ハイブリッドクラウドアクセスは、Alibaba Cloud の外部でデプロイされたサービスに対して Web アプリケーションを保護し、トラフィックを管理するための Alibaba Cloud ソリューションです。サービスがサードパーティのパブリッククラウド、プライベートクラウド、またはオンプレミスデータセンターで実行されている場合、ハイブリッドクラウドアクセスと Web Application Firewall (WAF) を使用して、サービスを一元的に管理および保護できます。このトピックでは、ハイブリッドクラウドアクセスとは何か、またそのデプロイ方法について説明します。
ハイブリッドクラウドアクセス
ハイブリッドクラウドアクセスは、クラウドベースの保護コンポーネントを他のクラウドプラットフォームやオンプレミスデータセンターに拡張します。オンプレミスとクラウドの機能を組み合わせることで、統合された Web アプリケーションセキュリティソリューションを提供します。
利用シーン
ビジネス要件によりトラフィックをパブリッククラウドにルーティングできない場合に、オンプレミスの Web サービスを保護する。
Alibaba Cloud、他のパブリッククラウド、プライベートクラウド、オンプレミスデータセンター、VPC イントラネットにまたがってデプロイされたサービスの Web サービス保護を統合する。
複数のネットワーク環境にまたがるアクティブ/アクティブディザスタリカバリを必要とする、遅延の影響を受けやすく信頼性の高いサービスに統合された保護を提供する。
メリット
オンプレミスおよびクラウドベースのアセットと軽減ポリシーの一元管理を可能にする。
オンプレミスでのデプロイを通じて、サービスをローカルで保護する。
クラウドベースの軽減ルールと脅威インテリジェンスをリアルタイムで同期する。
インターネット向けサービスとイントラネットサービスの両方を保護する。
統合アクセス層でのトラフィック迂回とアウトオブバンド検査を可能にし、WAF クラスターに障害が発生した場合のフェールオーバーを保証するために手動および自動バイパスをサポートする。
接続タイプ
接続タイプ | 原理 | 利用シーン |
リバースプロキシ接続 | リバースプロキシ接続モードでは、ドメイン名または IP アドレスを WAF に追加し、DNS レコードを WAF 保護クラスターのエンドポイントに向けます。ハイブリッドクラウド WAF クラスターは、プロキシされたすべてのアクセスリクエストに対してセキュリティチェックを実行します。 | このモードは、ネットワークアーキテクチャの変更が可能で、サービストラフィックが過剰でないシナリオに適しています。例としては、インターネット、小売、政府、金融、メディア業界などがあります。 |
SDK 統合 | SDK 統合モードでは、統合アクセスゲートウェイに SDK プラグインをデプロイします。SDK プラグインは、ゲートウェイから WAF 保護クラスターにサービストラフィックをコピーします。このモードでは、ハイブリッドクラウド WAF 保護クラスターはトラフィック転送に関与しないため、サービス転送と検出が分離されます。 | このモードは、統合アクセス層ゲートウェイ (Nginx や APISIX など) と O&M 能力を持ち、遅延と安定性に対する厳しい要件を持つ大量のトラフィックを処理するユーザーに適しています。例としては、主要なインターネット顧客や、転送機能に特別な要件を持つ顧客などがあります。 |
ネットワークアーキテクチャと要件に基づいて、ハイブリッドクラウドの接続タイプを選択してください。以下のシナリオでは、適切な接続タイプの選択方法を説明します:
企業の公共サービスポータル
背景情報:このポータルはオンラインサービスと情報照会を提供します。機密データを扱うため、堅牢なセキュリティが必要です。ポータルのサービストラフィックは安定しており、ネットワークアーキテクチャは軽微な調整を許容できます。
推奨される接続タイプ:リバースプロキシモード
理由:
簡素化されたデプロイ:リバースプロキシモードはデプロイが簡単です。DNS 設定を通じてサービストラフィックを WAF にリダイレクトするだけです。このアプローチは、既存の内部ネットワーク構造に複雑な変更を加えたり、各アクセスポイントにプラグインをデプロイしたりする必要がないため、基本的な O&M スキルを持つチームによる迅速な実装に最適です。
最小限のアーキテクチャ変更:サービストラフィックが安定しているため、DNS 設定を調整してトラフィックを WAF にリダイレクトしても、ユーザーエクスペリエンスに影響を与えません。
