Pour protéger vos instances Classic Load Balancer (CLB) exposées au public contre les attaques web, vous pouvez activer la protection Web Application Firewall (WAF). Ce mode ne nécessite aucune modification de votre architecture réseau existante ni de votre configuration DNS. Il vous suffit de configurer un port de routage du trafic. Le système redirige alors automatiquement le trafic public depuis ce port de votre instance CLB vers WAF pour inspection et filtrage de sécurité. Cette approche offre une protection efficace et transparente.
Fonctionnement
Fonctionnement : Web Application Firewall (WAF) s'intègre à votre instance CLB via un proxy transparent. Il vous suffit de configurer un port de routage du trafic pour votre instance CLB. Le système ajuste automatiquement les politiques de routage réseau sous-jacentes afin de diriger tout le trafic HTTP/HTTPS provenant de ce port vers WAF pour inspection de sécurité. Après que WAF a bloqué les requêtes malveillantes, il transfère les requêtes légitimes vers l'instance CLB d'origine. Le routage du trafic et la détection sont tous deux effectués dans la région où réside l'instance CLB, garantissant que les données de trafic ne quittent jamais la région tout au long du processus.
Étendue de la protection : Ce mode protège tous les domaines sur le port de routage du trafic spécifié, y compris les services accessibles uniquement par une adresse IP publique sans nom de domaine.
Protocoles d'écoute pris en charge : WAF peut protéger les instances CLB dotées d'écouteurs HTTP, HTTPS ou TCP. Pour un écouteur TCP, WAF inspecte uniquement le trafic HTTP/HTTPS sur ce port. Il ne transfère ni ne protège le trafic non HTTP/HTTPS, tel que le trafic FTP, SMTP ou de base de données.
Applicabilité
Si votre instance CLB ne répond pas aux exigences suivantes, utilisez le mode d'enregistrement CNAME.
Exigences relatives à l'instance :
L'instance doit être exposée au public ou être une instance privée avec une adresse IP élastique (EIP) qui lui est associée.
Vous devez ajouter un écouteur HTTP, HTTPS ou TCP à l'instance CLB avant d'ajouter l'instance à WAF.
La version IP doit être IPv4.
Les instances CLB partagées ne sont pas prises en charge car elles ne permettent pas la configuration de la politique de sécurité TLS.
Exigences relatives à la région de l'instance :
WAF dans le continent chinois : Chine (Chengdu), Chine (Pékin), Chine (Zhangjiakou), Chine (Hangzhou), Chine (Shanghai), Shanghai (Cloud financier), Chine (Shenzhen) et Chine (Qingdao).
WAF hors du continent chinois : Chine (Hong Kong), Malaisie (Kuala Lumpur), Indonésie (Jakarta) et Singapour.
L'ajout d'une instance à WAF peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses et surveillez votre service par la suite. Les clients disposant d'une reconnexion automatique récupèrent sans impact sur l'activité.
Démarrage rapide
-
Ouvrir la console
Connectez-vous à la console Web Application Firewall. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Dans le volet de navigation de gauche, cliquez sur Onboarding. Cliquez sur l'onglet Cloud Native, puis sélectionnez Classic Load Balancer (CLB) dans la liste des types de services cloud.
-
Autoriser WAF (configuration initiale uniquement)
Suivez les instructions à l'écran pour cliquer sur Authorize Now et accorder les autorisations requises. Vous pouvez afficher le rôle lié au service créé AliyunServiceRoleForWAF sur la page Rôles de la console RAM.
-
Ajouter l'instance CLB
-
Dans la liste des instances, recherchez l'instance CLB cible. Cliquez sur l'icône
pour développer ses détails, sélectionnez le port que vous souhaitez protéger, puis cliquez sur Add Now dans la colonne Actions.Si l'instance cible ne figure pas dans la liste, cliquez sur Synchronize Assets dans le coin supérieur droit. Si l'instance n'apparaît toujours pas, elle ne répond pas aux exigences spécifiées dans la section Applicabilité.
-
Si le bouton Add Now est indisponible ou si le statut est Protection Exception, consultez la section FAQ.
Sur la page Accès au service cloud, sélectionnez Classic Load Balancer CLB dans la liste de gauche, recherchez l'instance cible, développez sa liste d'écouteurs et cliquez sur Add Now à côté de l'écouteur cible (par exemple, le port HTTP 80) pour activer la protection WAF.
