Après avoir ajouté vos services web à Web Application Firewall (WAF), configurez des règles de protection pour le module de protection contre l'analyse afin d'identifier les comportements et les caractéristiques des scanners, et d'empêcher les attaquants ou les outils d'analyse de scanner massivement vos sites web. Cette approche réduit les risques d'intrusion sur les services web et bloque le trafic d'analyse non valide. Cette rubrique décrit la procédure de création de modèles et de règles de protection contre l'analyse.
Informations générales
Le module de protection contre l'analyse propose les types de règles suivants :
High-Frequency Scanning Protection : si une source déclenche plusieurs fois, en peu de temps, les règles de protection du module de protection web principal configuré pour l'objet protégé actuel, cette source est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes provenant de cette source pendant une période donnée.
Directory Traversal Blocking : si une source accède à de nombreux répertoires inexistants d'un objet protégé en peu de temps, elle est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes provenant de cette source pendant une période donnée.
Scanner Blocking : les scanners courants sont ajoutés à la liste de blocage. Parmi ceux-ci figurent sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto et RSAS. WAF bloque ou surveille les requêtes émises par ces scanners.
Types de modèles
Le module de protection contre l'analyse propose deux types de modèles.
|
Modèle de protection |
Description |
Appliquer à |
|
Modèle de protection par défaut |
Modèle de protection initial fourni par WAF, activé par défaut. Remarque
Le modèle de protection par défaut initial, activé automatiquement, est disponible uniquement pour les instances WAF sous abonnement exécutant les éditions Pro, Enterprise ou Ultimate. |
Lorsque vous créez un modèle de protection par défaut, celui-ci s'applique à tous les objets protégés ou groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Le modèle s'applique également automatiquement aux nouveaux objets protégés ajoutés. Vous pouvez ajuster manuellement ces paramètres. |
|
Modèle de protection personnalisé |
Modèle de protection que vous personnalisez selon vos besoins métier. Vous devez créer manuellement un modèle de protection personnalisé. Ces modèles conviennent aux scénarios où un seul modèle de protection par défaut ne suffit pas à répondre à vos exigences. |
Vous devez spécifier Apply To. Le modèle s'applique uniquement aux objets protégés et groupes d'objets qui lui sont associés. |
Prérequis
Vous disposez d'un service Pay-as-you-go WAF 3.0 actif.
Vous avez ajouté vos services web à WAF 3.0 en tant qu'objets protégés et groupes d'objets protégés.
Créer un modèle de protection contre l'analyse
WAF fournit un modèle de protection par défaut initial, activé automatiquement. Pour activer des règles personnalisées, créez un modèle de protection et configurez les règles associées. Procédez comme suit pour créer un modèle de protection contre l'analyse :
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) correspondant à l'instance WAF.
Dans le volet de navigation de gauche, choisissez .
Dans la section Scanning Protection située en bas de la page Core Web Protection, cliquez sur Create Template.
-
Dans le panneau Scanning Protection, configurez les paramètres et cliquez sur OK.
Paramètre
Description
Template Name
Spécifiez un nom pour le modèle.
Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Save as Default Template
Le modèle de protection par défaut ne nécessite pas de spécifier les objets auxquels il s'applique. Il s'applique à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Cela inclut les nouveaux objets et groupes d'objets protégés ajoutés, ainsi que ceux retirés des modèles de protection personnalisés. Vous pouvez également les retirer manuellement du modèle par défaut. Un seul modèle par défaut peut être défini pour un module de protection, et cette configuration n'est possible qu'au moment de la création du modèle.
Rule Configuration
Configurez les paramètres des règles. Un modèle de protection du module de protection contre l'analyse prend en charge un seul jeu de règles. Un jeu de règles comprend les trois types de règles suivants :
-
High-Frequency Scanning Protection
Si vous activez High-frequency Scanning Blocking, les configurations suivantes s'appliquent automatiquement : si une adresse IP (Statistical and Blocked Object) déclenche plus de 20 fois (Trigger of Protection Rules of Core Protection Rule) les règles de protection web principales configurées pour l'objet protégé actuel, et déclenche plus de 2 (Maximum Number of Triggered Rules) règles de protection différentes du module Core Web Protection en 60 secondes (Time Range), l'adresse IP est ajoutée à la liste de blocage pour une durée de 1 800 secondes (Blocking Period). WAF bloque ou surveille les requêtes envoyées depuis cette adresse IP.