一元管理:リバースプロキシモードでは、WAF プラットフォームでセキュリティポリシーを一元管理できます。これにより、ポリシーの適用が簡素化されます。
大規模ソーシャル e コマース
背景情報:このプラットフォームは、大規模で高同時実行数のサービスを処理し、高いパフォーマンス、安定性、セキュリティを必要とします。目標は、ネットワークアーキテクチャを変更したり、ユーザーエクスペリエンスに影響を与えたりすることなく、アプリケーションのセキュリティを強化することです。広範囲に分散したユーザーベースと複雑なトラフィックパターンのため、プラットフォームは潜在的な脅威を効果的に検出し、軽減できるソリューションを必要とします。
推奨される接続タイプ:SDK 統合
理由:
ユーザーエクスペリエンスを優先するプラットフォームとして、非常に低いアクセス遅延と高いシステム安定性が求められます。SDK 統合モードは、追加のリダイレクトや追加のプロキシノードを通過するトラフィックを排除することで、全体的なアクセス遅延を削減します。
SDK 統合モードは、サービストラフィックの転送とセキュリティ検出を分離するため、ソーシャルプラットフォームにとっていくつかの利点があります:
システム安定性の向上:WAF 保護クラスターに障害が発生した場合でも、サービストラフィックとシステムの可用性は影響を受けません。
独立したスケーリング:ビジネスの成長に合わせて、アプリケーションとは独立して WAF 保護クラスターをスケーリングできます。これにより、セキュリティ容量がサービス需要に追いつくことが保証されます。
このプラットフォームは、トラフィックを管理および分散するために、Nginx や APISIX などの統合アクセス層ゲートウェイをすでに使用しています。SDK 統合モードは、このネットワークアーキテクチャに最適です:
シームレスな統合:既存のアクセス層ゲートウェイに WAF SDK プラグインをデプロイすることで、ネットワークアーキテクチャに最小限の変更でセキュリティ保護を追加できます。
柔軟な構成:進化する要件に合わせて WAF セキュリティポリシーを構成できます。
制限事項
ハイブリッドクラウドアクセスでは、Web 改ざん防止はサポートされていません。
前提条件
有効なサブスクリプションの `Enterprise` または `Ultimate` インスタンスが必要です。購入手順については、「サブスクリプション WAF 3.0 インスタンスの購入」をご参照ください。
説明サブスクリプションの `Basic` または `Pro` インスタンス、および従量課金インスタンスは、ハイブリッドクラウドアクセスをサポートしていません。
必要なクラスターリソースを準備します。推奨事項については、「クラスターリソースの準備」をご参照ください。
説明ハイブリッドクラウドクラスターは、管理、ストレージ、保護コンポーネントで構成されます。高いクラスター安定性を確保するために、異なるコンポーネントを別々にデプロイしてください。コンポーネントに複数のノードが含まれる場合は、ノードの前に負荷分散デバイスをデプロイしてください。
ステップ 1:WAF クライアントのインストール
WAF クライアント
ハイブリッドクラウドクラスターは、ローカルサーバーを WAF 保護ノードとして使用します。クラスターをデプロイする前に、これらのサーバーに WAF クライアント (vagent) をインストールする必要があります。
vagent は以下の目的で使用されます:
Alibaba Cloud WAF サーバーと通信して、ハイブリッドクラウド WAF のインストールおよびアップグレードイメージをプルする。
ハイブリッドクラウドコンポーネントの実行状態を監視および報告し、WAF サービスの可用性を確保する。
転送構成、軽減ルール、脅威インテリジェンスなどのクラウドベースの構成情報をリアルタイムで同期し、ハイブリッドクラウド WAF 保護のリアルタイムの有効性を確保する。
vagent は、RPM パッケージを使用して Linux サーバーにのみインストールできます。サポートされている 64 ビット Linux オペレーティングシステムは、AliOS 3.2104、Tencent OS 3.1、CentOS 7、Red Hat 7、および Kylin V10 (x86) です。カーネルバージョンは 4.10 以降である必要があります。
