すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:スキャン保護の設定

最終更新日:Apr 01, 2026

スキャン保護は、自動化された脅威 (高頻度の Web 攻撃、ディレクトリトラバーサル、一般的なセキュリティスキャナー、Alibaba Cloud の悪意のある IP ライブラリに記載の IP など) に関連する IP アドレスからのアクセスリクエストを自動的にブロックします。

前提条件

作業を開始する前に、以下の条件を満たしていることを確認してください。

  • プロ版 以上の WAF インスタンスが実行中であること。

  • WAF に既に追加済みのウェブサイトです。詳細については、「[チュートリアル]」をご参照ください。

重要

プロ版では、デフォルトのスキャン保護ポリシーのみがサポートされます。高頻度 Web 攻撃のブロック または ディレクトリトラバーサル防御 のカスタムルールを設定するには、ビジネス版以上にスペックアップする必要があります。

スキャン保護ポリシー

スキャン保護には 4 つのポリシーが含まれており、それぞれを個別に有効化または無効化できます。

ポリシーブロック対象カスタマイズ可否必要なエディション
高頻度 Web 攻撃を開始する IP のブロック設定されたタイムウィンドウ内で複数の Web 攻撃を開始するクライアント IPビジネス版以上
ディレクトリトラバーサル防御多くのディレクトリを探索する大量のリクエストを送信し、404 応答率が高いクライアント IPビジネス版以上
スキャンツールのブロック一般的なスキャナー (`sqlmap`、`AWVS`、`Nessus`、`AppScan`、`WebInspect`、`Netsparker`、`Nikto`、`RSAS`) の動作の指紋に一致するリクエスト不可プロ版以上
連携防御Alibaba Cloud の悪意のある IP ライブラリにリストされている IPいいえプロ版以上

スキャン保護の設定

  1. WAF コンソールにログインします。

  2. 上部のナビゲーションバーで、WAF インスタンスがデプロイされているリソースグループとリージョンを選択します。中国本土 または 中国本土以外 を選択します。

  3. 左側のナビゲーションウィンドウで、保護設定 > Web サイト保護 を選択します。

  4. Web サイト保護 ページの上部にある ドメイン名の切り替え ドロップダウンリストからドメイン名を選択します。切换域名

  5. アクセス制御/レート制限 タブで、スキャン保護 セクションを見つけます。扫描防护

    いずれかのスキャン保護ポリシーが有効になっている場合、Web サイトへのすべてのリクエストはそのポリシーのチェックを通過します。特定の条件に一致するリクエストを除外するには、アクセス制御/レート制限のホワイトリストを設定します。詳細については、「アクセス制御/レート制限のホワイトリストの設定」をご参照ください。
  6. 必要に応じて各ポリシーを有効にし、設定します。

高頻度 Web 攻撃を開始する IP のブロック

このポリシーは、ローリングタイムウィンドウ内で各クライアント IP からの Web 攻撃をモニターします。単一の IP からの攻撃回数が設定されたしきい値を超えると、WAF はその IP を指定された持続時間ブロックします。

  1. 高頻度 Web 攻撃を開始する IP のブロック をオンにします。

  2. 設定項目 をクリックします。

  3. ルール設定 ダイアログボックスで、次のパラメーターを設定します。规则设置 まずは、モード セクションから組み込みモードを選択して、適切なベースラインから始めることを推奨します。必要に応じて、モードを選択した後に個別のパラメーターを調整してください。

    パラメーター説明
    検査時間範囲WAF が各クライアント IP からの Web 攻撃をカウントするローリングタイムウィンドウ。ウィンドウを長くすると、持続的で低レートの攻撃キャンペーンをキャッチできます。
    攻撃数が超過する検査時間範囲内での IP ごとの攻撃回数のしきい値。単一の IP がこの回数を超えると、WAF はブロックをトリガーします。この値を低く設定すると、より攻撃的な攻撃者をキャッチできます。高く設定すると、ノイズが多いが正当なトラフィックからの誤検知を減らすことができます。
    ブロックされた IP アドレスしきい値を超えた後、IP がブロックされ続ける時間。持続時間を長くすると保護が強化されますが、誤ってフラグが立てられた正当な IP の回復が遅れます。
    モード使用する状況
    通常モード一般的な攻撃ボリュームを持つほとんどの本番環境に推奨されます。
    厳格モード攻撃活動が活発化している期間に使用します。しきい値を下げて、より積極的にブロックします。
    柔軟モード環境内に、誤検知をトリガーするような攻撃的だが正当なクローラーや高ボリュームの自動化クライアントが存在する場合に使用します。
  4. 確認 をクリックします。

このポリシーによってブロックされた IP のブロックを解除するには、IP アドレスのブロックを解除 をクリックします。

ディレクトリトラバーサル防御

このポリシーは、クライアント IP が多くの異なるディレクトリにまたがる大量のリクエストを送信し、その大部分が HTTP 404 を返す場合に、そのクライアント IP をブロックします。これは、自動化されたディレクトリスキャンの典型的なパターンです。ブロックをトリガーするには、3 つすべての条件を同時に満たす必要があります。

  1. ディレクトリトラバーサル防御 をオンにします。

  2. 設定項目 をクリックします。

  3. ルール設定 ダイアログボックスで、次のパラメーターを設定します。规则设置 まずは、モード セクションから組み込みモードを選択して、開始点とすることを推奨します。

    パラメーター説明
    検査時間範囲WAF がクライアント IP のリクエストパターンを評価するタイムウィンドウ。
    合計リクエスト数が次を超える検査時間範囲内での単一 IP からの最小合計リクエスト数。これにより、たまたまいくつかの存在しないパスにヒットした低ボリュームのクライアントが除外されます。
    かつ 404 応答の割合が次を上回るHTTP 404 を返す必要があるリクエストの割合。正当なユーザーも時々存在しないページにアクセスしますが、高い 404 率は体系的な探索を示します。
    ディレクトリ番号IP が探索した必要がある個別のディレクトリの数。高いディレクトリ数は、単一の存在しないパスへの繰り返しのヒットと、体系的なトラバーサルを区別します。
    ブロックされた IP アドレスすべてのしきい値を満たした後に IP がブロックされ続ける時間。
    モード使用する状況
    通常モードほとんどの本番環境に推奨されます。
    厳格モードサイトがアクティブなディレクトリトラバーサル攻撃を受けている場合に使用します。すべてのしきい値を厳しくします。
    柔軟モード設計上、正当な 404 応答が多いサイト (動的なリソースパスを持つ REST API など) で使用します。
  4. 確認 をクリックします。

このポリシーによってブロックされた IP のブロックを解除するには、IP アドレスのブロックを解除 をクリックします。

スキャンツールのブロック

WAF は、既知のスキャナーの動作の指紋と照合することでリクエストを識別します。リクエストがスキャナーの指紋に一致すると、WAF は常にそれをブロックします。

この検出を有効にするには、スキャンツールのブロック をオンにします。スキャナーからのリクエストのブロックを停止するには、オフにします。

追加の設定は不要です。

連携防御

WAF は、Alibaba Cloud の悪意のある IP ライブラリにある IP からのすべてのアクセスリクエストをブロックします。リクエストがこのライブラリ内の IP から発信された場合、WAF はそれをブロックします。

このブロックを有効にするには、連携防御 をオンにします。悪意のある IP ライブラリからの IP のブロックを停止するには、オフにします。

追加の設定は不要です。

次のステップ