-
Configurez les paramètres en fonction du protocole d'écouteur du port.
Écouteurs HTTP et HTTPS
Sur la page Configure Instance, pour personnaliser les paramètres des paramètres de proxy de couche 7 (tels que CDN), des en-têtes X-Forwarded-Proto ou du balisage du trafic, consultez la section Obtenir les informations réelles du client. Pour personnaliser les paramètres du délai d'expiration de retour à l'origine ou du keep-alive de retour à l'origine, consultez la section Optimiser la qualité du lien de retour à l'origine. Sinon, cliquez sur OK pour appliquer les paramètres par défaut.
RemarqueSi le protocole est HTTPS, les certificats sont configurés dans la console CLB. Vous n'avez pas besoin de configurer les certificats dans la console WAF.
Écouteurs TCP
Sur la page Configure Instance, sélectionnez un Protocol Type en fonction du trafic géré par le port.
HTTP
Pour personnaliser les paramètres des paramètres de proxy de couche 7 (tels que CDN), des en-têtes X-Forwarded-Proto ou du balisage du trafic, consultez la section Obtenir les informations réelles du client. Pour personnaliser les paramètres du délai d'expiration de retour à l'origine ou du keep-alive de retour à l'origine, consultez la section Optimiser la qualité du lien de retour à l'origine. Sinon, cliquez sur OK pour appliquer les paramètres par défaut.
HTTPS
Pour personnaliser les paramètres de HTTP/2, de la version TLS, de la suite de chiffrement ou des certificats supplémentaires, consultez la section Améliorer la sécurité HTTPS. Sinon, utilisez les paramètres par défaut.
-
Dans la section Default Certificate, sélectionnez une méthode pour télécharger le certificat :
Télécharger : Utilisez cette option si votre certificat ne se trouve pas dans le service de gestion des certificats (certificat SSL d'origine).
-
Sélectionner un certificat existant : Sélectionnez un certificat émis par ou téléchargé dans le service de gestion des certificats (certificat SSL d'origine).
Télécharger
Certificate Name : Saisissez un nom unique pour le certificat. Le nom ne peut pas être identique à celui d'un certificat existant.
-
Certificate File : Ouvrez le fichier de certificat dans un éditeur de texte et collez le contenu complet du certificat au format PEM, CER ou CRT.
Exemple de format :
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Conversion de format : Si votre certificat est dans un format tel que PFX ou P7B, utilisez un outil de certificat pour le convertir au format PEM.
Chaîne de certificats : Si un certificat intermédiaire est inclus, collez le certificat serveur suivi du certificat intermédiaire.
-
Private Key : Ouvrez le fichier de clé privée dans un éditeur de texte et collez le contenu complet de la clé privée au format PEM.
Exemple de format :
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
Sélectionner un certificat existant
Dans la liste déroulante des certificats, sélectionnez le certificat que vous souhaitez télécharger vers WAF.
RemarqueSi la console WAF affiche le message « Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected. », la chaîne de certificats présente un problème. Vérifiez que le contenu de votre certificat est correct et complet, puis téléchargez-le à nouveau sur la console du service de gestion des certificats. Télécharger, synchroniser et partager des certificats SSL.
Pour personnaliser les paramètres des paramètres de proxy de couche 7 (tels que CDN), des en-têtes X-Forwarded-Proto ou du balisage du trafic, consultez la section Obtenir les informations réelles du client. Pour personnaliser les paramètres du délai d'expiration de retour à l'origine ou du keep-alive de retour à l'origine, consultez la section Optimiser la qualité du lien de retour à l'origine. Sinon, cliquez sur OK pour appliquer les paramètres par défaut.
-
-
Vérifier la protection
Après avoir ajouté l'instance, vérifiez la protection en visitant un site web hébergé sur l'instance CLB dans un navigateur et en ajoutant une charge utile de test d'attaque web à l'URL. Par exemple, utilisez
http://yourdomain.com/alert(xss). Si WAF renvoie une page de blocage 405, l'attaque a été interceptée avec succès et la protection WAF est active. -
Examiner et configurer les règles de protection
Une fois l'instance ajoutée, WAF crée automatiquement un objet protégé nommé
instance-id-port-asset-typeet active pour celui-ci des règles de protection par défaut, telles que les règles de protection de base web. Vous pouvez afficher l'objet sur la page . Si les règles par défaut ne répondent pas à vos besoins métier (par exemple, si vous devez ajouter une adresse IP spécifique à une liste d'autorisation pour autoriser toutes ses requêtes), vous pouvez créer ou modifier des règles de protection. Pour plus d'informations, consultez la section Présentation.
