur d'origine. Vous devez avoir accès au serveur d'origine et configurer une règle de groupe de sécurité autorisant l'accès depuis toutes les adresses IP afin que WAF puisse atteindre le fichier de vérification via Internet.

    Validation DNS

    1. Dans la zone d'invite de vérification, cliquez sur l'onglet Method 1: DNS Record.

    2. Chez votre fournisseur DNS, ajoutez un enregistrement TXT en utilisant le Record Type, le Hostname et le Record Value fournis dans la console WAF.

      Si vous utilisez Alibaba Cloud DNS, suivez les étapes ci-dessous. Si vous utilisez un autre fournisseur DNS, suivez les procédures propres à leur système.

      1. Sur la page Public Zone, repérez le nom de domaine principal cible et cliquez sur Settings dans la colonne Actions.

      2. Cliquez sur Add Record, configurez les paramètres suivants, puis cliquez sur OK. Vous pouvez laisser les autres paramètres avec leurs valeurs par défaut.

        • Record Type : sélectionnez TXT.

        • Hostname : copiez et saisissez le préfixe du nom de domaine. Exemple : verification.

        • Record Value : copiez et saisissez la valeur d'enregistrement générée par WAF. Exemple : verify_8fca29dec226****.

    3. Attendez que l'enregistrement TXT prenne effet. Un nouvel enregistrement TXT prend effet immédiatement. Si vous modifiez un enregistrement TXT existant, la modification se propage généralement en environ 10 minutes. Le temps exact dépend du TTL (Time to Live) configuré dans les paramètres DNS de votre domaine. Le TTL par défaut est de 10 minutes.

      Remarque
      • Plusieurs valeurs d'enregistrement TXT peuvent coexister sous le même nom d'hôte sans affecter la vérification WAF. WAF exige uniquement que la valeur de vérification correcte soit présente parmi les enregistrements.

      • Pour la vérification d'un sous-domaine (par exemple oa.example.com), définissez le Hostname sur verification. Le domaine de vérification complet sera verification.oa.example.com.

      • Dans certains environnements réseau (tels que les réseaux campus), la propagation DNS peut prendre plus de temps que d'habitude. Nous vous recommandons d'utiliser un outil de recherche DNS tiers (tel que Network Diagnostic Analysis) pour confirmer que l'enregistrement TXT a été propagé avant de cliquer sur Verify dans la console WAF.

    4. Revenez à la console WAF et cliquez sur Verify.

      • Si le message The verification succeeds. s'affiche, la propriété de votre domaine est vérifiée.

      • Si le message Verification failed s'affiche, effectuez les étapes suivantes pour résoudre le problème :

        1. Vérifiez l'enregistrement TXT : assurez-vous que le nom d'hôte et la valeur d'enregistrement correspondent aux informations de la console WAF. S'ils ne correspondent pas, supprimez l'enregistrement incorrect, ajoutez-le à nouveau, puis relancez la vérification.

        2. Attendez que l'enregistrement DNS prenne effet : un enregistrement DNS peut ne pas prendre effet immédiatement après sa configuration. Le temps de propagation dépend du TTL défini sur le serveur de noms de domaine. Attendez 10 minutes, puis effectuez à nouveau la vérification.

        3. Changez de méthode de vérification : si la vérification échoue plusieurs fois, essayez la Method 2: File validation.

    Validation par fichier

    1. Dans la zone d'invite de vérification, cliquez sur l'onglet Method 2: Verification File.

    2. Cliquez sur le lien pour télécharger le fichier de vérification.

      Important
      • Le fichier de vérification est valide pendant trois jours après le téléchargement. Si vous ne terminez pas la validation par fichier dans ce délai, téléchargez à nouveau le fichier.

      • Ne modifiez pas le fichier de vérification. Par exemple, ne l'éditez pas et ne le renommez pas.

      • WAF accède au serveur d'origine en fonction du type de protocole que vous sélectionnez. Assurez-vous que les règles du groupe de sécurité ou du pare-feu de votre serveur d'origine autorisent le trafic correspondant :

        • Si vous sélectionnez HTTP, autorisez le trafic TCP entrant sur le port 80 depuis 0.0.0.0/0.

        • Si vous sélectionnez HTTPS, autorisez le trafic TCP entrant sur le port 443 depuis 0.0.0.0/0.

    3. Téléchargez le fichier de vérification dans le répertoire racine de votre site web sur le serveur d'origine. Le serveur d'origine peut être une instance ECS (Elastic Compute Service), un bucket OSS (Object Storage Service), une instance CVM (Cloud Virtual Machine), un bucket COS (Cloud Object Storage) ou une instance EC2 (Elastic Compute Cloud).

      Remarque

      Si vous ajoutez un nom de domaine avec joker tel que *.aliyun.com, vous devez télécharger le fichier de vérification dans le répertoire racine de aliyun.com.

      • Répertoire racine par défaut d'un serveur Nginx : /usr/share/nginx/html

      • Répertoire racine par défaut d'un serveur IIS : C:\inetpub\wwwroot

    4. Revenez à la console WAF et cliquez sur Verify.

      • Si le message The verification succeeds. s'affiche, la propriété de votre domaine est vérifiée.

      • Si le message Verification failed s'affiche, résolvez le problème en vous basant sur le message d'erreur :

        Problème

        Solution

        Impossible d'accéder au nom de domaine

        1. Vérifiez la résolution DNS du nom de domaine pour vous assurer qu'un enregistrement DNS pointe vers le serveur d'origine. Pour Alibaba Cloud DNS, consultez Ajouter un enregistrement DNS.

        2. Vérifiez les règles du groupe de sécurité ou du pare-feu du serveur d'origine pour vous assurer que les requêtes provenant d'Internet sont autorisées. Pour les groupes de sécurité ECS, consultez Ajouter une règle de groupe de sécurité.

        Le fichier de vérification n'existe pas

        Téléchargez à nouveau le fichier de vérification sur le serveur d'origine.

        Contenu du fichier incorrect

        1. Sur le serveur d'origine de votre domaine, supprimez le fichier de vérification incorrect.

        2. Téléchargez à nouveau le fichier de vérification.

    5. Une règle de groupe de sécurité autorisant l'accès depuis toutes les adresses IP (0.0.0.0/0) présente un risque de sécurité. Après la vérification de la propriété, supprimez la règle temporaire 0.0.0.0/0 pour maintenir la sécurité de votre serveur.

  2. Sélectionnez un Protocol Type pour votre site web (HTTP ou HTTPS) et saisissez les informations de configuration requises. Vous pouvez configurer les deux protocoles.

    Remarque

    Le plan d'abonnement WAF pour les hôtes virtuels partagés ne prend pas en charge HTTPS.

    Important

    Même si votre site web utilise uniquement HTTPS, vous devez également sélectionner le protocole HTTP et configurer un port HTTP (généralement le port 80) dans la configuration WAF. Sans la sélection du protocole HTTP, une erreur ParamError se produit lors de la soumission de la configuration, et le domaine ne peut pas être ajouté à WAF.

    Si votre serveur d'origine (tel qu'une instance ECS) n'exécute aucun service sur le port 80, vous n'avez pas besoin d'autoriser les adresses IP de retour vers l'origine de WAF pour le port 80 dans le groupe de sécurité. Autorisez uniquement les ports effectivement utilisés par vos services (comme le port 443).

    HTTP

    HTTP Port

    Saisissez le port utilisé par les utilisateurs pour accéder à votre site web. Nous vous recommandons d'utiliser le port 80 pour le protocole HTTP. Pour spécifier un port personnalisé, choisissez un port dans la plage de ports autorisée. Appuyez sur Entrée après chaque numéro de port.

    HTTPS

    1. HTTPS Port

      Saisissez le port utilisé par les utilisateurs pour accéder à votre site web. Nous vous recommandons d'utiliser le port 443 pour le protocole HTTPS. Pour spécifier un port personnalisé, choisissez un port dans la plage de ports autorisée. Appuyez sur Entrée après chaque numéro de port.

    2. HTTPS Upload Type

      Pour protéger le trafic HTTPS de votre site web, téléchargez son certificat SSL vers WAF. Les options disponibles sont les suivantes :

      • Upload : Utilisez cette méthode si votre certificat n'est pas téléchargé vers Alibaba Cloud Certificate Management Service (Original SSL Certificate).

      • Select Existing Certificate : Sélectionnez un certificat qui a été émis ou téléchargé dans Alibaba Cloud Certificate Management Service (Original SSL Certificate).

      • Purchase Certificate : Si vous ne disposez pas de certificat SSL pour le nom de domaine, achetez-en un et attendez qu'il soit émis avant d'ajouter le domaine à WAF.

      Manual upload

      • Certificate Name : Saisissez un nom unique pour le certificat.

      • Certificate File : Ouvrez le fichier avec un éditeur de texte et collez le contenu du certificat au format PEM, CER ou CRT.

        Exemple de format : -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

        • Conversion de format : Si le certificat est dans un format tel que PFX ou P7B, utilisez un outil de certificat pour le convertir au format PEM.

        • Chaîne de certificats : Si votre certificat inclut un certificat intermédiaire, collez le contenu du certificat serveur suivi du contenu du certificat intermédiaire.

      • Private Key : Ouvrez le fichier avec un éditeur de texte et collez le contenu de la clé privée au format PEM.

        • RSA : -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

        • ECC : -----BEGIN EC PRIVATE KEY-----......-----END EC PRIVATE KEY-----

      Important

      Lors de la configuration d'un écouteur HTTPS, vous devez fournir à la fois le Certificate File (clé publique aux formats PEM, CER ou CRT) et la Private Key (au format PEM). Le téléchargement d'un seul de ces éléments rend la configuration du certificat invalide et empêche le bon fonctionnement de la surveillance HTTPS.