CentOS 7 はメンテナンスが終了しており、Alibaba Cloud はこのオペレーティングシステムのサポートを終了します。既存の CentOS 7 インストールは引き続き機能しますが、Alibaba Cloud はそれに対するイメージアップデートを提供しなくなります。
操作手順
ローカルサーバーにログインします。
vagent の最新バージョンを取得し、ローカルサーバーにダウンロードします。
方法:チケットを起票して、製品技術エキスパートにお問い合わせください。
vagent をインストールします。
次のコマンドを実行して vagent をインストールします。
sudo rpm -ivh t-yundun-vagent-xxxxxxx.xxxxx.rpm説明xxxxxxx.xxxxxを、ダウンロードした vagent パッケージのバージョン番号に置き換えてください。インストールが完了したら、次のコマンドを実行してインストールされた vagent のバージョンを確認します。
rpm -qa|grep vagent
vagent の接続構成を変更します。
vagent をインストールした後、Alibaba Cloud サーバーと通信するように構成する必要があります。接続タイプに基づいて接続設定を変更するには、次の手順に従ってください:
次のコマンドを実行して、vagent 構成ファイルを編集モードで開きます。
sudo vi /home/admin/vagent/conf/vagent.tomli キーを押して編集モードに入り、次の内容を変更または追加します:
domain="wafopenapi.cn-hangzhou.aliyuncs.com" // ハイブリッドクラウド WAF サービスのエンドポイント。正しい値については、以下の表をご参照ください。 access_key_id=***************** // ご利用の Alibaba Cloud アカウントの AccessKey ID。 access_key_secret=***************** // ご利用の Alibaba Cloud アカウントの AccessKey Secret。表 1. ドメイン値
WAF サービスリージョン
接続タイプ
ドメイン値
中国本土
インターネットアクセス (ハイブリッドクラウドクラスターはインターネット経由で WAF コンソールに接続します)
wafopenapi.cn-hangzhou.aliyuncs.comExpress Connect 経由のプライベート接続 (ハイブリッドクラウドクラスターは Express Connect 回線経由でプライベート WAF コンソールに接続します。このモードでは、事前に構成された Express Connect 回線が必要です)
説明現在、中国 (杭州)、中国 (上海)、および中国 (北京) リージョンの VPC インスタンスがサポートされています。中国本土の他のリージョンについては、チケットを起票して製品エキスパートにお問い合わせください。
wafopenapi.vpc-proxy.aliyuncs.com中国本土以外
インターネットアクセス (ハイブリッドクラウドクラスターはインターネット経由で WAF コンソールに接続します)
wafopenapi.ap-southeast-1.aliyuncs.comExpress Connect 経由のプライベート接続 (ハイブリッドクラウドクラスターは Express Connect 回線経由でプライベート WAF コンソールに接続します。このモードでは、事前に構成された Express Connect 回線が必要です)
説明中国本土以外のリージョンについては、チケットを起票して製品エキスパートにお問い合わせください。
wafopenapi-intl.vpc-proxy.aliyuncs.comEsc キーを押して編集モードを終了します。
:wq と入力し、Enter キーを押して変更を保存し、終了します。
vagent を開始します。
次のコマンドを実行して vagent を開始します。
sudo systemctl start vagent次のコマンドを実行して、システム起動時に vagent が自動的に開始されるようにします。
sudo systemctl enable vagent自動起動を有効にすると、次の成功メッセージが表示されます:
Created symlink from /etc/systemd/system/multi-user.target.wants/vagent.service to /usr/lib/systemd/system/vagent.service.