Statut du certificat et de l'instance : Après avoir ajouté l'instance, assurez-vous que le certificat est valide et que le statut de l'instance est normal. La protection WAF devient invalide si le certificat expire ou si l'EIP de l'instance change. Pour plus d'informations, consultez les sections Mettre à jour le certificat associé à un port de routage du trafic et Réajouter l'instance à WAF après des modifications.
Plusieurs domaines sur une seule instance CLB : Si plusieurs domaines résolvent vers la même instance CLB et que vous devez configurer des règles de protection différentes pour chacun, vous devez ajouter manuellement chaque domaine en tant qu'objet protégé. Pour plus d'informations, consultez la section Ajouter un objet protégé.
Améliorer la sécurité HTTPS
Ces paramètres sont disponibles uniquement si le protocole d'écouteur du port est TCP et que le trafic qu'il gère est HTTPS.
|
Paramètre |
Description |
|
Active le protocole HTTP/2 pour améliorer la vitesse de chargement des pages, réduire la latence et améliorer l'expérience utilisateur. Vous pouvez activer cette fonctionnalité si votre site web prend en charge HTTP/2. Une fois activée, HTTP/2 et HTTPS utilisent le même port, et les protocoles de l'écouteur et de retour à l'origine sont tous deux HTTP/2. Si votre site web ne prend pas en charge HTTP/2, n'activez pas cette fonctionnalité. Sinon, votre site web sera inaccessible. |
|
|
Définit les versions TLS autorisées pour les connexions entre les clients et WAF. Les versions plus élevées offrent une sécurité plus forte mais une compatibilité moindre avec les clients plus anciens. Pour les scénarios à haute sécurité, nous vous recommandons de sélectionner TLS 1.2 ou version ultérieure. |
|
|
Définit les algorithmes de chiffrement autorisés pour les connexions entre les clients et WAF. Les suites de chiffrement fortes offrent une sécurité élevée mais une faible compatibilité avec les clients plus anciens. Pour les scénarios à haute sécurité, nous vous recommandons de sélectionner des suites de chiffrement fortes. |
|
|
Si une instance CLB héberge des sites web HTTPS pour plusieurs domaines et qu'un seul certificat ne peut pas tous les couvrir, vous devez télécharger un certificat pour chaque domaine. |
-
HTTP/2
Sur la page Configure Instance, sélectionnez HTTP/2 pour activer cette fonctionnalité.
-
Version TLS
Sur la page Configure Instance, sélectionnez une option dans la section TLS Version.
TLS 1.0 and Later (Best Compatibility and Low Security) : Permet l'accès depuis tous les clients plus anciens.
TLS 1.1 and Later (High Compatibility and High Security) : Empêche les clients plus anciens utilisant TLS 1.0 d'accéder au site web.
TLS 1.2 and Later (High Compatibility and Best Security) : Répond aux dernières exigences de conformité en matière de sécurité, mais empêche les clients plus anciens utilisant TLS 1.0 ou TLS 1.1 d'accéder au site web.
Support TLS 1.3 : Si votre site web prend en charge TLS 1.3, cochez cette case. Par défaut, WAF n'écoute pas les requêtes clientes utilisant TLS 1.3.
-
Suite de chiffrement
Sur la page Configure Instance, sélectionnez une option dans la section Cipher Suite.
All Cipher Suites (High Compatibility and Low Security)
-
Custom Cipher Suite (Select It based on protocol version. Proceed with caution.) : Si votre site web ne prend en charge que des suites de chiffrement spécifiques, sélectionnez cette option et choisissez les suites prises en charge dans la liste.
