Tous les produits
Search
Centre de documentation

Web Application Firewall:Protection configuration overview

Dernière mise à jour :Aug 10, 2026

La fonctionnalité de configuration de la protection du Web Application Firewall (WAF) combine plusieurs modules de protection, tels que Core Protection Rule, HTTP Flood Protection et Bot Management, pour défendre vos ressources contre les attaques web, notamment les injections SQL, le cross-site scripting (XSS), les attaques HTTP flood et les robots malveillants.

Fonctionnement

  • Objets protégés et groupes d'objets protégés : Lorsque vous ajoutez un nom de domaine ou une instance de service cloud à WAF, le système crée automatiquement un objet protégé correspondant. Regroupez plusieurs objets protégés au sein d'un groupe pour en faciliter la gestion centralisée.

  • Modules de protection : WAF propose divers modules de protection, notamment Core Protection Rule, API Security et Bot Management. Pour activer un module, créez un modèle de protection dédié. Activez les modules selon les besoins de votre activité.

  • Modèles de protection : Un modèle de protection rassemble des règles de protection qui définissent leur contenu et leur portée. Il se compose de trois éléments : le type de modèle, les règles de protection et l'objet effectif.

    • Type de modèle : Certains modules de protection proposent deux types de modèles : un modèle de protection par défaut et un modèle de protection personnalisé. Le modèle de protection par défaut ne nécessite pas de spécifier d'objet effectif. Il s'applique automatiquement à tous les objets protégés existants ainsi qu'aux nouveaux objets ajoutés.

    • Règle de protection : Définit la logique de détection et l'action de réponse.

    • Objet effectif : Désigne la cible d'un modèle de protection. En configurant un objet effectif, vous appliquez les règles du modèle à des objets protégés ou à des groupes d'objets protégés spécifiques.

Processus de configuration

image
  1. Une fois les ressources ajoutées à WAF, le système crée automatiquement les objets protégés. Pour les consulter, accédez à la page Protection Config > Protected Object.

  2. Sélectionnez un module de protection adapté à vos besoins métier. Par exemple, pour utiliser le module Custom Rule, créez un modèle de protection. Pour plus d'informations, consultez la rubrique Créer un modèle de protection.

  3. Après avoir créé un modèle, ajoutez-y des règles de protection. Pour plus d'informations, consultez la rubrique Ajouter des règles de protection à un modèle de protection.

  4. Enfin, sélectionnez les objets protégés auxquels appliquer le modèle de protection. Pour plus d'informations, consultez la rubrique Définir les objets effectifs d'un modèle de protection.

Modules de protection pris en charge

Important

Les modules de protection disponibles varient selon l'édition de WAF. Par exemple, l'édition Basic en abonnement ne prend pas en charge le module Peak Traffic Throttling. Pour connaître les différences entre les éditions, consultez la rubrique Éditions et fonctionnalités.

Modules courants de protection web de base

Module de protection

Cas d'utilisation et recommandations

État initial

Core Protection Rule

Protège contre les attaques web courantes, telles que les injections SQL, le cross-site scripting (XSS), l'exécution de code, le téléchargement de webshells et l'injection de commandes, grâce à l'ensemble de règles de protection intégré d'Alibaba Cloud.

Conservez la configuration par défaut et ajustez-la uniquement pour traiter les faux positifs.

Comprend un modèle de protection par défaut, activé par défaut en mode Block.

Par défaut, ce module protège toutes les ressources ajoutées à WAF et bloque automatiquement les requêtes d'attaque.

Protection Rule Group (Uniquement pour les instances WAF héritées)

Remarque

Ce module a été amélioré et remplacé par la fonctionnalité Engine Configuration. Pour plus d'informations, consultez l'annonce.

Le module Core Protection Rule fait référence à ces groupes de règles. Nous vous recommandons de conserver les configurations par défaut.

Les groupes de règles Medium, Strict et Loose sont fournis. Le groupe de règles Medium est appliqué par défaut. Basculez vers un autre groupe pour résoudre les problèmes de faux positifs ou de faux négatifs.

IP blacklist

Si vous identifiez des adresses IP qui envoient fréquemment des requêtes malveillantes, ajoutez-les à une liste noire d'adresses IP.

Aucun modèle de protection par défaut n'est fourni.

Custom Rules

Utilisez des règles personnalisées dotées de conditions de correspondance et d'actions flexibles pour élaborer des politiques de protection personnalisées contre des attaques spécifiques, telles que les appels d'API malveillants, les requêtes suspectes et les analyses à haute fréquence.

geo-blocking

Si les attaques proviennent d'une région où vous n'avez aucun utilisateur légitime, bloquez toutes les adresses IP clientes issues de cette zone géographique.

Scanning Protection

Identifie les comportements d'analyse et les signatures de scanners pour bloquer les tentatives d'analyse à grande échelle ciblant votre site. Cela réduit les risques d'intrusion et le trafic d'analyse indésirable.

Seules les éditions Subscription Advanced, Enterprise et Ultimate incluent un modèle de protection par défaut activé par défaut. Les autres éditions n'en disposent pas.