Pour modifier les configurations des règles, cliquez sur Advanced Settings :
-
-
Directory Traversal Blocking
Si vous activez Directory Traversal Blocking, les configurations suivantes s'appliquent automatiquement : si une adresse IP (Statistical and Blocked Object) envoie plus de 50 requêtes (Maximum Number of Requests) vers un objet protégé et accède à plus de 50 (Maximum Number of Non-existent Directories) répertoires inexistants en 10 secondes (Time Range), et si les codes d'état HTTP 404 représentent 70 % (Maximum HTTP 404 Status Code Percentage) des codes d'état renvoyés dans les réponses, l'adresse IP est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes envoyées depuis cette adresse IP.
RemarqueLes statistiques relatives à l'analyse des répertoires excluent les types de fichiers web statiques tels que
.jset.png.Pour modifier les configurations des règles, cliquez sur Advanced Settings :
-
-
Scanner Blocking :
Si vous activez Scanner Blocking, les scanners courants sont ajoutés à la liste de blocage. Parmi ceux-ci figurent sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto et RSAS. WAF bloque ou surveille les requêtes émises par ces scanners.
Rule Action
Sélectionnez l'action que WAF doit exécuter lorsqu'une requête correspond à la règle. Valeurs possibles :
-
Block : bloque une requête correspondant à la règle et renvoie une page de blocage au client à l'origine de la requête.
RemarquePar défaut, WAF renvoie une page de blocage préconfigurée. Vous pouvez utiliser la fonctionnalité de réponse personnalisée pour configurer une page de blocage personnalisée. Pour plus d'informations, consultez la rubrique Configurer des pages de réponse personnalisées.
-
Monitor : enregistre dans les journaux les requêtes correspondant à la règle sans les bloquer. Vous pouvez interroger les journaux relatifs aux requêtes correspondantes et analyser les performances de la protection. Par exemple, vous pouvez vérifier si des requêtes légitimes sont bloquées en consultant les journaux.
ImportantVous pouvez interroger les journaux uniquement si la fonctionnalité Simple Log Service for WAF est activée. Pour plus d'informations, consultez la rubrique Activer ou désactiver la fonctionnalité Simple Log Service for WAF.
Si vous sélectionnez Monitor, vous pouvez effectuer un test à blanc de la règle afin de vérifier qu'elle ne bloque pas les requêtes normales. Si le test est concluant, vous pouvez définir le paramètre Action sur Block.
RemarqueSur la page Security Reports, vous pouvez afficher les détails des règles correspondantes en mode Monitor ou Block. Pour plus d'informations, consultez la rubrique Rapports de sécurité.
Apply To
Parmi les objets protégés et groupes d'objets protégés configurés, sélectionnez ceux auxquels vous souhaitez appliquer ce modèle.
Un objet protégé ou un groupe d'objets ne peut être associé qu'à un seul modèle de protection contre l'analyse. Si vous définissez un modèle de protection par défaut, celui-ci s'applique par défaut à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Si aucun modèle par défaut n'est défini, aucun objet protégé ni groupe d'objets n'est sélectionné par défaut. Vous pouvez modifier manuellement les objets auxquels le modèle s'applique.
Par défaut, un modèle de protection nouvellement créé est activé. Vous pouvez effectuer les opérations suivantes sur le modèle de protection dans la liste des modèles :
Consultez le nombre d'Protected Object/Group associés au modèle.
Activez ou désactivez le commutateur dans la colonne Status pour activer ou désactiver le modèle.
Cliquez sur Edit ou Delete dans la colonne Actions pour modifier ou supprimer le modèle.
-
Cliquez sur l'icône
située à gauche du nom du modèle pour afficher et gérer les règles incluses dans le modèle.-
Localisez une règle et cliquez sur Unblock IP Addresses pour débloquer les adresses IP bloquées par la règle.
ImportantVous pouvez utiliser Unblock IP Addresses uniquement lorsque les adresses IP sont bloquées par la règle de protection High-Frequency Scanning Protection ou Directory Traversal Blocking.
Vous pouvez utiliser Unblock IP Addresses uniquement lorsque la règle et le modèle associés sont activés.
-
-
Étapes suivantes
Dans l'onglet Scanning Protection de la page Security Reports, vous pouvez consulter les détails de la protection pour les règles. Pour plus d'informations, consultez la rubrique Rapports de sécurité.
Références
Pour plus d'informations sur les objets protégés, les modules de protection et le processus de protection de WAF 3.0, consultez la rubrique Présentation.
Pour savoir comment créer un modèle de protection en appelant une opération API, consultez la rubrique CreateDefenseTemplate.
Pour savoir comment créer et configurer une règle de protection pour le module de règles de protection principales, consultez la rubrique CreateDefenseRule.