La configuration et la maintenance manuelles des mêmes adresses IP dans plusieurs règles de protection Web Application Firewall (WAF) s'avèrent inefficaces et sujettes aux erreurs. La fonctionnalité de carnet d'adresses IP vous permet de créer des collections réutilisables d'adresses IP et de les référencer dans plusieurs règles de protection. Lorsqu'une adresse IP change, il vous suffit de la mettre à jour dans le carnet d'adresses pour que toutes les règles associées soient automatiquement synchronisées. Cette approche simplifie la configuration et garantit la cohérence des politiques.
Périmètre
Modules de protection pris en charge : les carnets d'adresses IP peuvent être utilisés dans tout module de protection permettant de définir le champ Match Field sur une adresse IP.
Limite d'adresses IP : le nombre maximal d'adresses IP varie selon l'édition WAF. Pour plus d'informations, consultez la rubrique Editions.
Limites d'intégration : Function Compute n'est pas pris en charge. MSE requiert la version 2.0.18 ou ultérieure. API Gateway requiert la version 2.1.13 ou ultérieure.
Procédure
Créer un carnet d'adresses IP
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) correspondant à l'instance WAF.
Dans le volet de navigation de gauche, accédez à .
-
Cliquez sur Create IP Address Book, configurez les paramètres suivants, puis cliquez sur OK.
Address Book Name : saisissez un nom descriptif pour le carnet d'adresses.
Description : saisissez une description adaptée à vos besoins métier.
-
IP Address : saisissez les adresses IP à ajouter au carnet d'adresses. Deux méthodes sont disponibles : Manual Entry et Upload CSV File.
-
Manual Entry : saisissez les adresses IP dans la zone de texte. Exemple :
203.0.113.1,203.0.113.0/24,2001:db8::1,2001:db8::/32 -
Upload CSV File : cliquez sur Upload File et sélectionnez le fichier CSV à importer. Chaque fichier peut contenir jusqu'à 2 000 adresses IP ou blocs CIDR, et sa taille ne doit pas dépasser 1 Mo. Pour un grand nombre d'adresses IP, effectuez des importations par lots. Exemple de contenu de fichier CSV :
Address 203.0.113.1 203.0.113.0/24 2001:db8::1 2001:db8::/32
-
Appliquer le carnet d'adresses IP aux règles de protection
Une fois le carnet d'adresses créé, vous pouvez l'appliquer aux règles de protection afin d'éviter la surcharge liée à la maintenance de configurations dupliquées. Par exemple, dans le module Whitelist, lors de la création d'une règle de liste blanche avec le champ Match Field défini sur IP, vous avez la possibilité de sélectionner un carnet d'adresses IP existant. Une seule règle peut référencer jusqu'à cinq carnets d'adresses IP. Pour plus d'informations, consultez la rubrique Add a whitelist rule in a template.
Exploitation quotidienne
Afficher les règles de protection associées : repérez le carnet d'adresses IP cible et cliquez sur l'icône
située dans la colonne Associated Rules.Rechercher un carnet d'adresses : utilisez la zone de recherche pour trouver un carnet par son nom ou par adresse IP. La recherche par adresse IP ne prend en charge que les correspondances exactes. Par exemple, si un carnet contient
192.168.1.0/24, une recherche sur192.168.1.10ne retournera aucun résultat.Modifier un carnet d'adresses IP : repérez le carnet d'adresses IP cible et cliquez sur Edit dans la colonne Actions pour effectuer des opérations telles que Add IP Address, Import IP Addresses et Clear IP Addresses.
Supprimer un carnet d'adresses IP : repérez le carnet d'adresses IP cible et cliquez sur Delete dans la colonne Actions. Seuls les carnets d'adresses non associés à des règles de protection peuvent être supprimés.
FAQ
La fonctionnalité de carnet d'adresses IP est-elle gratuite ?
Oui, cette fonctionnalité est gratuite. Toutefois, le nombre maximal d'adresses IP varie selon l'édition WAF. Pour plus d'informations, consultez la rubrique Editions.
**À quoi sert le carnet d'adresses par défaut Security Center Vulnerability Scanning IPs ?**
Le System Address Book intitulé Security Center Vulnerability Scanning IPs constitue une liste prédéfinie d'adresses IP utilisées par le scanner de vulnérabilités Security Center. Si vous utilisez Security Center, vous pouvez référencer ce carnet d'adresses dans une règle de liste blanche afin d'autoriser le scanner à accéder à vos serveurs et à exécuter des analyses de vulnérabilités. Pour plus d'informations, consultez la rubrique Vulnerability scanning.