Suites de chiffrement fortes
Suites de chiffrement faibles
-
ECDHE-ECDSA-AES128-GCM-SHA256
-
ECDHE-ECDSA-AES256-GCM-SHA384
-
ECDHE-ECDSA-AES128-SHA256
-
ECDHE-ECDSA-AES256-SHA384
-
ECDHE-RSA-AES128-GCM-SHA256
-
ECDHE-RSA-AES256-GCM-SHA384
-
ECDHE-RSA-AES128-SHA256
-
ECDHE-RSA-AES256-SHA384
-
ECDHE-ECDSA-AES128-SHA
-
ECDHE-ECDSA-AES256-SHA
-
AES128-GCM-SHA256
-
AES256-GCM-SHA384
-
AES128-SHA256
-
AES256-SHA256
-
ECDHE-RSA-AES128-SHA
-
ECDHE-RSA-AES256-SHA
-
AES128-SHA
-
AES256-SHA
-
DES-CBC3-SHA
RemarqueNote de sécurité sur la suite de chiffrement : Les suites de chiffrement ECDHE-RSA-AES128-SHA256 et ECDHE-RSA-AES256-SHA384 utilisent ECDHE pour l'échange de clés, RSA pour l'authentification et le chiffrement AES-CBC. Par rapport aux suites de chiffrement utilisant des modes de chiffrement authentifié tels que AES-GCM, celles-ci offrent une sécurité et des performances inférieures. Certains outils d'analyse de sécurité peuvent les signaler comme des suites de chiffrement faibles. Si cela se produit, utilisez une suite de chiffrement personnalisée et excluez manuellement ces deux suites.
Conventions de nommage des suites de chiffrement : WAF affiche les suites de chiffrement au format OpenSSL, mais certains outils d'analyse peuvent utiliser les conventions de nommage IANA. Par exemple, ECDHE-ECDSA-AES256-SHA384 dans OpenSSL correspond à TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 dans IANA. Pour consulter la correspondance, visitez ciphersuite.info ou utilisez un autre outil de recherche de suites de chiffrement TLS.
-
-
Certificats supplémentaires
Sur la page Configure Instance, téléchargez les certificats dans la section Additional Certificate. La méthode de téléchargement est la même que pour le certificat par défaut. Pour plus de détails, consultez la section Certificat par défaut.
RemarqueLorsque vous ajoutez plusieurs certificats supplémentaires, tous les certificats doivent être valides. Si un certificat est expiré, l'opération échoue.
Obtenir les informations réelles du client
|
Paramètre |
Description |
|
Un proxy de couche 7 (tel qu'Anti-DDoS ou CDN) est-il déployé devant WAF ? |
Si un proxy de couche 7 tel qu'un CDN est déployé devant WAF, vous devez configurer l'option Obtain Actual IP Address of Client. Cela garantit que WAF peut obtenir les adresses IP réelles des clients pour l'analyse de sécurité, telle que l'identification de l'Attacker IP Address dans les Security Reports. |
|
Permet à votre serveur d'origine de distinguer les requêtes ayant transité par WAF et d'obtenir l'adresse IP source ou le port réel du client. |
|
|
Obtenir le protocole d'écouteur WAF à l'aide de l'en-tête X-Forwarded-Proto |
Par défaut, WAF insère l'en-tête |
-
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF
Sur la page Configure Instance, configurez ce paramètre dans la section Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF. Les options sont :
Aucun autre proxy
Indique que les requêtes sont envoyées directement des clients vers WAF.
Autres proxys
Indique que les requêtes sont transférées vers WAF depuis un autre proxy de couche 7. Vous devez également spécifier l'option Obtain Actual IP Address of Client.
-
Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client
Si vous sélectionnez cette option, WAF obtient l'adresse IP source selon l'ordre de priorité suivant :
La valeur de l'en-tête de requête X-Real-IP.
Si l'en-tête X-Real-IP n'existe pas, la première adresse IP de l'en-tête X-Forwarded-For (XFF).
-
[Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery
RemarqueNous vous recommandons de configurer le service proxy amont pour qu'il écrive l'adresse IP source dans un champ d'en-tête spécifié, tel que X-Real-IP ou X-Client-IP. L'utilisation d'un en-tête spécifié empêche les attaquants de contourner WAF en usurpant l'en-tête XFF.
Dans la zone Header Field, saisissez un ou plusieurs champs d'en-tête. Appuyez sur Entrée après chaque champ. WAF obtient l'adresse IP source selon l'ordre de priorité suivant :
Le Header Field spécifié, dans l'ordre de saisie.
Si aucun des en-têtes spécifiés n'existe, la valeur de l'en-tête X-Real-IP.
Si l'en-tête X-Real-IP n'existe pas non plus, la première adresse IP de l'en-tête XFF.
