Tous les produits
Search
Centre de documentation

Web Application Firewall:Critical event protection

Dernière mise à jour :Aug 10, 2026

La fonctionnalité de protection pour les événements critiques offre une protection personnalisée et précise pour les événements critiques sur une plage horaire donnée. Cette rubrique décrit comment activer et utiliser cette fonctionnalité.

Aperçu de la facturation

Important

Les prix des produits et services sont susceptibles de changer. Reportez-vous à votre facture Alibaba Cloud pour connaître les montants définitifs.

|
**Élément**
|
**Description**
| | --- | --- | |
Méthode de facturation
|
Achetez la fonctionnalité avant de l'utiliser. Les frais varient en fonction de la durée de validité, qui doit être supérieure ou égale à 30 jours.
| |
Durée de validité
|
La fonctionnalité de protection pour les événements critiques prend effet immédiatement après l'achat. Le paramètre **Subscription Period** définit la durée de validité.


Une fois la période de validité écoulée, la protection de vos services cesse.
| |
Politique de renouvellement
|
Le renouvellement automatique n'est pas pris en charge. Pour continuer à utiliser la fonctionnalité, réactivez-la à l'issue de la période de validité.
| |
Politique de remboursement
|
Après l'activation, vous ne pouvez ni désactiver la fonctionnalité ni demander un remboursement pendant la période de validité. Activez-la uniquement si vos besoins métier le justifient.
|

Prérequis

  • Achetez une instance Web Application Firewall (WAF) 3,0. Pour plus d'informations, consultez les rubriques Achat d'une instance d'abonnement WAF 3,0 et Activation d'une instance WAF 3,0 à la demande.

    Les opérations permettant d'activer la protection pour les événements critiques varient selon l'édition de l'instance WAF.

    Édition

    Activation par défaut de la protection pour les événements critiques

    Description

    Abonnement Ultimate Edition

    Oui

    La fonctionnalité est activée par défaut.

    Abonnement Pro Edition, abonnement Enterprise Edition et Edition à la demande

    Non. Vous pouvez l'activer en mettant temporairement à niveau l'édition de l'instance WAF.

    Abonnement Basic Edition

    Non. Vous ne pouvez pas activer cette fonctionnalité.

  • Ajoutez les services web à WAF en mode d'enregistrement CNAME ou en mode cloud natif. En mode cloud natif, les services doivent être déployés sur des instances Classic Load Balancer (CLB) de couche 4, CLB de couche 7 ou Elastic Compute Service (ECS). Pour plus d'informations, consultez la rubrique Présentation de la configuration des sites web.

    Remarque

    Cette fonctionnalité n'est pas prise en charge pour les objets protégés ajoutés à WAF via ALB, MSE ou FC.

Activer la protection pour les événements critiques

  1. Connectez-vous à la console Web Application Firewall 3,0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Subscription Period ou Outside Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Critical Event Protection.

  3. Cliquez sur Enable Protection for Critical Events. Sur la page qui s'affiche, activez la fonctionnalité et configurez le paramètre Subscription Period.

  4. Cliquez sur Buy Now, lisez et acceptez les Terms of Service, puis effectuez le paiement.

    Une fois la fonctionnalité activée, consultez le nombre de règles de protection pour les événements critiques, le nombre de règles de renseignement sur les menaces, le nombre d'adresses IP dans la liste noire et le nombre total d'adresses IP dans la section Plan de protection pour les événements critiques de la page Protection for Critical Events.

Créer un modèle de règle de protection pour les événements critiques

Avant d'utiliser la fonctionnalité, créez un modèle de règle de protection pour les événements critiques. Vous pouvez créer jusqu'à 20 modèles.

  1. Connectez-vous à la console Web Application Firewall 3,0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Critical Event Protection.

  3. Sous l'onglet Protection Templates, cliquez sur Create Template.

  4. Dans le panneau Create Protection Template for Critical Events, configurez les paramètres décrits dans le tableau suivant.

    1. Configurez les informations de base, puis cliquez sur Next.

      Paramètre

      Description

      Template Name

      Spécifiez un nom pour le modèle.

      Le nom doit contenir entre 1 et 255 caractères et peut inclure des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).

      Protection Features

      Configurez les règles de protection et les actions associées.

