Web Application Firewall (WAF) protège contre les attaques web telles que les injections SQL, le cross-site scripting, les attaques CC et les bots malveillants. Cette rubrique explique comment acheter une instance d’abonnement WAF 3.0 en fonction de vos besoins métier.
Si votre compte dispose déjà d’une instance WAF 2.0 activée et que vous souhaitez utiliser une instance WAF 3.0, agissez selon votre situation :
Votre instance WAF 2.0 héberge des services actifs : Utilisez l’outil de migration pour mettre à niveau une instance WAF 2.0 vers WAF 3.0.
Votre instance WAF 2.0 n’héberge aucun service actif : Libérez l’instance WAF 2.0, puis achetez l’instance comme décrit dans cette rubrique.
Sélectionner une édition
L’abonnement WAF 3.0 est proposé en quatre éditions : Basic, Pro, Enterprise et Ultimate. Choisissez l’édition adaptée à votre scénario métier et à vos exigences de sécurité. Pour une comparaison détaillée des éditions, consultez la section Comparaison des éditions.
Édition | Basic | Pro | Enterprise | Ultimate | |
Scénarios | Petits sites web ou sites personnels sans exigences de sécurité particulières. | Sites web de petite et moyenne taille sans exigences de sécurité particulières. | Sites web d’entreprise de taille moyenne, ou services accessibles au public avec des normes de sécurité élevées. | Sites web d’entreprise de moyenne à grande taille avec des services à grande échelle, ou nécessitant des configurations de sécurité personnalisées. | |
Fonctionnalités incluses | QPS de pointe | 10 QPS | 2 000 QPS | 5 000 QPS | 10 000 QPS |
Nombre de noms de domaine | 3 | 5 | 10 | 50 | |
Ports pris en charge | Ports standard : 80, 8080, 443 et 8443 | Ports standard : 80, 8080, 443 et 8443 | Ports standard et non standard | Ports standard et non standard | |
Nœuds hybrides cloud | 1 | 1 | |||
Protection lors d’événements critiques | Disponible en module complémentaire payant | Disponible en module complémentaire payant | |||
Fonctionnalités complémentaires payantes | Fonctionnalités de sécurité avancées telles que Log Service, adresses IP exclusives, gestion des bots et sécurité des API | ||||
Extension de domaine | Jusqu’à 10 | Jusqu’à 500 | Jusqu’à 2 000 | Jusqu’à 5 000 | |
QPS supplémentaire (prépayé) | |||||
QPS élastique (paiement à l’utilisation) | |||||
Acheter une instance WAF
Accédez à la page d’achat de Web Application Firewall 3.0 (Abonnement).
-
Définissez la Méthode de facturation sur Abonnement, puis configurez les paramètres suivants.
Acheter une instance Basic
Paramètre
Description
Version
Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.
Region
Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.
Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.
QPS élastique
Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.
Additional Domains
Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.
Service-Linked Role
Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.
Duration
Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.
RemarquePour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.
Acheter une instance Pro
Paramètre
Description
Version
Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.
Region
Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.
Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.
API Security
Nous vous recommandons d’activer ce module si vos services impliquent un grand nombre d’appels d’API et que vous devez vous protéger contre les fuites de données sensibles ou les attaques malveillantes.
Bot Management - Web Protection
Nous vous recommandons d’activer ce module pour protéger votre site web contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux pages web et aux pages H5 accessibles via des navigateurs, y compris les pages H5 utilisées dans les applications.
Bot Management - App Protection
Nous vous recommandons d’activer ce module pour protéger vos services contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux applications natives développées pour iOS ou Android, à l’exclusion des pages H5 utilisées dans les applications.
Risk Identification
Si vous avez activé le module de gestion des bots, vous pouvez activer cette fonctionnalité. Elle utilise la base de données de réputation des numéros de téléphone mobile intégrée à WAF pour prévenir les inscriptions de comptes spam et la fraude marketing.
Peak Traffic Throttling
Si vous organisez des événements promotionnels, vous pouvez activer cette fonctionnalité afin de limiter le trafic atteint par vos serveurs backend à un QPS fixe ou à un ratio spécifique, garantissant ainsi la stabilité de votre activité.
Additional QPS
Si le QPS de pointe du trafic à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter du QPS supplémentaire.
QPS élastique
Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.
Additional Domains
Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.
Exclusive IP
En mode d’accès CNAME, les noms de domaine d’une même instance WAF partagent une adresse IP par défaut. Si l’un des noms de domaine est ciblé par une attaque DDoS volumétrique, l’adresse IP entre en filtrage blackhole et l’accès à tous les noms de domaine est interrompu. Vous pouvez configurer une adresse IP exclusive pour les noms de domaine critiques afin d’éviter les impacts sur la disponibilité de l’activité causés par les événements blackhole.
