Web Application Firewall (WAF) にウェブサイトを追加した後、スキャン保護機能を有効にできます。スキャン保護は、特定の脅威シグネチャに一致するリクエストを自動的にブロックします。たとえば、WAF は、短期間に複数の Web 攻撃やディレクトリトラバーサル攻撃を開始する送信元 IP アドレスからのリクエスト、またはスキャナーや Alibaba Cloud の悪意のある IP データベース内の IP アドレスからのリクエストをブロックできます。
前提条件
-
WAF インスタンスが有効化されており、インスタンスのエディションが [Pro] 以上であること。
重要プロ版のインスタンスは、デフォルトのスキャン保護ポリシーのみをサポートし、カスタムスキャン保護ポリシーには対応していません。高頻度 Web 攻撃元 IP のブロック および ディレクトリスキャン防御 のカスタム保護ポリシーを作成するには、インスタンスが Enterprise 版以上である必要があります。
WebサイトがWAFに追加されます。 詳細については、「チュートリアル」をご参照ください。
背景情報
スキャン保護機能には、以下の保護ポリシーが含まれます。
-
[高頻度 Web 攻撃元 IP のブロック]:短期間に複数の Web 攻撃を開始するクライアント IP を自動的にブロックします。保護ルールをカスタマイズし、手動で IP のブロックを解除することもできます。
-
[ディレクトリスキャン防御]:短期間に複数のディレクトリトラバーサル攻撃を開始するクライアント IP を自動的にブロックします。保護ルールをカスタマイズし、手動で IP のブロックを解除することもできます。
-
[スキャンツールベースのブロック]:スキャナーに関連する IP からのアクセスリクエストを自動的にブロックします。サポートされているスキャナーには、Sqlmap、AWVS、Nessus、Appscan、Webinspect、Netsparker、Nikto、Rsas が含まれます。
-
[共同保護]:Alibaba Cloud のグローバル悪意のある IP データベース内の IP からのアクセスリクエストを自動的にブロックします。
操作手順
にログインします。WAFコンソール.
上部のナビゲーションバーで、リソースグループとWAFインスタンスが属するリージョンを選択します。 リージョンは、中国本土または中国本土以外です。
左側のナビゲーションウィンドウで、 を選択します。
[Webサイトの保護] ページの上部で、保護ルールを設定するドメイン名を選択します。

-
アクセス制御/スロットリング タブをクリックし、スキャン保護 セクションに移動します。このセクションには、[高頻度の Web 攻撃を開始する IP のブロック]、[ディレクトリトラバーサル防止]、[スキャンツールブロッキング]、[協調防御] の 4 つの機能のスイッチがあります。[高頻度の Web 攻撃を開始する IP のブロック] と [ディレクトリトラバーサル防止] では、[設定] をクリックしてルールをカスタマイズしたり、[IP アドレスのブロック解除] をクリックして IP ブロックを解除したりできます。スキャン保護設定を完了するには、必要な機能を有効にします。
説明いずれかのスキャン保護機能を有効にすると、スキャン保護はデフォルトで Web サイトへのすべてのリクエストを検査します。アクセス制御/スロットリング のホワイトリストを設定することで、対象のリクエストがスキャン保護をバイパスできるように設定できます。詳細については、「アクセス制御/スロットリングのホワイトリストを設定する」をご参照ください。
-
[高頻度 Web 攻撃元 IP のブロック]:この機能を有効または無効にします。
保護ポリシーを設定するには:
-
[高頻度 Web 攻撃を開始する IP のブロック] のスイッチをオンにします。
-
設定 をクリックします。
-
ルール設定 ダイアログボックスで、検査時間範囲 (秒)、攻撃回数が次の値を超過: (回)、ブロック済み IP アドレス (秒) の各パラメーターを設定します。ルール設定ダイアログボックスでは、デフォルト値は 検査時間範囲 が
60秒、攻撃回数しきい値 が20回、ブロックされた IP アドレス が1800秒です。ルールの説明:単一のクライアント IP アドレスからの Web 攻撃数が、指定された 検査時間範囲 内で 攻撃回数が次の値を超過: に設定された値を超えた場合、その IP アドレスからのアクセスリクエストは ブロック済み IP アドレス に設定された期間ブロックされます。
説明モード 設定を推奨します。プリセットモード (緩和モード、厳格モード、または 通常モード) を選択し、ビジネス要件に基づいてパラメーターを調整できます。
-
OK をクリックします。
現在ブロックされている IP のブロックを解除するには、IP アドレスのブロック解除 をクリックします。
-
-
[ディレクトリスキャン防御]:この機能を有効または無効にします。
保護ポリシーを設定するには:
-
[ディレクトリトラバーサル防止] のスイッチをオンにします。
-
設定 をクリックします。
-
ルール設定 ダイアログボックスで、検査時間範囲 (秒)、リクエスト総数が次の値を超過: (カウント)、ステータスコード 404 の割合が次の値を超過: (%)、ブロック済み IP アドレス (秒)、および ディレクトリ数 の各パラメーターを設定します。 デフォルト値は、検査時間範囲が
10秒、合計リクエスト数が超過が50、404 のレスポンスのパーセンテージが超過が70%、ブロックされた IP アドレスが1800秒、およびディレクトリ数が20です。このルールは、クライアント IP が、指定された 検査時間範囲 内にリクエストを開始し、リクエスト数が リクエスト総数が次の値を超過: で指定された値を超え、404 ステータスコードの割合が ステータスコード 404 の割合が次の値を超過: で指定された値を超え、かつ指定された 検査時間範囲 内でアクセスされたディレクトリの数が ディレクトリ数 で指定された値を超える場合、その IP からのアクセスリクエストは ブロック済み IP アドレス で指定された期間ブロックされることを意味します。
説明モード 設定を推奨します。プリセットモード (緩和モード、厳格モード、または 通常モード) を選択し、ビジネス要件に基づいてパラメーターを調整できます。
-
OK をクリックします。
現在ブロックされている IP のブロックを解除するには、IP アドレスのブロック解除 をクリックします。
-
-
[スキャンツールのブロック]:この機能を有効または無効にします。
有効にすると、この機能はスキャナーからのリクエストをインテリジェントに識別します。リクエストが既知のスキャンシグネチャに一致する場合、WAF はそのリクエストをブロックします。無効にすると、WAF はそのようなリクエストをインターセプトしません。
-
[連携防御]:この機能を有効または無効にします。
有効にすると、この機能は Alibaba Cloud のグローバル悪意のある IP データベース内の IP アドレスからのリクエストを自動的にブロックします。
-