Use the Client IP from the Proxy Protocol header as the client's source IP. : Si un proxy amont a activé le protocole Proxy, vous pouvez sélectionner cette option pour extraire l'adresse IP d'origine du client. Cette méthode transmet l'adresse IP source au niveau de la couche de transport, elle ne peut donc pas être usurpée au niveau de la couche HTTP. Cette méthode est idéale pour les scénarios nécessitant un degré élevé de confiance dans l'adresse IP source. Si le protocole Proxy ne contient pas l'adresse IP du client, WAF utilise l'adresse IP du proxy amont comme adresse IP source.
-
-
Enable Traffic Tagging
Sur la page Configure Instance, développez les Advanced Settings, sélectionnez Enable Traffic Tagging, puis configurez les types d'en-têtes de marquage suivants :
-
Custom Header : En configurant un Header Name et une Header Value, WAF ajoute ces informations d'en-tête aux requêtes de retour à l'origine pour identifier les requêtes ayant transité par WAF. Par exemple, vous pouvez configurer la balise
WAF-TAG: Yes, oùWAF-TAGest le nom de l'en-tête etYesest la valeur de l'en-tête. Après configuration, le serveur peut établir des politiques de validation ou de contrôle d'accès basées sur cet en-tête pour renforcer la sécurité et l'identification des requêtes.ImportantNe saisissez pas de noms d'en-têtes HTTP standard (tels que User-Agent). Sinon, le contenu de l'en-tête standard sera écrasé par la valeur personnalisée.
Originating IP Address : En configurant le nom de l'en-tête où se trouve l'adresse IP source réelle du client, WAF peut enregistrer cet en-tête et le transmettre au serveur d'origine. Pour les règles spécifiques sur la manière dont WAF détermine l'adresse IP source réelle du client, consultez la description du paramètre Un proxy de couche 7 (tel qu'Anti-DDoS ou CDN) est-il déployé devant WAF ?.
Source Port : En configurant le nom de l'en-tête où se trouve le port source réel du client, WAF peut enregistrer cet en-tête et le transmettre au serveur d'origine.
-
-
Retrieve client protocol from the X-Forwarded-Proto header
Sur la page Configure Instance, développez les Advanced Settings et sélectionnez Retrieve client protocol from the X-Forwarded-Proto header selon vos besoins.
Optimiser la qualité du lien de retour à l'origine
|
Paramètre |
Description |
|
Définir les délais d'expiration de connexion en lecture et en écriture |
Si votre serveur d'origine met beaucoup de temps à traiter les requêtes, ce qui peut provoquer des délais d'expiration, vous pouvez ajuster les paramètres de délai d'expiration de connexion en lecture et en écriture dans WAF. |
|
Maintient des connexions persistantes entre WAF et votre serveur d'origine. Si vous rencontrez des erreurs 502 occasionnelles après avoir ajouté l'instance, vérifiez les paramètres associés du serveur d'origine. Nous vous recommandons de définir les paramètres keep-alive de WAF de manière à ce qu'ils soient inférieurs ou égaux aux paramètres correspondants côté serveur. |
-
Définir les délais d'expiration de connexion en lecture et en écriture
Sur la page Configure Instance, développez les Advanced Settings et configurez les éléments suivants :
Read Timeout : Délai d'attente d'une réponse du serveur d'origine. Pour les interfaces avec des temps de réponse longs, telles que les exports de rapports ou le traitement de données par lots, vous devez augmenter ce paramètre. La valeur par défaut est de 120 s et la plage configurable est de 1 s à 3 600 s.
Write Timeout : Délai d'expiration pour que WAF envoie une requête au serveur d'origine. Cela ne nécessite généralement pas d'ajustement. Augmentez cette valeur uniquement lorsque la charge du serveur d'origine est élevée et que le traitement des requêtes est lent. La valeur par défaut est de 120 s et la plage configurable est de 1 s à 3 600 s.
-
Origin Keep-alive
ImportantSi cette fonctionnalité est désactivée, les connexions keep-alive de retour à l'origine ne prendront pas en charge le protocole WebSocket.