      Remarque
      • Si vous utilisez un certificat auto-signé, WAF peut toujours configurer et transférer le trafic HTTPS normalement, mais les navigateurs clients afficheront un avertissement « Not Secure ». Pour supprimer cet avertissement, utilisez un certificat émis par une autorité de certification (CA) de confiance.

      • WAF ne propose pas de fonctionnalité de téléchargement de certificat. Pour obtenir les fichiers de certificat, téléchargez-les depuis Alibaba Cloud Certificate Management Service (Original SSL Certificate) ou depuis votre autorité de certification.

      Select existing certificate

      Dans la liste déroulante des certificats, sélectionnez le certificat à télécharger vers WAF.

      Remarque

      Si la console WAF affiche le message « Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected. », cela signifie que la chaîne de certificats est incomplète. Procédez au dépannage comme suit :

      1. Vérifiez que le fichier de certificat est concaténé dans le bon ordre : certificat serveur en premier, puis certificat(s) intermédiaire(s). Un ordre incorrect entraîne l'échec de la validation.

      2. Vérifiez que le fichier de certificat inclut tous les certificats intermédiaires requis. Certaines autorités de certification exigent que vous ajoutiez manuellement les certificats intermédiaires.

      3. Si le problème persiste, accédez à la console Certificate Management Service et téléchargez à nouveau la chaîne de certificats complète. Pour plus d'informations, consultez la rubrique Upload, sync, and share SSL certificates.

      Apply for new certificate

      Si vous n'avez pas acheté de certificat, vous devez consulter la rubrique Purchase a commercial certificate pour en acheter un. Vous pouvez cliquez sur Apply pour lire la documentation relative à la demande de certificat.

    3. Pour personnaliser des paramètres tels que SM-based HTTPS, HTTP/2, forced HTTPS redirect, TLS version, HTTPS cipher suite, Layer 7 proxy in front of WAF, IPv6, exclusive IP, shared cluster-based intelligent load balancing ou resource group, consultez la section Advanced settings. Si aucune personnalisation n'est nécessaire, laissez les autres paramètres avec leurs valeurs par défaut et cliquez sur Next.

    Step 2: configure forwarding

    1. Dans la section Server Address, saisissez l'adresse IP ou le nom de domaine du serveur d'origine en fonction de son type. WAF utilise cette configuration pour transférer les requêtes légitimes vers le serveur d'origine. Si vous ne connaissez pas l'adresse du serveur d'origine, consultez la section FAQ.

      Important

      Le Domain Name (Such as CNAME) spécifié ici concerne le serveur d'origine, et non le nom de domaine protégé indiqué à l'étape Step 1. Utilisez cette option lorsque l'adresse du serveur d'origine est un nom de domaine (tel qu'un CNAME). Par exemple, si le serveur d'origine est une instance ALB, saisissez son nom DNS, par exemple alb-xxx.cn-shanghai.alb.aliyuncsslb.com.

    2. Après avoir déterminé le type de serveur d'origine, effectuez la configuration suivante :

      IP

      • Origin Port : port utilisé par le serveur d'origine. Les utilisateurs accèdent à votre site web via le port HTTP/HTTPS que vous avez configuré à l'étape Étape 1. WAF utilise ensuite le Origin Port spécifié ici pour accéder au serveur d'origine. Si vous ignorez quel port votre site web utilise, consultez la section FAQ.

        image
        • Par défaut, ce port correspond au port HTTP/HTTPS spécifié pour le Protocol Type à l'étape précédente. Vous pouvez personnaliser le port d'origine dans la plage de ports autorisée. Cette option s'avère utile lorsque vous devez configurer WAF pour utiliser un port spécifique lors des requêtes vers l'origine.

      • Origin IP Address : saisissez l'adresse IP du serveur d'origine.

        • L'adresse IP doit être une adresse IP publique.

        • Vous pouvez saisir plusieurs adresses IP. Appuyez sur Entrée après chaque adresse. Vous pouvez ajouter jusqu'à 20 adresses IP d'origine. Si vous saisissez plusieurs adresses IP, WAF répartit les requêtes vers l'origine selon l'algorithme d'équilibrage de charge que vous sélectionnez.

        • Vous pouvez configurer des adresses IPv4 et IPv6, séparément ou simultanément. Pour configurer une adresse IPv6, vous devez d'abord activer la protection IPv6 à l'étape Configure Listener.

      Domain Name (Such as CNAME)

      • Origin Port : port utilisé par votre serveur d'origine. Les utilisateurs accèdent à votre site web via le port HTTP/HTTPS configuré à l'étape Étape 1. WAF utilise ensuite le Origin Port spécifié ici pour transférer les requêtes au serveur d'origine. Si vous ignorez quel port votre site web utilise, consultez la section FAQ.

        image
        • Par défaut, ce port est identique à celui spécifié pour le Protocol Type à l'étape précédente. Si vous devez configurer WAF pour utiliser un port spécifique lors des requêtes vers l'origine, vous pouvez personnaliser le port dans la plage de ports autorisée.

      • Origin Domain Name : saisissez le nom de domaine du serveur d'origine.

        • WAF prend en charge le transfert des requêtes client uniquement vers l'adresse IPv4 résolue à partir de ce nom de domaine. Pour les sites web utilisant IPv6, utilisez la méthode par adresse IP pour ajouter le site web à WAF.

      Important

      Si l'adresse de votre serveur d'origine change, mettez-la à jour ici immédiatement.

    3. Pour personnaliser des paramètres tels que l'algorithme d'équilibrage de charge, le lien de secours vers l'origine, le retour vers l'origine via HTTP, le SNI d'origine, la configuration des en-têtes de requête, le tag de trafic, le délai d'attente pour le retour vers l'origine, la réessai de retour vers l'origine ou le keep-alive pour le retour vers l'origine, consultez la section Paramètres avancés. Si aucune personnalisation n'est nécessaire, laissez les autres paramètres avec leurs valeurs par défaut et cliquez sur Submit.

    Étape 3 : basculer le trafic (intégration terminée)

    Après avoir terminé la configuration dans la console WAF, vous devez basculer le trafic vers WAF pour activer la protection.

    1. Autoriser la plage d'adresses IP de retour vers l'origine de WAF : si vous avez configuré des politiques de contrôle d'accès (telles que des règles de groupe de sécurité ou des règles de pare-feu) sur votre serveur d'origine, ou si vous utilisez un logiciel de sécurité comme Safedog ou Yunsuo, vous devez ajouter la plage d'adresses IP de retour vers l'origine de WAF à la liste d'autorisation sur le serveur d'origine. Sinon, le trafic de retour vers l'origine provenant de WAF risque d'être bloqué, ce qui entraîne des interruptions de service.

      Remarque

      Nous vous recommandons de configurer votre serveur d'origine pour qu'il autorise uniquement la plage d'adresses IP de retour vers l'origine de WAF. Cela empêche les attaquants de contourner WAF pour attaquer directement votre serveur d'origine.

      1. Dans le coin supérieur droit de la page de l'assistant Add Completed, cliquez sur WAF IP Address.

      2. Dans la boîte de dialogue Back-to-origin CIDR Block, cliquez sur Copy pour copier toutes les adresses IP de retour vers l'origine de WAF dans le presse-papiers.

        Remarque

        Les plages d'adresses IP de retour vers l'origine copiées sont séparées par des virgules (,). Elles incluent des adresses telles que 2408:400a:3c:xxxx::/56, qui correspondent à des plages d'adresses IPv6.

      3. Autorisez ces plages d'adresses IP dans le pare-feu de votre serveur. Par exemple, si votre serveur d'origine est une instance ECS Alibaba Cloud, vous devez ajouter les plages d'adresses IP à un groupe de sécurité de l'instance ECS. Pour plus d'informations sur les groupes de sécurité, consultez Ajouter une règle de groupe de sécurité.

        1. Sur la page des détails de l'instance ECS, accédez à l'onglet Security Groups > Security Groups, puis sélectionnez le groupe de sécurité cible pour accéder à sa page de détails.

        2. Sous l'onglet Détails du groupe de sécurité > Inbound, cliquez sur Add Rule.

        3. Vous devez créer des règles distinctes pour les adresses IPv4 et IPv6, car une seule règle de groupe de sécurité ne peut pas contenir les deux types d'adresses.

          1. Ajouter une règle IPv4 : Dans le panneau Create Security Group Rule, collez les plages d'adresses IP que vous avez copiées dans le champ Source et supprimez manuellement les adresses IPv6. Définissez Destination sur le port d'origine que vous avez configuré à l'étape Étape 2. Laissez les autres paramètres avec leurs valeurs par défaut et cliquez sur OK.

          2. Ajouter une règle IPv6 : Cliquez à nouveau sur Add Rule. Suivez l'étape précédente pour ajouter la plage d'adresses IPv6, et sélectionnez IPv6 dans le champ Source.

      Important

      WAF ajoute régulièrement de nouvelles plages d'adresses IP de retour vers l'origine. Si votre serveur d'origine dispose de règles de pare-feu ou de listes d'autorisation de groupes de sécurité, mettez-les à jour rapidement avec les dernières plages d'adresses IP. Sinon, les requêtes de retour vers l'origine provenant des nouvelles plages d'adresses IP risquent d'être bloquées, ce qui entraînera des échecs d'accès au site web.

      • Dans la console WAF, accédez à la page CNAME Record et cliquez sur WAF IP Address pour afficher les dernières plages d'adresses IP de retour vers l'origine.

      • Surveillez les annonces Alibaba Cloud pour obtenir des informations sur les modifications des plages d'adresses IP de retour vers l'origine.

      Nous vous recommandons de vérifier et de mettre à jour régulièrement la liste d'autorisation des adresses IP de retour vers l'origine de WAF dans le pare-feu et les groupes de sécurité de votre serveur d'origine afin de garantir qu'elle corresponde aux plages d'adresses IP affichées dans la console.

