Tous les produits
Search
Centre de documentation

Web Application Firewall:Enable WAF protection for an ALB instance

Dernière mise à jour :Aug 10, 2026

WAF 3.0 protège vos instances Application Load Balancer (ALB) contre les attaques web sans modifier votre architecture réseau ni votre configuration DNS. La protection est activée via un SDK intégré directement dans le plan de données d'ALB : aucun saut de passerelle supplémentaire, aucune dérive des certificats ou de la configuration entre WAF et ALB.

Fonctionnement

image

Lorsque le trafic atteint votre instance ALB, le SDK intégré détecte les menaces en temps réel dans le chemin de transfert. Le SDK bloque les requêtes malveillantes et transfère les requêtes valides vers le serveur backend. La détection s'exécute localement dans la région où résident les ressources de votre produit cloud, sans acheminer le trafic hors de cette région. Les données ne quittent jamais la région. Comme WAF n'intervient pas dans le transfert du trafic en tant que passerelle distincte, les requêtes ne traversent qu'une seule passerelle. Cela élimine la latence liée aux sauts supplémentaires et supprime la nécessité de synchroniser les certificats et les suites de chiffrement entre WAF et ALB.

Prérequis

Avant de commencer, assurez-vous que :

  • Même compte : L'instance ALB et l'instance WAF appartiennent au même compte Alibaba Cloud, sauf si vous avez configuré la gestion multi-comptes.

  • Région prise en charge : L'instance ALB se trouve dans l'une des régions suivantes. Si ce n'est pas le cas, utilisez plutôt le mode d'enregistrement CNAME.

  • Type d'instance pris en charge : Seules les instances ALB Basic et Standard à l'état Running peuvent être mises à niveau vers l'édition compatible WAF.

  • Vérification d'identité : Vérifiez votre identité avant d'acheter une instance ALB compatible WAF.

Régions prises en charge :

Zone

Régions

Chine

Chine (Chengdu), Chine (Qingdao), Chine (Pékin), Chine (Guangzhou), Chine (Hangzhou), Chine (Ulanqab), Chine (Shanghai), Chine (Shenzhen), Chine (Zhangjiakou), Chine (Hong Kong)

Asie-Pacifique

Philippines (Manille), Indonésie (Jakarta), Japon (Tokyo), Malaisie (Kuala Lumpur), Singapour, Thaïlande (Bangkok), Corée du Sud (Séoul)

Europe et Amériques

Allemagne (Francfort), États-Unis (Silicon Valley), États-Unis (Virginie), Mexique

Moyen-Orient

Arabie saoudite (Riyad - Région partenaire)

Étape 1 : Ouvrir la page d'intégration ALB

Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Dans le volet de navigation de gauche, cliquez sur Onboarding. Cliquez sur l'onglet Cloud Native, puis sélectionnez Application Load Balancer (ALB) dans la liste des services cloud.

Étape 2 : Autoriser le service cloud (première utilisation uniquement)

Si vous utilisez l'intégration cloud-native pour la première fois, suivez les instructions à l'écran et cliquez sur Authorize Now. Cette action crée le rôle lié au service AliyunServiceRoleForWAF, que vous pouvez consulter sur la page Identities > Roles de la console RAM.

Étape 3 : Ajouter l'instance ALB

Dans la liste de droite, repérez l'instance ALB à protéger et cliquez sur Add Now dans la colonne Actions. Si l'instance n'apparaît pas, cliquez sur Synchronize Assets en haut à droite.

Lorsque le statut indique Full Protection, l'instance a été ajoutée avec succès.

Important

L'ajout d'une instance ALB à WAF la met automatiquement à niveau vers l'édition compatible WAF. Cela entraîne des frais supplémentaires côté ALB.

Vous pouvez également ajouter plusieurs instances ALB par lot ou cliquer sur One-Click Onboarding pour ajouter toutes les instances en une seule fois.

Étape 4 : Vérifier que la protection est active

Saisissez le nom de domaine de votre site web suivi d'une chaîne de test XSS (cross-site scripting) dans votre navigateur :

<your-website-domain>/alert(xss)

Si WAF renvoie une page d'erreur 405, cela signifie qu'il a intercepté la requête avec succès et que la protection est active.

Étapes suivantes

Configurer et gérer les règles de protection

WAF crée automatiquement un objet protégé avec le suffixe -alb et active les règles de protection par défaut, y compris le module de protection principal. Consultez-les sur la page Protection Config > Protected Objects.

Si les règles par défaut ne répondent pas à vos besoins, créez ou modifiez les règles de protection. Reportez-vous à la rubrique Vue d'ensemble.

Remarque

Si plusieurs domaines résolvent vers la même instance ALB et que vous souhaitez appliquer des règles de protection différentes à chacun, ajoutez manuellement les domaines en tant qu'objets protégés.

Opérations associées

Restauration (supprimer la protection WAF)

  • Désactiver temporairement la protection WAF : Si vous rencontrez des problèmes tels qu'un nombre élevé de faux positifs, accédez à la page Protected Objects de la console WAF et désactivez le commutateur WAF Protection Status. Reportez-vous à la rubrique Désactiver la protection WAF en un clic.

  • Supprimer la protection WAF : Accédez à l'onglet Cloud Native, cliquez sur Application Load Balancer (ALB) dans la liste des services cloud, repérez l'instance cible et cliquez sur Remove dans la colonne Actions. Dans la boîte de dialogue qui s'affiche, cliquez sur OK.

