Tous les produits
Search
Centre de documentation

Web Application Firewall:Configure IP blacklist rules to block specific IP addresses

Dernière mise à jour :Aug 10, 2026

Lorsque votre application web est la cible d'attaques provenant d'adresses IP spécifiques, utilisez le module de liste de blocage d'adresses IP de WAF pour bloquer ces adresses et protéger vos services.

Scénarios applicables

Le module de liste de blocage d'adresses IP de WAF est conçu pour les scénarios nécessitant le blocage précis d'adresses IP malveillantes connues ou de plages d'adresses IP spécifiques.

  • Scénarios recommandés

    • Bloquer des sources d'attaque connues : Lorsque l'analyse des journaux ou des exercices de sécurité confirment qu'une adresse IP spécifique est un scanner, un robot d'indexation, un outil d'attaque par force brute ou un nœud de botnet, ajoutez-la à la liste de blocage pour bloquer directement le trafic.

    • Blocage d'urgence temporaire : Face à une attaque soudaine provenant d'un petit nombre d'adresses IP fixes, créez rapidement une règle de liste de blocage comme mesure défensive initiale pendant que vous analysez la situation plus en détail.

    • Conformité ou restrictions régionales : Si votre organisation doit se conformer aux exigences de souveraineté des données ou appliquer des restrictions d'accès régionales, et que vous devez uniquement bloquer des plages d'adresses IP spécifiques, utilisez le module de liste de blocage d'adresses IP.

  • Scénarios non recommandés

    • Attaquants utilisant des adresses IP dynamiques : Une liste de blocage d'adresses IP constitue une défense inefficace contre les attaques provenant de sources dynamiques, telles que des adresses IP clients non fixes, des pools d'adresses IP dynamiques, des proxies publics (comme dans les scénarios d'attaque CC) ou des fonctions cloud. Nous vous recommandons d'utiliser également les modules Protection CC ou Règles personnalisées - Limitation du débit.

    • Différenciation des comportements utilisateur par détails de la requête : Si vous devez traiter les requêtes différemment en fonction des chemins d'accès, des paramètres ou des en-têtes de requête, le module de liste de blocage d'adresses IP ne peut pas répondre à cette exigence. Utilisez plutôt le module de règle personnalisée.

Concepts clés

  • IP Address Blacklist : Module de protection au sein de la Protection Web principale. Avant d'activer ce module, vous devez créer un modèle de protection. Le système prend en charge plusieurs modèles de protection.

  • Modèle de protection : Ensemble de règles de protection définissant une logique de règle et une portée spécifiques. Un modèle de protection se compose des trois éléments suivants : type de modèle, règles de protection et objets cibles.

    • Type de modèle : Vous devez spécifier un type de modèle lors de la création d'un modèle de protection. Le type ne peut pas être modifié après la création. Il existe deux types de modèles :

      Type de modèle

      Description

      Scénario applicable

      Modèle de protection par défaut

      • Un modèle par défaut s'applique automatiquement à tous les objets protégés. Consultez la section Concepts clés pour plus de détails.

      • Vous pouvez exclure manuellement des objets spécifiques (définissez-les sur « Non effectif »).

      • Un seul modèle de protection par défaut peut être créé pour le module de liste de blocage d'adresses IP.

      Déployez des règles de protection générales qui doivent être appliquées globalement.

      Modèle de protection personnalisé

      Vous devez spécifier manuellement les objets protégés ou les groupes d'objets pour que le modèle prenne effet.

      Déployez des règles de protection granulaires pour des services spécifiques (tels que les API de connexion ou de paiement).

    • Règle de protection : Définit une logique de détection spécifique et des actions de réponse. Un modèle de protection peut contenir plusieurs règles de protection. Chaque règle se compose des deux éléments suivants :

      • Liste de blocage d'adresses IP : Spécifie les adresses IP client ou les plages d'adresses IP à bloquer ou à surveiller.

      • Rule Action : Définit l'action à entreprendre lorsqu'une requête correspond à la règle. Prend en charge les options Block et Monitor.

    • Objets cibles : Spécifie les cibles auxquelles le modèle de protection s'applique. Grâce aux paramètres d'objets cibles, les règles de protection sont appliquées à des objets protégés ou à des groupes d'objets protégés spécifiques. Un objet protégé ou un groupe d'objets unique peut être associé à plusieurs modèles de protection.

      • Objet protégé : Chaque nom de domaine ou instance de service cloud connecté à WAF se voit automatiquement attribuer un objet protégé.

