Pour protéger vos instances de passerelle cloud-native Microservices Engine (MSE) contre les attaques web, activez la protection Web Application Firewall (WAF). Cette solution offre une sécurité web à faible latence et haute disponibilité sans modifier votre architecture réseau ni vos configurations DNS existantes.
Fonctionnement
Lorsque vous intégrez une instance de passerelle cloud-native MSE à WAF, la connexion s'établit via une intégration SDK. Le SDK est intégré au service cloud et gère l'extraction du trafic, la détection et la protection. WAF ne participe pas au transfert du trafic. Cette approche évite les problèmes de compatibilité et de stabilité susceptibles de survenir avec une couche de transfert supplémentaire.
Applicabilité
Si votre instance de passerelle MSE ne répond pas aux exigences suivantes, utilisez plutôt l'accès CNAME.
Exigences relatives au compte : La passerelle MSE et l'instance WAF doivent appartenir au même compte Alibaba Cloud, sauf si vous avez configuré le Resource Directory.
Exigences relatives à la région : Vous pouvez activer la protection WAF uniquement pour les passerelles MSE situées dans les régions suivantes : China (Hangzhou), China (Shanghai), China (Beijing), China (Ulanqab), China (Hong Kong), Singapore, Malaysia (Kuala Lumpur), China (Zhangjiakou), China (Shenzhen), Japan (Tokyo), Germany (Frankfurt), US (Silicon Valley) et US (Virginia).
Procédure
Les opérations suivantes peuvent déclencher un redémarrage automatique du service de passerelle, ce qui peut interrompre les connexions persistantes et entraîner des perturbations de service ou une dégradation des performances. Effectuez ces opérations pendant les heures creuses.
-
Accédez à la console :
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland) de votre instance WAF. Dans le volet de navigation, cliquez sur Onboarding. Cliquez sur l'onglet Cloud Native, puis sélectionnez Microservices Engine (MSE) - Cloud-native Gateway dans la liste des types de services cloud à gauche.
-
Autorisez le service (pour les nouveaux utilisateurs uniquement) :
Cliquez sur Authorize Now pour finaliser l'autorisation du service. Pour afficher le rôle lié au service créé AliyunServiceRoleForWAF, accédez à la console RAM et choisissez .
-
Ajoutez une instance Microservices Engine (MSE) - Cloud-native Gateway.
Cliquez sur Add. Vous êtes redirigé vers la console Microservices Engine (MSE).
-
Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Cloud-native Gateway > Gateways et localisez votre instance.
Protection au niveau de l'instance
Dans la colonne WAF Protection de l'instance cible, cliquez sur l'icône

, cliquez sur Enable Gateway Protection, puis cliquez sur OK.Protection au niveau de la route
Cliquez sur l'ID de l'instance cible. Dans le volet de navigation de gauche de la page Basic Information, choisissez Routes.
Sous l'onglet Routes, cliquez sur l'icône

dans la colonne WAF de la route cible. Ensuite, cliquez sur Enable Route-level WAF Protection (Recommended) et cliquez sur OK dans la boîte de dialogue qui s'affiche.
Protection au niveau du domaine
Cliquez sur l'ID de l'instance cible. Dans le volet de navigation de gauche de la page Basic Information, choisissez Routes.
Sous l'onglet Domain, cliquez sur l'icône

