すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:保護ルールエンジンの設定

最終更新日:Sep 15, 2026

保護ルールエンジンは、組み込みの保護ルールセットを使用して、SQL インジェクション、クロスサイトスクリプティング (XSS)、Web シェルアップロード、コマンドインジェクション、バックドア分離、不正なファイルリクエスト、パストラバーサル、一般的なアプリケーションの脆弱性を悪用する攻撃など、一般的な Web 攻撃からウェブサイトを自動的に防御します。

前提条件

  • WAFインスタンスが購入されました。

  • WebサイトがWAFに追加されます。 詳細については、「チュートリアル」をご参照ください。

背景情報

WAF の保護ルールエンジンはデフォルトで有効になっています。WAF に追加されたすべてのウェブサイトを自動的に検査し、保護します。

保護ルールエンジンは、Alibaba Cloud セキュリティチームの広範な基本保護ルールセットを使用して、さまざまな一般的な Web アプリケーション攻撃から防御します。ビジネスニーズに基づいて保護ルールグループを選択することで、エンジンが使用する保護ルールを設定できます。WAF は、異なる厳格性レベルを持つ 3 つの組み込みルールグループを提供しています。

  • [中程度のルールグループ]:このルールグループはデフォルトで選択されています。

  • [柔軟なルールグループ]: このルールグループは、誤検知を低減します。

  • [厳格なルールグループ]:攻撃検出率を向上させるように設計されています。

カスタム保護ルールグループを作成することもできます。詳細については、「カスタム保護ルールグループ」をご参照ください。

説明

保護ルールエンジンは一般的な Web 攻撃の脅威を軽減しますが、100% のブロック率を保証するものではありません。攻撃がブロックされなかった場合は、まずリクエストの特徴とルールヒットレコードを分析してください。その後、カスタム軽減ポリシーを使用して特定の保護ルールを設定できます。詳細については、「カスタム保護ポリシーの設定」をご参照ください。

インテリジェントルールホスティング

保護ルールエンジンでは、正当なトラフィックに影響を与える可能性のある誤検知を防ぐため、インテリジェントなルールホスティング がデフォルトで有効になっています。

インテリジェントルールホスティングは、ウェブサイトの過去のトラフィックパターンを学習します。Alibaba Cloud の脅威インテリジェンスを使用し、ビジネスシナリオや API エンドポイントに対して誤検知を引き起こす可能性のあるルールを特定します。その後、この機能は詳細な Web 侵入防止ホワイトリスト ルールを自動的に追加します。これらのルールは通常、特定の API エンドポイント URL をターゲットとし、特定のルール ID を無視することで、攻撃対象領域を拡大することなく誤検知を最小限に抑えます。誤検知のリスクが解消されると、エンジンはこれらのルールを自動的に削除します。

操作手順

  1. にログインします。WAFコンソール.

  2. 上部のナビゲーションバーで、リソースグループとWAFインスタンスが属するリージョンを選択します。 リージョンは、中国本土または中国本土以外です。

  3. 左側のナビゲーションウィンドウで、[保護設定] > [Webサイト保護] を選択します。

  4. [Webサイトの保護] ページの上部で、保護ルールを設定するドメイン名を選択します。 Switch Domain Name

  5. Web セキュリティ タブをクリックし、ルール保護エンジン セクションに移動して、次のパラメーターを設定します。

    パラメータ

    説明

    [ステータス]

    保護ルールエンジンを有効または無効にします。デフォルトでは、保護ルールエンジンは有効になっており、WAF に追加されたすべてのウェブサイトを一般的な Web アプリケーション攻撃から防御します。

    セキュリティレポート ページでは、ウェブセキュリティ > Web 侵入防止 レポートで、保護ルールエンジンからの攻撃ログを表示できます。ルールが正当なサービストラフィックを誤ってブロックしていることが判明した場合、誤検知を無視 機能を使用して、指定されたルールを抑制できます。詳細については、「Web セキュリティレポート」をご参照ください。

    [モード]