Sur la page Configure Instance, développez les Advanced Settings, activez la fonctionnalité dans la section Origin Keep-alive et configurez les paramètres suivants :
Max Requests per Connection : La valeur par défaut est 1 000 et la plage configurable est de 60 à 1 000. Par exemple, si le serveur d'origine utilise Nginx, ce paramètre correspond au paramètre Nginx
keepalive_requests. Pour plus d'informations, consultez la documentation Nginx.Idle Timeout : La valeur par défaut est 3 600 s et la plage configurable est de 10 s à 3 600 s. Par exemple, si le serveur d'origine utilise Nginx, ce paramètre correspond au paramètre Nginx
keepalive_timeout.
Contrôler la taille de téléchargement des fichiers
Max Body Size (disponible uniquement dans l'édition Ultimate)
Description : Par défaut, WAF prend en charge une taille maximale de téléchargement de fichier de 2 Go. L'édition Ultimate de WAF vous permet d'augmenter cette limite pour accommoder les téléchargements de fichiers volumineux.
Procédure : Sur la page Add Now, développez les Advanced Settings et configurez la Max Body Size. La valeur par défaut est 2 Go et le maximum est 10 Go. Après avoir configuré ce paramètre, vous devez également augmenter les valeurs de Read Timeout et de Write Timeout. Si le protocole d'écouteur du port est HTTP/HTTPS, contactez l'équipe backend Alibaba Cloud CLB pour coordonner un ajustement des paramètres de délai d'expiration de connexion en lecture et de délai d'expiration de connexion en écriture du CLB.
Améliorer la gestion des ressources
Resource Group
Description : Utilisez les groupes de ressources pour simplifier la gestion des ressources et des autorisations. Si aucun groupe de ressources n'est spécifié, l'instance est ajoutée au Default resource group. Pour plus d'informations, consultez la section Groupes de ressources.
Procédure : Sur la page Configure Instance, dans la section Resource Group, sélectionnez le groupe de ressources pour l'instance dans la liste déroulante.
Exploitation et maintenance quotidiennes
Mettre à jour les certificats des ports de routage du trafic
Vous devez mettre à jour le certificat d'un port de routage du trafic lorsque le certificat est sur le point d'expirer ou a été modifié (par exemple, révoqué).
Étape 1 : Préparer un nouveau certificat
Acheter un nouveau certificat
Renouvelez votre certificat SSL dans la console du service de gestion des certificats (certificat SSL d'origine). Pour plus d'informations, consultez la section Renouveler un certificat SSL.
Télécharger un certificat externe
Téléchargez le fichier de certificat depuis la plateforme d'achat d'origine.
Accédez à la page Télécharger un certificat et cliquez sur Additional Certificate pour télécharger le certificat au format PEM. Pour plus d'informations, consultez la section Télécharger un certificat local.
Étape 2 : Remplacer l'ancien certificat
Écouteur d'origine : HTTP et HTTPS
Dans la console CLB, créez un certificat et sélectionnez Purchase Certificate comme source de certificat. Ne sélectionnez pas Upload. Pour plus d'informations, consultez la section Créer un certificat.
Dans la console CLB, modifiez la configuration de l'écouteur pour remplacer le certificat serveur par le certificat nouvellement téléchargé. Pour plus d'informations, consultez la section Étape 2 : Configurer un certificat SSL.
Écouteur d'origine : TCP
Sur l'onglet Cloud Native, sélectionnez la page Classic Load Balancer (CLB). Localisez l'instance cible, cliquez sur l'icône
, et dans la colonne Actions pour le port cible, cliquez sur Modify.Dans la section Default Certificate, sélectionnez Select Existing Certificate et resélectionnez le certificat de remplacement.
Si un certificat expire dans moins de 30 jours, WAF affiche une icône
dans la liste des domaines pour indiquer qu'il est sur le point d'expirer. Mettez à jour le certificat rapidement pour éviter les interruptions de service.Vous pouvez configurer des notifications pour les certificats SSL afin de recevoir des alertes d'expiration par e-mail, SMS et autres méthodes. Pour plus d'informations, consultez la section Configurer les notifications de messages pour les certificats SSL.
Pour éviter les interruptions de service dues à un certificat expiré, activez le service d'hébergement de certificats dans le service de gestion des certificats (certificat SSL d'origine) d'Alibaba Cloud. Ce service demande automatiquement les certificats avant leur expiration. Pour plus d'informations, consultez la section Qu'est-ce que le service d'hébergement de certificats ?.