    2. Vérifier localement la configuration WAF : avant de modifier la résolution DNS de votre nom de domaine, vérifiez la configuration en modifiant le fichier local hosts pour mapper le nom de domaine. Cela permet d'éviter les interruptions de service dues à des configurations incorrectes.

      1. Sur la page de l'assistant Add Completed, cliquez sur Copy CNAME pour copier l'adresse CNAME fournie par WAF.

      2. Accédez à Analyse diagnostique réseau, sélectionnez Network Diagnostic Analysis, saisissez l'adresse CNAME copiée (par exemple, xxx.c.yundunwaf2.com), puis cliquez sur Start Test.

      3. Copiez l'adresse IP depuis le Résultat de la résolution du fournisseur DNS. Modifiez le fichier hosts de votre ordinateur local.

        Windows

        1. Ouvrez le fichier C:\Windows\System32\drivers\etc\hosts à l'aide d'un éditeur de texte. Ajoutez l'enregistrement suivant à la fin du fichier, puis enregistrez-le.

          <IP address copied in step c> <Domain name added to WAF>
        2. Ouvrez cmd et exécutez la commande ping <Domain name added to WAF>. Si l'adresse IP affichée dans la sortie correspond à celle que vous avez ajoutée, la modification du fichier hosts est effective. Dans le cas contraire, exécutez ipconfig /flushdns pour vider le cache DNS, puis relancez la commande ping.

        3. Ouvrez un navigateur et saisissez votre nom de domaine protégé dans la barre d'adresse.

          • Si le site web se charge normalement, la configuration du domaine dans WAF est correcte. Vous pouvez alors procéder à la modification de la résolution DNS.

          • Si le site web est inaccessible, il est possible que la configuration du domaine dans WAF soit incorrecte. Nous vous recommandons de vérifier la configuration, de corriger les éventuels problèmes, puis de procéder à nouveau à une vérification locale.

        4. Une fois la vérification locale terminée, restaurez le fichier hosts dans son état d'origine.

        macOS

        1. Appuyez sur Command+Space pour rechercher et ouvrir Terminal.

        2. Saisissez sudo vim /etc/hosts pour ouvrir le fichier hosts.

        3. Ajoutez la ligne suivante à la fin du fichier, puis enregistrez-le.

          <IP address copied in step c> <Domain name added to WAF>
        4. Exécutez la commande ping <Domain name added to WAF>. Si l'adresse IP affichée dans la sortie correspond à celle que vous avez ajoutée, la modification du fichier hosts est effective. Dans le cas contraire, exécutez sudo killall -HUP mDNSResponder pour vider le cache DNS, puis réessayez la commande ping.

        5. Ouvrez un navigateur et saisissez votre nom de domaine protégé dans la barre d'adresse.

          • Si le site web se charge normalement, la configuration du domaine dans WAF est correcte. Vous pouvez alors procéder à la modification de la résolution DNS.

          • Si le site web est inaccessible, il est possible que la configuration du domaine dans WAF soit incorrecte. Nous vous recommandons de vérifier la configuration, de corriger les éventuels problèmes, puis de procéder à nouveau à une vérification locale.

        6. Une fois la vérification locale terminée, restaurez le fichier hosts dans son état d'origine.

    3. Modifiez la résolution DNS de votre nom de domaine : Faites pointer la résolution DNS de votre nom de domaine vers l'adresse CNAME fournie par WAF. Cette opération permet d'acheminer le trafic web de votre domaine via WAF afin de le protéger.

      Remarque

      Effectuez cette opération pendant les heures creuses afin de minimiser l'impact sur votre activité.

      1. Sur la page de l'assistant Add Completed, cliquez sur Copy CNAME pour obtenir l'adresse CNAME depuis WAF.

      2. Remplacez l'adresse de résolution DNS de votre nom de domaine par l'adresse copiée à l'étape précédente. Si votre nom de domaine est hébergé auprès d'Alibaba Cloud DNS, suivez les étapes ci-dessous. Si vous utilisez un autre fournisseur DNS, effectuez des opérations similaires dans leur système.

        1. Sur la page Public Zone, localisez le nom de domaine à configurer, puis cliquez sur Settings dans la colonne Actions.

        2. Sur la page Settings, localisez le Hostname à modifier, puis cliquez sur Edit dans la colonne Actions. Par exemple, si le nom de domaine ajouté à WAF est www.aliyundoc.com, vous devez rechercher et modifier l'entrée dont le nom d'hôte est www sous le domaine principal aliyundoc.com.

        3. Dans le panneau Edit Record, définissez le champ Record Type sur CNAME et remplacez la valeur du champ Record Value par l'adresse CNAME fournie par WAF. Laissez les autres paramètres inchangés.

          Lors de la modification des enregistrements DNS :

          • Pour un même nom d'hôte, une seule valeur d'enregistrement CNAME est autorisée. Remplacez-la par l'adresse CNAME de WAF.

          • Pour un même nom d'hôte, un enregistrement CNAME entre en conflit avec d'autres types d'enregistrements tels que A, MX et TXT. Supprimez les enregistrements conflictuels avant d'ajouter le nouvel enregistrement CNAME.

            Avertissement

            Afin de minimiser les interruptions de service lors du changement DNS, ajoutez le nouvel enregistrement CNAME immédiatement après avoir supprimé l'ancien.

        4. Cliquez sur OK pour enregistrer les paramètres DNS. Le nouvel enregistrement DNS sera alors appliqué.

          Remarque

          La propagation des enregistrements DNS prend du temps. Si le site web reste inaccessible après la modification, attendez 10 minutes et réessayez.

    Étape 4 : Vérifier la protection WAF

    Une fois la configuration terminée, suivez les étapes ci-dessous pour vérifier que le nom de domaine a été ajouté avec succès :

    1. Saisissez le nom de domaine ajouté dans un navigateur web. Si le site web se charge correctement, l'ajout du domaine a réussi.

      Remarque

      Accédez à votre site web via son nom de domaine, et non via le CNAME fourni par WAF. Le CNAME sert uniquement à la résolution DNS et ne peut pas être accédé directement.

    2. Saisissez le nom de domaine ajouté suivi d'un code d'attaque web dans un navigateur, par exemple <protected domain name>/alert(xss), où alert(xss) est un code de test pour une attaque de type cross-site scripting (XSS). Si une page de blocage 405 s'affiche, WAF a intercepté l'attaque avec succès.

    Important

    Après avoir terminé la configuration CNAME, tenez compte des points suivants :

    • Règles de protection personnalisées : WAF applique des règles de protection par défaut à tout nom de domaine ajouté. Vous pouvez consulter ces règles sur la page Protection Config > Protected Objects. Si les règles par défaut ne répondent pas à vos besoins, vous pouvez créer ou modifier des règles de protection. Par exemple, vous pouvez ajouter une adresse IP spécifique à la liste d'autorisation pour autoriser toutes les requêtes provenant de cette adresse. Pour plus d'informations, consultez Mitigation Settings Overview.

    • Obtention des adresses IP réelles des clients : Par défaut, toutes les requêtes adressées au serveur d'origine semblent provenir des adresses IP de WAF. Pour obtenir l'adresse IP réelle du client, consultez Obtain the originating IP address of a client.

    Configuration avancée

    Vous pouvez configurer les paramètres avancés suivants lors du quick start afin d'améliorer la sécurité, les performances et la simplicité de gestion. Pour modifier ces paramètres après la configuration, accédez à l'onglet CNAME Record, recherchez le domaine, puis cliquez sur Edit dans la colonne Actions.

    Sécurité avec HTTPS

    |
    **Parameter**
    |
    **Description**
    | | --- | --- | |
    [HTTP/2 Listener](#003319671bt7r) et [HTTP/2 Back-to-origin](#92d31df055xcc)
    |
    Utilise le protocole HTTP/2 pour améliorer la vitesse de chargement des pages, réduire la latence et optimiser l'expérience utilisateur. Si votre serveur d'origine prend en charge HTTP/2, vous pouvez activer HTTP/2 pour les connexions de l'écouteur et vers le serveur d'origine. Lorsqu'il est activé, HTTP/2 et HTTPS partagent le même port.


    Lorsque vous activez HTTP/2 pour les connexions vers le serveur d'origine, WAF utilise HTTP/2 pour envoyer des requêtes au serveur d'origine et impose des connexions persistantes. Si le serveur d'origine ne prend pas en charge HTTP/2, WAF revient automatiquement à HTTP/1.1.
    | |
    [HSTS Configuration (Enable Force Redirect to HTTPS)](#12d7396accifl)
    |
    Force la redirection de tout le trafic HTTP vers HTTPS et vous permet de personnaliser la politique de sécurité HSTS. Cette option n'est disponible que si l'écouteur n'est pas configuré pour le protocole HTTP.
    | |
    [TLS Version](#28c80a5fd1ew7)
    |
    Définit les versions TLS autorisées pour les connexions entre le client et WAF. Les versions plus récentes offrent une sécurité renforcée mais une compatibilité réduite avec les anciens clients. Pour les scénarios nécessitant une sécurité élevée, utilisez TLS 1.2 ou version ultérieure.
    | |
    [HTTPS Cipher Suite](#cbb6e803c174s)
    |
    Définit les suites de chiffrement autorisées pour les connexions entre le client et WAF. Les suites de chiffrement robustes offrent une meilleure sécurité mais une compatibilité réduite avec les anciens clients. Pour les scénarios nécessitant une sécurité élevée, utilisez une suite de chiffrement robuste.
    | |
    [Enable HTTP Back-to-origin](#625e26a3ebwu2)
    |
    Permet à WAF de se connecter au serveur d'origine via HTTP lorsque ce dernier ne prend pas en charge HTTPS. Activez cette fonctionnalité si votre serveur d'origine ne dispose pas de certificat SSL ; sinon, votre site web sera inaccessible.
    | |
    [Enable Origin SNI](#fc6aea16e1ozb)
    |
    Activez cette fonctionnalité pour garantir un routage correct lorsque votre serveur d'origine héberge plusieurs domaines HTTPS sur une seule adresse IP.
    |
    • HTTP/2

      Sur la page Configure Listener, sélectionnez HTTP/2.

