Tous les produits
Search
Centre de documentation

Web Application Firewall:Core web protection rules and rule groups

Dernière mise à jour :Aug 10, 2026
Important

Cette rubrique décrit la version initiale du module de protection de base. Si vous avez migré vers la nouvelle console WAF ou si vous utilisez le module de protection de base pour la première fois, consultez la section Configuration du module de règles de protection de base. Pour plus d'informations sur la migration, consultez l'Annonce de la mise à niveau du module de règles de protection de base dans WAF 3.0.

Les règles de protection de base de Web Application Firewall (WAF) protègent vos services web contre les attaques courantes, telles que les injections SQL, le cross-site scripting (XSS), l'exécution de code, le téléchargement de webshells et l'injection de commandes. Cette rubrique explique les composants du module et détaille la procédure de création de groupes de règles personnalisés et de modèles de protection.

Fonctionnement

Le module de protection de base intercepte les requêtes à l'aide de trois modules de détection, chacun jouant un rôle distinct :

Module de détection État par défaut Fonction
Moteur de règles Activé Compare les requêtes avec des signatures prédéfinies pour bloquer les schémas d'attaque connus. Utilise des groupes de règles (Laxiste, Moyen ou Strict) pour contrôler la sensibilité de la détection.
Moteur sémantique Activé Analyse le contenu et le contexte des requêtes pour identifier les attaques inconnues et se défendre contre les injections SQL.
O&M intelligent Désactivé S'appuie sur le trafic historique pour identifier les règles générant des faux positifs, puis ajoute automatiquement les URL concernées à une liste d'autorisation.

Décodage

Avant l'inspection, le module décode les données des requêtes dans 23 formats différents. Cela inclut les formats structurés tels que JSON, XML et Multipart, ainsi que les encodages obscurcis comme Unicode et l'encodage d'entités HTML, souvent utilisés par les attaquants pour contourner la détection.

Sélection d'un groupe de règles

WAF propose trois groupes de règles intégrés. Choisissez celui qui correspond à votre tolérance aux faux positifs et à vos besoins en matière de couverture de détection :

Groupe de règles Cas d'utilisation
Groupe de règles laxiste Votre application génère fréquemment des faux positifs avec le groupe Moyen, ou vous utilisez des outils produisant des chaînes de requête semblables à du SQL (par exemple, phpMyAdmin ou Adminer). Sensibilité de détection réduite, moins de faux positifs.
Groupe de règles moyen (par défaut) Applications web standard. Équilibre entre la couverture de détection et un taux de faux positifs raisonnable. Commencez par ce groupe en cas de doute.
Groupe de règles strict Environnements à haute sécurité où une couverture de détection maximale prime sur le risque occasionnel de faux positifs.
Lors du passage à un groupe plus strict, exécutez-le d'abord en mode Monitor afin d'identifier les règles bloquant le trafic légitime avant de définir l'action sur Bloquer .

Vous pouvez également créer des groupes de règles personnalisés pour sélectionner précisément les règles applicables à vos services.

Modèles de protection et application

Chaque modèle de protection regroupe une configuration de groupe de règles avec des paramètres d'action par module (Bloquer ou Surveiller), puis est assigné à des objets protégés ou à des groupes d'objets protégés.

Modèle de protection par défaut Modèle de protection personnalisé
Créé par Système (fourni automatiquement) Vous (manuellement)
Action du moteur de règles Bloquer, en utilisant le Groupe de règles moyen Configurable — tout groupe de règles par défaut ou personnalisé, toute action
Action du moteur sémantique Surveiller, avec la Détection complète des instructions SQL activée Configurable — action et activation/désactivation de la Détection complète des instructions SQL
O&M intelligent Désactivé Configurable — activation ou désactivation de la Liste d'autorisation intelligente
Appliqué à Tous les objets protégés et groupes non attribués à un modèle personnalisé Objets protégés ou groupes spécifiques que vous sélectionnez

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Une instance WAF 3.0 (paiement à l'utilisation)

  • (Pour les groupes de règles personnalisés) Une instance WAF en paiement à l'utilisation, ou une instance WAF sous abonnement exécutant l'édition Enterprise ou Ultimate

  • Des services web ajoutés à WAF en tant qu'objets protégés — voir Configuration des objets protégés et des groupes d'objets protégés

Création d'un groupe de règles personnalisé

Créez un groupe de règles à partir de zéro ou basez-le sur l'un des groupes intégrés.

  1. Connectez-vous à la console WAF 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF. Les régions disponibles sont Chinese Mainland et Outside Chinese Mainland.

