Tous les produits
Search
Centre de documentation

Web Application Firewall:Configure custom response pages

Dernière mise à jour :Aug 10, 2026

Après avoir ajouté vos services à Web Application Firewall (WAF), utilisez la fonctionnalité de réponse personnalisée pour configurer la page renvoyée aux clients lorsque leurs requêtes sont bloquées ou déclenchent une vérification par curseur. Cette fonctionnalité vous permet d'aligner la page sur l'interface utilisateur de votre marque et d'améliorer l'expérience utilisateur.

Fonctionnement

Par défaut, lorsqu'une requête client correspond à une règle de protection WAF dont l'action est définie sur Block, Slider CAPTCHA ou Strict CAPTCHA, WAF renvoie une page de réponse par défaut. Utilisez la fonctionnalité Custom Response pour définir les éléments suivants :

  • le code d'état HTTP (par exemple, 403, 406 ou 429) ;

  • les en-têtes de réponse ;

  • le corps de la réponse dans des formats tels que HTML ou JSON.

|
**Page de blocage par défaut**
|
**Page de curseur par défaut**
| | --- | --- | | image![image](../images/p1036318.png) | image![image](../images/p1036366.png) |



Notes d'utilisation

  • Exigences de version : cette fonctionnalité est disponible pour les instances WAF par abonnement (Enterprise Edition ou Ultimate Edition) et les instances WAF en paiement à l'utilisation.

  • Prérequis : vous devez disposer d'un objet protégé, créé en ajoutant un service web à WAF. Si vous n'avez pas ajouté de service, consultez la rubrique Vue d'ensemble de l'accès.

  • Modules de protection pris en charge : à l'exception du module Core Protection Rule, tous les modules dont l'action de règle peut être configurée comme Block, Slider CAPTCHA ou Strict CAPTCHA sont pris en charge.

  • Limitations liées au mode de déploiement :

    • Function Compute n'est pas pris en charge.

    • Microservices Engine (MSE) doit être en version 2.0.18 ou ultérieure.

    • API Gateway (APIG) doit être en version 2.1.13 ou ultérieure.

    • Bot Management pour la protection des applications ne prend pas en charge les pages de curseur personnalisées. Modifiez la configuration du SDK à la place.

Procédure

Configurer une page de réponse

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) pour l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Global Configuration > Response Page Management.

  3. Sur la page Configure Response Page, sélectionnez l'onglet Block Page ou CAPTCHA Page, puis cliquez sur Create.

    Block Page

    • Name : saisissez un nom descriptif.

    • Status Code : spécifiez le code d'état HTTP que WAF renvoie au client lorsqu'une requête est bloquée. Valeurs valides : de 200 à 600. Le code d'état par défaut pour une action de blocage est 405. Les codes d'état 204, 304, 600 et 498 ne sont pas pris en charge.

    • Custom Header : spécifiez les en-têtes de réponse que WAF inclut dans la réponse lorsqu'une requête est bloquée. Chaque en-tête se compose d'un Header Name et d'une Header Value. Vous pouvez ajouter jusqu'à 10 en-têtes.

    • Response Body : saisissez le code source de la page de blocage. La configuration doit répondre aux exigences suivantes :

      • Les formats pris en charge incluent HTML et JSON.

      • Le code peut comporter jusqu'à 4 000 caractères.

    Important

    Pour inclure l'ID de requête sur la page de réponse, ajoutez la chaîne {::trace_id::} au code. Cet ID vous aide à trouver la requête correspondante dans Log Service.

    Exemple de configuration

    • Status Code : 403.

    • Custom Header :

      • Header Name : Content-Type.

      • Header Value : text/html; charset=utf-8.

    • Response Body :

      <!DOCTYPE html>
      <html>
      <head>
        <meta charset="UTF-8">
        <title>Request Blocked</title>
      </head>
      <body>
        <h1>Access Denied</h1>
        <p>Your request has been blocked by the security policy.</p>
        <p>Request ID: {::trace_id::}</p>
      </body>
      </html>

    CAPTCHA Page

    • Name : saisissez un nom descriptif.

    • Status Code : code d'état HTTP que WAF renvoie au client lorsqu'une requête déclenche une vérification par curseur. La valeur par défaut est 200 et ne peut pas être modifiée.

    • Custom Header : spécifiez les en-têtes de réponse que WAF inclut dans la réponse lorsqu'une requête déclenche une vérification par curseur. Chaque en-tête se compose d'un Header Name et d'une Header Value. Vous pouvez ajouter jusqu'à 10 en-têtes. L'en-tête suivant est inclus par défaut et ne peut pas être modifié.

      • Header Name : Content-Type.

      • Header Value : text/html; charset=utf-8.

    • Style Predefined ou Custom : définissez le style de la page de vérification par curseur que WAF renvoie au client. Configurez la langue, l'icône, le texte et l'affichage ou non de l'ID de requête. Cliquez sur Preview pour prévisualiser la page de vérification par curseur.

Appliquer aux règles de protection ou aux objets

Après avoir configuré une page de réponse, appliquez-la à une règle de protection ou à un objet protégé :

  • Appliquer à une règle de protection : lorsqu'une requête correspond à la règle, WAF renvoie la page de réponse personnalisée attribuée à cette règle.

  • Appliquer à un objet protégé : lorsqu'une requête pour l'objet protégé déclenche une règle de protection, WAF renvoie la page de réponse personnalisée attribuée à cet objet.

Si une page de réponse personnalisée est configurée à la fois pour une règle de protection et pour un objet protégé, la configuration de la règle de protection est prioritaire.

Appliquer aux règles de protection

Par exemple, lorsque vous configurez une règle de protection dans le module Custom Rule et définissez l'Action sur Block, Slider CAPTCHA ou Strict CAPTCHA, vous pouvez sélectionner une page de réponse personnalisée existante. Pour plus d'informations, consultez la rubrique Ajouter une règle de protection à un modèle de règle personnalisé.image

Appliquer aux objets protégés

  1. Accédez à la page Protection Config > Global Configuration > Response Page Management.

  2. Accédez à l'onglet Configure Protected Object. Recherchez l'objet protégé que vous souhaitez configurer, cliquez sur Actions dans la colonne Configure, puis remplacez la Block Page ou la CAPTCHA Page par défaut.