    • HSTS Configuration Enable HTTPS Routing

      Sur la page Configure Listener, développez Advanced Settings et cliquez sur Enable HTTPS Routing. Une fois activé, vous pouvez configurer les paramètres HSTS suivants :

      • Expired At : Spécifie la durée de validité de la politique HSTS, en secondes. La valeur par défaut est de 31 536 000 secondes (1 an).

      • Include Subdomains : Si activé, la politique HSTS s'applique à tous les sous-domaines du domaine. Assurez-vous que tous les sous-domaines prennent en charge HTTPS avant d'activer cette option. Sinon, ils pourraient devenir inaccessibles.

      • Preload : Disponible uniquement après avoir activé Include Subdomains. Si activé, vous pouvez soumettre votre domaine à la liste de préchargement HSTS du navigateur pour une sécurité mondiale renforcée.

    • TLS Version

      Sur la page Configure Listener, développez Advanced Settings et sélectionnez la TLS Version:

      • TLS 1.0 and Later (Best Compatibility and Low Security) : Prend en charge tous les clients hérités.

      • TLS 1.1 and Later (High Compatibility and High Security) : Empêche les clients utilisant uniquement TLS 1.0 d'accéder au site web.

      • TLS 1.2 and Later (High Compatibility and Best Security) : Répond aux dernières exigences de conformité en matière de sécurité, mais empêche les clients utilisant uniquement TLS 1.0 ou TLS 1.1 d'accéder au site web.

      • Support TLS 1.3 : Sélectionnez cette option si votre site web prend en charge TLS 1.3. Par défaut, WAF n'accepte pas les requêtes clientes via TLS 1.3.

    • HTTPS Cipher Suite

      Sur la page Configure Listener, développez Advanced Settings et sélectionnez la HTTPS Cipher Suite :

      • All Cipher Suites (High Compatibility and Low Security)

      • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.) : Si votre site web prend en charge uniquement des suites de chiffrement spécifiques, sélectionnez cette option et choisissez parmi la liste des suites prises en charge.

        Remarque

        Les suites de chiffrement personnalisées s'appliquent uniquement aux versions de protocole TLS 1.2 et antérieures. Si vous sélectionnez Support TLS 1.3, WAF utilise un ensemble par défaut non personnalisable de trois suites de chiffrement TLS 1.3 : TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384 et TLS_CHACHA20_POLY1305_SHA256.

        Suites de chiffrement robustes

        Suites de chiffrement faibles

        • ECDHE-ECDSA-AES128-GCM-SHA256

        • ECDHE-ECDSA-AES256-GCM-SHA384

        • ECDHE-ECDSA-AES128-SHA256

        • ECDHE-ECDSA-AES256-SHA384

        • ECDHE-RSA-AES128-GCM-SHA256

        • ECDHE-RSA-AES256-GCM-SHA384

        • ECDHE-RSA-AES128-SHA256

        • ECDHE-RSA-AES256-SHA384

        • ECDHE-ECDSA-AES128-SHA

        • ECDHE-ECDSA-AES256-SHA

        • ECDHE-RSA-CHACHA20-POLY1305

        • AES128-GCM-SHA256

        • AES256-GCM-SHA384

        • AES128-SHA256

        • AES256-SHA256

        • ECDHE-RSA-AES128-SHA

        • ECDHE-RSA-AES256-SHA

        • AES128-SHA

        • AES256-SHA

        • DES-CBC3-SHA

        • ECDHE-RSA-RC4-SHA

        Remarque
        • Recommandations de sécurité pour les suites de chiffrement : Les suites de chiffrement ECDHE-RSA-AES128-SHA256 et ECDHE-RSA-AES256-SHA384 utilisent ECDHE pour l'échange de clés, RSA pour l'authentification et le mode de chiffrement AES-CBC. Par rapport aux suites utilisant des modes de chiffrement authentifié tels qu'AES-GCM, elles offrent une sécurité et des performances inférieures. Certains outils d'analyse de sécurité peuvent les identifier comme des suites de chiffrement faibles. Le cas échéant, sélectionnez des suites de chiffrement personnalisées et excluez manuellement ces deux suites.

        • Conventions de nommage des suites de chiffrement : Les conventions de nommage variant selon les standards, WAF affiche les suites de chiffrement au format OpenSSL, tandis que certains outils d'analyse utilisent la norme IANA. Par exemple, ECDHE-ECDSA-AES256-SHA384 dans OpenSSL correspond à TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 dans IANA. Pour consulter rapidement la correspondance, rendez-vous sur ciphersuite.info ou utilisez d'autres outils de recherche TLS.

    • Meilleures pratiques pour le durcissement TLS

      • Relation entre les configurations TLS de WAF et du serveur d'origine : WAF agit comme la couche la plus externe entre les utilisateurs et le serveur d'origine. Les connexions TLS des clients sont régies par la configuration de WAF. Si vous désactivez TLS 1.0/1.1 sur WAF mais pas sur le serveur d'origine, l'accès des utilisateurs n'est pas affecté (car ils se connectent directement à WAF). Toutefois, pour satisfaire aux exigences strictes des analyses de conformité de sécurité (telles que les évaluations de protection classifiée ou les analyses de vulnérabilités), nous vous recommandons de désactiver également TLS 1.0/1.1 sur le serveur d'origine afin de garantir une conformité de bout en bout.

      • Correction de la vulnérabilité CVE-2016-2183 (SWEET32) et autres vulnérabilités SSL/TLS similaires : Si une analyse de sécurité signale la vulnérabilité CVE-2016-2183 ou d'autres vulnérabilités liées à des suites de chiffrement faibles, accédez à la console WAF et personnalisez la suite de chiffrement pour le domaine cible. Définissez Cipher Suite HTTPS sur Custom Cipher Suite (Select It based on protocol version. Proceed with caution.) et excluez les suites de chiffrement faibles utilisant les algorithmes DES/3DES, telles que DES-CBC3-SHA.

      • Dépannage en cas d'inefficacité des modifications :

        1. Utilisez nmap version 7.80 ou ultérieure pour effectuer les tests. Les versions antérieures de nmap peuvent ne pas détecter correctement les configurations TLS. Exemple de commande : nmap --script ssl-enum-ciphers -p 443 <your-domain>.

        2. Vérifiez que vous avez modifié la politique TLS/suite de chiffrement spécifique au domaine, et non uniquement les paramètres SSL/TLS par défaut globaux. Les paramètres au niveau du domaine sont configurés sur la page CNAME Record en modifiant le domaine. Les paramètres par défaut globaux sont configurés dans Default SSL/TLS Settings. Les paramètres au niveau du domaine ont priorité sur les paramètres par défaut globaux.

        3. Attendez quelques minutes pour que les modifications de la configuration TLS prennent effet. Si un proxy de couche 7 tel qu'un CDN est déployé devant WAF, vérifiez que la configuration TLS du proxy a également été mise à jour.

    • Enable HTTP Back-to-Origin

      Sur la page Configure Forwarding Rule, développez Advanced HTTPS Settings et cliquez sur Enable HTTP Back-to-Origin. Le port de retour vers l'origine par défaut est 80 ; vous pouvez le personnaliser selon vos besoins.

    • Origin SNI

      Sur la page Configure Forwarding Rule, développez Advanced HTTPS Settings et sélectionnez Origin SNI. Après avoir activé cette option, vous pouvez spécifier la valeur SNI. Les options disponibles sont les suivantes :

      Faire correspondre l'hôte de la requête

      La valeur SNI back-to-origin correspond au champ Host de l'en-tête de la requête HTTP. Par exemple, si le domaine ajouté est *.aliyundoc.com et que l'hôte de la requête du client est www.aliyundoc.com, le SNI back-to-origin sera www.aliyundoc.com.

      Personnalisé

      Spécifiez une valeur SNI fixe, qui peut différer du champ Host. Utilisez cette option uniquement lorsque le serveur d'origine impose des configurations spécifiques, comme le routage des requêtes provenant de plusieurs domaines vers un service backend particulier.

    • Enable HTTP/2 to Origin

      Si vous avez sélectionné HTTP/2 sur la page Configure Listener, vous pouvez activer l'option Enable HTTP/2 to Origin sur la page Configure Forwarding Rule.

      Une fois activée, vous pouvez configurer le paramètre Max Concurrent Streams to Origin. La valeur par défaut est 128 et la plage configurable s'étend de 1 à 512. Il n'est généralement pas nécessaire de modifier cette valeur. Toutefois, si vous rencontrez des erreurs 502 intermittentes après la configuration, vérifiez les paramètres pertinents sur votre serveur d'origine. Nous vous recommandons de définir cette valeur de manière inférieure ou égale au paramètre correspondant sur le serveur d'origine. Par exemple, si votre serveur d'origine utilise Nginx, ce paramètre correspond à l'option Nginx http2_max_concurrent_streams. Pour plus d'informations, consultez la documentation Nginx.

      Remarque

      Bonnes pratiques pour le back-to-origin en HTTP/2

      • Vérifiez la compatibilité du serveur d'origine : Nous vous conseillons d'activer l'option Enable HTTP/2 to Origin uniquement si votre serveur d'origine prend en charge le protocole HTTP/2. En l'absence de prise en charge du HTTP/2, WAF revient automatiquement au HTTP/1,1. Néanmoins, des problèmes de compatibilité peuvent toujours entraîner des échecs de connexion back-to-origin ou une dégradation des performances.