      • Threat Intelligence for Protection for Critical Events : cette fonctionnalité identifie avec précision les attaquants grâce aux bibliothèques d'adresses IP malveillantes d'Alibaba Cloud. Elle est activée par défaut et l'action de protection est définie sur Monitor.

      • Protection Rule Group for Critical Events : cette fonctionnalité fournit des règles de protection précises pour chaque utilisateur, basées sur le modèle de protection intelligent. Elle est activée par défaut et l'action de protection est définie sur Monitor.

      • IP Address Blacklist for Protection for Critical Events : cette fonctionnalité prend en charge jusqu'à 50 000 adresses IP ou blocs CIDR personnalisés dans la liste noire.

      • Shiro Deserialization Vulnerability Prevention : cette fonctionnalité protège contre les vulnérabilités de désérialisation Java Apache Shiro en utilisant des technologies de chiffrement des cookies.

      Apply To

      Parmi les objets protégés et groupes d'objets protégés configurés, sélectionnez ceux auxquels vous souhaitez appliquer ce modèle.

    2. Si vous activez la fonctionnalité IP Address Blacklist for Protection for Critical Events lors de l'étape des informations de base, configurez les paramètres de l'étape Configuration de la liste noire d'adresses IP. Cliquez ensuite sur Next. Le tableau suivant décrit les paramètres.

      Paramètre

      Opération

      Add IP Address Blacklist

      Cliquez sur Add IP Address Blacklist pour ajouter des adresses IP à la liste noire.

      1. Dans le champ IP Address Blacklist, saisissez les adresses IP à ajouter et appuyez sur Entrée.

        Remarque

        Les blocs CIDR et les adresses IPv6 sont pris en charge. Vous pouvez spécifier jusqu'à 500 blocs CIDR ou adresses IPv6. Séparez les multiples entrées par des sauts de ligne ou des virgules (,).

      2. Configurez le paramètre End At pour définir la date et l'heure d'expiration de la configuration. Valeurs possibles :

        • Permanently Effective.

        • Custom. Cliquez sur le sélecteur de date et d'heure pour spécifier une valeur.

      3. Dans le champ Remarks, saisissez une description, puis cliquez sur OK.

        Après l'ajout des adresses IP à la liste noire, vous pouvez les consulter.

      Import IP Address Blacklist

      Cliquez sur Import IP Address Blacklist pour importer une liste contenant plusieurs adresses IP.

      1. Cliquez sur Upload File et sélectionnez le fichier de liste noire cible.

        Important
        • Les fichiers CSV sont pris en charge.

        • Les adresses IPv4, IPv6 et les blocs CIDR sont pris en charge.

        • Vous ne pouvez importer qu'un seul fichier à la fois. Chaque fichier peut contenir jusqu'à 2 000 adresses IP ou blocs CIDR. La taille du fichier ne doit pas dépasser 1 Mo.

        • Vous pouvez importer un grand nombre d'adresses IP par lots.

      2. Configurez le paramètre End At pour définir la date et l'heure d'expiration de la configuration. Valeurs possibles :

        • Permanently Effective.

        • Custom. Cliquez sur le sélecteur de date et d'heure pour spécifier une valeur.

      3. Dans le champ Remarks, saisissez une description, puis cliquez sur OK.

        Après l'ajout des adresses IP à la liste noire, vous pouvez les consulter.

      Delete All IP Addresses

      Si vous n'avez plus besoin de bloquer les adresses IP ajoutées, cliquez sur Delete All IP Addresses pour les supprimer toutes de la liste noire.

      Delete Expired IP Addresses

      Une fois la période de validité des adresses IP expirée, cliquez sur Delete Expired IP Addresses pour supprimer toutes les adresses expirées de la liste noire.

  5. Cliquez sur Complete.

    Le nouveau modèle de règle de protection pour les événements critiques est activé par défaut. Effectuez les opérations suivantes dans la liste des modèles :

    • Consultez le nombre de Protection Rules et le nombre d'Protected Object/Groups associés au modèle.

    • Activez ou désactivez le modèle en utilisant le commutateur de la colonne Status.

    • Dans la colonne Actions, cliquez sur Edit, Delete ou Copy pour modifier, supprimer ou copier le modèle.