    攻撃として識別されたリクエストに対して実行するアクションを、以下から選択します。

    • [ブロック]: 攻撃リクエストをブロックします。

    • [警報]: 攻撃リクエストに対してアラートを生成しますが、ブロックはしません。

    [インテリジェントなルールホスティング]

    インテリジェントルールホスティングを有効または無効にします。デフォルトでは、この機能は有効になっており、Web 侵入防止ホワイトリストを動的に管理し、誤検知を減らします。

    ルール保護エンジンセクションに、「XX 個のルールがインテリジェントに最適化されました」というメッセージが表示されます。クリックをクリックするとWeb 侵入防止 - ホワイトリストページに移動します。このページには、エンジンによって自動的に追加されたホワイトリストルールが一覧表示されます。これらのルールでは、ルールソースインテリジェントなルールホスティングに設定されています。これらの自動的に追加されたホワイトリストルールは、編集または削除できます。

    誤検知のリスクが解消されると、エンジンはこれらのルールを自動的に削除します。

    重要
    • 自動的に追加されたルールを手動で編集した場合でも、誤検知のリスクが解消された後、エンジンはそのルールを削除します。

    • エンジンは、手動で作成したホワイトリストルールを自動的に削除しません。

    [保護ルールグループ]

    適用する保護ルールグループを選択します。組み込みルールグループまたはカスタム保護ルールグループを適用できます。組み込みルールグループには次のものが含まれます。

    • [中程度のルールグループ]:標準の保護レベルに基づいて、一般的な Web アプリケーション攻撃を検出します。このルールグループはデフォルトで適用されます。

    • [厳格なルールグループ]: 厳格な保護レベルに基づいて、パス トラバーサル、SQL インジェクション、コマンド インジェクションなどの Web アプリケーション攻撃を検出します。

    • [柔軟なルールグループ]: 緩やかな保護レベルに基づいて、一般的な Web アプリケーション攻撃を検出します。 中程度のルールグループで誤検知が多数発生する場合や、リッチテキストエディターやテクニカルフォーラムなど、ビジネスで制御が困難なユーザー入力が大量に発生する場合には、このルールグループを選択することをお勧めします。

    設定 をクリックして、保護ルールグループ 設定ページに移動します。 このページでは、ビジネスニーズに基づいてカスタム保護ルールグループを作成し、適用する保護ルールを選択できます。 詳細については、「カスタム保護ルールグループ」をご参照ください。

    [デコード]

    保護ルールエンジンが分析のためにデコードするコンテンツ形式を指定します。

    デフォルトでは、保護ルールエンジンは効果的な保護を確保するために、すべての形式のコンテンツをデコードして分析します。エンジンが特定の形式を含む正当なリクエストを頻繁にブロックする場合は、その形式の選択を解除して誤検知を減らすことができます。

    デコード メニューを展開して、デコードする形式を選択または選択解除できます。

    重要

    次のデコード形式は選択解除できません: URL デコードJavaScript Unicode のデコードHexコメント処理、およびスペース圧縮

    選択を解除できるデコード形式には、[マルチパート解析][JSON解析][XML解析][PHPデシリアライゼーション][HTMLエンティティデコード][UTF-7デコード][Base64デコード]、および [フォーム解析] が含まれます。デフォルトでは、13 種類すべてのデコード方法が選択されています。

保護ルールの照会

以下の方法を使用して、WAF 保護ルールエンジンの最新および現在のすべての保護ルールを照会できます。

  • 最新の保護ルールの照会

    WAF コンソール概要 ページでは、脆弱性 リストに、保護ルールエンジンに追加された最新の保護ルールが表示されます。

    脆弱性 セクションには、新たに公開されたセキュリティの脆弱性に対する WAF の保護ルールの更新情報が表示されます。

    緊急の脆弱性レコードをクリックすると、緊急脆弱性の詳細 ペインが表示されます。このペインには、影響を受けるドメイン名、脆弱性の詳細、および関連する WAF の保護ルールが表示されます。

    [緊急脆弱性保護の詳細] ダイアログボックスには、次のフィールドが含まれています。[保護対象アセット][緊急開始時刻][ルールリリース時刻][脆弱性名][脆弱性 ID] (CVE ID へのリンクを含む)、[ルール名][ルール ID][アプリケーションタイプ][保護タイプ]、および [ルール説明]

  • Query all protection rules

    On the システム管理 > 保護ルールグループ page of the WAF console, you can query all protection rules in the WAF protection rules engine.

