La protection contre les attaques HTTP flood dans Web Application Firewall (WAF) vous protège des attaques de type CC (HTTP flood) au niveau applicatif. Choisissez un mode de protection intégré pour une défense quotidienne ou une réponse d'urgence, afin de garantir la continuité de vos services.
Concepts clés
Protection contre les attaques HTTP flood : module intégré à Core Web Protection. Pour activer cette fonctionnalité, créez un ou plusieurs modèles de protection.
-
Modèle de protection : définit les règles de protection et leur périmètre d'application. Un modèle se compose des sections Template Information, Rule Configuration et Apply To.
-
Template Information : définit le type de modèle. Ce paramètre est immuable après la création du modèle. WAF prend en charge deux types de modèles :
Type de modèle
Description
Cas d'utilisation
Modèle de protection par défaut
Un modèle de protection par défaut initial est fourni avec les abonnements WAF Pro Edition, WAF Enterprise Edition et WAF Ultimate Edition.
Lors de sa création, le modèle s'applique automatiquement aux objets protégés et aux groupes d'objets non associés à un modèle de protection personnalisé. Les nouveaux objets ajoutés sont également protégés automatiquement.
Excluez manuellement certains objets en définissant leur statut sur Not Applied.
Vous ne pouvez créer qu'un seul modèle de protection par défaut pour le module de protection contre les attaques HTTP flood.
Lorsqu'un objet protégé est retiré d'un modèle personnalisé, il est automatiquement réintégré dans le modèle par défaut.
Déployer des règles de protection générales à l'échelle globale.
Modèle de protection personnalisé
Spécifiez manuellement les objets protégés ou les groupes d'objets auxquels le modèle s'applique.
Lorsque vous ajoutez un objet protégé à un modèle personnalisé, celui-ci est automatiquement retiré du modèle par défaut.
Déployer des règles de protection granulaires pour des services spécifiques.
Rule Configuration : règles de détection intégrées basées sur une base de signatures d'attaques. Sélectionnez un Protection Mode et une Action de réponse ; aucune rédaction de règle personnalisée n'est requise.
-
Apply To : objets protégés ou groupes d'objets auxquels s'appliquent les règles de protection. Chaque objet protégé ou groupe d'objets ne peut être associé qu'à un seul modèle de protection.
Objet protégé : créé automatiquement lorsque vous ajoutez un nom de domaine ou une instance de service cloud à WAF.
Groupe d'objets : regroupe plusieurs objets protégés pour une gestion centralisée.
-
Procédure
Prérequis : avant de commencer, assurez-vous d'avoir ajouté votre service web à WAF afin de créer un objet protégé. Si ce n'est pas encore fait, consultez la rubrique Ajouter un service.
Configuration initiale : les étapes ci-dessous expliquent comment créer un nouveau modèle de protection contre les attaques HTTP flood. Cette démarche est utile si aucun modèle n'existe ou si vous avez besoin de configurations distinctes pour différents objets. Pour les abonnements WAF Pro Edition, WAF Enterprise Edition et WAF Ultimate Edition, le système fournit un modèle de protection par défaut qui répond aux besoins de protection courants. Si la protection par défaut s'avère inefficace, consultez la section Gérer les faux positifs et les faux négatifs.
-
Accédez à la console WAF :
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Ensuite, dans le volet de navigation de gauche, accédez à et cliquez sur Create Template dans la section HTTP Flood Protection.
-
Configurez Template Information :
Template Name : saisissez un nom descriptif pour le modèle.
-
Save as Default Template : le système fournit un modèle de protection par défaut initial pour les abonnements WAF Pro Edition, WAF Enterprise Edition et WAF Ultimate Edition. Vous ne pouvez créer qu'un seul modèle de protection par défaut pour le module de protection contre les attaques HTTP flood. Si le modèle par défaut initial existe déjà, vous ne pouvez pas définir ce paramètre sur Yes.
Yes : inutile de spécifier la section Apply To. Lors de la création, le modèle s'applique automatiquement aux objets protégés et aux groupes d'objets non associés à un modèle de protection personnalisé. Les nouveaux objets ajoutés sont également protégés automatiquement. Excluez manuellement certains objets en définissant leur statut sur Not Applied.
No : spécifiez manuellement les objets ou groupes d'objets dans la section Apply To auxquels le modèle s'applique.
-
Rule Configuration :
-
Protection Mode : sélectionnez Standard Mode ou Strict Mode. Chaque mode intègre plusieurs règles de protection.
