Web Application Firewall (WAF) Le centre des actifs répertorie vos actifs de domaine dans les environnements cloud et sur site, et évalue leur niveau de risque en fonction des tendances actuelles en matière d’attaques. Cela vous aide à surveiller l’état global de la protection de votre activité. Pour les domaines à haut risque, activez la protection WAF afin de bloquer les attaques.
Présentation
Au fur et à mesure que votre activité se développe, des sites non autorisés ou des environnements de test non récupérés peuvent s’accumuler sous forme d’actifs « zombies » non gérés. Ces actifs exécutent souvent des composants obsolètes et deviennent des vecteurs d’attaque qui contournent les défenses périmétriques et compromettent les réseaux internes. Pour répondre à ce risque, le service WAF propose une identification globale des actifs :
Découverte et cartographie complètes : En corrélant les configurations des services de domaine Alibaba Cloud, la résolution DNS et les certificats SSL, le service WAF découvre les ressources de domaine aussi bien sur Alibaba Cloud qu’en dehors (y compris chez d’autres fournisseurs qu'Alibaba Cloud et dans les centres de données sur site), éliminant ainsi les angles morts liés à une protection en silos. Combinée à un sondage actif et à une analyse passive, cette approche identifie avec précision les intergiciels (middleware) et les frameworks de développement afin de gérer les risques liés à la sécurité de la chaîne d’approvisionnement.
Évaluation des risques et intégration de la protection : En combinant l’analyse du trafic avec les derniers renseignements sur les menaces, le service WAF évalue les niveaux de risque des domaines et calcule des scores de sécurité. Vous pouvez ainsi identifier rapidement les cibles à haut risque, définir les priorités de protection et activer la protection sans délai pour éviter la compromission des domaines.
Activer le centre des actifs
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l’instance WAF.
Dans le volet de navigation de gauche, cliquez sur Onboarding. Sous l’onglet CNAME Record, cliquez sur Asset Center à droite.
Sur la page Asset Center, cliquez sur Enable Now. Pour les instances WAF en paiement à l'utilisation, l’activation de cette fonctionnalité entraîne des frais supplémentaires. Pour plus d’informations sur les tarifs, consultez le Guide de facturation en paiement à l'utilisation.
Lorsque vous activez le centre des actifs pour la première fois, le service WAF crée automatiquement le rôle lié au service
AliyunServiceRoleForWAFafin d’accéder aux ressources d’autres services cloud. Vous pouvez consulter ce rôle sur la page Roles de la console RAM.Une fois l’autorisation terminée, le service WAF détecte automatiquement les actifs de domaine associés au compte Alibaba Cloud actuel et affiche les résultats dans le centre des actifs.
Pour améliorer la précision de la détection, nous vous recommandons d’activer Active Fingerprint Scanning dans le coin supérieur droit. Une fois cette fonctionnalité activée, le service WAF identifie les informations d’empreinte des actifs connectés en combinant l’apprentissage passif du trafic et le sondage actif. Les scans actifs sont exécutés toutes les deux semaines. Nous vous conseillons de laisser cette fonctionnalité activée.
Ajouter un actif
Si un domaine racine que vous souhaitez surveiller n’apparaît pas dans la liste des actifs, vous pouvez l’ajouter manuellement.
Sur la page Asset Center, accédez à l’onglet Overview et cliquez sur Add Asset.
-
Dans la boîte de dialogue Add Asset, saisissez le nom de domaine et vérifiez la propriété.
Validation DNS (recommandée) : Ajoutez l’enregistrement TXT fourni par le service WAF auprès de votre fournisseur DNS.
Validation par fichier : Téléchargez le fichier de vérification fourni par le service WAF dans un répertoire racine spécifié sur votre serveur d’origine. Vous devez disposer d’un accès au serveur d’origine et configurer une règle de groupe de sécurité qui autorise l’accès depuis toutes les adresses IP afin que le service WAF puisse atteindre le fichier de vérification depuis Internet.
Validation DNS
Dans la zone d’invite de vérification, cliquez sur l’onglet Method 1: DNS Record.
-
Chez votre fournisseur DNS, ajoutez un enregistrement TXT en utilisant le Record Type, le Hostname et la Record Value fournis dans la console WAF.