      • Recommandation par défaut : Si vous ignorez si votre serveur d'origine prend en charge le HTTP/2, nous vous suggérons de conserver la configuration par défaut (connexions back-to-origin en HTTP/1.x) afin d'éviter tout problème d'accès.

      • Connexions persistantes forcées : L'activation du back-to-origin en HTTP/2 active automatiquement l'option Origin Keep-alive. Assurez-vous que les paramètres de connexion persistante de votre serveur d'origine (tels que keepalive_timeout et keepalive_requests pour Nginx) sont correctement configurés. Nous vous recommandons de définir les valeurs Max Requests per Connection et Idle Timeout de WAF de façon qu'elles soient inférieures ou égales aux paramètres correspondants sur le serveur d'origine.

      • HTTPS uniquement : Les options HTTP/2 et Enable HTTP/2 to Origin sont disponibles uniquement lorsque le protocole de l'écouteur inclut HTTPS. Le HTTP/2 partage le même port que HTTPS.

    Accès réseau IPv6

    Activer IPv6

    • Description :

      • Si votre site web prend en charge IPv6, activez cette fonctionnalité pour acheminer le trafic IPv6 via WAF. WAF attribue une adresse IP WAF IPv6 à votre domaine.

      • WAF achemine les requêtes des clients IPv4 vers le serveur d'origine IPv4. Pour les clients IPv6, WAF dirige les requêtes vers un serveur d'origine IPv6 configuré ou, à défaut, vers le serveur d'origine IPv4.

      Important
      • Cette fonctionnalité est disponible uniquement pour les instances WAF en paiement à l'utilisation, ainsi que pour les éditions Enterprise et Ultimate par abonnement, dans la région Chinese Mainland.

      • Cette fonctionnalité est incompatible avec l'option Shared Cluster-based Intelligent Load Balancing.

    • Procédure : Sur la page Configure Listener, développez la section More Settings et cliquez sur IPv6.

    Améliorer la disponibilité et les performances du service

    Paramètre

    Description

    Activer l'IP exclusive

    Par défaut, tous les noms de domaine ajoutés à la même instance WAF partagent une adresse IP WAF. Lorsque cette option est activée, elle attribue une adresse IP exclusive au domaine. Cela isole le domaine des impacts des attaques DDoS ciblant d'autres domaines. Pour plus d'informations, consultez la rubrique sur les adresses IP exclusives.

    Important

    Les instances de l'édition Basic par abonnement ne prennent pas en charge cette fonctionnalité.

    Équilibrage de charge intelligent basé sur un cluster partagé

    Cette fonctionnalité combine la résolution DNS intelligente et un algorithme de retour à l'origine basé sur le temps le plus court pour acheminer le trafic des nœuds de protection vers le serveur d'origine via le chemin le plus court et à la latence la plus faible. Configurez au moins trois nœuds de protection dans différentes régions. Pour plus d'informations, consultez la rubrique sur l'équilibrage de charge intelligent.

    Important

    Les instances de l'édition Basic par abonnement ne prennent pas en charge cette fonctionnalité.

    Algorithme d'équilibrage de charge

    Si un serveur d'origine possède plusieurs adresses, vous pouvez configurer une politique d'équilibrage de charge. WAF utilise alors cette politique pour distribuer les requêtes back-to-origin entre ces adresses.

    Activer le lien secondaire de retour à l'origine

    Configurez un serveur d'origine secondaire pour assurer la haute disponibilité. Si toutes les adresses principales de retour à l'origine deviennent inaccessibles et que le trafic de requêtes atteint au moins 100 QPS, le système bascule automatiquement vers le lien secondaire sous 30 secondes. Le trafic revient automatiquement au lien principal dès sa restauration.

    • Adresse IP exclusive

      Important

      Sur la page Configure Listener, développez la section More Settings et cliquez sur Exclusive IP Address. Pour une instance par abonnement, si cette option n'est pas disponible, suivez les instructions à l'écran pour mettre à niveau votre instance et acheter le service à valeur ajoutée Exclusive IP Addresses.

    • Shared Cluster-based Intelligent Load Balancing

      Important
      • La facturation d'une instance en paiement à l'utilisation dépend de l'activation de l'option Shared Cluster-based Intelligent Load Balancing. Pour plus d'informations, consultez la description de la facturation en paiement à l'utilisation.

      • Une fois l'option Shared Cluster-based Intelligent Load Balancing activée, les fonctionnalités IPv6 et adresse IP exclusive ne sont pas prises en charge.

      Sur la page Configure Listener, développez la section More Settings et, dans la section Protection Resource, sélectionnez Shared Cluster-based Intelligent Load Balancing pour activer cette fonctionnalité. Pour une instance par abonnement, si cette option n'est pas disponible, suivez les instructions à l'écran pour mettre à niveau votre instance et activer le service à valeur ajoutée Intelligent Load Balancing.

    • Load Balancing Algorithm

      Sur la page Configure Forwarding Rule, sélectionnez un Load Balancing Algorithm. Les options disponibles sont les suivantes :

      Round-robin

      Transmet les requêtes des clients de manière séquentielle à chaque serveur figurant dans la liste des adresses des serveurs d'origine. Cette méthode convient aux scénarios impliquant plusieurs serveurs d'origine nécessitant une répartition homogène du trafic.

      Hachage IP

      Achemine les requêtes provenant d'un même client vers le même serveur d'origine. Utilisez cette approche lorsque la persistance de session est requise, sachant qu'elle peut entraîner une répartition inégale du trafic.

      Temps minimal

      S'appuie sur la résolution DNS intelligente et un algorithme de retour à l'origine basé sur le temps minimal afin de garantir le chemin le plus court et la latence la plus faible pour le trafic entre le nœud de protection et le serveur d'origine.

      Important

      Pour utiliser l'algorithme temps minimal, vous devez définir Protection Resource sur Shared Cluster-based Intelligent Load Balancing dans la page Configure Listener. Pour plus d'informations, consultez la section Équilibrage de charge intelligent basé sur un cluster partagé.

    • Standby Link Back-to-origin

      Dans la page Configure Forwarding Rule , cliquez sur Standby Link Back-to-origin pour configurer cette fonctionnalité. Vous pouvez saisir jusqu'à 20 adresses au format IP ou nom de domaine. Appuyez sur Entrée après chaque adresse saisie. Si vous indiquez plusieurs adresses, WAF achemine les requêtes de retour à l'origine selon l'algorithme d'équilibrage de charge que vous avez sélectionné.

      • IP : l'adresse doit être une adresse IP publique.

        • Vous pouvez configurer des adresses IPv4 et IPv6, individuellement ou simultanément.

        • Pour configurer une adresse IPv6, vous devez d'abord activer la protection IPv6 dans la page Configure Listener . Pour plus d'informations, consultez la section Activer la protection IPv6 .

      • Nom de domaine : WAF ne peut transmettre les requêtes clientes qu'aux adresses IPv4 résolues à partir du nom de domaine spécifié. Pour les sites web utilisant IPv6, vous devez spécifier le serveur d'origine par son adresse IP.

      Important

      Si l'adresse de votre serveur d'origine change, mettez-la à jour ici immédiatement.

    Informations relatives au client réel

    |
    **Paramètre**
    |
    **Description**
    | | --- | --- | |
    [Un proxy de couche 7 (Anti-DDoS, CDN, etc.) est-il déployé devant WAF ?](#b621a26f7416v)
    |
    Si un proxy de couche 7 tel qu'un CDN est déployé devant WAF, vous devez définir l'option **Obtain Actual IP Address of Client** afin de permettre à WAF de récupérer l'adresse IP réelle du client pour l'analyse de sécurité (par exemple, l'**Attacker IP Address** dans les **Security Reports**).
    | |
    [Activer le marquage du trafic](#0fa98291c16wx)
    |
    Permet au serveur d'origine d'identifier les requêtes ayant transité par WAF et de récupérer l'adresse IP source ou le port source du client.
    | |
    [Configurer la transmission des en-têtes de requête](#92c0e522f4o1f)
    |
    Par défaut, WAF insère des en-têtes de requête spécifiques dans les requêtes HTTP qu'il traite. Si votre application web doit gérer ces en-têtes, configurez-les selon vos besoins. Si un en-tête existe déjà, WAF écrase sa valeur ; sinon, WAF ajoute le nouvel en-tête.
    | |
    [Transmission du protocole Proxy](#f243e5b38bo80)
    |
    WAF transmet l'en-tête Proxy Protocol au serveur d'origine. Cela permet aux serveurs d'origine compatibles avec le protocole Proxy de récupérer l'adresse IP du client d'origine.
    |
    • Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

      Dans la page Attacker IP Address , configurez ce paramètre dans la section Security Reports . Les options disponibles sont les suivantes :

      Aucun autre proxy

      Indique que les requêtes sont envoyées directement depuis les clients vers WAF.

      Autres proxys

      Indique que les requêtes sont transmises à WAF par un autre proxy de couche 7. Vous devez également spécifier l'option Obtain Actual IP Address of Client.

      • Configure Listener

        Si vous sélectionnez cette option, WAF obtient l'adresse IP source selon l'ordre de priorité suivant :

        1. La valeur de l'en-tête de requête X-Real-IP.

        2. Si l'en-tête X-Real-IP n'existe pas, la première adresse IP figurant dans l'en-tête X-Forwarded-For (XFF).

      • Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

        Remarque

        Nous vous recommandons de configurer le service proxy amont pour qu'il écrive l'adresse IP source dans un champ d'en-tête spécifique, tel que X-Real-IP ou X-Client-IP. L'utilisation d'un en-tête spécifique empêche les attaquants de contourner WAF en falsifiant l'en-tête XFF.