Standard Mode : bloque uniquement les requêtes présentant des signatures d'attaque évidentes. Ce mode génère peu de faux positifs et convient aux opérations quotidiennes ainsi qu'aux scénarios de trafic stable.
-
Strict Mode : utilise des algorithmes de détection intensifs pour bloquer les attaques HTTP flood, mais présente un taux de faux positifs plus élevé. Activez ce mode uniquement si le mode Normal s'avère inefficace et que vous observez une dégradation des services, telle que des délais de réponse élevés ou une forte consommation de CPU ou de mémoire.
RemarqueLe Strict Mode convient uniquement aux pages web, y compris les pages HTML5. Ne l'utilisez pas pour les API ou les applications natives afin d'éviter un grand nombre de faux positifs. Pour les scénarios impliquant des API ou des applications natives, utilisez un modèle de protection basé sur des règles personnalisées.
-
Action : action à appliquer aux requêtes correspondant à une règle de protection.
JavaScript Validation : envoie un défi de validation JavaScript au client. Adapté aux scénarios de protection générale.
Monitor : journalise l'événement sans bloquer la requête. Convient à la validation des politiques, aux tests de service ou aux phases d'essai.
-
-
Sélectionnez Apply To :
Sélectionnez les objets protégés et groupes d'objets pour ce modèle. Les objets protégés du modèle dépendent de la configuration effectuée à l'étape 2 :
Si vous utilisez le modèle de protection par défaut créé par le système ou si vous définissez le nouveau modèle comme modèle par défaut : inutile de sélectionner des objets protégés. Le modèle s'applique automatiquement à tous les objets protégés et groupes d'objets non associés à un modèle personnalisé, y compris ceux nouvellement ajoutés. Excluez manuellement certains objets en définissant leur statut sur Not Applied.
-
Si le modèle n'est pas défini comme modèle par défaut : sélectionnez manuellement les objets protégés et les groupes d'objets auxquels le modèle s'applique.
RemarqueAjustez le statut d'application des objets protégés ou des groupes d'objets pendant ou après la création du modèle.
Gérer les faux positifs et les faux négatifs
Si le modèle de protection ne parvient pas à bloquer les attaques HTTP flood ou bloque incorrectement le trafic légitime, suivez les étapes ci-dessous pour diagnostiquer et résoudre le problème.
En Standard Mode, l'attaque n'est pas bloquée
Si WAF ne parvient pas à bloquer les requêtes d'attaque, vérifiez les causes courantes et les solutions suivantes.
-
Les requêtes ne sont pas traitées par WAF
Cause : le certificat SSL ou le port d'écoute configuré dans WAF ne correspond pas à la configuration du serveur d'origine.
Cause : en mode d'enregistrement CNAME, l'enregistrement DNS n'a pas été correctement modifié pour diriger le trafic vers WAF.
-
Cause : en mode d'enregistrement CNAME, les attaquants contournent WAF en accédant directement à l'adresse IP du serveur d'origine.
Recommandation : configurez le groupe de sécurité de votre serveur d'origine pour autoriser uniquement le trafic provenant des plages CIDR de retour vers l'origine de WAF.
-
Cause : lors de l'ajout d'un service cloud, l'instance ajoutée pour la protection WAF n'est pas celle vers laquelle le nom de domaine résout réellement.
Recommandation : assurez-vous que la bonne instance de service cloud est ajoutée à WAF.
-
Les requêtes sont traitées par WAF mais ne correspondent à aucune règle
Si le modèle de protection contre les attaques HTTP flood en Standard Mode reste inefficace, prenez les mesures suivantes :
Activez le Strict Mode : ce mode convient à la récupération d'urgence des services suite à une attaque HTTP flood et s'applique uniquement aux services web et HTML5. Pour éviter un grand nombre de faux positifs, ajoutez les utilisateurs légitimes à une liste d'autorisation basée sur l'analyse de regroupement.
Utilisez le module de règles personnalisées : WAF vous permet de créer des politiques de protection basées sur des champs tels que l'adresse IP du client, l'URI, le User-Agent et la région pour une défense précise contre des signatures d'attaque spécifiques. Cela nécessite toutefois l'analyse des journaux d'accès pour identifier les modèles d'attaque.
Utilisez Anti-DDoS Proxy : les attaques HTTP flood à haut volume peuvent générer un trafic de pointe dépassant le seuil de blackhole d'Anti-DDoS Basic. Dans ce cas, le trafic WAF est blackholé et devient inaccessible. Utilisez alors Anti-DDoS Proxy. Pour plus d'informations, consultez la rubrique Configurer la protection contre les attaques HTTP flood.
