Après avoir ajouté votre site web à Web Application Firewall (WAF), configurez des règles de protection contre l'altération de site web afin de verrouiller les pages que vous souhaitez protéger, comme celles contenant des informations sensibles. Lorsqu'une page verrouillée reçoit une requête, le système renvoie une version mise en cache de la page, ce qui permet d'éviter la falsification du contenu. Cette rubrique explique comment créer un modèle de protection contre l'altération de site web et y ajouter des règles.
Limites
Cette fonctionnalité n'est pas prise en charge pour les objets protégés utilisant le mode cloud hybride ou le mode cloud natif (MSE, FC ).
Prérequis
Vous disposez d'un service actif ou d'un service Pay-as-you-go WAF 3.0.
Vous avez ajouté vos services web à WAF 3.0 en tant qu'objets protégés et groupes d'objets protégés.
Étape 1 : Créer un modèle de protection contre l'altération de site web
Le module de protection contre l'altération de site web ne fournit aucun modèle de protection par défaut. Pour activer les règles de protection contre l'altération de site web, créez un modèle de protection, puis ajoutez-y des règles.
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.
Dans le volet de navigation de gauche, choisissez .
Sur la page Core Web Protection, localisez la section Website Tamper-proofing et cliquez sur Create Template.
-
Dans le panneau Create Template - Website Tamper-proofing, configurez les paramètres et cliquez sur OK.
Parameter
Description
Template Name
Définissez un nom pour le modèle.
Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Rule Configuration
Cliquez sur Create Rule pour créer une règle de protection contre l'altération de site web pour le modèle. Vous pouvez également ignorer cette étape et créer les règles après la création du modèle. Pour plus d'informations, consultez la section Étape 2 : Ajouter des règles de protection contre l'altération de site web au modèle.
Apply To
Sélectionnez les Protected Objects et les Protected Object Groups auxquels vous souhaitez appliquer le modèle parmi les objets et groupes d'objets protégés ajoutés.
Vous ne pouvez appliquer qu'un seul modèle d'un module de protection à un objet protégé ou à un groupe d'objets protégés. Pour plus d'informations sur l'ajout d'objets protégés et de groupes d'objets protégés, consultez la rubrique Configurer les objets protégés et les groupes d'objets protégés.
Un nouveau modèle de protection est activé par défaut. Dans la liste des modèles de protection, effectuez les opérations suivantes :
Consultez le nombre d'éléments Protected Object/Group associés au modèle.
Utilisez l'option Status pour activer ou désactiver le modèle.
Cliquez sur Create Rule pour créer une nouvelle règle pour le modèle.
Edit, Delete ou Copy le modèle de protection.
Cliquez sur l'icône
située à côté du nom du modèle pour afficher les informations relatives aux règles du modèle de protection.
Étape 2 : Ajouter des règles de protection contre l'altération de site web au modèle
Un modèle de protection contre l'altération de site web ne prend effet qu'après l'ajout de règles de protection. Si vous avez déjà ajouté des règles lors de la création du modèle, vous pouvez ignorer cette étape.
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.
Dans le volet de navigation de gauche, choisissez .
Dans la section Website Tamper-proofing, localisez le modèle pour lequel vous souhaitez créer des règles et cliquez sur Create Rule dans la colonne Actions.
-
Dans la boîte de dialogue Create Rule, configurez les paramètres et cliquez sur OK.
Parameter
Description
Rule Name
Définissez un nom pour la règle.
Le nom peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Address of Cached Page
Définissez le type et le chemin de la page mise en cache.
Type de la page mise en cache : http ou https.
Chemin de la page mise en cache :
La valeur par défaut est
www.waftest.cn/index.html. Vous pouvez modifier cette valeur.Les caractères génériques (tels que
/*) ou les paramètres (tels que/abc?xxx=yyy, oùxxx=yyyreprésente la partie paramètre) ne sont pas pris en charge.ImportantLes requêtes dont les URL incluent des paramètres ne peuvent pas être mises en correspondance par les règles de protection contre l'altération de site web et sont transférées vers le serveur d'origine par WAF. Par exemple, si le chemin de la page mise en cache est défini sur
/abcet que l'URL d'une requête est/abc?xxx=yyy, la requête ne correspond pas à la règle de protection contre l'altération de site web dont le chemin de la page mise en cache est/abc.Le module de protection contre l'altération de site web protège les données textuelles, les pages HTML et les images situées dans le chemin spécifié. La taille d'un fichier protégé individuel ne peut pas dépasser 1 Mo.
ImportantVous ne pouvez spécifier qu'une URL. Vous ne pouvez pas spécifier un répertoire.
Specify User-Agent to Access
Spécifiez les chaînes User-Agent des navigateurs pouvant être utilisés pour accéder aux pages web que vous avez ajoutées à WAF.
Si vous ne sélectionnez pas l'option Specify User-Agent to Access, le User-Agent est défini par défaut sur l'identifiant d'un navigateur PC.
Si vous sélectionnez l'option Specify User-Agent to Access, vous devez spécifier le User-Agent.
Ouvrez un navigateur et appuyez sur F12 pour ouvrir le mode développeur. Sous l'onglet Network, cliquez sur une requête. Dans la section Request Headers, recherchez le champ User-Agent pour obtenir l'identifiant du navigateur.
RemarqueAprès la création d'une règle de protection contre l'altération de site web, le système extrait automatiquement les ressources et les met en cache sur WAF. Les requêtes d'accès ultérieures utilisent les pages mises en cache.
Si vous réactivez le Status du modèle ou le Status de la règle, le système actualise le cache. Cela revient à cliquer sur Update Cache.
-
Si votre serveur d'origine a configuré un contrôle d'accès basé sur l'adresse IP, ajoutez les adresses IP suivantes à la liste d'autorisation :
Chine continentale : 121.196.106.101, 121.196.100.214, 121.196.110.192 et 121.196.107.0.
Hors Chine continentale : 8.219.104.2 et 8.219.41.212.
Une nouvelle règle est activée par défaut. Dans la liste des règles, effectuez les opérations suivantes :
Consultez les informations telles que l'Rule ID et la Rule Condition.
Utilisez le commutateur Status pour activer ou désactiver la règle.
Edit ou Delete la règle.
Opérations connexes
Si vous souhaitez activer la protection contre l'altération de site web pour un répertoire spécifique sur un serveur, utilisez la fonctionnalité de protection contre l'altération du web de Security Center. Pour plus d'informations, consultez la rubrique Web tamper proofing.
Le tableau suivant décrit les différences entre le module de protection contre l'altération de site web de WAF et la fonctionnalité de protection contre l'altération du web de Security Center.
|
Difference |
WAF |
Security Center |
|
Procedure |
Le module de protection contre l'altération de site web de WAF vous permet de verrouiller les pages web que vous souhaitez protéger, comme celles contenant des informations sensibles. Lorsqu'une page web verrouillée est demandée, le système renvoie une version mise en cache de la page pour aider à prévenir la falsification des pages web. |
La fonctionnalité de protection contre l'altération du web de Security Center restaure les fichiers ou répertoires altérés à partir de fichiers de sauvegarde. Cela empêche la falsification des informations importantes du site web. |
|
Applicable scope |
URL de site web. |
Répertoires de serveur. |
Références
Pour plus d'informations, consultez la rubrique Overview of protection configuration.
Pour plus d'informations sur l'utilisation des opérations API pour créer des modèles de protection, consultez la rubrique Create a protection template.
Pour plus d'informations sur la création d'une règle Web Core Protection et la configuration du contenu de la règle, consultez la rubrique Create a Web Core Protection rule.