Après avoir ajouté vos services à Web Application Firewall (WAF), configurez des règles de blocage géographique afin d'atténuer efficacement le trafic malveillant régional en bloquant les demandes d'accès provenant de pays ou de régions spécifiques. Cette rubrique explique comment créer des règles de blocage géographique.
Concepts clés
Geo-blocking : l'un des modules de protection de Core Web Protection, basé sur une base de données de géolocalisation IP. Le système extrait l'adresse IP réelle du client et interroge la base de données intégrée pour identifier le pays ou la province auquel il appartient. Vous devez créer un modèle de protection avant d'activer ce module. Le système prend en charge plusieurs modèles de protection.
-
Modèle de protection : ensemble de règles de protection qui définissent le contenu et la portée spécifiques des règles. Il se compose des trois éléments suivants : type de modèle, règles de protection et objets cibles.
-
Type de modèle : vous devez spécifier un type lors de la création d'un modèle de protection ; celui-ci ne peut pas être modifié après la création. Les types de modèles sont classés dans les deux catégories suivantes :
Type de modèle
Description
Scénarios applicables
Modèle de protection par défaut
-
Par défaut, le modèle s'applique à tous les objets protégés et groupes d'objets dès sa création. Les objets ajoutés ultérieurement sont également inclus automatiquement.
-
Vous pouvez exclure manuellement des objets spécifiques (définir leur statut sur « Non actif »).
-
Un seul modèle de protection par défaut peut être créé dans le module Region Blocking.
Déployez des règles de protection générales qui doivent s'appliquer globalement.
Modèle de protection personnalisé
Vous devez spécifier manuellement les objets protégés ou groupes d'objets auxquels le modèle s'applique.
Déployez des règles de protection granulaires pour des scénarios métier spécifiques (tels que les API de connexion et de paiement).
-
-
Règles de protection : définissent la logique de détection spécifique et les actions de réponse. Une règle de protection se compose des deux éléments suivants :
Régions bloquées : spécifiez l'emplacement géographique des adresses IP client à bloquer ou à surveiller.
Rule Action : définit l'action à entreprendre lorsqu'une règle correspond. Prend en charge Block et Monitor.
-
Objets cibles : spécifiez les cibles d'application du modèle de protection. En configurant les objets cibles, vous appliquez les règles de protection à des objets protégés ou à des groupes d'objets protégés spécifiques. Un objet protégé ou un groupe d'objets ne peut être associé qu'à un seul modèle de protection de blocage géographique.
Objet protégé : chaque nom de domaine ou instance de service cloud ajouté à WAF se voit automatiquement attribuer un objet protégé.
Groupe d'objets protégés : ajoutez plusieurs objets protégés à un groupe d'objets protégés pour une gestion centralisée.
-
Procédure
Prérequis : avant d'effectuer les étapes suivantes, assurez-vous que des objets protégés existent (vos services web ont été ajoutés à WAF). Si vous n'avez pas encore ajouté vos services à WAF, consultez la rubrique Vue d'ensemble.
Configuration correcte lorsqu'un proxy est déployé devant WAF : l'efficacité de cette fonctionnalité dépend de la capacité de WAF à obtenir avec précision l'adresse IP réelle du client. Si des appareils proxy de couche 7 tels que CDN ou Anti-DDoS Pro/Premium sont déployés devant WAF, définissez l'option « Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF » sur « Yes » lors de la configuration de l'accès aux actifs. Une configuration incorrecte empêchera WAF d'obtenir l'IP réelle du client, ce qui rendra la protection inefficace. Pour plus d'informations, consultez la rubrique Informations sur le client réel.
Connectez-vous à la console WAF 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Dans le volet de navigation de gauche, choisissez .
Étape 1 : Configurer le type de modèle de protection
Sur la page Core Web Protection, cliquez sur Create Template dans la section Geo-blocking, puis effectuez les configurations suivantes.
Template Name : spécifiez un nom pour le modèle.
-
Save as Default Template : un seul modèle par défaut peut être défini pour le module Region Blocking, et cela uniquement lors de la création d'un nouveau modèle.
Yes : vous n'avez pas besoin de configurer Apply To. Dès sa création, le modèle s'applique par défaut à tous les objets protégés et groupes d'objets. Les objets ajoutés ultérieurement sont également inclus automatiquement. Vous pouvez exclure manuellement des objets spécifiques (définir leur statut sur « Non actif »).
No : configurez Apply To pour spécifier manuellement les objets protégés ou groupes d'objets auxquels le modèle s'applique.
Étape 2 : Configurer les règles de protection dans le modèle de protection
Dans la section Rule Configuration, effectuez les configurations suivantes.
-
Rule Action : sélectionnez l'action de protection à entreprendre lorsqu'une requête correspond à la règle.
-
Block : bloque les requêtes correspondant à la règle et renvoie une page de blocage au client ayant initié la requête.
RemarqueWAF utilise une page de blocage uniforme par défaut. Vous pouvez également personnaliser la page de blocage à l'aide de la fonctionnalité réponse personnalisée.