Si vous utilisez Alibaba Cloud DNS, suivez les étapes ci-dessous. Si vous utilisez un autre fournisseur DNS, suivez les procédures propres à son système.
Sur la page Public Zone, recherchez le nom de domaine principal cible et cliquez sur Settings dans la colonne Actions.
-
Cliquez sur Add Record, configurez les paramètres suivants, puis cliquez sur OK. Vous pouvez laisser les autres paramètres à leurs valeurs par défaut.
Record Type : Sélectionnez TXT.
Hostname : Copiez et saisissez le préfixe du nom de domaine. Exemple :
verification.Record Value : Copiez et saisissez la valeur d’enregistrement générée par le service WAF. Exemple :
verify_8fca29dec226****.
-
Attendez que l’enregistrement TXT prenne effet. Un nouvel enregistrement TXT prend effet immédiatement. Si vous modifiez un enregistrement TXT existant, la modification met généralement environ 10 minutes à se propager. Le délai exact dépend du TTL (Time to Live) configuré dans les paramètres DNS de votre domaine. La valeur TTL par défaut est de 10 minutes.
RemarquePlusieurs valeurs d’enregistrement TXT peuvent coexister sous le même hostname sans affecter la vérification WAF. Le service WAF requiert uniquement que la valeur de vérification correcte soit présente parmi les enregistrements.
Pour la vérification d’un sous-domaine (par exemple
oa.example.com), définissez le Hostname surverification. Le domaine de vérification complet seraverification.oa.example.com.Dans certains environnements réseau (comme les réseaux d’entreprise ou campus), la propagation DNS peut prendre plus de temps que d’habitude. Nous vous recommandons d’utiliser un outil de recherche DNS tiers (tel que Network Diagnostic Analysis) pour confirmer que l’enregistrement TXT a été propagé avant de cliquer sur Verify dans la console WAF.
-
Revenez à la console WAF et cliquez sur Verify.
Si le message The verification succeeds. s’affiche, la propriété de votre domaine est vérifiée.
-
Si le message Verification failed s’affiche, procédez comme suit pour résoudre le problème :
Vérifiez l’enregistrement TXT : Assurez-vous que le hostname et la valeur d’enregistrement correspondent aux informations affichées dans la console WAF. S’ils ne correspondent pas, supprimez l’enregistrement incorrect, ajoutez-le à nouveau, puis relancez la vérification.
Attendez que l’enregistrement DNS prenne effet : Un enregistrement DNS peut ne pas prendre effet immédiatement après sa configuration. Le temps de propagation dépend du TTL défini sur le serveur de noms de domaine. Attendez 10 minutes, puis vérifiez à nouveau.
Changez de méthode de vérification : Si la vérification échoue plusieurs fois, essayez la Method 2: File validation.
Validation par fichier
Dans la zone d’invite de vérification, cliquez sur l’onglet Method 2: Verification File.
-
Cliquez sur le lien pour télécharger le fichier de vérification.
ImportantLe fichier de vérification est valide pendant trois jours après le téléchargement. Si vous ne terminez pas la validation par fichier durant cette période, téléchargez à nouveau le fichier.
Ne modifiez pas le fichier de vérification. Par exemple, ne l’éditez pas et ne le renommez pas.
-
Le service WAF accède au serveur d’origine en fonction du type de protocole que vous sélectionnez. Assurez-vous que les règles du groupe de sécurité ou du pare-feu de votre serveur d’origine autorisent le trafic correspondant :
Si vous sélectionnez HTTP, autorisez le trafic TCP entrant sur le port 80 depuis 0.0.0.0/0.
Si vous sélectionnez HTTPS, autorisez le trafic TCP entrant sur le port 443 depuis 0.0.0.0/0.
-
Téléchargez le fichier de vérification dans le répertoire racine de votre site web sur le serveur d’origine. Le serveur d’origine peut être une instance ECS (Elastic Compute Service), un compartiment OSS (Object Storage Service), une instance CVM (Cloud Virtual Machine), un compartiment COS (Cloud Object Storage) ou une instance EC2 (Elastic Compute Cloud).
RemarqueSi vous ajoutez un nom de domaine générique tel que
*.aliyun.com, vous devez télécharger le fichier de vérification dans le répertoire racine dealiyun.com.Répertoire racine par défaut d’un serveur Nginx :
/usr/share/nginx/htmlRépertoire racine par défaut d’un serveur IIS :
C:\inetpub\wwwroot
-
Revenez à la console WAF et cliquez sur Verify.
