La fonctionnalité de configuration de la protection du Web Application Firewall (WAF) combine plusieurs modules de protection, tels que Core Protection Rule, HTTP Flood Protection et Bot Management, pour défendre vos ressources contre les attaques web, notamment les injections SQL, le cross-site scripting (XSS), les attaques HTTP flood et les robots malveillants.
Fonctionnement
Objets protégés et groupes d'objets protégés : Lorsque vous ajoutez un nom de domaine ou une instance de service cloud à WAF, le système crée automatiquement un objet protégé correspondant. Regroupez plusieurs objets protégés au sein d'un groupe pour en faciliter la gestion centralisée.
Modules de protection : WAF propose divers modules de protection, notamment Core Protection Rule, API Security et Bot Management. Pour activer un module, créez un modèle de protection dédié. Activez les modules selon les besoins de votre activité.
-
Modèles de protection : Un modèle de protection rassemble des règles de protection qui définissent leur contenu et leur portée. Il se compose de trois éléments : le type de modèle, les règles de protection et l'objet effectif.
Type de modèle : Certains modules de protection proposent deux types de modèles : un modèle de protection par défaut et un modèle de protection personnalisé. Le modèle de protection par défaut ne nécessite pas de spécifier d'objet effectif. Il s'applique automatiquement à tous les objets protégés existants ainsi qu'aux nouveaux objets ajoutés.
Règle de protection : Définit la logique de détection et l'action de réponse.
Objet effectif : Désigne la cible d'un modèle de protection. En configurant un objet effectif, vous appliquez les règles du modèle à des objets protégés ou à des groupes d'objets protégés spécifiques.
Processus de configuration
Une fois les ressources ajoutées à WAF, le système crée automatiquement les objets protégés. Pour les consulter, accédez à la page .
Sélectionnez un module de protection adapté à vos besoins métier. Par exemple, pour utiliser le module Custom Rule, créez un modèle de protection. Pour plus d'informations, consultez la rubrique Créer un modèle de protection.
Après avoir créé un modèle, ajoutez-y des règles de protection. Pour plus d'informations, consultez la rubrique Ajouter des règles de protection à un modèle de protection.
Enfin, sélectionnez les objets protégés auxquels appliquer le modèle de protection. Pour plus d'informations, consultez la rubrique Définir les objets effectifs d'un modèle de protection.
Modules de protection pris en charge
Les modules de protection disponibles varient selon l'édition de WAF. Par exemple, l'édition Basic en abonnement ne prend pas en charge le module Peak Traffic Throttling. Pour connaître les différences entre les éditions, consultez la rubrique Éditions et fonctionnalités.
Modules courants de protection web de base
Module de protection | Cas d'utilisation et recommandations | État initial |
Protège contre les attaques web courantes, telles que les injections SQL, le cross-site scripting (XSS), l'exécution de code, le téléchargement de webshells et l'injection de commandes, grâce à l'ensemble de règles de protection intégré d'Alibaba Cloud. Conservez la configuration par défaut et ajustez-la uniquement pour traiter les faux positifs. | Comprend un modèle de protection par défaut, activé par défaut en mode Block. Par défaut, ce module protège toutes les ressources ajoutées à WAF et bloque automatiquement les requêtes d'attaque. | |
Protection Rule Group (Uniquement pour les instances WAF héritées) Remarque Ce module a été amélioré et remplacé par la fonctionnalité Engine Configuration. Pour plus d'informations, consultez l'annonce. | Le module Core Protection Rule fait référence à ces groupes de règles. Nous vous recommandons de conserver les configurations par défaut. | Les groupes de règles Medium, Strict et Loose sont fournis. Le groupe de règles Medium est appliqué par défaut. Basculez vers un autre groupe pour résoudre les problèmes de faux positifs ou de faux négatifs. |
Si vous identifiez des adresses IP qui envoient fréquemment des requêtes malveillantes, ajoutez-les à une liste noire d'adresses IP. | Aucun modèle de protection par défaut n'est fourni. | |
Utilisez des règles personnalisées dotées de conditions de correspondance et d'actions flexibles pour élaborer des politiques de protection personnalisées contre des attaques spécifiques, telles que les appels d'API malveillants, les requêtes suspectes et les analyses à haute fréquence. | ||
Si les attaques proviennent d'une région où vous n'avez aucun utilisateur légitime, bloquez toutes les adresses IP clientes issues de cette zone géographique. | ||
Identifie les comportements d'analyse et les signatures de scanners pour bloquer les tentatives d'analyse à grande échelle ciblant votre site. Cela réduit les risques d'intrusion et le trafic d'analyse indésirable. | Seules les éditions Subscription Advanced, Enterprise et Ultimate incluent un modèle de protection par défaut activé par défaut. Les autres éditions n'en disposent pas. | |
Atténue les attaques HTTP flood grâce à des algorithmes de protection génériques intégrés. Pour une protection renforcée, utilisez ce module conjointement avec le module Custom Rules. |