        Dans la zone Obtain Actual IP Address of Client, saisissez un ou plusieurs champs d'en-tête. Appuyez sur Entrée après chaque champ. WAF obtient l'adresse IP source selon l'ordre de priorité suivant :

        1. Le Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client spécifié, dans l'ordre de saisie.

        2. Si aucun des en-têtes spécifiés n'existe, la valeur de l'en-tête X-Real-IP.

        3. Si l'en-tête X-Real-IP n'existe pas non plus, la première adresse IP figurant dans l'en-tête XFF.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery : Si un proxy amont a activé le protocole Proxy Protocol, vous pouvez sélectionner cette option pour extraire l'adresse IP originale du client. Cette méthode transmet l'adresse IP source au niveau de la couche de transport, ce qui empêche toute falsification au niveau de la couche HTTP. Elle est idéale pour les scénarios nécessitant un niveau élevé de confiance envers l'adresse IP source. Si le protocole Proxy Protocol ne contient pas l'adresse IP du client, WAF utilise l'adresse IP du proxy amont comme adresse IP source.

    • Header Field

      Sur la page Header Field, développez Use the Client IP from the Proxy Protocol header as the client's source IP., sélectionnez Enable Traffic Tagging, puis configurez les types de champs de tag suivants :

      • Configure Forwarding Rule : En spécifiant un Header Name et une Enable Traffic Tagging, vous pouvez demander à WAF d'ajouter ces informations d'en-tête aux requêtes renvoyées vers l'origine afin d'identifier les requêtes ayant transité par WAF. Par exemple, vous pouvez configurer le tag WAF-TAG: Yes, où WAF-TAG correspond au nom de l'en-tête et Yes à sa valeur. Votre serveur d'origine peut alors utiliser ce champ pour créer des politiques de validation ou de contrôle d'accès, renforçant ainsi la sécurité et l'identification des requêtes.

        Important

        N'utilisez pas de champs d'en-tête HTTP standard, tels que User-Agent. Sinon, WAF remplacera la valeur d'en-tête d'origine par votre valeur personnalisée.

      • Custom Header : Spécifiez le nom du champ d'en-tête contenant l'adresse IP d'origine. WAF enregistre et transfère ce champ d'en-tête au serveur d'origine. Pour plus d'informations sur la manière dont WAF détermine l'adresse IP d'origine, consultez la description du paramètre Un proxy de couche 7 (tel que Anti-DDoS Proxy ou CDN) est-il déployé devant WAF ?.

      • Source Port : Spécifiez le nom du champ d'en-tête contenant le port source. WAF enregistre et transfère ce champ d'en-tête au serveur d'origine.

    • Header Value

      Sur la page Originating IP Address, développez Other Advanced Settings. Dans la section Request Header Forwarding, sélectionnez les champs d'en-tête que vous souhaitez que WAF insère.

      • Configure Forwarding Rule : Transmet l'adresse IP d'origine du client.

      • Other Advanced Settings : Transmet l'adresse IP utilisée pour établir la connexion.

      • Request Header Forwarding : Un proxy amont ajoute généralement cet en-tête pour informer le serveur d'origine du type de serveur web frontal ou de proxy traitant la requête.

      • Insert X-Client-IP to get the real client IP : Cet en-tête offre la même fonctionnalité que X-Client-IP et est spécifique à Oracle WebLogic Server.

      • Add X-True-IP with Real Client IP : Protocole utilisé pour la connexion entre le client et le proxy amont.

    • Insert Web-Server-Type to get the server type

      Sur la page Add WL-Proxy-Client-IP with Real Client IP, développez Insert X-Forwarded-Proto to get the frontend protocol et activez Proxy Protocol Pass-through.

      Important
      • Avant d'activer cette fonctionnalité, assurez-vous que votre serveur d'origine prend en charge le protocole Proxy Protocol. Sinon, les requêtes renvoyées vers l'origine peuvent échouer.

      • L'activation de cette fonctionnalité réduit le taux de réutilisation de l'option Configure Forwarding Rule. Si vous devez utiliser Other Advanced Settings, activez cette fonctionnalité avec prudence.

      • Cette fonctionnalité ne peut pas être activée lorsque l'option Proxy Protocol Pass-through est également activée.

    Optimisation du lien vers l'origine

    |
    **Paramètre**
    |
    **Description**
    | | --- | --- | |
    [Délai d'expiration du renvoi vers l'origine](#26f7c4ed5f1fw)
    |
    Si votre serveur d'origine répond lentement et provoque des délais d'expiration, configurez le délai d'expiration pour l'établissement des connexions et les opérations de lecture/écriture.
    | |
    [Nouvelle tentative de renvoi vers l'origine](#4478986e61q34)
    |
    Par défaut, WAF effectue jusqu'à trois nouvelles tentatives par serveur d'origine pour une requête de renvoi échouée. Désactivez cette fonctionnalité pour empêcher WAF de retenter ces requêtes.
    | |
    [Keep-alive du renvoi vers l'origine](#25f7a16fcc7wn)
    |
    Configure les connexions persistantes (keep-alive) entre WAF et le serveur d'origine. Si vous rencontrez des erreurs 502 intermittentes après avoir ajouté votre service, assurez-vous que la valeur keep-alive de WAF ne dépasse pas celle de votre serveur d'origine.
    |
    • Délais d'expiration du renvoi vers l'origine

      Sur la page Origin Keep-alive, développez Origin Keep-alive et configurez les paramètres suivants :

      • Enable HTTP/2 to Origin : Définit le délai d'expiration pour que WAF établisse une connexion avec un serveur d'origine. En général, il n'est pas nécessaire d'ajuster ce paramètre. Augmentez cette valeur uniquement si l'établissement de la connexion est lent en raison d'une latence réseau élevée ou d'une charge importante sur le serveur d'origine. Valeur par défaut : 5 s. Plage : 1 s à 3 600 s.

      • Configure Forwarding Rule : Définit le délai d'expiration pour recevoir une réponse du serveur d'origine. Augmentez ce paramètre pour les API ayant des temps de réponse longs, telles que les exports de rapports ou le traitement de données par lots. Valeur par défaut : 120 s. Plage : 1 s à 3 600 s.

      • Other Advanced Settings : Définit le délai d'expiration pour que WAF envoie une requête au serveur d'origine. En général, il n'est pas nécessaire d'ajuster ce paramètre. Augmentez cette valeur uniquement si le serveur d'origine traite les requêtes lentement en raison d'une charge importante. Valeur par défaut : 120 s. Plage : 1 s à 3 600 s.

    • Nouvelle tentative de renvoi vers l'origine

      Sur la page Connection Timeout Period, développez Other Advanced Settings et configurez les paramètres de Retry on 5XX Error.

    • Connexion keep-alive du renvoi vers l'origine

      Important

      Lorsque cette fonctionnalité est désactivée, les connexions keep-alive du renvoi vers l'origine ne prennent pas en charge le protocole WebSocket.

      Sur la page Configure Forwarding Rule, développez Other Advanced Settings. Activez Origin Keep-alive et configurez les paramètres suivants :

      • Configure Forwarding Rule : La valeur par défaut est 1 000. La plage configurable va de 60 à 1 000. Par exemple, si le serveur d'origine utilise Nginx, ce paramètre correspond au paramètre keepalive_requests de Nginx. Pour plus d'informations, consultez la documentation Nginx.

      • Other Advanced Settings : La valeur par défaut est 15 s et la plage configurable va de 10 s à 3 600 s. Par exemple, lorsqu'un serveur d'origine utilise Nginx, ce paramètre correspond au paramètre keepalive_timeout de Nginx.

    Taille du fichier téléchargé

    Origin Keep-alive (édition Enterprise uniquement)

    • Fonctionnalité : Par défaut, WAF prend en charge une taille maximale de téléchargement de fichier de 2 Go. L'édition Ultimate de WAF vous permet d'augmenter cette limite pour les téléchargements de fichiers volumineux.

    • Procédure : Sur la page Max Requests per Connection, développez Idle Timeout et configurez l'option Max Body Size. La valeur par défaut est 2 Go et peut être augmentée jusqu'à 10 Go. Après avoir configuré ce paramètre, vous devez également augmenter les valeurs de Read Timeout et de Write Timeout.

    Simplification de la gestion des ressources

    Max Body Size

    • Description : Simplifie la gestion des ressources et la configuration des autorisations, améliorant ainsi l'efficacité administrative. Si vous ne spécifiez pas de groupe de ressources, le domaine est attribué par défaut au Read Timeout. Pour plus d'informations, consultez les groupes de ressources.

    • Étapes : Sur la page Write Timeout, dans la zone Resource Group, sélectionnez le groupe de ressources pour le domaine dans la liste déroulante.

    Maintenance

    Mise à jour du certificat d’un domaine

    Mettez à jour le certificat d’un nom de domaine lorsqu’il est sur le point d’expirer ou a été modifié (par exemple, en cas de révocation).

    Certificat Alibaba Cloud

    1. Dans la console du service Certificate Management Service (Original SSL Certificate), renouvelez votre certificat SSL. Pour plus d’informations, consultez la rubrique Renouveler un certificat SSL.

    2. Dans la console WAF, sur la liste des domaines ajoutés via CNAME, localisez le domaine cible et cliquez sur Default Resource Group dans la colonne Configure Listener.

    3. Dans la section HTTPS Resource Group, sélectionnez Select Existing Certificate et choisissez le nouveau certificat. Cliquez ensuite sur Next > Submit.

    Certificat tiers

    1. Téléchargez le fichier de certificat auprès du fournisseur.

    2. Dans la console WAF, sur la liste des domaines ajoutés via CNAME, localisez le domaine cible et cliquez sur Edit dans la colonne Actions.

    3. Dans la section HTTPS Upload Type, sélectionnez Edit et saisissez les informations suivantes.

      • Actions : saisissez un nom unique pour le certificat. Ce nom ne doit pas correspondre à un nom de certificat existant.

      • Upload Type : collez le contenu du fichier de certificat. Le contenu doit être au format PEM, CER ou CRT.