起動に失敗した場合は、次の方法で vagent のログを確認してください:
systemd ジャーナルをクエリします。次のコマンドを実行します:
sudo journalctl -u vagentvagent ログファイルをクエリします。次のコマンドを実行します:
tail /home/admin/vagent/logs/vagent.log
また、次のコマンドを実行して vagent を停止したり、ステータスを確認したりすることもできます:
インストールを検証します。
次のコマンドを実行してインストールを検証します。
ps aux | grep AliYunDunWaf出力に
AliYunDunWafプロセスが含まれている場合、vagent がインストールされ、実行中であることが確認されます。その後、クラスター構成をデプロイして、サーバーをローカル WAF 保護ノードとして追加できます。出力に
AliYunDunWafプロセスが含まれていない場合は、インストール手順を確認して再試行してください。問題が解決しない場合は、チケットを起票して製品エキスパートにサポートを依頼してください。
ステップ 2:ハイブリッドクラウドクラスターのデプロイ
WAF 購入ページに移動し、ハイブリッドクラウド保護ノード (追加) をサブスクライブします。
説明サブスクリプションの `Enterprise` および `Ultimate` インスタンスのみがハイブリッドクラウドアクセスをサポートします。サブスクリプションの `Basic`、`Pro`、または従量課金インスタンスはこの接続タイプをサポートしていません。
単一のハイブリッドクラウドクラスターには、少なくとも 2 つの保護ノードが必要です。各保護ノードがサポートする QPS はクラスタータイプによって異なります。たとえば、リバースプロキシモードでは、1 つのノードは HTTP トラフィックで最大 5,000 QPS、HTTPS トラフィックで最大 3,000 QPS をサポートします。サービスの QPS に基づいてノード数を決定し、保護ノードを追加してスケールアウトできます。
-
Web Application Firewall 3.0 コンソールにログインし、トップメニューバーから WAF インスタンスのリソースグループとリージョン (中国本土 または 中国本土以外) を選択します。
-
左側のナビゲーションウィンドウで、ハイブリッドクラウド管理 をクリックします。
ハイブリッドクラウド管理 ページで、クラスターを追加 をクリックします。
ウィザードの Basic Information Configuration ステップで、以下のパラメーターを設定し、次へ をクリックします。
パラメーター
説明
Cluster Name
ハイブリッドクラウドクラスターの名前を指定します。
Cluster Type
クラスタータイプを選択します。有効な値:
Reverse Proxy Mode: このモードを選択すると、WAF はサービス転送および保護用のリバースプロキシクラスターとして機能します。
SDK 統合モード: このモードを選択した場合、統合アクセスゲートウェイに SDK プラグインをデプロイする必要があります。SDK プラグインは、WAF 保護クラスターにトラフィックをコピーします。このモードでは、WAF 保護クラスターはトラフィック転送に参加しません。
WAF クラスターが誤動作した場合、手動バイパスを有効にすることができます。手動バイパスを有効にすると、WAF 保護クラスターはすぐにバイパス状態に入ります。クラスターの SDK はトラフィックを WAF クラスターに転送しなくなり、サービスは WAF 保護をバイパスします。
重要Cluster Type を選択した後は、変更することはできません。設定を行う前に、クラスターデプロイを計画することをお勧めします。
Protection Nodes
ハイブリッドクラウドクラスターの保護ノード数を選択します。
説明すべてのカスタムハイブリッドクラウドクラスターに追加するノードの合計数は、購入済みのAdditional Protection Nodesの数を超えることはできません。
Server Port
ハイブリッドクラウドクラスターのサービスポートを指定します。これらのポートには、保護する予定の Web サービスが使用するすべてのポートを含める必要があります。クラスターに Web サービスを追加する際、このリストからのみポートを割り当てることができます。
デフォルトでは、ポート 80、8080、443、および 8443 がハイブリッドクラウドクラスターで有効になっています。特別な要件がない場合は、設定を変更する必要はありません。
他のポートを追加するには、手動で入力します。各ポートを入力した後、Enter キーを押します。
重要ハイブリッドクラウドクラスターは、ポート 22、53、9100、4431、4646、8301、6060、8600、56688、15001、4985、4986、または 4987 をサポートしていません。View the range of ports that are not supported. をクリックすると、サポートされていないポートのリストを表示できます。
必要な保護ポートのみを追加することを推奨します。セキュリティリスクを避けるため、サービスに関係のないポートは追加しないでください。