      • Groupe d'objets protégés : Vous pouvez ajouter plusieurs objets protégés à un groupe d'objets protégés pour une gestion centralisée.

Procédure

Remarque

Avant de commencer, assurez-vous que des objets protégés existent (vos services web sont connectés à WAF). Si vous n'avez pas encore connecté vos services, consultez la rubrique Connecter des services web à WAF.

Connectez-vous à la console WAF 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF (Chinese Mainland ou Outside Chinese Mainland). Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.

Étape 1 : Configurer le type de modèle de protection

Sur la page Core Web Protection, accédez à la section IP Address Blacklist et cliquez sur Create Template. Configurez ensuite les paramètres suivants.

  • Template Name : Saisissez un nom pour le modèle.

  • Save as Default Template : Le module de liste de blocage d'adresses IP n'autorise qu'un seul modèle de protection par défaut, qui ne peut être défini que lors de la création d'un nouveau modèle.

    • Oui : Inutile de configurer l'option Apply To. Un modèle par défaut s'applique automatiquement à tous les objets protégés. Consultez la section Concepts clés pour plus de détails.

    • Non : Vous devez configurer l'option Apply To pour spécifier manuellement les objets protégés ou les groupes d'objets auxquels le modèle s'appliquera.

Étape 2 : Ajouter des règles de protection au modèle

Dans la section Rule Configuration, cliquez sur Create Rule et configurez les paramètres suivants.

  • Rule Name : Saisissez un nom pour la règle.

  • IP Address Blacklist : Spécifiez les adresses IP client ou les plages d'adresses IP à bloquer ou à surveiller. Respectez les consignes suivantes :

    • Prend en charge les adresses IPv4 et IPv6 (par exemple, 1.1.XX.XX et 2001:XXXX:ffff:ffff:ffff:ffff:ffff:ffff).

    • Prend en charge les blocs CIDR IPv4 et IPv6 (par exemple, 1.1.XX.XX/16 et 2001:XXXX:XXXX:XXXX::/64).

    • Appuyez sur Entrée après avoir saisi chaque adresse IP.

    • Une seule règle de protection prend en charge jusqu'à 200 adresses IP. Pour en ajouter davantage, créez plusieurs règles de protection.

  • Rule Action : Sélectionnez l'action à entreprendre lorsqu'une requête correspond à la règle.

    • Block : Bloque la requête et renvoie une page de blocage au client.

      Remarque

      Par défaut, WAF utilise une page de réponse de blocage unifiée. Vous pouvez également utiliser la fonctionnalité de réponse personnalisée pour définir votre propre page de réponse de blocage.

    • Log : Ne bloque pas la requête, mais enregistre la correspondance. Lors du test d'une règle, vous pouvez d'abord utiliser le mode Log pour analyser les journaux WAF et vérifier l'absence de faux positifs, puis passer à une autre action.

Étape 3 : Définir les objets cibles pour le modèle

Dans la section Apply To, sélectionnez les objets protégés et groupes d'objets protégés auxquels le modèle s'applique.

La manière dont le modèle prend effet dépend de votre configuration à l'Étape 1 :

  • Définir comme modèle de protection par défaut : Un modèle par défaut s'applique automatiquement à tous les objets protégés. Consultez la section Concepts clés pour plus de détails.

  • Ne pas définir comme modèle de protection par défaut : Vous devez configurer manuellement les objets protégés et les groupes d'objets protégés cibles.

Remarque

Vous pouvez ajuster manuellement le statut effectif des objets protégés ou des groupes d'objets protégés, aussi bien lors de la création du modèle qu'après celle-ci.

Étape 4 : Vérifier la configuration

Pour vérifier que la règle fonctionne, envoyez une requête de test depuis une adresse IP figurant sur la liste de blocage et confirmez que la requête est bloquée. Vous pouvez également consulter les journaux WAF pour y trouver les enregistrements de correspondance.

Gestion courante

Gérer les modèles de protection

Les modèles de protection nouvellement créés sont activés par défaut. Vous pouvez effectuer les opérations suivantes dans la liste des modèles de protection :

  • Consultez le nombre d'Protected Object/Group associés au modèle.

  • Activez ou désactivez le modèle à l'aide du bouton bascule Status.

  • Create Rule : Créez des règles pour le modèle.

  • Edit, Delete ou Copy le modèle de protection.

  • Cliquez sur l'icône Expand icon située à gauche du nom du modèle pour afficher les règles contenues dans celui-ci.

