Tous les produits
Search
Centre de documentation

Web Application Firewall:Purchase a WAF 3.0 subscription instance

Dernière mise à jour :Aug 10, 2026

Web Application Firewall (WAF) protège contre les attaques web telles que les injections SQL, le cross-site scripting, les attaques CC et les bots malveillants. Cette rubrique explique comment acheter une instance d’abonnement WAF 3.0 en fonction de vos besoins métier.

Remarque

Si votre compte dispose déjà d’une instance WAF 2.0 activée et que vous souhaitez utiliser une instance WAF 3.0, agissez selon votre situation :

  • Votre instance WAF 2.0 héberge des services actifs : Utilisez l’outil de migration pour mettre à niveau une instance WAF 2.0 vers WAF 3.0.

  • Votre instance WAF 2.0 n’héberge aucun service actif : Libérez l’instance WAF 2.0, puis achetez l’instance comme décrit dans cette rubrique.

Sélectionner une édition

L’abonnement WAF 3.0 est proposé en quatre éditions : Basic, Pro, Enterprise et Ultimate. Choisissez l’édition adaptée à votre scénario métier et à vos exigences de sécurité. Pour une comparaison détaillée des éditions, consultez la section Comparaison des éditions.

Édition

Basic

Pro

Enterprise

Ultimate

Scénarios

Petits sites web ou sites personnels sans exigences de sécurité particulières.

Sites web de petite et moyenne taille sans exigences de sécurité particulières.

Sites web d’entreprise de taille moyenne, ou services accessibles au public avec des normes de sécurité élevées.

Sites web d’entreprise de moyenne à grande taille avec des services à grande échelle, ou nécessitant des configurations de sécurité personnalisées.

Fonctionnalités incluses

QPS de pointe

10 QPS

2 000 QPS

5 000 QPS

10 000 QPS

Nombre de noms de domaine

3

5

10

50

Ports pris en charge

Ports standard : 80, 8080, 443 et 8443

Ports standard : 80, 8080, 443 et 8443

Ports standard et non standard

Ports standard et non standard

Nœuds hybrides cloud

Non pris en charge

Non pris en charge

1

1

Protection lors d’événements critiques

Non pris en charge

Disponible en module complémentaire payant

Disponible en module complémentaire payant

Pris en charge

Fonctionnalités complémentaires payantes

Fonctionnalités de sécurité avancées telles que Log Service, adresses IP exclusives, gestion des bots et sécurité des API

Non pris en charge

Pris en charge

Pris en charge

Pris en charge

Extension de domaine

Jusqu’à 10

Jusqu’à 500

Jusqu’à 2 000

Jusqu’à 5 000

QPS supplémentaire (prépayé)

Non pris en charge

Pris en charge

Pris en charge

Pris en charge

QPS élastique (paiement à l’utilisation)

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Acheter une instance WAF

  1. Accédez à la page d’achat de Web Application Firewall 3.0 (Abonnement).

  2. Définissez la Méthode de facturation sur Abonnement, puis configurez les paramètres suivants.

    Acheter une instance Basic

    Paramètre

    Description

    Version

    Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.

    Region

    Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.

    Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.

    QPS élastique

    Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.

    Additional Domains

    Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.

    Service-Linked Role

    Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.

    Duration

    Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.

    Remarque

    Pour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.

    Acheter une instance Pro

    Paramètre

    Description

    Version

    Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.

    Region

    Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.

    Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.

    API Security

    Nous vous recommandons d’activer ce module si vos services impliquent un grand nombre d’appels d’API et que vous devez vous protéger contre les fuites de données sensibles ou les attaques malveillantes.

    Bot Management - Web Protection

    Nous vous recommandons d’activer ce module pour protéger votre site web contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux pages web et aux pages H5 accessibles via des navigateurs, y compris les pages H5 utilisées dans les applications.

    Bot Management - App Protection

    Nous vous recommandons d’activer ce module pour protéger vos services contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux applications natives développées pour iOS ou Android, à l’exclusion des pages H5 utilisées dans les applications.

    Risk Identification

    Si vous avez activé le module de gestion des bots, vous pouvez activer cette fonctionnalité. Elle utilise la base de données de réputation des numéros de téléphone mobile intégrée à WAF pour prévenir les inscriptions de comptes spam et la fraude marketing.

    Peak Traffic Throttling

    Si vous organisez des événements promotionnels, vous pouvez activer cette fonctionnalité afin de limiter le trafic atteint par vos serveurs backend à un QPS fixe ou à un ratio spécifique, garantissant ainsi la stabilité de votre activité.

    Additional QPS

    Si le QPS de pointe du trafic à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter du QPS supplémentaire.

    QPS élastique

    Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.

    Additional Domains

    Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.

    Exclusive IP

    En mode d’accès CNAME, les noms de domaine d’une même instance WAF partagent une adresse IP par défaut. Si l’un des noms de domaine est ciblé par une attaque DDoS volumétrique, l’adresse IP entre en filtrage blackhole et l’accès à tous les noms de domaine est interrompu. Vous pouvez configurer une adresse IP exclusive pour les noms de domaine critiques afin d’éviter les impacts sur la disponibilité de l’activité causés par les événements blackhole.

    Intelligent Load Balancing

    Cette option convient aux scénarios où votre activité exige une haute disponibilité avec reprise après sinistre automatique et un accès à faible latence en mode d’accès CNAME.

    Log Service

    Cette option convient aux scénarios où vous devez satisfaire aux exigences de conformité en matière de sécurité (telles que la protection classifiée) ou réaliser des analyses de sécurité approfondies.

    Log Storage Capacity

    Sélectionnez la capacité maximale de stockage des journaux pour Log Service (à partir de 3 To). Unité : To.