Autres modules essentiels de protection web
Module de protection | Cas d'utilisation et recommandations | État initial |
Verrouille des pages web spécifiques pour les protéger contre toute modification malveillante. Lorsqu'un client demande une page verrouillée, WAF renvoie une version mise en cache. | Aucun modèle de protection par défaut n'est fourni. | |
Filtre le contenu des réponses du serveur, comme les pages d'erreur ou certains mots-clés, afin de masquer les informations sensibles telles que les numéros de carte d'identité et les numéros de carte bancaire. | ||
Définit un ratio de limitation ou un seuil QPS en fonction de conditions telles que l'URL et la région. Cette fonctionnalité convient particulièrement à la gestion des pics de trafic lors d'événements promotionnels et contribue à garantir la disponibilité du serveur d'origine. |
Liste d'autorisation
Cas d'utilisation et recommandations : Contrairement aux autres modules de protection, le module liste d'autorisation permet aux requêtes présentant certaines caractéristiques de contourner la protection. Une fois activé, ce module autorise les requêtes qui remplissent les conditions spécifiées à ignorer tout ou partie des modules de protection. Ajoutez à la liste d'autorisation les requêtes connues et fiables, par exemple celles provenant des adresses IP des ingénieurs chargés des opérations et de la maintenance.
État initial : Ce module fournit un modèle par défaut sans règle définie. Le modèle est activé par défaut.
Fonctionnalités de protection avancées
Module de protection | Cas d'utilisation et recommandations | État initial |
Si votre activité repose sur un grand nombre d'API, par exemple pour les backends d'applications mobiles ou de mini-programmes, et que vous craignez des accès non autorisés, des fuites de données sensibles ou l'exposition d'API internes, activez API Security. Ce module découvre automatiquement les actifs API, identifie les risques et fournit des suggestions de correction ainsi que des références en matière de conformité. | Sans objet. | |
Les outils automatisés entraînent souvent des problèmes tels que le scraping de données, la fraude commerciale, les inscriptions spam, le scalping malveillant, l'abus de promotions et l'utilisation abusive des interfaces SMS. Après avoir activé Bot Management, créez des politiques de protection précises basées sur l'analyse du trafic afin de protéger vos actifs de données essentiels et de réduire la charge du serveur. | Aucun modèle de protection par défaut n'est fourni. | |
Assure la sécurité des événements majeurs pendant des périodes spécifiques, grâce à des modes de protection plus précis et personnalisés. | ||
Si votre application d'IA fournit des services sur Internet et nécessite une protection contre l'injection de prompts et la génération de contenus non conformes, activez AI Application Protection. Ce module identifie automatiquement les requêtes à haut risque, bloque les attaques et garantit la sécurité ainsi que la conformité des sorties du modèle. |
Désactiver la protection WAF
Pour désactiver temporairement la protection WAF, accédez à la page Protected Objects dans la console WAF et désactivez l'interrupteur WAF Protection Status situé dans le coin supérieur droit.
Lorsque l'interrupteur est désactivé, le trafic vers le site web contourne temporairement le moteur de protection WAF et n'est plus journalisé. Une fois vos tests d'urgence ou autres opérations nécessitant la désactivation temporaire de WAF terminés, réactivez cet interrupteur dès que possible afin de réduire le risque d'exposition de vos actifs.
Facturation : Pour les instances WAF en paiement à l'utilisation, les frais d'utilisation des fonctionnalités, les frais de trafic de base et les frais de trafic API Security (si API Security est activé) continuent de s'appliquer même après la désactivation de cet interrupteur.
Avis concernant API Security : Le processus de détection du module API Security n'est pas affecté par cet interrupteur.
Fonctionnalités non prises en charge : Cette fonctionnalité n'est pas disponible pour les instances Microservices Engine (MSE) et Function Compute (FC) ajoutées via l'accès aux services cloud. Pour l'accès hybride, une version spécifique est requise. Pour plus d'informations, contactez votre gestionnaire de compte.
Gérer les modèles par type
Pour configurer des règles de protection distinctes pour différents objets protégés, définissez plusieurs modèles de protection au sein d'un module de protection afin d'obtenir un contrôle granulaire. Pour gérer efficacement ces modèles, familiarisez-vous avec les deux types de modèles : le modèle de protection par défaut et le modèle de protection personnalisé.
Type de modèle | Description | Cas d'utilisation |
Modèle de protection par défaut |
| Déployez des règles de protection générales qui doivent être appliquées globalement. |
Modèle de protection personnalisé | Vous devez spécifier les objets protégés ou groupes d'objets auxquels le modèle s'applique. | Déployez des règles de protection granulaires pour des scénarios métier spécifiques, tels que les interfaces de connexion ou de paiement. |
Un objet protégé n'est pas protégé par WAF s'il n'est associé à aucun modèle (son statut est « Ineffective » dans tous les modèles).