    To query the rules, perform the following steps:

    1. On the [Web 攻撃保護] tab, find the [厳格なルールグループ] and click the number link in the [ルールの数] column.

      The [厳格なルールグループ] is a default, system-defined group in the protection rules engine. It contains all protection rules of the engine and cannot be modified.

      説明

      Because the protection rules in the engine are updated dynamically, the number in the [ルールの数] column may not reflect the exact current count.

    2. In the [Number of Built-in Rules] panel, find the protection rule that you want to view.

      You can filter protection rules by [リスクレベル], [攻撃のタイプ], or [アプリケーションのタイプ]. You can also search for a specific rule by its [ルールID] or [CVE ID]. For example, you can search by a Rule ID found on the [概要] or [セキュリティレポート] page.

      The rule list provides the following information: [リスクレベル]/[ルール名], [ルールID], [Updated At], [アプリケーションのタイプ], [CVE ID], [攻撃のタイプ], and [Rule Description].

      You can click a specific CVE ID to view the details of the corresponding vulnerability.

FAQ

WAF はどのような一般的なフレームワークの脆弱性から保護しますか。また、それらのルール ID はどのように確認できますか。

保護ルールエンジンの保護ルールは継続的かつ動的に更新されます。本トピックでは、脆弱性とルール ID 間の具体的なマッピングは記載していません。最も正確な情報については、現在の WAF ルールセットをご参照ください。この情報は、「保護ルールの照会」セクションで説明されている方法を使用して確認できます。

保護ルールエンジンが通常のサービストラフィックをブロックした場合、どうすればよいですか。

保護ルールエンジンが通常のサービストラフィックをブロックした場合は、以下の手順で対処してください。

  1. 誤検知の原因となっているルールを特定する: セキュリティレポート ページで、ウェブセキュリティ > Web 侵入防止 に移動します。保護ルールエンジンの攻撃ヒットレコードをクエリして、誤検知の原因となっている特定のルールを見つけます。

  2. 誤検知の処理

    • 単一の誤検知の場合: ルールが正常なサービストラフィックをブロックしていることを確認した場合は、誤検知を無視 機能を使用してルールを無視します。

    • 複数の誤検知: 誤検知が多数発生した場合は、保護ルールグループ 設定で、柔軟なルールグループ のような、より緩やかな保護レベルの組み込みルールグループに切り替えます。

インテリジェントルールホスティング機能は、攻撃者が悪用できるセキュリティリスクをもたらしますか。

インテリジェントルールホスティング機能は、攻撃者が悪用できるセキュリティリスクをもたらしません。

この機能は保護ルールエンジンによって提供されています。エンジンはインテリジェントアルゴリズムを使用して、ウェブサイトの過去のトラフィックパターンから学習し、この情報を Alibaba Cloud のセキュリティ脅威インテリジェンスと組み合わせます。このプロセスにより、現在のビジネスシナリオやインターフェースに適用されないために誤検知を引き起こす可能性のあるルールを自動的に検出します。その後、システムは可能な限り詳細な Web 侵入防止ホワイトリスト ルールを自動的に追加します。このルールは通常、特定のサービスインターフェース URL をターゲットとし、特定のルール ID を無視します。

したがって、インテリジェントルールホスティング機能は、すべてのトラフィックを無条件に許可したり、攻撃の影響範囲を拡大したりすることはありません。誤検知のリスクが解決された後、保護ルールエンジンは以前に追加されたホワイトリストルールを自動的に削除します。