Gérer les règles de protection

Les règles nouvellement créées sont activées par défaut. Vous pouvez effectuer les opérations suivantes dans la liste des règles :

  • Consultez des informations telles que l'Rule ID et la Rule Condition.

  • Activez ou désactivez la règle à l'aide du bouton bascule Status.

  • Edit ou Delete une règle.

FAQ

Pourquoi la règle de liste de blocage d'adresses IP configurée ne prend-elle pas effet ?

Si vous avez configuré un modèle de liste de blocage d'adresses IP mais que la protection ne fonctionne pas, procédez au dépannage dans l'ordre suivant :

  1. Vérifiez le statut du modèle et les objets cibles Assurez-vous que le modèle de liste de blocage d'adresses IP et ses règles sont tous deux à l'état « Activé », et que les objets cibles sont correctement configurés et actifs.

  2. Vérifiez les configurations de la liste blanche La liste blanche d'adresses IP est prioritaire sur la liste de blocage. Vérifiez si des règles de liste blanche correspondent au trafic actuel. Si le trafic correspond à une règle de liste blanche, WAF ignore la vérification de la liste de blocage d'adresses IP.

  3. Vérifiez les configurations du proxy de couche 7 Si un proxy de couche 7 tel qu'un CDN est déployé devant WAF, assurez-vous que l'option Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF est définie sur Yes dans la configuration d'accès. Une configuration incorrecte empêche WAF d'obtenir l'adresse IP réelle du client, ce qui entraîne l'échec des règles de liste de blocage basées sur l'adresse IP. Pour plus de détails sur la configuration, consultez la rubrique Informations réelles sur le client.

  4. Vérifiez la protection WAF pour tous les ports

    Assurez-vous que tous les ports de service sont ajoutés à WAF. Par exemple, si une instance ECS ajoutée en mode cloud natif utilise le port HTTP 80 et le port HTTPS 443, vous devez ajouter les deux ports à WAF. Cette opération est requise même si une règle de redirection forcée est configurée sur le serveur d'origine. Sinon, le trafic vers le port non ajouté contourne WAF et atteint directement le serveur d'origine.

La configuration d'une règle de liste de blocage d'adresses IP pour un WAF au paiement à l'utilisation réduit-elle les frais de trafic ?

La configuration d'une règle de liste de blocage d'adresses IP ne réduit pas les frais de trafic WAF. Les requêtes bloquées par une liste de blocage d'adresses IP sont toujours traitées par WAF et contribuent à votre nombre de requêtes par seconde (QPS), ce qui engendre des frais de traitement. Toutefois, ces requêtes ne sont pas transférées au serveur d'origine. L'ajout d'adresses IP malveillantes connues à la liste de blocage est un moyen efficace de réduire la charge de votre serveur d'origine.

Quelle est la différence entre une liste de blocage d'adresses IP et des règles personnalisées ?

Les principales différences entre les listes de blocage d'adresses IP et les règles personnalisées sont les suivantes :

1. Différences dans les conditions de correspondance

  • Liste de blocage d'adresses IP : Prend en charge la correspondance basée sur une condition unique : l'adresse IP source ou le segment d'adresses IP d'un client.

  • Règles personnalisées : Prennent en charge la correspondance multi-conditions basée sur plusieurs champs HTTP, tels que l'adresse IP source, l'URL, les en-têtes de requête (tels que User-Agent et Referer) et les paramètres de requête. Les règles personnalisées prennent également en charge les limites de fréquence d'accès.

2. Actions

  • Liste de blocage d'adresses IP : Lorsqu'une règle correspond, seules les actions Block et Log sont prises en charge.

  • Règles personnalisées : Prennent en charge diverses actions. En plus des actions Block et Log, les règles personnalisées prennent en charge d'autres actions, telles que Captcha et la validation JavaScript.

3. Scénarios

  • Liste de blocage d'adresses IP : Utilisée pour bloquer globalement des adresses IP malveillantes connues ou des adresses IP provenant de régions spécifiques.

  • Règles personnalisées : Utilisées pour une protection précise et un contrôle d'accès granulaire ciblant des chemins d'URL spécifiques, des caractéristiques de requête ou un comportement d'accès à haute fréquence.

Puis-je consulter les enregistrements des attaques ayant déclenché une règle de liste de blocage d'adresses IP ?

Oui. Pour chaque requête qui déclenche la règle, le système génère un enregistrement d'attaque correspondant et l'affiche à l'emplacement spécifié dans les rapports de sécurité.