HTTP Flood Protection

Atténue les attaques HTTP flood grâce à des algorithmes de protection génériques intégrés. Pour une protection renforcée, utilisez ce module conjointement avec le module Custom Rules.

Autres modules essentiels de protection web

Module de protection

Cas d'utilisation et recommandations

État initial

Website Tamper Protection

Verrouille des pages web spécifiques pour les protéger contre toute modification malveillante. Lorsqu'un client demande une page verrouillée, WAF renvoie une version mise en cache.

Aucun modèle de protection par défaut n'est fourni.

Data Leakage Prevention

Filtre le contenu des réponses du serveur, comme les pages d'erreur ou certains mots-clés, afin de masquer les informations sensibles telles que les numéros de carte d'identité et les numéros de carte bancaire.

Peak Traffic Throttling

Définit un ratio de limitation ou un seuil QPS en fonction de conditions telles que l'URL et la région. Cette fonctionnalité convient particulièrement à la gestion des pics de trafic lors d'événements promotionnels et contribue à garantir la disponibilité du serveur d'origine.

Liste d'autorisation

  • Cas d'utilisation et recommandations : Contrairement aux autres modules de protection, le module liste d'autorisation permet aux requêtes présentant certaines caractéristiques de contourner la protection. Une fois activé, ce module autorise les requêtes qui remplissent les conditions spécifiées à ignorer tout ou partie des modules de protection. Ajoutez à la liste d'autorisation les requêtes connues et fiables, par exemple celles provenant des adresses IP des ingénieurs chargés des opérations et de la maintenance.

  • État initial : Ce module fournit un modèle par défaut sans règle définie. Le modèle est activé par défaut.

Fonctionnalités de protection avancées

Module de protection

Cas d'utilisation et recommandations

État initial

API Security

Si votre activité repose sur un grand nombre d'API, par exemple pour les backends d'applications mobiles ou de mini-programmes, et que vous craignez des accès non autorisés, des fuites de données sensibles ou l'exposition d'API internes, activez API Security. Ce module découvre automatiquement les actifs API, identifie les risques et fournit des suggestions de correction ainsi que des références en matière de conformité.

Sans objet.

Bot Management

Les outils automatisés entraînent souvent des problèmes tels que le scraping de données, la fraude commerciale, les inscriptions spam, le scalping malveillant, l'abus de promotions et l'utilisation abusive des interfaces SMS. Après avoir activé Bot Management, créez des politiques de protection précises basées sur l'analyse du trafic afin de protéger vos actifs de données essentiels et de réduire la charge du serveur.

Aucun modèle de protection par défaut n'est fourni.

Critical Event Protection

Assure la sécurité des événements majeurs pendant des périodes spécifiques, grâce à des modes de protection plus précis et personnalisés.

AI Application Protection

Si votre application d'IA fournit des services sur Internet et nécessite une protection contre l'injection de prompts et la génération de contenus non conformes, activez AI Application Protection. Ce module identifie automatiquement les requêtes à haut risque, bloque les attaques et garantit la sécurité ainsi que la conformité des sorties du modèle.

Désactiver la protection WAF

Pour désactiver temporairement la protection WAF, accédez à la page Protected Objects dans la console WAF et désactivez l'interrupteur WAF Protection Status situé dans le coin supérieur droit.

Lorsque l'interrupteur est désactivé, le trafic vers le site web contourne temporairement le moteur de protection WAF et n'est plus journalisé. Une fois vos tests d'urgence ou autres opérations nécessitant la désactivation temporaire de WAF terminés, réactivez cet interrupteur dès que possible afin de réduire le risque d'exposition de vos actifs.

Important
  • Facturation : Pour les instances WAF en paiement à l'utilisation, les frais d'utilisation des fonctionnalités, les frais de trafic de base et les frais de trafic API Security (si API Security est activé) continuent de s'appliquer même après la désactivation de cet interrupteur.

  • Avis concernant API Security : Le processus de détection du module API Security n'est pas affecté par cet interrupteur.

  • Fonctionnalités non prises en charge : Cette fonctionnalité n'est pas disponible pour les instances Microservices Engine (MSE) et Function Compute (FC) ajoutées via l'accès aux services cloud. Pour l'accès hybride, une version spécifique est requise. Pour plus d'informations, contactez votre gestionnaire de compte.

Gérer les modèles par type

Pour configurer des règles de protection distinctes pour différents objets protégés, définissez plusieurs modèles de protection au sein d'un module de protection afin d'obtenir un contrôle granulaire. Pour gérer efficacement ces modèles, familiarisez-vous avec les deux types de modèles : le modèle de protection par défaut et le modèle de protection personnalisé.

Type de modèle

Description

Cas d'utilisation

Modèle de protection par défaut

  • Le modèle s'applique par défaut à tous les objets protégés et groupes d'objets existants ainsi qu'aux nouveaux.

  • Vous pouvez exclure des objets spécifiques en définissant leur statut sur « Ineffective ».

  • Chaque module de protection ne peut comporter qu'un seul modèle de protection par défaut.