dans la colonne WAF du domaine cible. Ensuite, cliquez sur Enable Domain-Level WAF Protection (Recommended) et cliquez sur OK dans la boîte de dialogue qui s'affiche.
-
Vérifiez la protection :
Lorsque la colonne WAF Protection de l'instance cible ou la colonne WAF de la route ou du domaine cible affiche Enabled, l'intégration est réussie. Pour vérifier, saisissez votre nom de domaine suivi d'une charge utile d'attaque web dans votre navigateur (par exemple,
your-domain.com/alert(xss), oùalert(xss)est une charge utile de script intersite utilisée pour les tests). Si le navigateur renvoie une page de blocage 405, cela signifie que WAF a intercepté l'attaque avec succès et que la protection est active.
Étapes suivantes
Afficher et configurer les règles de protection
Après l'intégration, WAF crée automatiquement un objet protégé avec le suffixe -mse et active par défaut les règles de protection pour des modules tels que la protection web de base. Vous pouvez afficher l'objet protégé sur la page de la console WAF. Si les règles de protection par défaut ne répondent pas à vos besoins métier, créez ou modifiez les règles. Pour plus d'informations, consultez la rubrique Présentation de la configuration de protection.
Annuler l'intégration
Désactiver temporairement la protection WAF : Si vous rencontrez des problèmes après l'intégration, tels qu'un nombre élevé de faux positifs, désactivez temporairement la protection WAF. Dans la console WAF, accédez à la page Protected Objects et désactivez l'interrupteur WAF Protection Status. Pour plus d'informations, consultez la rubrique Désactiver la protection WAF pour un objet protégé.
-
Supprimer l'accès : Si vous ne souhaitez plus utiliser WAF pour protéger votre instance de passerelle MSE, accédez à la console Microservices Engine (MSE), choisissez Cloud-native Gateway > Gateways, puis localisez l'instance cible.
Protection au niveau de l'instance
Dans la colonne WAF Protection de l'instance cible, cliquez sur l'icône

, cliquez sur Disable Gateway Protection, puis cliquez sur OK.Protection au niveau de la route
Cliquez sur l'ID de l'instance cible. Dans le volet de navigation de gauche de la page Basic Information, choisissez Routes.
Sous l'onglet Routes, cliquez sur Policies dans la colonne Actions de la route cible. Ensuite, sous l'onglet WAF, cliquez sur Disable Route-level WAF Protection (Not Recommended) et cliquez sur OK dans la boîte de dialogue qui s'affiche.
Protection au niveau du domaine
Cliquez sur l'ID de l'instance cible. Dans le volet de navigation de gauche de la page Basic Information, choisissez Routes.
Sous l'onglet Domain, cliquez sur le domaine cible, puis accédez à l'onglet Policy. Cliquez sur Disable Domain-Level WAF Protection (Not Recommended) et cliquez sur OK dans la boîte de dialogue qui s'affiche.
ImportantAprès la suppression de l'accès, le trafic de votre service n'est plus protégé par WAF et les rapports de sécurité n'incluront plus les données relatives à ce trafic.
Si votre instance WAF utilise un plan de paiement à l'utilisation, vous n'êtes pas facturé pour le traitement des requêtes après la suppression de l'accès. Toutefois, comme l'instance WAF et les autres règles de protection existent toujours, les frais de fonctionnalité s'appliquent toujours. Si vous ne souhaitez plus utiliser WAF et souhaitez arrêter toute facturation liée à WAF, consultez la rubrique Désactiver WAF.
Quotas et limites
-
Nombre d'instances protégées : Le nombre d'instances que vous pouvez ajouter ne doit pas dépasser le quota de votre édition WAF.
Instances WAF par abonnement : Basic (jusqu'à 300), Advanced (jusqu'à 600), Enterprise (jusqu'à 2 500) et Ultimate (jusqu'à 10 000).
Instances WAF en paiement à l'utilisation : Jusqu'à 10 000.
-
Fonctionnalités non prises en charge :
Protection contre l'altération de site web
Prévention contre les fuites de données
Dans la gestion des bots, l'intégration automatique du SDK Web et les fonctionnalités de gestion des bots légitimes pour la protection contre les robots d'indexation basée sur des scénarios ne sont pas prises en charge.
Renseignement sur les menaces de bots
FAQ
Intégration de services cloud vs accès CNAME
WAF prend en charge deux méthodes d'intégration : l'intégration de services cloud et l'accès CNAME.
Intégration de services cloud (la méthode décrite dans cette rubrique) : Intègre rapidement les instances de service Alibaba Cloud au sein du même compte.
Accès CNAME : S'intègre aux noms de domaine et convient à un large éventail de scénarios, y compris les environnements intercomptes et multiclouds.
Ces deux méthodes ne peuvent pas être utilisées simultanément pour le même domaine. Chaque domaine doit utiliser une seule méthode d'intégration. Une configuration en double entraîne des conflits de transfert de trafic et désactive la protection. Pour une comparaison détaillée, consultez la rubrique Présentation de l'intégration.