Cette rubrique présente les trois méthodes de connexion à WAF 3.0 : le mode cloud natif, la connexion CNAME et la connexion Hybrid Cloud WAF. Elle décrit les principes de fonctionnement et les procédures de configuration de chaque méthode pour vous aider à choisir l'option la plus adaptée à vos services web.
Comparaison des méthodes de connexion
Critère | Mode cloud natif | Connexion CNAME | Connexion Hybrid Cloud WAF | |
Proxy inverse | Intégration SDK | |||
Cas d'utilisation |
| Protège les services identifiés par un nom de domaine. Cette méthode polyvalente prend en charge les scénarios multicloud et intercomptes. |
|
|
Objet protégé | Instance de produit Alibaba Cloud | Nom de domaine | Nom de domaine ou adresse IP | Nom de domaine ou adresse IP |
Limitations |
|
|
|
|
Les fonctionnalités de sécurité prises en charge varient selon la méthode de connexion. Pour plus d'informations, consultez le tableau suivant.
|**Fonctionnalité**
|
**Mode cloud natif (NLB, CLB et ECS)**
|
**Mode cloud natif (ALB, MSE, FC ou APIG)**
|
**Connexion CNAME**
|
**Connexion Hybrid Cloud WAF (proxy inverse)**
|
**Connexion Hybrid Cloud WAF (intégration SDK)**
| | --- | --- | --- | --- | --- | --- | |
[Règles de protection principales du web](t2807410.xdita#)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste d'autorisation](t2152658.dita#task_2372989)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste de blocage IP](t2155019.dita#task_2155019)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Règles personnalisées](t2152661.dita#task_1796740)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre les attaques HTTP flood](t2206180.dita#task_2206180)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre les analyses](t2152675.dita#task_jlc_ggq_dhb)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste de blocage géographique](t2206184.dita#task_2206184)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre l'altération de site web](t2230415.dita#task_2206180)
|
Pris en charge
|
Pris en charge uniquement pour ALB
|
Pris en charge
|
Non pris en charge
|
Non pris en charge
| |
[Prévention contre les fuites de données](t2230445.dita#task_2206180)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Pris en charge
|
Non pris en charge
| |
[Réponse personnalisée](t2152674.dita#task_2152674)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Gestion des bots - intégration automatique du SDK web](t2213374.dita#task_2213374)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Support pour événements majeurs](t2206248.dita#task_2206248)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Non pris en charge
|
Non pris en charge
| |
[Sécurité des API](t2251534.dita#task_2251534)
|
Pris en charge
|
Pris en charge uniquement pour ALB et APIG
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Limitation du trafic de pointe](t2812895.xdita#)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Procédure de connexion
-
Mode cloud natif :
-
Connexion CNAME :
Pour plus d'informations, consultez la rubrique Ajouter un nom de domaine à WAF via la méthode de connexion CNAME. Après avoir ajouté un nom de domaine dans la console WAF, ajoutez les plages d'adresses IP de retour vers l'origine de WAF à votre liste d'autorisation et modifiez les paramètres DNS du nom de domaine.
-
Connexion Hybrid Cloud WAF (proxy inverse ou intégration SDK) :
Pour plus d'informations, consultez la rubrique Ajouter un service à Hybrid Cloud WAF.
Fonctionnement
Mode cloud natif
Lorsque vous utilisez le mode cloud natif pour connecter des instances ALB, FC, MSE ou APIG, WAF emploie une intégration SDK. Un SDK intégré au produit cloud extrait, inspecte et protège le trafic. Étant donné que WAF ne participe pas au transfert du trafic, cette méthode évite les problèmes de compatibilité et de stabilité liés à une couche de transfert supplémentaire.
Lorsque vous utilisez le mode cloud natif pour connecter des instances ECS, CLB ou NLB, WAF utilise un proxy transparent. Après avoir configuré un port de redirection du trafic, la passerelle du produit cloud modifie automatiquement la route pour rediriger le trafic web vers WAF. WAF bloque le trafic malveillant et transfère les requêtes légitimes vers le serveur d'origine, participant ainsi à la fois au transfert du trafic et à la protection.
Connexion CNAME
Cette méthode utilise un proxy inverse. Après avoir ajouté un nom de domaine, pointez son enregistrement DNS vers l'adresse CNAME de WAF, ce qui redirige tout son trafic web vers WAF. WAF inspecte ensuite le trafic, bloque les attaques et transfère les requêtes légitimes vers le serveur d'origine.
Connexion Hybrid Cloud WAF
La méthode de connexion Hybrid Cloud WAF propose deux modes : proxy inverse et intégration SDK.