        Exemple de format : -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

        • Chaîne de certificats : si votre fichier de certificat inclut un certificat intermédiaire, concaténez le certificat serveur et le certificat intermédiaire dans cet ordre, puis collez le contenu combiné.

        • Conversion de format : si votre certificat est dans un format tel que PFX ou P7B, utilisez l’outil de certificat pour le convertir au format PEM.

      • Upload : collez le contenu du fichier de clé privée. Le contenu doit être au format PEM.

        Exemple de format :

        • RSA : -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

        • ECC : -----BEGIN EC PRIVATE KEY-----......-----END EC PRIVATE KEY-----

    Remarque
    • Si un certificat expire dans moins de 30 jours, WAF affiche une image.png icône dans la liste des domaines pour indiquer qu’il est sur le point d’expirer. Mettez à jour le certificat rapidement pour éviter toute interruption de service.

    • Vous pouvez configurer des notifications pour les certificats SSL afin de recevoir des alertes d’expiration par e-mail, SMS et autres méthodes. Pour plus d’informations, consultez la rubrique Configurer des notifications de messages pour les certificats SSL.

    • Pour éviter les interruptions de service dues à l’expiration d’un certificat, activez le service d’hébergement de certificats dans le service Certificate Management Service (Original SSL Certificate) d’Alibaba Cloud. Ce service demande automatiquement les certificats avant leur expiration. Pour plus d’informations, consultez la rubrique Qu’est-ce que le service d’hébergement de certificats ?.

    Réajout d’un domaine après expiration de l’enregistrement ICP

    Après avoir ajouté un domaine à l’aide d’un enregistrement CNAME, WAF vérifie périodiquement son statut d’enregistrement ICP. Si l’enregistrement expire, WAF cesse automatiquement de transférer le trafic pour le domaine. Si l’enregistrement ICP de votre domaine expire, faites une nouvelle demande. Une fois approuvé, accédez à la page d’intégration CNAME et cliquez sur Certificate Name.

    Annulation de l’intégration

    • Si vous rencontrez des problèmes tels qu’un nombre élevé de faux positifs après avoir ajouté votre nom de domaine, vous pouvez désactiver temporairement la protection WAF en accédant à la page Certificate File de la console WAF et en désactivant le commutateur Private Key. Pour plus d’informations, consultez la rubrique Désactiver la protection WAF en un clic.

    • Pour cesser de protéger un nom de domaine avec WAF, procédez comme suit :

      1. Modifiez l’enregistrement DNS du nom de domaine pour qu’il pointe à nouveau vers l’adresse de votre serveur d’origine (par exemple, l’adresse IP de votre serveur d’origine).

      2. Dans la console WAF, recherchez le nom de domaine et cliquez sur Add Again sous la colonne Actions.

    Avertissement
    • Important : avant de supprimer le nom de domaine, modifiez son enregistrement DNS pour qu’il pointe à nouveau vers l’adresse du serveur d’origine. À défaut, l’adresse CNAME du nom de domaine devient invalide et votre site web sera inaccessible.

    • Facturation : pour une instance WAF en paiement à l’utilisation, des frais de fonctionnalité sont facturés en plus des frais de traitement des requêtes. Les frais de fonctionnalité couvrent l’instance et les règles de protection. Pour cesser d’utiliser WAF et éviter des frais supplémentaires, consultez la rubrique Désactiver WAF.

    Gestion groupée des domaines WAF par API

    Si vous gérez plusieurs domaines avec WAF, utilisez l’API pour les ajouter rapidement ou afficher leurs détails de configuration.

    • Pour ajouter un domaine à une instance WAF, consultez l’opération d’API CreateDomain.

    • Pour interroger les détails de configuration d’un domaine ajouté via CNAME, consultez l’opération d’API DescribeDomain.

    Déploiement en production

    Pour garantir la sécurité et la stabilité de votre environnement de production, suivez ces bonnes pratiques lors de l’ajout d’un nom de domaine de production :

    • Configuration HTTPS : déployez des certificats à la fois sur votre serveur d’origine et dans WAF, et utilisez les paramètres suivants pour une gestion efficace des certificats :

      • Téléchargez vos fichiers de certificat dans le service Certificate Management Service (Original SSL Certificate).

      • Lorsque vous ajoutez le nom de domaine à WAF, définissez le Protected Objects sur HTTPS. Dans la section Version TLS, nous vous recommandons de configurer TLS 1,2 ou ultérieur. Dans la section Suite de chiffrement HTTPS, configurez une suite de chiffrement forte personnalisée.

      • Configurez des notifications pour les certificats SSL afin de les mettre à jour rapidement avant leur expiration.

    • Déploiement progressif : commencez par ajouter un nom de domaine hors production pendant les heures creuses. Après avoir confirmé que les services fonctionnent normalement, ajoutez votre nom de domaine de production.

    • Validation du service : après la configuration, vérifiez le bon fonctionnement du service de la manière suivante :

      • Examen des journaux : vérifiez les fluctuations significatives du pourcentage de codes d’état 200 ainsi que les pics ou baisses soudains de QPS. Si vous avez activé le service de journalisation WAF, examinez le journal WAF.

      • Surveillance des applications : assurez-vous que les fonctions principales de l’application, telles que l’accès utilisateur et les transactions, fonctionnent correctement.

    • Durcissement du serveur d’origine : configurez votre serveur d’origine pour n’autoriser le trafic qu’à partir des plages d’adresses IP de retour à l’origine de WAF. Cela garantit que seul WAF peut communiquer avec votre serveur d’origine, empêchant les attaquants de contourner WAF pour accéder directement à son adresse IP publique.

    • Maintenance continue : après avoir ajouté votre nom de domaine à l’environnement de production, surveillez continuellement les attaques et les faux positifs.

      • Réponse aux incidents : nous vous recommandons de surveiller les Rapports de sécurité et de configurer les notifications CloudMonitor pour rester informé des attaques et des événements de sécurité.

      • Ajustement des règles : surveillez continuellement les journaux d’attaque pour identifier les requêtes métier bloquées par erreur, et optimisez vos règles de protection en conséquence.

    FAQ

    Intégration

    • Plage CIDR de retour à l’origine WAF et CNAME

      Vous pouvez trouver le bloc CIDR de retour à l’origine WAF et l’adresse CNAME pour chaque domaine ajouté dans la liste d’intégration, comme illustré dans la figure suivante. Pour obtenir des instructions sur la façon d’autoriser le bloc CIDR de retour à l’origine WAF, consultez la rubrique Autoriser le bloc CIDR de retour à l’origine WAF.

    • État DNS d'un domaine

      Vérifiez l'état DNS des noms de domaine figurant dans la liste d'intégration afin d'identifier les domaines susceptibles de présenter des anomalies DNS. Ajustez ensuite les paramètres de résolution DNS selon les indications de la console.

      |
      **État DNS**
      |
      **Actions**
      | | --- | --- | |
      Résolution DNS normale
      |
      Le nom de domaine se résout correctement vers WAF. Aucune action n'est requise.
      | |
      Résolution DNS anormale, connexion via enregistrement A
      |
      Supprimez l'enregistrement A du domaine, ajoutez un enregistrement CNAME et définissez sa valeur sur l'adresse CNAME fournie par WAF. Pour plus d'informations, consultez la rubrique [Modifier les paramètres DNS d'un nom de domaine](#b44fa687e6vz0).
      | |
      Résolution DNS anormale, utilisation d'une adresse IP WAF incorrecte
      |
      Supprimez l'enregistrement A du domaine ajouté, ajoutez un enregistrement CNAME et définissez la valeur de l'enregistrement sur l'adresse CNAME fournie par WAF. Pour plus d'informations, consultez la rubrique [Modifier les paramètres DNS d'un nom de domaine](#b44fa687e6vz0).
      | |
      Résolution DNS anormale, utilisation d'une adresse CNAME incorrecte
      |
      Mettez à jour la valeur de l'enregistrement CNAME avec l'adresse CNAME fournie par WAF. Pour plus d'informations, consultez la rubrique [Modifier les paramètres DNS d'un nom de domaine](#b44fa687e6vz0).
      | |
      Résolution DNS inconnue, proxy activé pour le domaine
      |
      Un proxy de couche 7 est activé en amont de WAF. Vérifiez si l'origine configurée dans le proxy correspond à l'adresse CNAME fournie par WAF. Si l'adresse est correcte, vous pouvez ignorer cette alerte.
      | |
      Délai dépassé lors de la vérification DNS
      |
      Cliquez sur l'icône update![update](../images/p687349.png) pour relancer la vérification de l'état DNS.
      | |
      Aucun enregistrement DNS, veuillez vous connecter à WAF
      |
      Ajoutez un enregistrement CNAME et définissez sa valeur sur l'adresse CNAME fournie par WAF. Pour plus d'informations, consultez la rubrique [Modifier les paramètres DNS d'un nom de domaine](#b44fa687e6vz0).
      | |
      Résolution DNS non dirigée vers WAF, veuillez vous connecter à WAF
      |
      Mettez à jour la valeur de l'enregistrement CNAME avec l'adresse CNAME fournie par WAF. Pour plus d'informations, consultez la rubrique [Modifier les paramètres DNS d'un nom de domaine](#b44fa687e6vz0).
      | |
      Résolution DNS normale (proxy incorrectement activé)
      |
      Le nom de domaine se résout correctement vers WAF, mais la fonctionnalité de proxy frontal est activée par erreur. Si aucun proxy de couche 7 tel qu'un CDN ou Anti-DDoS n'est déployé en amont de WAF, définissez l'option **Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF** sur **No**.
      |







































    • Informations relatives au dossier ICP

      Ouvrez l'outil Network Diagnostic Analysis, sélectionnez Network Diagnostic Analysis et saisissez le nom de domaine. Vérifiez que le statut Filing Inspection indique The website has been filed. Si le message « The website has not been filed. Please consult your website server provider » s'affiche, vous devez effectuer la procédure de dossier ICP avant d'ajouter le domaine à WAF.