    Important
    • Après la suppression, le trafic vers l'instance ALB n'est plus protégé par WAF et les rapports de sécurité n'incluront pas les données relatives à ce trafic.

    • Pour les instances au paiement à l'utilisation : les frais de traitement des requêtes cessent après la suppression, mais les frais d'utilisation des fonctionnalités continuent car l'instance WAF et ses règles de protection restent en place. Pour arrêter toute la facturation WAF, reportez-vous à la rubrique Résiliation du service WAF.

Activer et gérer la protection WAF depuis la console ALB

Vous pouvez également activer et gérer la protection WAF depuis la console ALB :

Mise en production

L'activation et la suppression de la protection WAF pour les instances ALB n'interrompent pas les services. Toutefois, lors de l'ajout d'une instance ALB, surveillez les journaux et l'état des services afin de garantir leur disponibilité.

  • Stratégie de déploiement : Pendant les heures creuses, ajoutez d'abord une instance ALB de non-production à WAF. Faites-la fonctionner pendant une période pour confirmer son bon fonctionnement avant d'ajouter les instances ALB de production.

  • Vérifier les services : Après avoir ajouté l'instance, assurez-vous que vos services fonctionnent normalement :

    • Consulter les journaux : Recherchez des fluctuations significatives du ratio des codes d'état 200 ou des pics/chutes soudains du QPS. Si vous avez activé les services de journaux ALB ou WAF, consultez les journaux ALB ou les journaux WAF pour inspection.

    • Surveillance des services : Vérifiez que les fonctions métier fonctionnent correctement, telles que l'accès utilisateur et les transactions.

  • Maintenance continue : Après avoir ajouté les instances de production, effectuez une maintenance régulière et soyez attentif aux événements d'attaque et aux faux positifs.

    • Examiner les événements : Surveillez les rapports de sécurité et configurez les notifications Cloud Monitor pour rester informé des attaques et des événements de sécurité.

    • Ajuster les règles : Examinez les journaux d'attaque pour identifier les faux positifs et ajustez les règles de protection en conséquence.

Limitations

Limitation

Détails

Vérification d'identité

Requise avant l'achat d'une instance ALB compatible WAF

Types d'instances éligibles

Instances ALB Basic et Standard à l'état Running uniquement

Container Service for Kubernetes (ACK)

Pour activer WAF pour une instance ALB dans ACK, reportez-vous à la rubrique Utiliser des instances ALB compatibles WAF pour protéger les applications

Abonnement — nombre maximal d'instances intégrées

Edition Basic : 300 / Edition Pro : 600 / Edition Enterprise : 2 500 / Edition Ultimate : 10 000

Paiement à l'utilisation — nombre maximal d'instances intégrées

10 000

Fonctionnalités non prises en charge

Prévention des fuites de données ; intégration automatique du SDK Web pour le scénario anti-bot dans Bot Management

FAQ

Pourquoi ne puis-je pas trouver l'instance ALB que je souhaite ajouter ?

Cliquez d'abord sur Synchronize Assets en haut à droite de la page Onboarding.

Si l'instance n'apparaît toujours pas, elle ne remplit pas les prérequis. Par exemple, une instance ALB située hors de Chine continentale nécessite une instance WAF dans le même groupe de régions pour l'intégration cloud-native. Si votre région n'est pas prise en charge, utilisez plutôt le mode d'enregistrement CNAME.

Un domaine résout vers plusieurs instances ALB — comment ajouter la protection WAF ?

En mode cloud-native, ajoutez toutes ces instances ALB à WAF. En mode d'enregistrement CNAME, ajoutez le domaine et configurez les CNAME des multiples instances ALB comme adresses d'origine.

Plusieurs domaines résolvent vers la même instance ALB — comment appliquer des règles différentes à chacun ?

Après avoir ajouté l'instance ALB en mode cloud-native, tous les domaines qu'elle héberge sont protégés par la politique par défaut. Pour appliquer des règles de protection différentes par domaine, ajoutez manuellement chaque domaine en tant qu'objet protégé. En mode d'enregistrement CNAME, ajoutez chaque domaine individuellement.

Puis-je utiliser à la fois les modes cloud-native et d'enregistrement CNAME pour le même domaine sur une instance ALB ?

Non. L'utilisation simultanée des deux modes provoque des conflits de transfert et un échec de la protection. Pour basculer un domaine du mode d'enregistrement CNAME vers le mode cloud-native : redirigez vos enregistrements DNS vers l'origine, attendez la propagation des modifications DNS, supprimez la configuration du mode d'enregistrement CNAME, puis ajoutez l'instance ALB en mode cloud-native.

Quelles sont les différences entre l'intégration de WAF 2.0 et WAF 3.0 avec ALB ?image

WAF 3.0 utilise un SDK intégré à l'instance ALB. Le SDK gère l'extraction du trafic, la détection et la protection sans se situer dans le chemin de transfert, de sorte que les requêtes ne traversent qu'une seule passerelle. Cela élimine la latence liée aux sauts supplémentaires et supprime la nécessité de synchroniser les certificats et les suites de chiffrement entre WAF et ALB.

WAF 2.0 utilise un proxy transparent. Le trafic est redirigé via WAF, qui bloque les attaques et transfère les requêtes propres vers l'origine. Les requêtes traversent deux passerelles, vous devez donc maintenir la synchronisation des configurations telles que les délais d'expiration et les certificats entre les deux.

Pour une comparaison complète, reportez-vous à la rubrique Comparer WAF 3.0 et WAF 2.0.