Tous les produits
Search
Centre de documentation

Web Application Firewall:Overview

Dernière mise à jour :Aug 10, 2026

Cette rubrique présente les trois méthodes de connexion à WAF 3.0 : le mode cloud natif, la connexion CNAME et la connexion Hybrid Cloud WAF. Elle décrit les principes de fonctionnement et les procédures de configuration de chaque méthode pour vous aider à choisir l'option la plus adaptée à vos services web.

Comparaison des méthodes de connexion

Critère

Mode cloud natif

Connexion CNAME

Connexion Hybrid Cloud WAF

Proxy inverse

Intégration SDK

Cas d'utilisation

  • Connectez rapidement des instances de produits Alibaba Cloud au sein du même compte.

  • Prend en charge les scénarios avec des noms de domaine ou uniquement des adresses IP publiques.

Protège les services identifiés par un nom de domaine. Cette méthode polyvalente prend en charge les scénarios multicloud et intercomptes.

  • Déployez WAF localement pour la protection.

  • Protégez des services internes.

  • Votre service génère un volume de trafic modéré.

  • Déployez WAF localement pour la protection.

  • Vous disposez d'une passerelle d'entrée unifiée, telle que Nginx ou APISIX.

  • Votre service génère un volume de trafic élevé et nécessite une latence minimale ainsi qu'une stabilité maximale.

Objet protégé

Instance de produit Alibaba Cloud

Nom de domaine

Nom de domaine ou adresse IP

Nom de domaine ou adresse IP

Limitations

  • Si la fonctionnalité gestion multi-comptes n'est pas configurée, vous ne pouvez connecter que des instances de produits cloud au sein de votre compte.

  • Certaines instances de produits cloud dans des régions spécifiques ne sont pas prises en charge.

  • Vous ne pouvez pas connecter des instances privées ou IPv6 d'Elastic Compute Service (ECS), de Classic Load Balancer (CLB) ou de Network Load Balancer (NLB).

  • Vous pouvez uniquement connecter des instances d'Application Load Balancer (ALB), de Classic Load Balancer (CLB), d'Elastic Compute Service (ECS), de Network Load Balancer (NLB), de Function Compute (FC), de Microservices Engine (MSE) et de passerelle API cloud native (APIG).

  • Vérifiez la propriété du nom de domaine, modifiez les enregistrements DNS et autorisez les adresses IP de retour vers l'origine.

  • Vous devez disposer des autorisations nécessaires pour gérer les enregistrements DNS du nom de domaine.

  • Souscrivez à l'édition Enterprise ou Ultimate de WAF et achetez des Additional Hybrid Cloud Protection Nodes.

  • Vous devez disposer des autorisations nécessaires pour gérer les enregistrements DNS du nom de domaine.

  • Souscrivez à l'édition Enterprise ou Ultimate de WAF et achetez des Additional Hybrid Cloud Protection Nodes.

  • Vous devez disposer d'une passerelle d'entrée unifiée et de la capacité de la gérer de manière autonome.

Les fonctionnalités de sécurité prises en charge varient selon la méthode de connexion. Pour plus d'informations, consultez le tableau suivant.

|
**Fonctionnalité**
|
**Mode cloud natif (NLB, CLB et ECS)**
|
**Mode cloud natif (ALB, MSE, FC ou APIG)**
|
**Connexion CNAME**
|
**Connexion Hybrid Cloud WAF (proxy inverse)**
|
**Connexion Hybrid Cloud WAF (intégration SDK)**
| | --- | --- | --- | --- | --- | --- | |
[Règles de protection principales du web](t2807410.xdita#)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste d'autorisation](t2152658.dita#task_2372989)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste de blocage IP](t2155019.dita#task_2155019)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Règles personnalisées](t2152661.dita#task_1796740)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre les attaques HTTP flood](t2206180.dita#task_2206180)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre les analyses](t2152675.dita#task_jlc_ggq_dhb)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Liste de blocage géographique](t2206184.dita#task_2206184)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Protection contre l'altération de site web](t2230415.dita#task_2206180)
|
Pris en charge
|
Pris en charge uniquement pour ALB
|
Pris en charge
|
Non pris en charge
|
Non pris en charge
| |
[Prévention contre les fuites de données](t2230445.dita#task_2206180)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Pris en charge
|
Non pris en charge
| |
[Réponse personnalisée](t2152674.dita#task_2152674)
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Gestion des bots - intégration automatique du SDK web](t2213374.dita#task_2213374)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Support pour événements majeurs](t2206248.dita#task_2206248)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Non pris en charge
|
Non pris en charge
| |
[Sécurité des API](t2251534.dita#task_2251534)
|
Pris en charge
|
Pris en charge uniquement pour ALB et APIG
|
Pris en charge
|
Pris en charge
|
Pris en charge
| |
[Limitation du trafic de pointe](t2812895.xdita#)
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|
Non pris en charge
|
Pris en charge
|



















































































































































































Procédure de connexion

Fonctionnement

Mode cloud natif

Lorsque vous utilisez le mode cloud natif pour connecter des instances ALB, FC, MSE ou APIG, WAF emploie une intégration SDK. Un SDK intégré au produit cloud extrait, inspecte et protège le trafic. Étant donné que WAF ne participe pas au transfert du trafic, cette méthode évite les problèmes de compatibilité et de stabilité liés à une couche de transfert supplémentaire.

