Tous les produits
Search
Centre de documentation

Web Application Firewall:Configure aggregate rate limiting to ensure service availability during major promotions

Dernière mise à jour :Aug 25, 2026

Configurez la limitation globale du débit dans Web Application Firewall (WAF) afin d'autoriser uniquement un nombre fixe de requêtes par seconde (QPS) ou un pourcentage spécifique du trafic à atteindre vos serveurs métier. Cette mesure protège vos serveurs contre le trafic anormal lors des grandes promotions. Cette rubrique explique comment configurer la limitation globale du débit.

Portée

  • Une instance WAF sous abonnement exécutant l'édition Pro ou supérieure, ou une instance WAF en paiement à l'utilisation est activée.

  • Un objet protégé existe. Votre service web est ajouté à WAF. Si votre service n'est pas ajouté, consultez Présentation.

  • Les objets protégés ajoutés en mode cloud natif (ALB, MSE, FC ) ne sont pas pris en charge.

Types de modèles

La limitation globale du débit propose les deux types de modèles de protection suivants.

Modèle de protection

Description

Objets effectifs

Modèle de protection par défaut

WAF ne fournit pas de modèle de protection par défaut initial. Vous devez en créer un manuellement.

Lors de la création du modèle, les objets protégés et les groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé sont sélectionnés comme effectifs par défaut. Les objets protégés ajoutés ultérieurement sont également automatiquement ajoutés au modèle de protection par défaut. Vous pouvez ajuster la sélection manuellement.

Modèle de protection personnalisé

Un modèle de protection personnalisé. Vous devez en créer un manuellement.

Vous devez configurer Apply To. Le modèle prend effet uniquement sur les objets protégés et les groupes d'objets qui lui sont associés.

Créer un modèle de protection

La limitation globale du débit ne fournit pas de modèle de protection par défaut initial. Pour activer les règles de limitation globale du débit, vous devez créer un modèle de protection.

Étape 1 : Créer un modèle de limitation globale du débit

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF (Chinese Mainland, Outside Chinese Mainland). Dans le volet de navigation de gauche, choisissez Protection Config > Core Web Protection. Dans la section Peak Traffic Throttling située dans la partie inférieure de la page, cliquez sur Create Template.

  2. Dans le panneau Peak Traffic Throttling, configurez les éléments suivants et cliquez sur OK.

    Élément de configuration

    Description

    Template Name

    Saisissez un nom pour le modèle.

    Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).

    Save as Default Template

    Spécifiez si le modèle doit être défini comme modèle par défaut du module de protection actuel.

    Chaque module de protection n'autorise qu'un seul modèle par défaut. Un modèle par défaut ne nécessite pas Apply To. Il s'applique par défaut à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé, y compris les objets protégés et groupes d'objets ajoutés ultérieurement ou supprimés des modèles de protection personnalisés. Vous pouvez également les supprimer manuellement du modèle par défaut.

    Rule Configuration

    Cliquez sur Create Rule pour créer des règles personnalisées pour le modèle de limitation globale du débit. Vous pouvez également ignorer ce paramètre et créer des règles pour le modèle après sa création. Pour plus d'informations sur la création de règles personnalisées, consultez l'Étape 2 : Créer des règles dans le modèle de limitation globale du débit.

    Apply To

    Parmi les objets protégés et groupes d'objets ajoutés, sélectionnez les Protected Objects et Protected Object Groups auxquels le modèle s'applique.

    Un objet protégé ou un groupe d'objets ne peut être associé qu'à un seul modèle dans le module de protection actuel. Pour plus d'informations sur l'ajout d'objets protégés et de groupes d'objets, consultez la rubrique Configurer les objets protégés et les groupes d'objets protégés.

    Si vous définissez un modèle de protection par défaut, tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de limitation globale du débit sont sélectionnés comme effectifs par défaut. Si vous ne définissez pas de modèle par défaut, aucun objet protégé ni groupe d'objets n'est sélectionné comme effectif par défaut. Vous pouvez modifier manuellement les objets effectifs.

Étape 2 : Créer des règles dans le modèle de limitation globale du débit

Un modèle de limitation globale du débit assure une protection uniquement après l'ajout de règles de protection.