Supprimer une instance
Désactiver temporairement la protection WAF : Si vous rencontrez des problèmes après avoir ajouté l'instance, tels qu'un grand nombre de faux positifs, et que vous devez désactiver temporairement la protection WAF, vous pouvez désactiver l'interrupteur WAF Protection Status sur la page Protected Objects de la console WAF. Pour plus d'informations, consultez la section Désactiver la protection WAF en un clic.
-
Supprimer une instance : Si vous ne souhaitez plus utiliser WAF pour protéger l'instance CLB, vous pouvez suivre ces étapes pour la supprimer.
Sur l'onglet Cloud Native, sélectionnez la page Classic Load Balancer (CLB), localisez l'instance cible, cliquez sur l'icône
, cliquez sur Remove, et dans la boîte de dialogue Remove, cliquez sur OK.
Impact sur le service : La suppression d'une instance de WAF peut provoquer une brève interruption de connexion de quelques secondes. Effectuez cette opération pendant les heures creuses. Les clients disposant d'une reconnexion automatique récupèrent sans impact sur l'activité.
Réactivation de la protection : Après la suppression, le trafic n'est plus protégé. Cliquez sur Add Now pour reconfigurer le port de transfert de trafic.
Rappel de facturation : Pour les instances WAF à la demande, les frais incluent l'instance, les règles de protection et les frais de traitement des requêtes. Pour arrêter la facturation, désactivez WAF.
Réajouter l'instance après des modifications
WAF protège le trafic métier via les ports de routage du trafic d'une instance CLB. Lorsque l'instance CLB est modifiée par l'une des opérations suivantes, la configuration originale du port de routage du trafic devient invalide, ce qui entraîne le contournement de WAF par le trafic, l'exposant ainsi aux risques du réseau public :
Libération de l'instance CLB.
Suppression du port d'écouteur ajouté à WAF.
Remplacement de l'EIP associée à l'instance CLB.
Pour restaurer la protection de sécurité, vous devez réajouter l'instance CLB dans la console WAF.
Déploiement en production
Pour garantir la sécurité et la stabilité dans un environnement de production, nous vous recommandons de suivre ces bonnes pratiques lors de l'ajout d'une instance CLB de production.
-
Configuration HTTPS : Nous vous recommandons de configurer un port de routage du trafic HTTPS: et de prendre note des configurations suivantes pour gérer efficacement les certificats.
Téléchargez le fichier de certificat dans le service de gestion des certificats (certificat SSL d'origine).
Nous vous recommandons de configurer la version TLS sur TLS 1.2 ou version ultérieure.
Configurez les notifications de messages pour les certificats SSL pour les mettre à jour en temps opportun avant leur expiration.
Stratégie de déploiement canari : Privilégiez l'ajout d'une instance CLB hors production pendant les heures creuses. Après une période d'essai pour vérifier que les services fonctionnent normalement, ajoutez l'instance CLB de production.
-
Vérifier la santé de l'activité : Après avoir ajouté l'instance, vous pouvez vérifier que vos services fonctionnent normalement de la manière suivante.
Vérifier les journaux : Vérifiez si la proportion du code d'état 200 dans les journaux a fluctué de manière significative, ou s'il y a des pics ou des chutes soudaines de QPS. Si le service de journalisation WAF est activé, vous pouvez inspecter les journaux WAF.
Surveillance métier : Vérifiez si les fonctions métier, telles que l'accès utilisateur et les transactions, fonctionnent normalement.
-
Maintenance continue : Une fois l'environnement de production connecté, une maintenance continue est nécessaire pour surveiller les attaques et les faux positifs.
Gestion des événements : Nous vous recommandons de surveiller les rapports de sécurité et de configurer les notifications CloudMonitor pour rester informé des attaques et des événements de sécurité en temps opportun.
Ajustement des règles : Surveillez continuellement les journaux d'attaque, analysez les journaux pour détecter les faux positifs où les requêtes légitimes sont bloquées, et optimisez les règles de protection en conséquence.
Quotas et limitations
-
Nombre de ports : Le nombre total de ports de routage du trafic configurés ne doit pas dépasser la limite de l'édition de votre instance WAF.
Instances WAF par abonnement : L'édition Basic prend en charge jusqu'à 300 ports ; l'édition Pro jusqu'à 600 ports ; l'édition Enterprise jusqu'à 2 500 ports ; l'édition Ultimate jusqu'à 10 000 ports.