Cluster Access Mode
ハイブリッドクラウドクラスターのネットワークアクセスモードを指定します。有効な値:
Internet: ハイブリッドクラウドクラスターは、インターネット経由で WAF コンソールに接続します。
Internal Network: ハイブリッドクラウドクラスターは、プライベートネットワーク経由で WAF コンソールに接続します。
重要Express Connect 回線を設定した後にのみ、Internal Network モードを使用できます。 詳細については、「Express Connect」をご参照ください。
備考
ハイブリッドクラウドクラスターに備考を追加します。
ウィザードの Node Group Configuration ステップで、Add Node Group をクリックして指定された順序でノードグループを追加し、次に 次へ をクリックします。
説明まず、ハイブリッドクラウドクラスターに複数のノードグループを追加し、次にノードグループにノードを追加する必要があります。各ノードグループには、負荷分散とディザスタリカバリを確保するためにロードバランサーが必要です。ロードバランサーがない場合は、チケットを起票して製品および技術エキスパートにご相談ください。
パラメーター
説明
Node Group Name
ノードグループの名前を指定します。
Server IP Address for Load Balancing
ノードグループのロードバランサーのパブリック IP アドレスを入力します。
Node Group Type
ノードグループのタイプを選択します。有効な値:
Protection:保護コンポーネントをホストします。ディザスタリカバリのために、このタイプのノードグループをクラスターに複数追加できます。
Management:管理コンポーネントをホストします。ディザスタリカバリ用として、このタイプのノードグループをクラスターに複数追加できます。
Storage: ストレージコンポーネントをホストします。このタイプのノードグループは、クラスターに 1 つのみ追加できます。
Management and Storage:管理およびストレージのコンポーネントをホストします。このタイプのノードグループは、クラスターに 1 つのみ追加できます。
ノードグループは次の順序で追加する必要があります:
オプション 1:少なくとも 3 つのノードグループを追加する
まず、Storage ノードグループを 1 つ追加します。次に、少なくとも 1 つの Management ノードグループを追加します。最後に、少なくとも 1 つの Protection ノードグループを追加します。
オプション 2:少なくとも 2 つのノードグループを追加する
まず、Management and Storage ノードグループを 1 つ追加します。次に、Protection ノードグループを少なくとも 1 つ追加します。
Region
Node Group Type を Protection に設定した場合、ノードグループの Region を選択する必要があります。他のタイプのノードグループの場合、このパラメーターを設定する必要はありません。
備考
ノードグループに備考を追加します。
ウィザードのInitial Node Configurationステップで、Add Nodeをクリックし、次のパラメーターを設定して、保存をクリックします。
パラメーター
説明
Server IP Address
オンプレミスサーバーのパブリック IP アドレスを指定します。
Node Name
ノードの名前を指定します。
Region
ノードが配置されているリージョンを選択します。
Server Configuration
サーバーの構成情報を表示します。
Protection Node Group
ノードを追加する保護ノードグループを選択します。
現在のクラスターに追加するノードの数は、クラスターに指定された保護ノード数を超えることはできません。
アクティブ / アクティブディザスタリカバリを確保するために、Protection ノードグループに少なくとも 2 つのノードを追加することをお勧めします。
クラスターの作成後、Switch Cluster をクリックし、管理するクラスターを選択して、次の操作を実行できます。
Basic Information セクションで、クラスターの基本情報を表示できます。 また、編集 をクリックして、クラスター名、保護ノード数、サービスポート、または備考を変更することもできます。
Node Group Configuration をクリックして、ノードグループを追加または変更します。詳細については、「ステップ 6」をご参照ください。
ノードの実行状態を確認します。
ノードステータス は、サーバーが正常に実行されているかどうかを示します。Normal は、サーバーが実行中であることを示します。停止済み は、サーバーがシャットダウンされていることを示します。
サーバーがシャットダウンされている場合、対応するノードは WAF 保護を提供できません。サーバーシャットダウンの原因を確認し、できるだけ早く問題を修正してください。