    • Si vous avez activé la fonctionnalité IP Address Blacklist for Protection for Critical Events, cliquez sur Edit IP Address Blacklist pour modifier la liste noire d'adresses IP.

Consulter les statistiques de protection pour les événements critiques

  1. Connectez-vous à la console Web Application Firewall 3,0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Outside Chinese Mainland > Protection Config.

  3. Sous l'onglet Critical Event Protection, consultez les informations suivantes :

    Sous l'onglet Added IP Addresses In Blacklist/Total, spécifiez l'objet protégé et la plage horaire pour interroger les données du rapport de sécurité.

    • Objet protégé : par défaut, Security Reports est sélectionné et les données de tous les objets protégés dans WAF sont récupérées. Vous pouvez également interroger les données d'un objet spécifique.

    • Plage horaire : par défaut, All est sélectionné et les données du jour en cours sont récupérées. Vous pouvez sélectionner Today, Yesterday, Today, Last 7 Days ou un point précis dans les 30 derniers jours pour afficher les données correspondantes.

    Le tableau suivant décrit les données du rapport de sécurité.

    Catégorie

    Description

    Opération prise en charge

    Statistiques d'attaque (étiquetées 1 dans la figure précédente)

    Affiche les résultats de l'analyse statistique des attaques reçues par les objets protégés sur une plage horaire donnée.

    • Last 30 Days

      Affiche la répartition des attaques par type sous forme de diagramme circulaire.

    • Distribution of Attack Types

      Affiche les 5 objets protégés les plus fréquemment attaqués sous l'onglet Top 5 Attacks et les 5 adresses IP sources d'attaques les plus fréquentes sous l'onglet Attacked Object. Les objets ou adresses IP sont classés par ordre décroissant du nombre d'attaques.

    Aucune

    Enregistrements des événements d'attaque (étiquetés 2 dans la figure précédente)

    Affiche dans une liste les informations sur les attaques correspondant aux règles de protection du module de règles de protection principal.

    La liste comprend les informations suivantes :

    • Attacker IP Address : adresse IP source de l'attaque.

    • Attacker IP Address : zone géographique de l'adresse IP de l'attaquant.

    • Area heure de début de l'attaque.

    • Attack Time: : type d'attaque, tel que l'injection SQL ou l'exécution de code.

    • Attack Type : type de règle, tel que les groupes de règles pour la protection des événements critiques ou le renseignement sur les menaces pour la protection des événements critiques.

    • Rule Type : action effectuée par WAF sur la requête. L'action peut être Actions ou Block. L'action Block bloque la requête. L'action Monitor enregistre la requête sans la bloquer.

    • Filtrer les événements d'attaque

      Dans la partie supérieure de la liste des événements d'attaque, utilisez les champs suivants pour filtrer les événements :

      • Type d'attaque : valeurs possibles : All, Monitor, SQL Injection, XSS, Code Execution, Local File Inclusion, Remote File Inclusion et Webshell. Valeur par défaut : All.

      • Type de règle : valeurs possibles : All, Others, Protection Rule Group for Critical Events, Threat Intelligence for Protection for Critical Events et IP Address Blacklist for Protection for Critical Events. Valeur par défaut : All.

      • Action de la règle : valeurs possibles : All, Shiro Deserialization Vulnerability Prevention et Block. Valeur par défaut : All.

    • Afficher les détails de l'attaque

      Repérez l'événement d'attaque dont vous souhaitez consulter les détails et cliquez sur Monitor dans la colonne View Details. Vous pouvez alors afficher les détails, notamment le type d'attaque ainsi que l'ID, le nom, la description et l'action de la règle de protection correspondante.

    Renseignement sur les menaces en temps réel (étiqueté 3 dans la figure précédente)

    Affiche les informations suivantes concernant le renseignement sur les menaces associé à une adresse IP d'attaquant :

    • L'adresse IP de l'attaquant et ses attributs associés.

    • La zone géographique de l'adresse IP de l'attaquant.

    • Le nombre d'attaques survenues au cours de l'heure précédente.

    • Le type d'attaque.

    Interroger le renseignement sur les menaces en temps réel d'une adresse IP d'attaquant :

    Saisissez l'adresse IP à interroger et cliquez sur l'icône image pour obtenir les informations en temps réel.