Configurez la limitation globale du débit dans Web Application Firewall (WAF) afin d'autoriser uniquement un nombre fixe de requêtes par seconde (QPS) ou un pourcentage spécifique du trafic à atteindre vos serveurs métier. Cette mesure protège vos serveurs contre le trafic anormal lors des grandes promotions. Cette rubrique explique comment configurer la limitation globale du débit.
Portée
Une instance WAF sous abonnement exécutant l'édition Pro ou supérieure, ou une instance WAF en paiement à l'utilisation est activée.
Un objet protégé existe. Votre service web est ajouté à WAF. Si votre service n'est pas ajouté, consultez Présentation.
Les objets protégés ajoutés en mode cloud natif (ALB, MSE, FC ) ne sont pas pris en charge.
Types de modèles
La limitation globale du débit propose les deux types de modèles de protection suivants.
|
Modèle de protection |
Description |
Objets effectifs |
|
Modèle de protection par défaut |
WAF ne fournit pas de modèle de protection par défaut initial. Vous devez en créer un manuellement. |
Lors de la création du modèle, les objets protégés et les groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé sont sélectionnés comme effectifs par défaut. Les objets protégés ajoutés ultérieurement sont également automatiquement ajoutés au modèle de protection par défaut. Vous pouvez ajuster la sélection manuellement. |
|
Modèle de protection personnalisé |
Un modèle de protection personnalisé. Vous devez en créer un manuellement. |
Vous devez configurer Apply To. Le modèle prend effet uniquement sur les objets protégés et les groupes d'objets qui lui sont associés. |
Créer un modèle de protection
La limitation globale du débit ne fournit pas de modèle de protection par défaut initial. Pour activer les règles de limitation globale du débit, vous devez créer un modèle de protection.
Étape 1 : Créer un modèle de limitation globale du débit
Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF (Chinese Mainland, Outside Chinese Mainland). Dans le volet de navigation de gauche, choisissez . Dans la section Peak Traffic Throttling située dans la partie inférieure de la page, cliquez sur Create Template.
-
Dans le panneau Peak Traffic Throttling, configurez les éléments suivants et cliquez sur OK.
Élément de configuration
Description
Template Name
Saisissez un nom pour le modèle.
Le nom doit comporter entre 1 et 255 caractères et peut contenir des caractères chinois, des lettres majuscules et minuscules, des chiffres, des points (.), des traits de soulignement (_) et des traits d'union (-).
Save as Default Template
Spécifiez si le modèle doit être défini comme modèle par défaut du module de protection actuel.
Chaque module de protection n'autorise qu'un seul modèle par défaut. Un modèle par défaut ne nécessite pas Apply To. Il s'applique par défaut à tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de protection personnalisé, y compris les objets protégés et groupes d'objets ajoutés ultérieurement ou supprimés des modèles de protection personnalisés. Vous pouvez également les supprimer manuellement du modèle par défaut.
Rule Configuration
Cliquez sur Create Rule pour créer des règles personnalisées pour le modèle de limitation globale du débit. Vous pouvez également ignorer ce paramètre et créer des règles pour le modèle après sa création. Pour plus d'informations sur la création de règles personnalisées, consultez l'Étape 2 : Créer des règles dans le modèle de limitation globale du débit.
Apply To
Parmi les objets protégés et groupes d'objets ajoutés, sélectionnez les Protected Objects et Protected Object Groups auxquels le modèle s'applique.
Un objet protégé ou un groupe d'objets ne peut être associé qu'à un seul modèle dans le module de protection actuel. Pour plus d'informations sur l'ajout d'objets protégés et de groupes d'objets, consultez la rubrique Configurer les objets protégés et les groupes d'objets protégés.
Si vous définissez un modèle de protection par défaut, tous les objets protégés et groupes d'objets qui ne sont associés à aucun modèle de limitation globale du débit sont sélectionnés comme effectifs par défaut. Si vous ne définissez pas de modèle par défaut, aucun objet protégé ni groupe d'objets n'est sélectionné comme effectif par défaut. Vous pouvez modifier manuellement les objets effectifs.
Étape 2 : Créer des règles dans le modèle de limitation globale du débit
Un modèle de limitation globale du débit assure une protection uniquement après l'ajout de règles de protection.
Dans la section Peak Traffic Throttling, recherchez le modèle pour lequel vous souhaitez créer une règle et cliquez sur Create Rule dans la colonne Actions. Dans la boîte de dialogue Create Rule, configurez les éléments suivants et cliquez sur OK.
