Tous les produits
Search
Centre de documentation

Web Application Firewall:Scan protection

Dernière mise à jour :Aug 10, 2026

Après avoir ajouté vos services web à Web Application Firewall (WAF), configurez des règles de protection pour le module de protection contre l'analyse afin d'identifier les comportements et les caractéristiques des scanners, et d'empêcher les attaquants ou les outils d'analyse de scanner massivement vos sites web. Cette approche réduit les risques d'intrusion sur les services web et bloque le trafic d'analyse non valide. Cette rubrique décrit la procédure de création de modèles et de règles de protection contre l'analyse.

Informations générales

Le module de protection contre l'analyse propose les types de règles suivants :

  • High-Frequency Scanning Protection : si une source déclenche plusieurs fois, en peu de temps, les règles de protection du module de protection web principal configuré pour l'objet protégé actuel, cette source est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes provenant de cette source pendant une période donnée.

  • Directory Traversal Blocking : si une source accède à de nombreux répertoires inexistants d'un objet protégé en peu de temps, elle est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes provenant de cette source pendant une période donnée.

  • Scanner Blocking : les scanners courants sont ajoutés à la liste de blocage. Parmi ceux-ci figurent sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto et RSAS. WAF bloque ou surveille les requêtes émises par ces scanners.

Types de modèles

Le module de protection contre l'analyse propose deux types de modèles.

Modèle de protection

Description

Appliquer à

Modèle de protection par défaut

Modèle de protection initial fourni par WAF, activé par défaut.

Remarque

Le modèle de protection par défaut initial, activé automatiquement, est disponible uniquement pour les instances WAF sous abonnement exécutant les éditions Pro, Enterprise ou Ultimate.

Lorsque vous créez un modèle de protection par défaut, celui-ci s'applique à tous les objets protégés ou groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Le modèle s'applique également automatiquement aux nouveaux objets protégés ajoutés. Vous pouvez ajuster manuellement ces paramètres.

Modèle de protection personnalisé

Modèle de protection que vous personnalisez selon vos besoins métier. Vous devez créer manuellement un modèle de protection personnalisé. Ces modèles conviennent aux scénarios où un seul modèle de protection par défaut ne suffit pas à répondre à vos exigences.

Vous devez spécifier Apply To. Le modèle s'applique uniquement aux objets protégés et groupes d'objets qui lui sont associés.

Prérequis

Créer un modèle de protection contre l'analyse

WAF fournit un modèle de protection par défaut initial, activé automatiquement. Pour activer des règles personnalisées, créez un modèle de protection et configurez les règles associées. Procédez comme suit pour créer un modèle de protection contre l'analyse :

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) correspondant à l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.

  3. Dans la section Scanning Protection située en bas de la page Core Web Protection, cliquez sur Create Template.

  4. Dans le panneau Scanning Protection, configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Template Name

    Spécifiez un nom pour le modèle.

    Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).

    Save as Default Template

    Le modèle de protection par défaut ne nécessite pas de spécifier les objets auxquels il s'applique. Il s'applique à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Cela inclut les nouveaux objets et groupes d'objets protégés ajoutés, ainsi que ceux retirés des modèles de protection personnalisés. Vous pouvez également les retirer manuellement du modèle par défaut. Un seul modèle par défaut peut être défini pour un module de protection, et cette configuration n'est possible qu'au moment de la création du modèle.

    Rule Configuration

    Configurez les paramètres des règles. Un modèle de protection du module de protection contre l'analyse prend en charge un seul jeu de règles. Un jeu de règles comprend les trois types de règles suivants :

    • High-Frequency Scanning Protection

      Si vous activez High-frequency Scanning Blocking, les configurations suivantes s'appliquent automatiquement : si une adresse IP (Statistical and Blocked Object) déclenche plus de 20 fois (Trigger of Protection Rules of Core Protection Rule) les règles de protection web principales configurées pour l'objet protégé actuel, et déclenche plus de 2 (Maximum Number of Triggered Rules) règles de protection différentes du module Core Web Protection en 60 secondes (Time Range), l'adresse IP est ajoutée à la liste de blocage pour une durée de 1 800 secondes (Blocking Period). WAF bloque ou surveille les requêtes envoyées depuis cette adresse IP.