  1. Dans la section Peak Traffic Throttling, recherchez le modèle pour lequel vous souhaitez créer une règle et cliquez sur Create Rule dans la colonne Actions. Dans la boîte de dialogue Create Rule, configurez les éléments suivants et cliquez sur OK.

Élément de configuration

Description

Rule Name

Saisissez un nom pour la règle.

Match Condition

Définissez les caractéristiques de la requête que la règle doit faire correspondre.

Cliquez sur Add Condition pour ajouter une condition. Vous pouvez ajouter jusqu'à cinq conditions à une règle. Si vous spécifiez plusieurs conditions, une requête ne correspond à la règle que si toutes les conditions sont remplies.

Chaque condition se compose de Match Field, Logical Operator et Match Content. Exemples de configuration :

  • Exemple 1 : Match Field est URI, Logical Operator est contains et Match Content est /login.php. Une requête correspond à la règle lorsque le chemin demandé contient /login.php.

  • Exemple 2 : Match Field est IP, Logical Operator est belongs to et Match Content est 192.1X.XX.XX. Une requête correspond à la règle lorsque l'adresse IP du client qui initie la connexion est 192.1.XX.XX.

Pour plus d'informations sur les champs de correspondance et les opérateurs logiques, consultez la rubrique Conditions de correspondance.

Access Source That Belongs to Following Regions

WAF peut obtenir l'adresse IP source d'une requête et déterminer l'origine du trafic en fonction de cette adresse IP. Si vous n'activez pas cette fonctionnalité, l'origine du trafic des objets effectifs n'est pas distinguée. Si vous activez cette fonctionnalité, vous pouvez sélectionner des régions dans China et Outside China. Le trafic provenant des régions non sélectionnées ne passe pas par les règles configurées dans la limitation globale du débit.

Throttling Method

QPS Throttling : limite le trafic vers votre serveur par un plafond fixe de requêtes par seconde (QPS). Cette méthode convient aux scénarios nécessitant un contrôle strict du nombre de requêtes pour maintenir la stabilité de votre serveur.

Percentage Throttling : limite le trafic vers votre serveur par un pourcentage de passage. Cette méthode convient aux scénarios nécessitant un contrôle dynamique des requêtes lors des pics de trafic et offre plus de flexibilité que la limitation basée sur les QPS.

Throttling Threshold

Définissez la limite de QPS.

  • QPS maximal : nombre maximal de requêtes autorisées par seconde. Par exemple, une valeur de 1000 indique qu'au maximum 1000 requêtes sont traitées par seconde.

Remarque

En raison de la complexité de la mise en œuvre technique et des changements dynamiques de l'environnement système, le QPS réel peut fluctuer d'environ 10 % autour de la valeur configurée. Cette fluctuation est un comportement normal de l'algorithme de limitation et équilibre les performances du système avec la précision de la limitation. Surveillez régulièrement votre trafic réel et ajustez la valeur si nécessaire pour obtenir les meilleurs résultats.

Définissez la limite de pourcentage.

  • Taux de passage : pourcentage de requêtes autorisées à passer. Par exemple, une valeur de 50 % indique que seule la moitié des requêtes est autorisée et que l'autre moitié est bloquée.

Rate Limit Action

Sélectionnez l'action à appliquer aux requêtes qui correspondent à la règle. Valeurs valides :

  • Block : bloque les requêtes qui correspondent à la règle et renvoie une page de réponse de blocage au client qui a initié les requêtes.

    Remarque

    WAF utilise une page de réponse de blocage unifiée par défaut. Vous pouvez utiliser la fonctionnalité de réponse personnalisée pour personnaliser la page de réponse de blocage. Pour plus d'informations, consultez la rubrique Configurer des pages de réponse personnalisées.

  • Monitor : ne bloque pas les requêtes qui correspondent à la règle et enregistre uniquement les correspondances de règles dans les journaux. Vous pouvez interroger les requêtes qui ont correspondu à la règle dans les journaux WAF pour analyser les effets de protection de la règle, par exemple pour vérifier l'existence de faux positifs.