    Nous vous recommandons d’acheter une capacité de stockage des journaux adaptée à vos besoins métier. Si la capacité atteint la limite supérieure, WAF n’écrit plus de journaux.

    Service-Linked Role

    Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.

    Duration

    Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.

    Remarque

    Pour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.

    Acheter une instance Enterprise ou Ultimate

    Paramètre

    Description

    Version

    Sélectionnez l’édition correspondant à votre choix effectué à l’étape précédente.

    Region

    Spécifie l’emplacement des nœuds de protection WAF, ce qui influe sur la latence d’accès et la conformité des données.

    Si votre serveur web est déployé en Chine continentale, sélectionnez Chinese Mainland. Sinon, sélectionnez Outside Chinese Mainland.

    API Security

    Nous vous recommandons d’activer ce module si vos services impliquent un grand nombre d’appels d’API et que vous devez vous protéger contre les fuites de données sensibles ou les attaques malveillantes.

    Bot Management - Web Protection

    Nous vous recommandons d’activer ce module pour protéger votre site web contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux pages web et aux pages H5 accessibles via des navigateurs, y compris les pages H5 utilisées dans les applications.

    Bot Management - App Protection

    Nous vous recommandons d’activer ce module pour protéger vos services contre le trafic de bots malveillants, tel que le scraping de données, les inscriptions spam, la fraude commerciale ou la tricherie. Ce module s’applique aux applications natives développées pour iOS ou Android, à l’exclusion des pages H5 utilisées dans les applications.

    Plugins d’extension

    Vous pouvez écrire des scripts Lua personnalisés pour intervenir dans le pipeline de traitement des requêtes web, afin de mettre en œuvre une logique de sécurité personnalisée et des personnalisations métier complexes allant au-delà des règles natives de WAF.

    Risk Identification

    Si vous avez activé le module de gestion des bots, vous pouvez activer cette fonctionnalité. Elle utilise la base de données de réputation des numéros de téléphone mobile intégrée à WAF pour prévenir les inscriptions de comptes spam et la fraude marketing.

    Peak Traffic Throttling

    Si vous organisez des événements promotionnels, vous pouvez activer cette fonctionnalité afin de limiter le trafic atteint par vos serveurs backend à un QPS fixe ou à un ratio spécifique, garantissant ainsi la stabilité de votre activité.

    Additional QPS

    Si le QPS de pointe du trafic à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter du QPS supplémentaire.

    QPS élastique

    Cette fonctionnalité est activée par défaut et ne peut pas être désactivée. Lorsque le pic de trafic de votre activité dépasse le quota de QPS acheté, l’excédent est facturé selon le modèle de paiement à l’utilisation, en fonction de la consommation. Cela vous permet de gérer les pics de trafic soudains provoqués par des attaques ou des événements promotionnels.

    Additional Domains

    Si le nombre de noms de domaine à protéger dépasse le quota fourni par l’édition sélectionnée, vous pouvez acheter des extensions de domaine supplémentaires.

    Exclusive IP

    En mode d’accès CNAME, les noms de domaine d’une même instance WAF partagent une adresse IP par défaut. Si l’un des noms de domaine est ciblé par une attaque DDoS volumétrique, l’adresse IP entre en filtrage blackhole et l’accès à tous les noms de domaine est interrompu. Vous pouvez configurer une adresse IP exclusive pour les noms de domaine critiques afin d’éviter les impacts sur la disponibilité de l’activité causés par les événements blackhole.

    Intelligent Load Balancing

    Cette option convient aux scénarios où votre activité exige une haute disponibilité avec reprise après sinistre automatique et un accès à faible latence en mode d’accès CNAME.

    Log Service

    Cette option convient aux scénarios où vous devez satisfaire aux exigences de conformité en matière de sécurité (telles que la protection classifiée) ou réaliser des analyses de sécurité approfondies.

    Log Storage Capacity

    Sélectionnez la capacité maximale de stockage des journaux pour Log Service (à partir de 3 To). Unité : To.

    Nous vous recommandons d’acheter une capacité de stockage des journaux adaptée à vos besoins métier. Si la capacité atteint la limite supérieure, WAF n’écrit plus de journaux.

    Additional Protection Nodes

    Si vos services sont déployés sur des clouds publics tiers, des clouds privés ou des centres de données sur site, vous pouvez utiliser le mode d’accès hybride cloud pour connecter à la fois les services cloud et sur site à WAF afin d’assurer une protection unifiée. Si vous avez des besoins d’accès hybride cloud, contactez votre gestionnaire de compte.

    Service-Linked Role

    Pour fournir des services tels que le contrôle d’accès au trafic, ainsi que la surveillance et l’analyse, WAF doit accéder à vos ressources cloud. Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForWaf. Vous n’avez pas besoin de modifier manuellement ce rôle.

    Duration

    Spécifiez la durée d’abonnement de l’instance WAF 3.0 et indiquez si vous souhaitez activer le Auto-Renewal.

    Remarque

    Pour effectuer un test de preuve de concept (POC), adressez une demande à votre gestionnaire de compte et définissez la Duration sur POC de 7 jours.

  3. Cliquez sur Purchase Now et effectuez le paiement.

Étapes suivantes

Une fois l’instance achetée, suivez ces étapes pour utiliser WAF 3.0 :

  1. Connectez vos services à WAF 3.0. Pour plus d’informations, consultez la section Présentation de la connexion.

  2. Configurez les politiques d’atténuation pour les objets protégés dans WAF 3.0. Pour plus d’informations, consultez la section Présentation des paramètres d’atténuation.

  3. Consultez les données de protection. Pour plus d’informations, consultez la section Afficher les rapports de sécurité.