      • Si votre serveur est hébergé sur Alibaba Cloud, utilisez le système Alibaba Cloud ICP Filing system pour finaliser le dossier ICP. Pour plus d'informations, consultez la rubrique ICP filing process.

      • Si votre serveur n'est pas hébergé sur Alibaba Cloud, effectuez la demande de dossier ICP via le système de votre fournisseur ou directement sur le site officiel du MIIT.

    • Adresse du serveur d'origine

      Dans la section WAF Protection Status > Server Address, si vous ne connaissez pas l'adresse du serveur d'origine, accédez à la page Network Diagnostic Analysis page, saisissez le nom de domaine et consultez la zone DNS Provider Resolution Results. Si un enregistrement IP (tel qu'un enregistrement A ou AAAA) est renvoyé, saisissez l'Delete correspondante. Si un enregistrement de domaine (tel qu'un enregistrement CNAME) est renvoyé, saisissez le Protocol Type correspondant.

    • Port du site web

      Dans la section Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF > Server Address, vous devez configurer le port de retour vers l'origine. Il s'agit du port utilisé par votre site web. Utilisez les informations suivantes pour identifier le port approprié.

      • Ports standards (par défaut) : les services web utilisent des ports standards par défaut ; il n'est donc pas nécessaire de les spécifier dans le nom de domaine pour accéder au service.

        • HTTP : par exemple, http://yourdomain.com utilise le port 80.

        • HTTPS : par exemple, https://yourdomain.com utilise le port 443.

      • Ports non standards : si un site web utilise un port non standard, le numéro de port apparaît immédiatement après le nom de domaine au format domain:port.

        • HTTP : par exemple, http://yourdomain.com:8080 utilise le port 8080.

        • HTTPS : par exemple, https://yourdomain.com:8443 utilise le port 8443.

        Remarque

        Pour garantir l'exactitude des informations, vérifiez le fichier de configuration de votre serveur web (par exemple nginx.conf pour Nginx) afin de trouver le port exact.

    WAF VIP

    • Comprendre et afficher les adresses VIP WAF

      Lorsque vous ajoutez un domaine à WAF, le service lui attribue une adresse IP virtuelle (VIP) dédiée pour recevoir les requêtes métier. Cette VIP n'est pas partagée avec d'autres locataires. Pour garantir la haute disponibilité, cette VIP fait partie du cluster Alibaba Cloud WAF et n'est liée à aucun appareil physique spécifique. Au sein d'une même instance WAF :

      • Si IP exclusive au domaine ou équilibre de charge intelligent n'est pas activé, tous les noms de domaine partagent une seule VIP.

      • Lorsque vous activez l'IP exclusive au domaine, chaque domaine reçoit une VIP indépendante.

      • Lorsque vous configurez l'équilibre de charge intelligent, tous les noms de domaine partagent plusieurs VIP.

      Vous ne pouvez pas afficher directement l'adresse VIP WAF dans la console. Vous devez utiliser la commande ping ou nslookup pour interroger un domaine protégé par WAF.

      ping example.com  # Replace with a domain protected by WAF
      Important

      Cette VIP correspond à l'adresse IP d'entrée de WAF, et non à la plage d'adresses IP de retour vers l'origine de WAF. Vous devez configurer votre serveur d'origine comme décrit dans la rubrique Autoriser la plage d'adresses IP de retour vers l'origine de WAF.

    • Politique SSL/TLS par défaut pour la conformité

      Pour répondre aux exigences de conformité, vous pouvez personnaliser les certificats SSL et les politiques TLS pour vos adresses VIP WAF. Avant d'exécuter une analyse de conformité sur une adresse VIP WAF, suivez les étapes ci-dessous pour télécharger un certificat HTTPS conforme et activer ou désactiver des versions spécifiques du protocole TLS ainsi que des suites de chiffrement.

      Remarque

      Si la fonctionnalité No est activée, cette configuration s'applique également à l'adresse IP exclusive.

      1. Au-dessus de la liste des domaines ajoutés, cliquez sur Configure Forwarding Rule.

      2. Dans la boîte de dialogue IP , configurez les paramètres suivants et cliquez sur Domain Name (Such as CNAME).

        Paramètre

        Description

        HTTPS Configure Forwarding Rule

        Téléchargez un certificat SSL. La procédure est identique à celle du téléchargement d'un certificat de domaine. Pour plus de détails, consultez la rubrique Télécharger un certificat.

        Exclusive IP Address

        Valeurs valides :

        • Default SSL/TLS Settings

        • Default SSL/TLS Settings : empêche les clients anciens utilisant le protocole TLS 1.0 d'accéder à votre site web.

        • OK : répond aux dernières exigences de conformité en matière de sécurité, mais empêche les clients anciens utilisant les protocoles TLS 1.0 et 1.1 d'accéder à votre site web.

        • Upload Type : sélectionnez cette option si votre site web prend en charge le protocole TLS 1.3.

        HTTPS TLS Version

        Sélectionnez la suite de chiffrement que vous souhaitez activer. Valeurs valides :

        • TLS 1.0 and Later (Best Compatibility and Low Security)

        • TLS 1.1 and Later (High Compatibility and High Security) : sélectionnez cette option si votre site web ne prend en charge que des suites de chiffrement spécifiques. Agissez avec prudence afin d'éviter toute interruption de service. Pour plus d'informations sur les suites de chiffrement personnalisées prises en charge, consultez la rubrique Suites de chiffrement prises en charge par WAF.

    • Résultats de l'analyse des ports et risques de sécurité

      Lorsque vous utilisez un outil tel que Nmap pour analyser un domaine ajouté à WAF via un enregistrement CNAME, l'analyse peut signaler comme ouverts des ports qui sont en réalité fermés sur votre serveur d'origine. Ce comportement est normal, car le domaine se résout vers l'adresse VIP WAF. L'analyse cible les ports de l'adresse VIP WAF, et non ceux de votre serveur d'origine.

      WAF transfère le trafic uniquement pour les ports configurés dans la console. Sur les ports non configurés, WAF effectue la poignée de main TCP en trois étapes, puis met fin immédiatement à la connexion avec un paquet RST sans transférer aucune donnée. Ces ports ne présentent aucun risque de sécurité. Il n'est pas possible de fermer manuellement les ports VIP. Pour plus d'informations, consultez la rubrique Explication des ports non standards dans WAF.

    • Enregistrements DNS et VIP WAF

      Non. Lorsque vous ajoutez un domaine à WAF à l'aide d'un enregistrement CNAME, pointez votre enregistrement DNS vers l'adresse CNAME fournie par WAF, et non vers l'adresse VIP de WAF. L'adresse VIP peut changer (par exemple, lorsque vous activez ou désactivez une IP exclusive ou l'équilibrage de charge intelligent, ou en cas de défaillance extrême de WAF). Pointer directement votre domaine vers l'adresse VIP risque d'interrompre le service. L'utilisation d'un enregistrement CNAME garantit que l'adresse IP du backend bascule automatiquement pour assurer la continuité des activités.

    Fonctionnalités du produit

    • Puis-je utiliser WAF avec CDN et NAT Gateway ?

      Oui. Si vous utilisez un proxy de couche 7 tel qu'un CDN ou Anti-DDoS devant WAF, vous devez configurer le paramètre Un proxy de couche 7 (tel qu'Anti-DDoS ou CDN) est-il déployé devant WAF ? lors de l'ajout du domaine à WAF. Pour plus d'informations, consultez la rubrique Fournir une protection de sécurité WAF pour les noms de domaine avec accélération de contenu CDN activée.

      Lorsque vous ajoutez un domaine à WAF, l'adresse du serveur d'origine que vous spécifiez correspond à l'emplacement vers lequel WAF transfère le trafic après inspection. WAF prend en charge des serveurs d'origine tels que NAT Gateway, Server Load Balancer, des serveurs et OSS.

      image
    • Quelles suites de chiffrement WAF prend-il en charge ?

      En mode d'enregistrement CNAME, vous pouvez spécifier des suites de chiffrement personnalisées pour restreindre WAF à l'acceptation de connexions uniquement depuis les clients qui prennent en charge ces suites. Pour obtenir la liste des suites de chiffrement prises en charge, consultez la section Suite de chiffrement HTTPS.

    • Comment router différents sous-domaines vers différents serveurs d'origine lors de l'utilisation d'un domaine générique ?

      Lorsque vous ajoutez un domaine générique (tel que *.example.com) à WAF, tous les sous-domaines correspondants sont routés vers le même serveur d'origine par défaut. WAF ne permet pas de router différents sous-domaines vers différents serveurs d'origine via une seule configuration générique.

      Pour router des sous-domaines spécifiques vers différents serveurs d'origine (par exemple, a.example.com vers le Serveur A et b.example.com vers le Serveur B), procédez comme suit :

      1. Ajoutez le domaine générique *.example.com à WAF et configurez l'adresse du serveur d'origine par défaut.

      2. Ajoutez chaque sous-domaine nécessitant un serveur d'origine distinct (tel que a.example.com) à WAF en tant que domaine exact et configurez son adresse de serveur d'origine spécifique.

      3. Les règles de domaine exact priment sur les règles de domaine générique. Lorsqu'une requête correspond à un domaine exact, WAF utilise le serveur d'origine configuré pour ce domaine exact.

      Remarque

      WAF conserve l'en-tête Host original de la requête client lors du transfert des requêtes vers l'origine. Si votre serveur d'origine utilise Nginx ou un serveur web similaire, il peut faire correspondre la configuration server_name appropriée en fonction de la valeur de l'en-tête Host, permettant ainsi le routage multi-sites sur une seule adresse IP de serveur d'origine.