En Strict Mode, les services normaux sont bloqués par erreur
Si le modèle de protection contre les attaques HTTP flood en Strict Mode génère trop de faux positifs, prenez les mesures suivantes :
Mettez en liste d'autorisation le trafic normal : ajoutez les utilisateurs légitimes à la liste d'autorisation en vous basant sur les caractéristiques de regroupement.
Basculez vers le Standard Mode et utilisez le module de protection par règles personnalisées : WAF vous permet de définir des politiques de protection basées sur des champs tels que l'IP client, l'URI d'accès, le User-Agent et la région pour défendre précisément contre des modèles d'attaque spécifiques. Vous devez toutefois analyser préalablement les journaux d'accès pour identifier ces modèles.
Utilisez Anti-DDoS Pro : lors d'attaques HTTP flood à haute fréquence, le trafic de pointe peut dépasser le seuil de blackhole d'Anti-DDoS Origin. Si ce seuil est dépassé, le trafic vers WAF est blackholé et votre service devient inaccessible. Dans ce cas, utilisez Anti-DDoS Pro pour la protection. Pour plus d'informations, consultez la rubrique Configurer la protection contre les attaques HTTP flood.
Maintenance courante
Les nouveaux modèles de protection contre les attaques HTTP flood sont activés par défaut. Vous pouvez effectuer les actions suivantes dans la liste des modèles de protection :
Consulter un modèle de protection : cliquez sur l'icône
située à gauche du nom du modèle de protection pour afficher les règles qu'il contient.Activer ou désactiver un modèle de protection : utilisez le champ Status pour activer ou désactiver le modèle.
Modifier un modèle de protection : dans la colonne Actions du modèle de protection, cliquez sur Edit pour modifier les paramètres tels que Template Information, Rule Configuration et Apply To.
-
Supprimer un modèle de protection : lorsque vous n'avez plus besoin d'un modèle, cliquez sur Delete dans la colonne Actions du modèle. Dans la boîte de dialogue qui s'affiche, cliquez sur Delete pour finaliser l'action.
ImportantSi le modèle de protection personnalisé d'un objet protégé est supprimé, cet objet est automatiquement ajouté au modèle de protection par défaut.
Si le modèle de protection par défaut est supprimé alors qu'il contient des objets protégés, ces objets ne sont plus protégés par les règles de protection contre les attaques HTTP flood.
FAQ
Pourquoi mon serveur ou ma base de données subit-il une utilisation élevée du processeur, une charge accrue et des temps de réponse lents ?
Ce phénomène peut survenir lors d'une attaque CC à faible fréquence. Ce type d'attaque simule le comportement d'utilisateurs réels en accédant de manière persistante à des interfaces gourmandes en ressources, telles que la connexion, la recherche et la passation de commandes, à une faible fréquence de requêtes. Cette activité augmente la charge du processeur du serveur, épuise le pool de connexions de la base de données et entraîne un ralentissement des temps de réponse.
Les symptômes courants incluent :
Une augmentation anormale du trafic de service ou du nombre de requêtes par seconde (QPS) sur une courte période.
Le pourcentage de requêtes pour une URI spécifique est significativement plus élevé que la normale.
Une distribution anormale des adresses IP sources, par exemple un grand nombre provenant de l'extérieur de la Chine, issues de pools d'IP proxy ou appartenant à plusieurs nouveaux segments IP sur une courte période.
Le pourcentage de trafic provenant d'une adresse IP individuelle augmente soudainement.
Mesures d'atténuation :
-
Option 1 : Atténuation sans WAF
Mettez à niveau vos ressources cloud, telles que les spécifications des instances ECS et la bande passante, pour absorber le trafic d'attaque. Vous pouvez également identifier les adresses IP sources anormales et les ajouter à un groupe de sécurité ECS ou à la liste noire du pare-feu système. Toutefois, comme les adresses IP sources des attaques sont souvent dynamiques, la maintenance manuelle d'une liste noire s'avère inefficace.
-
Option 2 : Connexion à WAF (recommandée)
Connectez vos actifs à WAF et configurez les règles de protection CC décrites dans cette rubrique pour une protection en un clic. Si le trafic d'attaque présente des caractéristiques fixes, vous pouvez également utiliser la limitation de débit via des règles personnalisées ou des règles de blocage par région pour un blocage précis. Bien que les adresses IP sources des attaques soient souvent dynamiques, l'URI, le User-Agent ou la région source des requêtes malveillantes peuvent rester fixes.