Élément de configuration | Description |
Rule Name | Saisissez un nom pour la règle. |
Match Condition | Définissez les caractéristiques de la requête que la règle doit faire correspondre. Cliquez sur Add Condition pour ajouter une condition. Vous pouvez ajouter jusqu'à cinq conditions à une règle. Si vous spécifiez plusieurs conditions, une requête ne correspond à la règle que si toutes les conditions sont remplies. Chaque condition se compose de Match Field, Logical Operator et Match Content. Exemples de configuration :
Pour plus d'informations sur les champs de correspondance et les opérateurs logiques, consultez la rubrique Conditions de correspondance. |
Access Source That Belongs to Following Regions | WAF peut obtenir l'adresse IP source d'une requête et déterminer l'origine du trafic en fonction de cette adresse IP. Si vous n'activez pas cette fonctionnalité, l'origine du trafic des objets effectifs n'est pas distinguée. Si vous activez cette fonctionnalité, vous pouvez sélectionner des régions dans China et Outside China. Le trafic provenant des régions non sélectionnées ne passe pas par les règles configurées dans la limitation globale du débit. |
Throttling Method | QPS Throttling : limite le trafic vers votre serveur par un plafond fixe de requêtes par seconde (QPS). Cette méthode convient aux scénarios nécessitant un contrôle strict du nombre de requêtes pour maintenir la stabilité de votre serveur. Percentage Throttling : limite le trafic vers votre serveur par un pourcentage de passage. Cette méthode convient aux scénarios nécessitant un contrôle dynamique des requêtes lors des pics de trafic et offre plus de flexibilité que la limitation basée sur les QPS. |
Throttling Threshold | Définissez la limite de QPS.
Remarque En raison de la complexité de la mise en œuvre technique et des changements dynamiques de l'environnement système, le QPS réel peut fluctuer d'environ 10 % autour de la valeur configurée. Cette fluctuation est un comportement normal de l'algorithme de limitation et équilibre les performances du système avec la précision de la limitation. Surveillez régulièrement votre trafic réel et ajustez la valeur si nécessaire pour obtenir les meilleurs résultats. Définissez la limite de pourcentage.
|
Rate Limit Action | Sélectionnez l'action à appliquer aux requêtes qui correspondent à la règle. Valeurs valides :
|
Effective Mode |
|
Vous pouvez créer jusqu'à cinq règles.
Exemples de configuration
Exemple 1 : Supposons que vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 sur le long terme, maintenir la règle toujours effective, limiter uniquement le trafic provenant de l'Ohio (États-Unis) et sélectionner « Block » comme action de protection.
Nom de la règle : Limitation QPS à long terme
Mode effectif : Toujours effectif
QPS maximal : 1000
Région source : Outside China - North America - United States - Ohio
Action de protection : Block
Exemple 2 : Supposons que, lors d'une grande promotion, vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 pour les requêtes dont l'URI contient « shopping », de 09 h 00 à 18 h 00 à une date spécifique, limiter uniquement le trafic provenant de toutes les régions de Chine et sélectionner « Block » comme action de limitation.
Nom de la règle : Limitation lors de la promotion
Mode effectif : Effectif par période
Champ de correspondance : URI contient shopping
Période : de 09 h 00 à 18 h 00 à une date spécifique
QPS maximal : 1000
Région source : Toutes les régions de Chine
Action de limitation : Block
Exemple 3 : Supposons que vous souhaitiez limiter le nombre maximal de requêtes par seconde à 1000 de 09 h 00 à 18 h 00 chaque week-end, limiter uniquement le trafic provenant de Hong Kong (Chine) et sélectionner « Monitor » comme action de protection.
Nom de la règle : Limitation le week-end
Mode effectif : Effectif par cycle
Cycle et période : 09 h 00 à 18 h 00 chaque samedi et dimanche
QPS maximal : 1000
Fuseau horaire : le fuseau horaire de votre activité ou celui de votre serveur
Région source : Hong Kong (Chine)
Action de limitation : Monitor
Maintenance courante
Modifier un modèle de protection
Les exigences métier ou de projet peuvent évoluer avec le temps. L'ajustement des modèles de protection permet de maintenir vos règles alignées sur vos besoins actuels. L'ajustement des règles peut également améliorer l'efficacité et les performances de votre système ou processus, et réduire le gaspillage de ressources.
Activer ou désactiver un modèle de protection : Après la création d'un modèle de protection, utilisez Status pour activer ou désactiver le modèle.
Modifier un modèle de protection : Cliquez sur Edit dans la colonne Actions du modèle cible. Après avoir effectué les modifications, cliquez sur OK en bas pour enregistrer les modifications.
Supprimer un modèle de protection
Vous pouvez supprimer les modèles de protection dont vous n'avez plus besoin. Avant de supprimer un modèle, assurez-vous qu'aucun objet protégé ne lui est associé. Cliquez sur le bouton Delete dans la colonne Actions du modèle cible, puis cliquez sur OK dans l'invite qui s'affiche.
Après la suppression d'un modèle, le système utilise automatiquement le modèle par défaut pour protéger les objets précédemment protégés par le modèle supprimé.
Si vous supprimez le modèle par défaut alors qu'il contient encore des objets protégés, ces objets protégés ne sont plus protégés par la limitation globale du débit.