Intelligent Load Balancing
Cette option convient aux scénarios où votre activité exige une haute disponibilité avec reprise après sinistre automatique et un accès à faible latence en mode d’accès CNAME.
Log Service
Cette option convient aux scénarios où vous devez satisfaire aux exigences de conformité en matière de sécurité (telles que la protection classifiée) ou réaliser des analyses de sécurité approfondies.
Log Storage Capacity
Sélectionnez la capacité maximale de stockage des journaux pour Log Service (à partir de 3 To). Unité : To.
Nous vous recommandons d’acheter une capacité de stockage des journaux adaptée à vos besoins métier. Si la capacité atteint la limite supérieure, WAF n’écrit plus de journaux.
Service-Linked Role
Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.
Duration
Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.
RemarquePour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.
Acheter une instance Enterprise ou Ultimate
Paramètre
Description
Version
Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.
Region
Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.
Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.
API Security
Nous vous recommandons d’activer ce module si vos services impliquent un grand nombre d’appels d’API et que vous devez vous protéger contre les fuites de données sensibles ou les attaques malveillantes.
Bot Management - Web Protection
Nous vous recommandons d’activer ce module pour protéger votre site web contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux pages web et aux pages H5 accessibles via des navigateurs, y compris les pages H5 utilisées dans les applications.
Bot Management - App Protection
Nous vous recommandons d’activer ce module pour protéger vos services contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux applications natives développées pour iOS ou Android, à l’exclusion des pages H5 utilisées dans les applications.
Plugins d’extension
Vous pouvez écrire des scripts Lua personnalisés pour intervenir dans le pipeline de traitement des requêtes web, afin de mettre en œuvre une logique de sécurité personnalisée et des personnalisations métier complexes allant au-delà des règles natives de WAF.
Risk Identification
Si vous avez activé le module de gestion des bots, vous pouvez activer cette fonctionnalité. Elle utilise la base de données de réputation des numéros de téléphone mobile intégrée à WAF pour prévenir les inscriptions de comptes spam et la fraude marketing.
Peak Traffic Throttling
Si vous organisez des événements promotionnels, vous pouvez activer cette fonctionnalité afin de limiter le trafic atteint par vos serveurs backend à un QPS fixe ou à un ratio spécifique, garantissant ainsi la stabilité de votre activité.
Additional QPS
Si le QPS de pointe du trafic à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter du QPS supplémentaire.
QPS élastique
Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.
Additional Domains
Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.
Exclusive IP
En mode d’accès CNAME, les noms de domaine d’une même instance WAF partagent une adresse IP par défaut. Si l’un des noms de domaine est ciblé par une attaque DDoS volumétrique, l’adresse IP entre en filtrage blackhole et l’accès à tous les noms de domaine est interrompu. Vous pouvez configurer une adresse IP exclusive pour les noms de domaine critiques afin d’éviter les impacts sur la disponibilité de l’activité causés par les événements blackhole.
Intelligent Load Balancing
Cette option convient aux scénarios où votre activité exige une haute disponibilité avec reprise après sinistre automatique et un accès à faible latence en mode d’accès CNAME.
Log Service
Cette option convient aux scénarios où vous devez satisfaire aux exigences de conformité en matière de sécurité (telles que la protection classifiée) ou réaliser des analyses de sécurité approfondies.
Log Storage Capacity
Sélectionnez la capacité maximale de stockage des journaux pour Log Service (à partir de 3 To). Unité : To.
Nous vous recommandons d’acheter une capacité de stockage des journaux adaptée à vos besoins métier. Si la capacité atteint la limite supérieure, WAF n’écrit plus de journaux.
Additional Protection Nodes
Si vos services sont déployés sur des clouds publics tiers, des clouds privés ou des centres de données sur site, vous pouvez utiliser le mode d’accès hybride cloud pour connecter à la fois les services cloud et sur site à WAF afin d’assurer une protection unifiée. Si vous avez des besoins d’accès hybride cloud, contactez votre gestionnaire de compte.
Service-Linked Role
Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.
Duration
Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.
RemarquePour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.
Cliquez sur Purchase Now et effectuez le paiement.
Étapes suivantes
Une fois l’instance achetée, suivez ces étapes pour utiliser WAF 3.0 :
Connectez vos services à WAF 3.0. Pour plus d’informations, consultez la section Présentation de la connexion.
Configurez les politiques d’atténuation pour les objets protégés dans WAF 3.0. Pour plus d’informations, consultez la section Présentation des paramètres d’atténuation.
Consultez les données de protection. Pour plus d’informations, consultez la section Afficher les rapports de sécurité.