Déployez des règles de protection générales qui doivent être appliquées globalement.

Modèle de protection personnalisé

Vous devez spécifier les objets protégés ou groupes d'objets auxquels le modèle s'applique.

Déployez des règles de protection granulaires pour des scénarios métier spécifiques, tels que les interfaces de connexion ou de paiement.

Remarque
  • Un objet protégé n'est pas protégé par WAF s'il n'est associé à aucun modèle (son statut est « Ineffective » dans tous les modèles).

  • Un tag Default identifie le modèle de protection par défaut. Les autres modèles sont des modèles de protection personnalisés.

  • Modules de protection prenant en charge les modèles de protection par défaut : Core Protection Rule, Whitelist, IP blacklist, Custom Rules, HTTP Flood Protection, Scanning Protection, Geo-blocking et Peak Traffic Throttling.

  • Modules de protection ne prenant pas en charge les modèles de protection par défaut : Tous les modèles créés dans ces modules sont des modèles de protection personnalisés. Vous devez spécifier manuellement les objets effectifs.

Appliquer plusieurs modèles à un objet

Les modules de protection suivants permettent également d'associer plusieurs modèles de protection à un seul objet protégé ou groupe d'objets :

Whitelist, IP blacklist, Custom Rules, Bot Management et protection contre l'injection de prompts.

Remarque

Dans ces modules, l'ajout ou la suppression d'un objet protégé dans un modèle de protection personnalisé n'affecte pas la portée du modèle par défaut. Par exemple, dans les modules qui ne prennent pas en charge l'application de plusieurs modèles, tels que Core Protection Rule, l'association d'un objet à un modèle personnalisé entraîne la suppression automatique de cet objet du modèle par défaut par WAF.

Exemple 1 : Utiliser le mode Monitor pour les nouveaux objets

Prenons le module Core Protection Rule comme exemple. Ce module dispose initialement d'un modèle de protection par défaut dont l'Action est réglée sur Block. Ce modèle s'applique à tous les nouveaux objets protégés ajoutés à WAF.

Pour utiliser le mode Monitor (journaliser les requêtes correspondant à une règle sans les bloquer) pour les objets nouvellement ajoutés, tout en conservant le mode Block pour les objets existants, procédez comme suit :

  1. Définissez l'Action du modèle de protection par défaut sur Monitor.

  2. Créez un modèle Core Protection Rule (un modèle de protection personnalisé), définissez son Action sur Block et configurez le paramètre Apply To pour cibler tous les objets protégés existants.

Exemple 2 : Configurer une liste d'autorisation personnalisée

Prenons le module Whitelist comme exemple. Ce module dispose initialement d'un modèle de protection par défaut sans règle définie. Le modèle de protection est activé par défaut.

Si vous souhaitez configurer une règle de liste d'autorisation pour autoriser le trafic provenant de IP1 pour tous les objets protégés par WAF, et qu'un objet protégé spécifique doit également autoriser le trafic provenant de IP1 ainsi que de IP2, configurez les paramètres comme suit.

  1. Dans le modèle par défaut, ajoutez une règle autorisant les requêtes provenant de IP1. Par défaut, tous les objets protégés et groupes sont sélectionnés comme objets effectifs.

  2. Créez un modèle de liste d'autorisation (un modèle de protection personnalisé), ajoutez une règle autorisant les requêtes provenant de IP2 et définissez le paramètre Apply To pour cibler l'objet protégé spécifique.

FAQ

Quand configurer manuellement les objets protégés

Vous devez configurer manuellement les objets protégés dans les scénarios suivants :

  • Lorsque vous utilisez la méthode d'accès aux services cloud où plusieurs noms de domaine résolvent vers la même instance de service cloud, ajoutez chaque nom de domaine en tant qu'objet protégé distinct afin de leur appliquer des règles de protection différentes. Pour plus d'informations, consultez la rubrique Ajouter manuellement un objet protégé.

  • Lorsque vous devez configurer des fonctionnalités avancées telles que l'émission de cookies WAF, le décodage WAF et l'extraction de comptes, configurez manuellement les objets protégés. Pour plus d'informations, consultez la rubrique Configurer le comportement de protection avancé pour un objet protégé.

Comment vérifier l'efficacité de la protection

Accédez à la page Protected Object, repérez l'objet cible et cliquez sur View Protection Rule dans la colonne Actions. Sur la page Core Web Protection, consultez les règles de protection configurées pour l'objet. Si le modèle de protection configuré n'apparaît pas sur la page Core Web Protection, cela signifie que le modèle n'est pas actif. Vérifiez à nouveau les paramètres d'objet effectif du modèle.

Gestion des faux positifs

  1. Accédez à la page Detection and Response > Security Report. Recherchez la requête en fonction de critères tels que l'heure de la requête, l'adresse IP du client ou l'URL de la requête afin d'identifier le module de protection et la règle déclenchés.

  2. Si vous confirmez qu'il s'agit d'un faux positif, accédez à la section Logs en bas de la page, localisez la requête concernée et cliquez sur Suppress False Positive dans la colonne Actions pour créer une règle de liste d'autorisation.