Un tag
Defaultidentifie le modèle de protection par défaut. Les autres modèles sont des modèles de protection personnalisés.
Modules de protection prenant en charge les modèles de protection par défaut : Core Protection Rule, Whitelist, IP blacklist, Custom Rules, HTTP Flood Protection, Scanning Protection, Geo-blocking et Peak Traffic Throttling.
Modules de protection ne prenant pas en charge les modèles de protection par défaut : Tous les modèles créés dans ces modules sont des modèles de protection personnalisés. Vous devez spécifier manuellement les objets effectifs.
Appliquer plusieurs modèles à un objet
Les modules de protection suivants permettent également d'associer plusieurs modèles de protection à un seul objet protégé ou groupe d'objets :
Whitelist, IP blacklist, Custom Rules, Bot Management et protection contre l'injection de prompts.
Dans ces modules, l'ajout ou la suppression d'un objet protégé dans un modèle de protection personnalisé n'affecte pas la portée du modèle par défaut. Par exemple, dans les modules qui ne prennent pas en charge l'application de plusieurs modèles, tels que Core Protection Rule, l'association d'un objet à un modèle personnalisé entraîne la suppression automatique de cet objet du modèle par défaut par WAF.
Exemple 1 : Utiliser le mode Monitor pour les nouveaux objets
Prenons le module Core Protection Rule comme exemple. Ce module dispose initialement d'un modèle de protection par défaut dont l'Action est réglée sur Block. Ce modèle s'applique à tous les nouveaux objets protégés ajoutés à WAF.
Pour utiliser le mode Monitor (journaliser les requêtes correspondant à une règle sans les bloquer) pour les objets nouvellement ajoutés, tout en conservant le mode Block pour les objets existants, procédez comme suit :
Définissez l'Action du modèle de protection par défaut sur Monitor.
Créez un modèle Core Protection Rule (un modèle de protection personnalisé), définissez son Action sur Block et configurez le paramètre Apply To pour cibler tous les objets protégés existants.
Exemple 2 : Configurer une liste d'autorisation personnalisée
Prenons le module Whitelist comme exemple. Ce module dispose initialement d'un modèle de protection par défaut sans règle définie. Le modèle de protection est activé par défaut.
Si vous souhaitez configurer une règle de liste d'autorisation pour autoriser le trafic provenant de IP1 pour tous les objets protégés par WAF, et qu'un objet protégé spécifique doit également autoriser le trafic provenant de IP1 ainsi que de IP2, configurez les paramètres comme suit.
Dans le modèle par défaut, ajoutez une règle autorisant les requêtes provenant de
IP1. Par défaut, tous les objets protégés et groupes sont sélectionnés comme objets effectifs.Créez un modèle de liste d'autorisation (un modèle de protection personnalisé), ajoutez une règle autorisant les requêtes provenant de
IP2et définissez le paramètre Apply To pour cibler l'objet protégé spécifique.
FAQ
Quand configurer manuellement les objets protégés
Vous devez configurer manuellement les objets protégés dans les scénarios suivants :
Lorsque vous utilisez la méthode d'accès aux services cloud où plusieurs noms de domaine résolvent vers la même instance de service cloud, ajoutez chaque nom de domaine en tant qu'objet protégé distinct afin de leur appliquer des règles de protection différentes. Pour plus d'informations, consultez la rubrique Ajouter manuellement un objet protégé.
Lorsque vous devez configurer des fonctionnalités avancées telles que l'émission de cookies WAF, le décodage WAF et l'extraction de comptes, configurez manuellement les objets protégés. Pour plus d'informations, consultez la rubrique Configurer le comportement de protection avancé pour un objet protégé.
Comment vérifier l'efficacité de la protection
Accédez à la page Protected Object, repérez l'objet cible et cliquez sur View Protection Rule dans la colonne Actions. Sur la page Core Web Protection, consultez les règles de protection configurées pour l'objet. Si le modèle de protection configuré n'apparaît pas sur la page Core Web Protection, cela signifie que le modèle n'est pas actif. Vérifiez à nouveau les paramètres d'objet effectif du modèle.
Gestion des faux positifs
Accédez à la page . Recherchez la requête en fonction de critères tels que l'heure de la requête, l'adresse IP du client ou l'URL de la requête afin d'identifier le module de protection et la règle déclenchés.
Si vous confirmez qu'il s'agit d'un faux positif, accédez à la section Logs en bas de la page, localisez la requête concernée et cliquez sur Suppress False Positive dans la colonne Actions pour créer une règle de liste d'autorisation.