      Pour modifier les configurations des règles, cliquez sur Advanced Settings :

      • Statistical and Blocked Object

        • IP : collecte la fréquence des attaques initiées depuis la même adresse IP cliente.

        • Session : collecte la fréquence des attaques initiées via la même session cliente.

          Remarque

          You can use the setcookie() function to define cookies that start with acw_t in the response. The cookies are used to identify sessions of different clients. If you select this option, the value of acw_tc cookie that triggers the rule is blocked.

        • Account : mesure la fréquence des attaques provenant du même compte.

          Remarque

          Account-level blocking takes effect only after you configure account or token extraction settings on the Account Extraction Settings tab. To go to the tab, find your protected object and click Settings in the Actions column. You can view the tab in the panel that appears.

        • Custom : collecte la fréquence des attaques provenant d'objets présentant les mêmes caractéristiques de requête.

          Vous pouvez spécifier les caractéristiques de la requête de l'une des manières suivantes :

          • Custom Header : collecte la fréquence des requêtes d'attaque contenant un en-tête spécifié.

          • Custom Parameter : collecte la fréquence des requêtes d'attaque contenant un paramètre spécifié.

          • Custom Cookie : collecte la fréquence des requêtes d'attaque contenant un cookie spécifié.

      • Rule details

        Vous pouvez modifier les valeurs des paramètres suivants : Time Range, Trigger of Protection Rules of Core Protection Rule, Blocking Period et Maximum Number of Triggered Rules.

    • Directory Traversal Blocking

      Si vous activez Directory Traversal Blocking, les configurations suivantes s'appliquent automatiquement : si une adresse IP (Statistical and Blocked Object) envoie plus de 50 requêtes (Maximum Number of Requests) vers un objet protégé et accède à plus de 50 (Maximum Number of Non-existent Directories) répertoires inexistants en 10 secondes (Time Range), et si les codes d'état HTTP 404 représentent 70 % (Maximum HTTP 404 Status Code Percentage) des codes d'état renvoyés dans les réponses, l'adresse IP est ajoutée à la liste de blocage. WAF bloque ou surveille les requêtes envoyées depuis cette adresse IP.

      Remarque

      Les statistiques relatives à l'analyse des répertoires excluent les types de fichiers web statiques tels que .js et .png .

      Pour modifier les configurations des règles, cliquez sur Advanced Settings :

      • Statistical and Blocked Object

        • IP : collecte la fréquence des attaques initiées depuis la même adresse IP cliente.

        • Session : collecte la fréquence des attaques initiées via la même session cliente.

          Remarque

          You can use the setcookie() function to define cookies that start with acw_t in the response. The cookies are used to identify sessions of different clients. If you select this option, the value of acw_tc cookie that triggers the rule is blocked.

        • Account : mesure la fréquence des attaques provenant du même compte.

          Remarque

          Account-level blocking takes effect only after you configure account or token extraction settings on the Account Extraction Settings tab. To go to the tab, find your protected object and click Settings in the Actions column. You can view the tab in the panel that appears.

        • Custom : collecte la fréquence des attaques provenant d'objets présentant les mêmes caractéristiques de requête.

          Vous pouvez spécifier les caractéristiques de la requête de l'une des manières suivantes :

          • Custom Header : collecte la fréquence des requêtes d'attaque contenant un en-tête spécifié.

          • Custom Parameter : collecte la fréquence des requêtes d'attaque contenant un paramètre spécifié.

          • Custom Cookie : collecte la fréquence des requêtes d'attaque contenant un cookie spécifié.

      • Rule details

        Vous pouvez modifier les valeurs des paramètres suivants : Time Range, Maximum Number of Requests, Maximum HTTP 404 Status Code Percentage, Blocking Period et Maximum Number of Non-existent Directories.