  2. Dans le volet de navigation de gauche, choisissez Protection Configuration > Core Web Protection.

  3. Dans la section Core Protection Rule, cliquez sur Rule Groups.

  4. Sur la page Rule Groups, cliquez sur Create Rule Group.

  5. À l'étape Configure Basic Information of Rule Group, renseignez les paramètres et cliquez sur Next.

    Important

    Les informations de base d'un groupe de règles ne peuvent pas être modifiées après sa création.

    Paramètre Description
    Rule Group Name Les lettres, chiffres, points (.), traits de soulignement (_) et tirets (-) sont autorisés.
    Select Protection Template Create From Scratch : aucun modèle de base. Ajoutez les règles manuellement. La mise à jour automatique est désactivée et ne peut pas être activée. Use Default Rule Group : commencez à partir du groupe de règles Laxiste, Moyen ou Strict. La mise à jour automatique est disponible.
    Automatic Update Lorsqu'elle est activée, les règles ajoutées ou supprimées du groupe de règles par défaut sélectionné sont automatiquement synchronisées avec ce groupe de règles personnalisé. Ce paramètre ne peut pas être modifié après la création du groupe de règles et n'est disponible que lorsque Select Protection Template est défini sur Use Default Rule Group.
  6. À l'étape Configure Protection Rules, cliquez sur Add Rule. Dans la boîte de dialogue Add Rule, sélectionnez les règles à ajouter. Filtrez les règles par Rule ID, CVE ID, Risk Level, Protection Rule Type ou Application Type. Cliquez sur Add pour ajouter les règles sélectionnées, ou sur Add All pour ajouter tous les résultats filtrés. Pour supprimer une règle après l'avoir ajoutée, recherchez-la par Rule ID ou CVE ID (ou filtrez selon les paramètres disponibles), sélectionnez-la et cliquez sur Remove. Pour recommencer, cliquez sur Clear All.

    Si vous avez sélectionné Use Default Rule Group à l'étape 5, les règles de ce groupe sont déjà incluses — ignorez cette étape sauf si vous souhaitez ajouter d'autres règles. Les règles sont répertoriées par ordre décroissant de date de mise à jour.
  7. Cliquez sur Next. À l'étape Complete, cliquez sur Complete.

Après avoir créé le groupe de règles, gérez-le depuis la liste des groupes de règles :

  • Cliquez sur le nombre dans la colonne Number Of Built-in Rules pour afficher les règles du groupe.

  • Cliquez sur Edit, Copy ou Delete dans la colonne Actions pour gérer le groupe de règles.

Les informations de base ne peuvent pas être modifiées après la création. Un groupe de règles copié est nommé <original name>-copy par défaut et n'est associé à aucun objet protégé. Un groupe de règles associé à un modèle de protection ne peut pas être supprimé — dissociez-le d'abord de la règle de protection de base.

Création d'un modèle de protection personnalisé

  1. Dans le volet de navigation de gauche, choisissez Protection Configuration > Core Web Protection.

  2. Faites défiler jusqu'à la section Core Protection Rule et cliquez sur Create Template.

    Si c'est la première fois que vous créez un modèle de protection de base, vous pouvez également cliquer sur Configure Now dans la carte Core Protection Rule en haut de la page.
  3. Dans le panneau Create Template - Core Protection Rule, configurez les paramètres et cliquez sur OK. Semantic Engine Le moteur sémantique est activé par défaut pour détecter les attaques par injection SQL. Configurez les paramètres suivants : Conformité au protocole Vérifie les requêtes HTTP pour détecter les problèmes de format au niveau du protocole qui pourraient être exploités pour contourner WAF, par exemple des requêtes de téléchargement de fichiers mal formées. Cette fonctionnalité est disponible sur les instances WAF en paiement à l'utilisation et les instances sous abonnement exécutant l'édition Enterprise ou Ultimate. O&M intelligent Lorsque la Liste d'autorisation intelligente est activée, WAF s'appuie sur le trafic historique pour identifier les règles générant des faux positifs et ajoute automatiquement les URL concernées à une liste d'autorisation. Les règles de liste d'autorisation sont créées sous le modèle AutoTemplate dans la section Liste d'autorisation — voir Affichage des règles de liste d'autorisation. Cette fonctionnalité est disponible sur les instances WAF en paiement à l'utilisation et les instances sous abonnement exécutant l'édition Enterprise ou Ultimate. Apply To Dans les onglets Protected Objects et Protected Object Groups, sélectionnez les éléments à associer à ce modèle. Chaque objet protégé ou groupe ne peut être associé qu'à un seul modèle de règle de protection de base à la fois. Si vous définissez ce modèle comme étant par défaut, tous les objets non attribués à un modèle personnalisé sont présélectionnés. Sinon, aucun objet n'est sélectionné par défaut.