Lorsque vous utilisez le mode cloud natif pour connecter des instances ECS, CLB ou NLB, WAF utilise un proxy transparent. Après avoir configuré un port de redirection du trafic, la passerelle du produit cloud modifie automatiquement la route pour rediriger le trafic web vers WAF. WAF bloque le trafic malveillant et transfère les requêtes légitimes vers le serveur d'origine, participant ainsi à la fois au transfert du trafic et à la protection.

image

Connexion CNAME

Cette méthode utilise un proxy inverse. Après avoir ajouté un nom de domaine, pointez son enregistrement DNS vers l'adresse CNAME de WAF, ce qui redirige tout son trafic web vers WAF. WAF inspecte ensuite le trafic, bloque les attaques et transfère les requêtes légitimes vers le serveur d'origine.

image

Connexion Hybrid Cloud WAF

La méthode de connexion Hybrid Cloud WAF propose deux modes : proxy inverse et intégration SDK.

  • Mode proxy inverse : connectez un nom de domaine ou une adresse IP de site web à WAF, puis pointez son enregistrement DNS vers le cluster de protection WAF. Tout le trafic transite ensuite par le cluster pour inspection de sécurité.

  • Mode intégration SDK : un plugin déployé sur votre passerelle d'entrée unifiée copie le trafic de service vers le cluster de protection WAF pour inspection. WAF ne transfère pas le trafic, séparant ainsi le processus d'inspection du chemin de transfert du trafic.

image

FAQ

Connexions intercloud et intercomptes

Oui. Si vous possédez un nom de domaine et pouvez modifier ses enregistrements DNS, vous pouvez utiliser la méthode de connexion CNAME. Cette méthode fonctionne indépendamment de l'emplacement de votre serveur d'origine.

Connexion avec uniquement une adresse IP publique

Oui. Vous pouvez utiliser le mode cloud natif, qui ne nécessite pas de nom de domaine.

Connexion de sites web IPv6

La prise en charge de l'IPv6 dépend de la méthode de connexion :

  • Connexion de produit cloud (instances ECS, CLB et NLB) : les sites web IPv6 ne sont pas pris en charge. Pour protéger les charges de travail IPv6, utilisez la méthode de connexion CNAME. Souscrivez à une édition Enterprise ou Ultimate en abonnement, ou à une édition WAF en paiement à l'utilisation, et activez More Settings pour activer la protection IPv6. Pour les étapes détaillées, consultez la rubrique Ajouter un nom de domaine à WAF via la méthode de connexion CNAME.

  • Connexion de produit cloud (autres instances que ECS, CLB et NLB) : si l'instance de produit cloud correspondante prend en charge l'IPv6, WAF prend également en charge l'IPv6.

  • WAF Outside Chinese Mainland : lors de l'utilisation de la méthode de connexion CNAME, les sites web IPv6 ne sont pas pris en charge.

Utilisation simultanée des connexions cloud natif et CNAME

Non. Un nom de domaine ne peut utiliser qu'une seule méthode de connexion à la fois. L'utilisation simultanée des deux méthodes entraînerait des conflits de transfert et des échecs de protection. Pour faire passer un nom de domaine de la connexion CNAME au mode cloud natif, pointez d'abord son enregistrement DNS vers le serveur d'origine. Une fois la modification DNS propagée, supprimez la configuration de connexion CNAME, puis ajoutez à nouveau le nom de domaine en mode cloud natif.

Instance introuvable lors de la configuration

Cause possible

Solution

L'instance CLB, NLB ou ECS ne répond pas aux exigences.

Vérifiez que l'instance répond aux exigences de connexion décrites dans les rubriques Limites d'ajout d'instances CLB, Limites d'ajout d'instances NLB et Limites d'ajout d'instances ECS.

L'instance CLB que vous souhaitez ajouter ne possède pas d'écouteur.

L'instance CLB, NLB ou ECS n'est pas encore synchronisée avec WAF.

Suivez les instructions de la section Synchroniser manuellement les ressources.

Affichage et synchronisation de l'état des ressources

Suivez ces étapes pour afficher l'état de connexion de vos ressources.

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de l'instance WAF.

  2. Dans le volet de navigation de gauche, cliquez sur Onboarding.

  3. En haut de la page, vous pouvez afficher le nombre de ressources de noms de domaine et de produits cloud connectées. Vous pouvez également afficher le nombre total d'instances dont vous disposez pour chaque produit cloud. Si vous avez récemment ajouté ou modifié une instance de produit cloud, cliquez sur Synchronize Assets dans le coin supérieur droit pour mettre à jour WAF immédiatement.image

Connexion d'un domaine à plusieurs instances

Mode cloud natif : connectez toutes les instances de produits cloud pertinentes, telles que les ports de service des instances CLB, simultanément afin de garantir que WAF puisse rediriger le trafic vers chacune d'elles.

Connexion CNAME : ajoutez le nom de domaine via la méthode de connexion CNAME et configurez le serveur d'origine avec les adresses IP ou les noms CNAME de toutes les instances de produits cloud pertinentes.

Connexion de plusieurs domaines à une seule instance

Mode cloud natif : après avoir ajouté l'instance de produit cloud, WAF protège tous les noms de domaine associés avec sa stratégie par défaut. Si vous souhaitez configurer des règles de protection différentes pour des noms de domaine spécifiques, ajoutez manuellement ces noms de domaine en tant qu'objets protégés. Pour plus d'informations, consultez la rubrique Ajouter manuellement un objet protégé.

Connexion CNAME : vous devez ajouter chaque nom de domaine individuellement.

Intégration avec d'autres produits et flux de trafic

Oui, WAF peut être déployé conjointement avec d'autres produits cloud. Le flux de trafic dépend de la méthode de connexion choisie (CNAME ou mode cloud natif), comme illustré dans les figures suivantes.

image