Tous les produits
Search
Centre de documentation

Web Application Firewall:Configure website tamper-proofing rules to prevent web page tampering

Dernière mise à jour :Aug 10, 2026

Après avoir ajouté votre site web à Web Application Firewall (WAF), configurez des règles de protection contre l'altération de site web afin de verrouiller les pages que vous souhaitez protéger, comme celles contenant des informations sensibles. Lorsqu'une page verrouillée reçoit une requête, le système renvoie une version mise en cache de la page, ce qui permet d'éviter la falsification du contenu. Cette rubrique explique comment créer un modèle de protection contre l'altération de site web et y ajouter des règles.

Limites

Cette fonctionnalité n'est pas prise en charge pour les objets protégés utilisant le mode cloud hybride ou le mode cloud natif (MSE, FC ).

Prérequis

Étape 1 : Créer un modèle de protection contre l'altération de site web

Le module de protection contre l'altération de site web ne fournit aucun modèle de protection par défaut. Pour activer les règles de protection contre l'altération de site web, créez un modèle de protection, puis ajoutez-y des règles.

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.

  3. Sur la page Core Web Protection, localisez la section Website Tamper-proofing et cliquez sur Create Template.

  4. Dans le panneau Create Template - Website Tamper-proofing, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    Template Name

    Définissez un nom pour le modèle.

    Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).

    Rule Configuration

    Cliquez sur Create Rule pour créer une règle de protection contre l'altération de site web pour le modèle. Vous pouvez également ignorer cette étape et créer les règles après la création du modèle. Pour plus d'informations, consultez la section Étape 2 : Ajouter des règles de protection contre l'altération de site web au modèle.

    Apply To

    Sélectionnez les Protected Objects et les Protected Object Groups auxquels vous souhaitez appliquer le modèle parmi les objets et groupes d'objets protégés ajoutés.

    Vous ne pouvez appliquer qu'un seul modèle d'un module de protection à un objet protégé ou à un groupe d'objets protégés. Pour plus d'informations sur l'ajout d'objets protégés et de groupes d'objets protégés, consultez la rubrique Configurer les objets protégés et les groupes d'objets protégés.

    Un nouveau modèle de protection est activé par défaut. Dans la liste des modèles de protection, effectuez les opérations suivantes :

    • Consultez le nombre d'éléments Protected Object/Group associés au modèle.

    • Utilisez l'option Status pour activer ou désactiver le modèle.

    • Cliquez sur Create Rule pour créer une nouvelle règle pour le modèle.

    • Edit, Delete ou Copy le modèle de protection.

    • Cliquez sur l'icône 展开图标 située à côté du nom du modèle pour afficher les informations relatives aux règles du modèle de protection.

Étape 2 : Ajouter des règles de protection contre l'altération de site web au modèle

Un modèle de protection contre l'altération de site web ne prend effet qu'après l'ajout de règles de protection. Si vous avez déjà ajouté des règles lors de la création du modèle, vous pouvez ignorer cette étape.

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection.

  3. Dans la section Website Tamper-proofing, localisez le modèle pour lequel vous souhaitez créer des règles et cliquez sur Create Rule dans la colonne Actions.

  4. Dans la boîte de dialogue Create Rule, configurez les paramètres et cliquez sur OK.

    Parameter

    Description

    Rule Name

    Définissez un nom pour la règle.

    Le nom peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).

    Address of Cached Page

    Définissez le type et le chemin de la page mise en cache.

    • Type de la page mise en cache : http ou https.

    • Chemin de la page mise en cache :

      • La valeur par défaut est www.waftest.cn/index.html. Vous pouvez modifier cette valeur.

      • Les caractères génériques (tels que /*) ou les paramètres (tels que /abc?xxx=yyy, où xxx=yyy représente la partie paramètre) ne sont pas pris en charge.

        Important

        Les requêtes dont les URL incluent des paramètres ne peuvent pas être mises en correspondance par les règles de protection contre l'altération de site web et sont transférées vers le serveur d'origine par WAF. Par exemple, si le chemin de la page mise en cache est défini sur /abc et que l'URL d'une requête est /abc?xxx=yyy, la requête ne correspond pas à la règle de protection contre l'altération de site web dont le chemin de la page mise en cache est /abc.

      • Le module de protection contre l'altération de site web protège les données textuelles, les pages HTML et les images situées dans le chemin spécifié. La taille d'un fichier protégé individuel ne peut pas dépasser 1 Mo.

        Important

        Vous ne pouvez spécifier qu'une URL. Vous ne pouvez pas spécifier un répertoire.

    Specify User-Agent to Access

    Spécifiez les chaînes User-Agent des navigateurs pouvant être utilisés pour accéder aux pages web que vous avez ajoutées à WAF.

    • Si vous ne sélectionnez pas l'option Specify User-Agent to Access, le User-Agent est défini par défaut sur l'identifiant d'un navigateur PC.

    • Si vous sélectionnez l'option Specify User-Agent to Access, vous devez spécifier le User-Agent.

      Ouvrez un navigateur et appuyez sur F12 pour ouvrir le mode développeur. Sous l'onglet Network, cliquez sur une requête. Dans la section Request Headers, recherchez le champ User-Agent pour obtenir l'identifiant du navigateur.

    Remarque
    • Après la création d'une règle de protection contre l'altération de site web, le système extrait automatiquement les ressources et les met en cache sur WAF. Les requêtes d'accès ultérieures utilisent les pages mises en cache.

    • Si vous réactivez le Status du modèle ou le Status de la règle, le système actualise le cache. Cela revient à cliquer sur Update Cache.

    • Si votre serveur d'origine a configuré un contrôle d'accès basé sur l'adresse IP, ajoutez les adresses IP suivantes à la liste d'autorisation :

      • Chine continentale : 121.196.106.101, 121.196.100.214, 121.196.110.192 et 121.196.107.0.

      • Hors Chine continentale : 8.219.104.2 et 8.219.41.212.

    Une nouvelle règle est activée par défaut. Dans la liste des règles, effectuez les opérations suivantes :

    • Consultez les informations telles que l'Rule ID et la Rule Condition.

    • Utilisez le commutateur Status pour activer ou désactiver la règle.

    • Edit ou Delete la règle.

Opérations connexes

Si vous souhaitez activer la protection contre l'altération de site web pour un répertoire spécifique sur un serveur, utilisez la fonctionnalité de protection contre l'altération du web de Security Center. Pour plus d'informations, consultez la rubrique Web tamper proofing.

Le tableau suivant décrit les différences entre le module de protection contre l'altération de site web de WAF et la fonctionnalité de protection contre l'altération du web de Security Center.

Difference

WAF

Security Center

Procedure

Le module de protection contre l'altération de site web de WAF vous permet de verrouiller les pages web que vous souhaitez protéger, comme celles contenant des informations sensibles. Lorsqu'une page web verrouillée est demandée, le système renvoie une version mise en cache de la page pour aider à prévenir la falsification des pages web.

La fonctionnalité de protection contre l'altération du web de Security Center restaure les fichiers ou répertoires altérés à partir de fichiers de sauvegarde. Cela empêche la falsification des informations importantes du site web.

Applicable scope

URL de site web.

Répertoires de serveur.

Références