Mode proxy inverse : connectez un nom de domaine ou une adresse IP de site web à WAF, puis pointez son enregistrement DNS vers le cluster de protection WAF. Tout le trafic transite ensuite par le cluster pour inspection de sécurité.
Mode intégration SDK : un plugin déployé sur votre passerelle d'entrée unifiée copie le trafic de service vers le cluster de protection WAF pour inspection. WAF ne transfère pas le trafic, séparant ainsi le processus d'inspection du chemin de transfert du trafic.
FAQ
Connexions intercloud et intercomptes
Oui. Si vous possédez un nom de domaine et pouvez modifier ses enregistrements DNS, vous pouvez utiliser la méthode de connexion CNAME. Cette méthode fonctionne indépendamment de l'emplacement de votre serveur d'origine.
Connexion avec uniquement une adresse IP publique
Oui. Vous pouvez utiliser le mode cloud natif, qui ne nécessite pas de nom de domaine.
Connexion de sites web IPv6
La prise en charge de l'IPv6 dépend de la méthode de connexion :
Connexion de produit cloud (instances ECS, CLB et NLB) : les sites web IPv6 ne sont pas pris en charge. Pour protéger les charges de travail IPv6, utilisez la méthode de connexion CNAME. Souscrivez à une édition Enterprise ou Ultimate en abonnement, ou à une édition WAF en paiement à l'utilisation, et activez More Settings pour activer la protection IPv6. Pour les étapes détaillées, consultez la rubrique Ajouter un nom de domaine à WAF via la méthode de connexion CNAME.
Connexion de produit cloud (autres instances que ECS, CLB et NLB) : si l'instance de produit cloud correspondante prend en charge l'IPv6, WAF prend également en charge l'IPv6.
WAF Outside Chinese Mainland : lors de l'utilisation de la méthode de connexion CNAME, les sites web IPv6 ne sont pas pris en charge.
Utilisation simultanée des connexions cloud natif et CNAME
Non. Un nom de domaine ne peut utiliser qu'une seule méthode de connexion à la fois. L'utilisation simultanée des deux méthodes entraînerait des conflits de transfert et des échecs de protection. Pour faire passer un nom de domaine de la connexion CNAME au mode cloud natif, pointez d'abord son enregistrement DNS vers le serveur d'origine. Une fois la modification DNS propagée, supprimez la configuration de connexion CNAME, puis ajoutez à nouveau le nom de domaine en mode cloud natif.
Instance introuvable lors de la configuration
Cause possible | Solution |
L'instance CLB, NLB ou ECS ne répond pas aux exigences. | Vérifiez que l'instance répond aux exigences de connexion décrites dans les rubriques Limites d'ajout d'instances CLB, Limites d'ajout d'instances NLB et Limites d'ajout d'instances ECS. |
L'instance CLB que vous souhaitez ajouter ne possède pas d'écouteur. |
|
L'instance CLB, NLB ou ECS n'est pas encore synchronisée avec WAF. | Suivez les instructions de la section Synchroniser manuellement les ressources. |
Affichage et synchronisation de l'état des ressources
Suivez ces étapes pour afficher l'état de connexion de vos ressources.
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.
Dans le volet de navigation de gauche, cliquez sur Onboarding.
En haut de la page, vous pouvez afficher le nombre de ressources de noms de domaine et de produits cloud connectées. Vous pouvez également afficher le nombre total d'instances dont vous disposez pour chaque produit cloud. Si vous avez récemment ajouté ou modifié une instance de produit cloud, cliquez sur Synchronize Assets dans le coin supérieur droit pour mettre à jour WAF immédiatement.

Connexion d'un domaine à plusieurs instances
Mode cloud natif : connectez toutes les instances de produits cloud pertinentes, telles que les ports de service des instances CLB, simultanément afin de garantir que WAF puisse rediriger le trafic vers chacune d'elles.
Connexion CNAME : ajoutez le nom de domaine via la méthode de connexion CNAME et configurez le serveur d'origine avec les adresses IP ou les noms CNAME de toutes les instances de produits cloud pertinentes.
Connexion de plusieurs domaines à une seule instance
Mode cloud natif : après avoir ajouté l'instance de produit cloud, WAF protège tous les noms de domaine associés avec sa stratégie par défaut. Si vous souhaitez configurer des règles de protection différentes pour des noms de domaine spécifiques, ajoutez manuellement ces noms de domaine en tant qu'objets protégés. Pour plus d'informations, consultez la rubrique Ajouter manuellement un objet protégé.
Connexion CNAME : vous devez ajouter chaque nom de domaine individuellement.
Intégration avec d'autres produits et flux de trafic
Oui, WAF peut être déployé conjointement avec d'autres produits cloud. Le flux de trafic dépend de la méthode de connexion choisie (CNAME ou mode cloud natif), comme illustré dans les figures suivantes.