    • Scanner Blocking :

      Si vous activez Scanner Blocking, les scanners courants sont ajoutés à la liste de blocage. Parmi ceux-ci figurent sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto et RSAS. WAF bloque ou surveille les requêtes émises par ces scanners.

    Rule Action

    Sélectionnez l'action que WAF doit exécuter lorsqu'une requête correspond à la règle. Valeurs possibles :

    • Block : bloque une requête correspondant à la règle et renvoie une page de blocage au client à l'origine de la requête.

      Remarque

      Par défaut, WAF renvoie une page de blocage préconfigurée. Vous pouvez utiliser la fonctionnalité de réponse personnalisée pour configurer une page de blocage personnalisée. Pour plus d'informations, consultez la rubrique Configurer des pages de réponse personnalisées.

    • Monitor : enregistre dans les journaux les requêtes correspondant à la règle sans les bloquer. Vous pouvez interroger les journaux relatifs aux requêtes correspondantes et analyser les performances de la protection. Par exemple, vous pouvez vérifier si des requêtes légitimes sont bloquées en consultant les journaux.

      Important

      Vous pouvez interroger les journaux uniquement si la fonctionnalité Simple Log Service for WAF est activée. Pour plus d'informations, consultez la rubrique Activer ou désactiver la fonctionnalité Simple Log Service for WAF.

      Si vous sélectionnez Monitor, vous pouvez effectuer un test à blanc de la règle afin de vérifier qu'elle ne bloque pas les requêtes normales. Si le test est concluant, vous pouvez définir le paramètre Action sur Block.

    Remarque

    Sur la page Security Reports, vous pouvez afficher les détails des règles correspondantes en mode Monitor ou Block. Pour plus d'informations, consultez la rubrique Rapports de sécurité.

    Apply To

    Parmi les objets protégés et groupes d'objets protégés configurés, sélectionnez ceux auxquels vous souhaitez appliquer ce modèle.

    Un objet protégé ou un groupe d'objets ne peut être associé qu'à un seul modèle de protection contre l'analyse. Si vous définissez un modèle de protection par défaut, celui-ci s'applique par défaut à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé. Si aucun modèle par défaut n'est défini, aucun objet protégé ni groupe d'objets n'est sélectionné par défaut. Vous pouvez modifier manuellement les objets auxquels le modèle s'applique.

    Par défaut, un modèle de protection nouvellement créé est activé. Vous pouvez effectuer les opérations suivantes sur le modèle de protection dans la liste des modèles :

    • Consultez le nombre d'Protected Object/Group associés au modèle.

    • Activez ou désactivez le commutateur dans la colonne Status pour activer ou désactiver le modèle.

    • Cliquez sur Edit ou Delete dans la colonne Actions pour modifier ou supprimer le modèle.

    • Cliquez sur l'icône 展开图标 située à gauche du nom du modèle pour afficher et gérer les règles incluses dans le modèle.

      • Localisez une règle et cliquez sur Unblock IP Addresses pour débloquer les adresses IP bloquées par la règle.

        Important
        • Vous pouvez utiliser Unblock IP Addresses uniquement lorsque les adresses IP sont bloquées par la règle de protection High-Frequency Scanning Protection ou Directory Traversal Blocking.

        • Vous pouvez utiliser Unblock IP Addresses uniquement lorsque la règle et le modèle associés sont activés.

Étapes suivantes

Dans l'onglet Scanning Protection de la page Security Reports, vous pouvez consulter les détails de la protection pour les règles. Pour plus d'informations, consultez la rubrique Rapports de sécurité.

Références

  • Pour plus d'informations sur les objets protégés, les modules de protection et le processus de protection de WAF 3.0, consultez la rubrique Présentation.

  • Pour savoir comment créer un modèle de protection en appelant une opération API, consultez la rubrique CreateDefenseTemplate.

  • Pour savoir comment créer et configurer une règle de protection pour le module de règles de protection principales, consultez la rubrique CreateDefenseRule.