    Un modèle de protection nouvellement créé est activé par défaut.

    Informations sur le modèle

    Paramètre Description
    Template Name Les lettres, chiffres, points (.), traits de soulignement (_) et tirets (-) sont autorisés.
    Save as Default Template Définit ce modèle comme modèle par défaut pour le module de protection. Un seul modèle par défaut est autorisé par module. Le modèle par défaut s'applique automatiquement à tous les objets protégés et groupes non attribués à un modèle personnalisé, y compris les objets nouvellement ajoutés.

    Configuration des règles

    Paramètre Description
    Action Bloquer : bloque les requêtes correspondantes et renvoie une page de blocage. Par défaut, WAF renvoie une page de blocage intégrée. Utilisez la fonctionnalité réponse personnalisée pour configurer une page personnalisée. Surveiller : journalise les requêtes correspondantes sans les bloquer. Utilisez ce mode pour valider les règles avant de les appliquer. Interrogez les journaux sur la page Rapports de sécurité — nécessite l'activation de Simple Log Service for WAF.
    Rule Group Type Par défaut : associez le modèle à un groupe de règles intégré — Laxiste, Moyen ou Strict. Personnalisé : sélectionnez un groupe de règles personnalisé dans la liste. Voir Création d'un groupe de règles personnalisé.
    Paramètre Description
    Action Bloquer ou Surveiller — même comportement que l'action du moteur de règles ci-dessus.
    Complete SQL Statement Detection (activée par défaut) Lorsqu'elle est activée, WAF intercepte également les requêtes contenant des instructions SQL complètes (par exemple, /query.php?sql=select name from users where 1=1%23). Désactivez cette option si votre application utilise des outils de base de données tels que phpMyAdmin ou Adminer. Les instructions SQL incomplètes (par exemple, /query.php?name='and 1=1%23) sont toujours inspectées, quel que soit ce paramètre.

Après avoir créé le modèle, gérez-le depuis la liste des modèles :

  • Colonne Protected Object/Group : affichez le nombre d'objets associés.

  • Colonne Status : activez ou désactivez le modèle.

  • Colonne Actions : cliquez sur Create Rule, Edit, Delete ou Copy.

  • Icône de développement (à gauche du nom du modèle) : affichez les règles de protection du modèle.

  • Si la Liste d'autorisation intelligente est activée (indiquée par l'icône Intelligent Whitelist enabled ) : cliquez sur Delivery Record dans Actions pour afficher les enregistrements de livraison de la liste d'autorisation. Si elle est désactivée (indiquée par l'icône Intelligent Whitelist disabled ) : activez ou désactivez la Liste d'autorisation intelligente directement depuis la liste des modèles.

Cliquez sur Rule Groups dans la section Core Protection Rule pour afficher les associations entre les groupes de règles et les modèles de protection.

Validation des règles avant le blocage

Définissez l'action sur Monitor lors de la première application d'un nouveau groupe de règles ou d'un nouveau modèle. En mode Surveillance, WAF journalise les requêtes correspondantes sans les bloquer, ce qui vous permet de voir quelles règles se déclenchent sur votre trafic de production.

Consultez l'onglet Core Protection Rule sur la page Rapports de sécurité pour examiner les requêtes correspondantes. Après avoir confirmé que les règles ne bloquent pas le trafic légitime, changez l'action pour Bloquer.

Important

La page Core Web Protection ne prend pas en charge la recherche de règles de protection de base par Rule ID. Si une règle bloque incorrectement le trafic normal, configurez une règle de liste d'autorisation pour cette règle à l'aide du module Liste d'autorisation. Voir Configuration des règles de protection du module de liste d'autorisation pour autoriser des requêtes spécifiques.

Étapes suivantes

  • Affichez les enregistrements d'accès pour des règles de protection spécifiques dans l'onglet Core Protection Rule de la page Security Reports. Cliquez sur View Details pour un Rule ID spécifique dans la zone d'enregistrement des événements d'attaque afin d'afficher les détails complets de l'attaque.

  • Pour obtenir un aperçu des objets de protection, des modules et du pipeline de protection de WAF 3.0, consultez la Présentation de la configuration de protection.

  • Pour créer un modèle de protection via l'API, consultez CreateDefenseTemplate.

  • Pour créer une règle de protection de base via l'API, consultez CreateDefenseRule.

Références