Si le message The verification succeeds. s’affiche, la propriété de votre domaine est vérifiée.
-
Si le message Verification failed s’affiche, résolvez le problème en fonction du message d’erreur :
Problème
Solution
Impossible d’accéder au nom de domaine
Vérifiez la résolution DNS du nom de domaine pour vous assurer qu’un enregistrement DNS pointe vers le serveur d’origine. Pour Alibaba Cloud DNS, consultez Ajouter un enregistrement DNS.
Vérifiez les règles du groupe de sécurité ou du pare-feu du serveur d’origine pour vous assurer que les requêtes provenant d’Internet sont autorisées. Pour les groupes de sécurité ECS, consultez Ajouter une règle de groupe de sécurité.
Le fichier de vérification n’existe pas
Téléchargez à nouveau le fichier de vérification sur le serveur d’origine.
Contenu du fichier incorrect
Sur le serveur d’origine de votre domaine, supprimez le fichier de vérification incorrect.
Téléchargez à nouveau le fichier de vérification.
Une règle de groupe de sécurité qui autorise l’accès depuis toutes les adresses IP (0.0.0.0/0) présente un risque de sécurité. Après la vérification de propriété, supprimez la règle temporaire 0.0.0.0/0 afin de maintenir la sécurité de votre serveur.
Une fois la configuration terminée, cliquez sur Add. Les actifs ajoutés manuellement apparaissent dans la liste du centre des actifs le lendemain (J+1).
Consulter les détails des actifs
Sur la page Asset Center, vous pouvez consulter les détails suivants pour vos actifs de domaine :
Vue d’ensemble : Située en haut de la page, cette section affiche les statistiques des actifs de domaine pour le compte Alibaba Cloud actuel, y compris les Second-level Domain Names, les Subdomains et les Unprotected Subdomains (répartis selon les niveaux de risque élevé, moyen et faible).
Aperçu du domaine racine : Située dans la zone de liste en bas de la page, cette section affiche le Second-level Domain Name ainsi que son IP Address, le nombre de sous-domaines protégés par le service WAF et le nombre de sous-domaines non encore protégés par le service WAF. Vous pouvez saisir des mots-clés dans la zone de recherche au-dessus de la liste pour interroger un domaine racine spécifique.
-
Détails du domaine : Cliquez sur l’icône
située à gauche d’un domaine racine pour afficher la liste de ses sous-domaines. Vous pouvez également filtrer les sous-domaines à l’aide de la zone de recherche. Chaque entrée de sous-domaine comprend :IP Address : L’adresse IP ou l’adresse CNAME vers laquelle le domaine se résout.
Fingerprint : Les informations d’empreinte du serveur web, identifiées grâce à l’analyse passive du trafic et au balayage actif des empreintes. Pour afficher ces informations, assurez-vous que Active Fingerprint Scanning est activé dans le coin supérieur droit.
Severity : Le niveau de risque cloud du domaine, évalué sur la base des tendances d’attaque et des données de renseignement sur les menaces des 30 derniers jours.
Status : Indique si le domaine est protégé par le service WAF. Pour activer la protection, consultez la rubrique Ajouter un domaine à WAF via CNAME.
Details : Événements de menace spécifiques et enregistrements d’informations pour le sous-domaine.
Télécharger les détails des actifs
Sur la page Asset Center, accédez à l’onglet Overview, sélectionnez les domaines racines à exporter, puis cliquez sur l’icône
située dans le coin supérieur droit.Accédez à l’onglet Export Record, puis cliquez sur Download dans la colonne Actions pour le fichier cible.
Les fichiers exportés sont temporairement stockés sur Alibaba Cloud et conservés pendant trois jours. Ils sont automatiquement supprimés à l’expiration de ce délai. Téléchargez-les rapidement.
Limites
Details : Disponible uniquement pour les instances WAF en paiement à l'utilisation, ainsi que pour les éditions Enterprise et Flagship en abonnement.
Téléchargement des actifs : Disponible uniquement pour les éditions Enterprise et Flagship en abonnement, et vous devez utiliser un compte principal Alibaba Cloud.