Instances WAF à la demande : Jusqu'à 10 000 ports.
-
Exigences pour les instances CLB avec des écouteurs HTTPS :
Le certificat ne doit pas être expiré.
Seules les politiques de sécurité TLS intégrées de CLB sont prises en charge.
Les certificats téléchargés manuellement dans la console CLB ne sont pas pris en charge.
L'authentification mutuelle ne peut pas être activée.
Exigences relatives aux certificats : Les certificats SM ne sont pas pris en charge.
FAQ
Pourquoi « Ajouter maintenant » est-il désactivé ou affiche-t-il une exception ?
Écouteurs TCP
Localisez l'instance CLB cible, cliquez sur l'icône
pour développer les détails, puis ajoutez l'instance. Vous ne pouvez pas cliquer sur Add Now sans développer les détails.
Écouteurs HTTPS
-
Causes possibles
Le certificat a expiré.
L'authentification mutuelle est activée.
Le certificat a été uniquement téléchargé manuellement dans la console CLB.
-
Solutions
Si le certificat a expiré, mettez-le à jour comme décrit dans la section Mettre à jour le certificat associé à un port de routage du trafic.
Si l'authentification mutuelle est activée, désactivez-la avant d'ajouter l'instance. Pour plus d'informations, consultez la section Configurer l'authentification mutuelle.
-
Si le certificat a été uniquement téléchargé manuellement dans la console CLB, effectuez les opérations suivantes :
Téléchargez le certificat dans le service de gestion des certificats (certificat SSL d'origine). Pour plus d'informations, consultez la section Télécharger un certificat SSL.
Dans la console CLB, créez un certificat et sélectionnez Purchase Certificate comme source de certificat. Pour plus d'informations, consultez la section Créer un certificat.
Dans la console CLB, configurez l'écouteur pour remplacer le certificat serveur par le certificat nouvellement téléchargé. Pour plus d'informations, consultez la section Étape 2 : Configurer un certificat SSL.
RemarqueLorsque vous téléchargez manuellement un certificat dans la console CLB, les informations du certificat ne sont pas automatiquement synchronisées avec le service de gestion des certificats. Comme WAF récupère les informations de certificat uniquement à partir du service de gestion des certificats, ce problème se produit.
Pourquoi ne puis-je pas trouver mon instance CLB ?
Tout d'abord, cliquez sur Synchronize Assets dans le coin supérieur droit de la page Onboarding.
Dans la console Web Application Firewall 3.0, choisissez Access Management dans le volet de navigation de gauche. La section Statut d'accès aux actifs affiche les statistiques suivantes :
Nombre d'actifs de domaine connectés
Nombre d'actifs de service cloud connectés
Application Load Balancer ALB (connectés/total)
Elastic Compute Service ECS (connectés/total)
Classic Load Balancer CLB (connectés/total)
Network Load Balancer NLB (connectés/total)
Un lien Add Now s'affiche à côté des actifs non connectés. Vous pouvez cliquer sur Synchronize Assets pour actualiser la liste des actifs.
Si l'instance n'apparaît toujours pas, elle ne répond pas aux exigences spécifiées dans la section Applicabilité. Par exemple, une instance CLB dans une région hors du continent chinois doit être ajoutée à une instance WAF achetée pour une région hors du continent chinois en mode cloud native. Alternativement, utilisez le mode d'enregistrement CNAME.
Comment protéger un domaine avec plusieurs instances CLB ?
Utiliser le mode cloud native : Vous devez ajouter chacune de ces instances CLB une par une pour garantir que WAF dirige le trafic vers toutes les instances cibles.
Utiliser le mode d'enregistrement CNAME : Ajoutez le domaine en mode d'enregistrement CNAME et configurez les adresses IP publiques des multiples instances CLB comme adresses d'origine.
Comment protéger plusieurs domaines sur une instance CLB ?
Utiliser le mode cloud native : Après avoir ajouté cette instance CLB, tous les domaines de l'instance sont protégés par la politique de protection WAF par défaut. Cependant, si vous devez configurer des règles de protection différentes pour chacun de ces domaines, vous devez l'ajouter manuellement en tant qu'objet protégé. Pour plus d'informations, consultez la section Ajouter manuellement un objet protégé.
Utiliser le mode d'enregistrement CNAME : Ajoutez chaque domaine un par un.