Log : ne bloque pas les requêtes correspondant à la règle, mais enregistre uniquement les correspondances dans les journaux. Lors du test d'une règle, utilisez d'abord le mode Log pour analyser les journaux WAF et confirmer qu'aucune requête légitime n'est bloquée par erreur, puis ajustez l'action de la règle en conséquence.
-
-
Régions bloquées : spécifiez l'emplacement géographique des adresses IP client à bloquer ou à surveiller. La granularité de configuration est la suivante :
China : prend en charge la configuration au niveau de la province (par exemple, Henan), mais pas au niveau de la ville-préfecture (par exemple, Zhengzhou).
Outside China : prend en charge la configuration au niveau du pays ou de la division administrative de premier niveau (par exemple, la préfecture d'Okinawa au Japon, ou l'État de Washington aux États-Unis).
Étape 3 : Configurer les objets cibles du modèle de protection
Dans la section Apply To, sélectionnez les objets protégés et groupes d'objets protégés auxquels vous souhaitez appliquer le modèle.
La manière dont le modèle prend effet dépend de la configuration effectuée à l'étape 1 :
Définir comme modèle de protection par défaut : vous n'avez pas besoin de configurer d'objets cibles. Dès sa création, le modèle s'applique par défaut à tous les objets protégés et groupes d'objets. Les objets ajoutés ultérieurement sont également inclus automatiquement. Vous pouvez exclure manuellement des objets spécifiques (définir leur statut sur « Non actif »).
Ne pas définir comme modèle de protection par défaut : configurez manuellement les objets protégés et les groupes d'objets protégés auxquels le modèle s'applique.
Vous pouvez ajuster manuellement le statut d'activation des objets protégés ou des groupes d'objets protégés, tant pendant qu'après la création du modèle.
Opérations courantes
Gérer les modèles de protection
Les modèles de protection nouvellement créés sont activés par défaut. Effectuez les opérations suivantes dans la liste des modèles de protection :
Consultez le nombre d'Protected Object/Group associés au modèle.
Utilisez l'option Status pour activer ou désactiver le modèle.
Edit, Delete ou Copy le modèle de protection.
Cliquez sur l'icône
située à gauche du nom du modèle de protection pour afficher les règles contenues dans ce dernier.
Gérer les règles de protection
Les règles nouvellement créées sont activées par défaut. Effectuez les opérations suivantes dans la liste des règles :
Consultez l'Rule ID et d'autres informations.
Utilisez le commutateur Status pour activer ou désactiver une règle.
FAQ
Le blocage géographique prend-il en charge la configuration pour des chemins URL spécifiques ou des combinaisons « domaine + chemin » ?
Non. Le module Region Blocking fonctionne uniquement sur la base de la géolocalisation IP (pays ou province) et ne peut pas être configuré au niveau du chemin URL.
La configuration du blocage géographique sur une instance WAF en paiement à l'utilisation permet-elle de réduire les coûts de trafic WAF ?
Non. Le blocage géographique empêche uniquement le trafic correspondant d'être transféré vers les serveurs backend. Cependant, ce trafic a déjà atteint WAF et est toujours comptabilisé dans les coûts de trafic WAF.
Après avoir configuré le blocage géographique, pourquoi les IP des pays/régions spécifiés peuvent-elles toujours accéder à mes services ?
Si les IP des pays ou régions spécifiés peuvent toujours accéder à vos services après la configuration du blocage géographique, effectuez les étapes de dépannage suivantes :
Vérifiez la configuration du modèle de protection : confirmez que le modèle de protection cible est activé, que l'action de la règle est définie sur « Block » et que le modèle est correctement associé à l'objet protégé cible.
Vérifiez les règles de liste d'autorisation : le module de liste d'autorisation a une priorité plus élevée que le module Region Blocking. Vérifiez si une règle de liste d'autorisation a été configurée pour autoriser le passage des requêtes concernées.
Vérifiez la configuration d'accès via un proxy de couche 7 : l'efficacité de la fonctionnalité de blocage géographique dépend de la capacité de WAF à obtenir avec précision l'adresse IP réelle du client. Si des appareils proxy de couche 7 tels que CDN ou Anti-DDoS Pro/Premium sont déployés devant WAF, définissez l'option « Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF » sur « Yes » dans la configuration d'accès aux actifs. En cas de mauvaise configuration, WAF ne peut pas obtenir l'IP réelle du client. Pour plus d'informations, consultez la rubrique Informations sur le client réel.
Après le déclenchement d'une règle de blocage géographique WAF, est-il possible de débloquer des IP individuelles ou d'acheminer le trafic de manière grise ?
Le déblocage manuel d'IP individuelles n'est pas pris en charge. Si vous devez autoriser une IP spécifique, utilisez le module Liste d'autorisation pour lui permettre de contourner le module Region Blocking.
L'acheminement gris du trafic vers différentes instances SLB en fonction de la région n'est pas pris en charge. Le blocage géographique propose uniquement les actions « Block » et « Monitor » et ne dispose pas de capacités de planification du trafic.