    Important

    Vous pouvez utiliser la fonctionnalité d'interrogation des journaux uniquement après avoir activé le service de journalisation. Pour plus d'informations, consultez la rubrique Activer ou désactiver la fonctionnalité Simple Log Service pour WAF.

Effective Mode

  • Toujours effectif : la règle prend toujours effet après son activation et n'expire jamais automatiquement. Ce mode convient aux scénarios nécessitant un contrôle du trafic stable et à long terme.

  • Effectif par période : la règle prend effet uniquement pendant les périodes spécifiées. Ce mode est couramment utilisé pour les événements à court terme ou le contrôle du trafic pendant des périodes spécifiques. Vous pouvez sélectionner un fuseau horaire et plusieurs périodes d'effet.

  • Effectif par cycle : la règle prend effet de manière répétée pendant les périodes hebdomadaires spécifiées. Ce mode convient aux événements périodiques ou au contrôle du trafic pendant les heures de pointe. Vous pouvez sélectionner des cycles hebdomadaires et un fuseau horaire.

Vous pouvez créer jusqu'à cinq règles.

Exemples de configuration

Exemple 1 : Supposons que vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 sur le long terme, maintenir la règle toujours effective, limiter uniquement le trafic provenant de l'Ohio (États-Unis) et sélectionner « Block » comme action de protection.

  • Nom de la règle : Limitation QPS à long terme

  • Mode effectif : Toujours effectif

  • QPS maximal : 1000

  • Région source : Outside China - North America - United States - Ohio

  • Action de protection : Block

Exemple 2 : Supposons que, lors d'une grande promotion, vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 pour les requêtes dont l'URI contient « shopping », de 09 h 00 à 18 h 00 à une date spécifique, limiter uniquement le trafic provenant de toutes les régions de Chine et sélectionner « Block » comme action de limitation.

  • Nom de la règle : Limitation lors de la promotion

  • Mode effectif : Effectif par période

  • Champ de correspondance : URI contient shopping

  • Période : de 09 h 00 à 18 h 00 à une date spécifique

  • QPS maximal : 1000

  • Région source : Toutes les régions de Chine

  • Action de limitation : Block

Exemple 3 : Supposons que vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 de 09 h 00 à 18 h 00 chaque week-end, limiter uniquement le trafic provenant de Hong Kong (Chine) et sélectionner « Monitor » comme action de protection.

  • Nom de la règle : Limitation le week-end

  • Mode effectif : Effectif par cycle

  • Cycle et période : 09 h 00 à 18 h 00 chaque samedi et dimanche

  • QPS maximal : 1000

  • Fuseau horaire : le fuseau horaire de votre activité ou celui de votre serveur

  • Région source : Hong Kong (Chine)

  • Action de limitation : Monitor

Maintenance courante

Modifier un modèle de protection

Les exigences métier ou de projet peuvent évoluer avec le temps. L'ajustement des modèles de protection permet de maintenir vos règles alignées sur vos besoins actuels. L'ajustement des règles peut également améliorer l'efficacité et les performances de votre système ou processus, et réduire le gaspillage de ressources.

  • Activer ou désactiver un modèle de protection : Après la création d'un modèle de protection, utilisez Status pour activer ou désactiver le modèle.

  • Modifier un modèle de protection : Cliquez sur Edit dans la colonne Actions du modèle cible. Après avoir effectué les modifications, cliquez sur OK en bas pour enregistrer les modifications.

Supprimer un modèle de protection

Vous pouvez supprimer les modèles de protection dont vous n'avez plus besoin. Avant de supprimer un modèle, assurez-vous qu'aucun objet protégé ne lui est associé. Cliquez sur le bouton Delete dans la colonne Actions du modèle cible, puis cliquez sur OK dans l'invite qui s'affiche.

  • Après la suppression d'un modèle, le système utilise automatiquement le modèle par défaut pour protéger les objets précédemment protégés par le modèle supprimé.

  • Si vous supprimez le modèle par défaut alors qu'il contient encore des objets protégés, ces objets protégés ne sont plus protégés par la limitation globale du débit.