Application Status は、WAF クライアントアプリケーション (vagent) がノード上で期待どおりに実行されているかどうかを示します。 Normal は、アプリケーションが実行中であることを示します。 停止済み は、vagent の実行が停止したことを示します。
vagent の実行が停止すると、ノードは期待どおりに WAF 保護を提供できない場合があります。オンプレミスサーバーにログインし、vagent のインストールと実行状態を確認し、できるだけ早く問題を修正することを推奨します。詳細については、「ステップ 1:WAF クライアントのインストール」をご参照ください。
重要ノードのヘルスチェックが失敗するのを防ぐため、デプロイに使用した RAM ユーザーまたは関連する権限を削除しないでください。誤って RAM ユーザーを削除した場合は、チケットを起票して製品および技術エキスパートにご相談ください。
クラスターリソースの準備
保護シナリオに基づいて、クラスターデプロイソリューションを選択できます。ソリューションごとに必要なクラスターリソースの数が異なります。
リバースプロキシ
保護シナリオ | サービス QPS 範囲 | 推奨構成 | デプロイメント |
高安定性サービスのための本番保護 (ディザスタリカバリと高可用性) | HTTP トラフィックで最大 500 QPS、または HTTPS トラフィックで最大 300 QPS。 | サーバー 3 台 (8 コア、16 GB RAM) + ロードバランサー 1 台。 |
|
HTTP トラフィックで 500~2,000 QPS、または HTTPS トラフィックで 300~1,000 QPS。 | サーバー 2 台 (8 コア、16 GB RAM) + サーバー 1 台 (16 コア、32 GB RAM) + ロードバランサー 1 台。 | ||
HTTP トラフィックで 2,000~5,000 QPS、または HTTPS トラフィックで 1,000~3,000 QPS。 | サーバー 3 台 (16 コア、32 GB RAM) + ロードバランサー 1 台。 | ||
HTTP トラフィックで最大 10,000 QPS、または HTTPS トラフィックで最大 6,000 QPS。 | サーバー 3 台 (32 コア、64 GB RAM) + ロードバランサー 1 台。 | ||
上記の範囲を超える場合。 | 必要に応じて保護ノードをスケールアウトします。単一の保護ノードは、HTTP トラフィックで最大 5,000 QPS、HTTPS トラフィックで最大 3,000 QPS をサポートします。 | ||
PoC テスト (最小限の検証) | HTTP トラフィックで最大 500 QPS、または HTTPS トラフィックで最大 300 QPS。 | サーバー 2 台 (8 コア、16 GB RAM)。 |
|
SDK 統合
保護シナリオ | サービス QPS 範囲 | 推奨構成 | デプロイメント |
高安定性サービスのための本番保護 (ディザスタリカバリと高可用性) | 最大 15,000 QPS。 | サーバー 3 台 (32 コア、64 GB RAM)。 |
|
15,000 QPS を超える場合。 | 必要に応じて保護ノードをスケールアウトします。単一の保護ノードは最大 15,000 QPS をサポートします。 | ||
PoC テスト (最小限の検証) | 最大 5,000 QPS。 | サーバー 2 台 (16 コア、32 GB RAM)。 |
|
ステップ 3:WAF へのサービスの追加
Web Application Firewall (WAF) へのサービスの追加プロセスは、リバースプロキシモードと SDK 統合モードで異なります。ハイブリッドクラウドクラスターをデプロイした際に選択したクラスタータイプに一致する手順に従ってください。
リバースプロキシモード
-
Web Application Firewall 3.0 コンソールにログオンします。トップメニューバーから、WAF インスタンスのリソースグループとリージョン (中国本土 または 中国本土以外) を選択します。
-
左側のナビゲーションウィンドウで、アクセス管理 をクリックします。
Hybrid Cloud Access タブで、Reverse Proxy をクリックし、アクセス をクリックします。
Listener 設定 ウィザードで、以下を設定し、次へ をクリックします。
パラメーター
説明
ドメイン名 / IP
保護したいドメイン名または IP アドレスを入力します。以下にご注意ください:
完全なドメイン名 (例:
www.aliyundoc.com) またはワイルドカードドメイン名 (例:*.aliyundoc.com) を入力できます。説明ワイルドカードドメイン名はルートドメインと一致しません。たとえば、
*.aliyundoc.comはaliyundoc.comと一致しません。ワイルドカードドメイン名は異なるレベルのサブドメインと一致しません。たとえば、
*.aliyundoc.comはwww.example.aliyundoc.comと一致しません。ワイルドカードドメイン名は同じレベルのすべてのサブドメインと一致します。たとえば、
*.aliyundoc.comはwww.aliyundoc.comとexample.aliyundoc.comと一致します。保護対象が完全なドメイン名と一致するワイルドカードドメイン名の両方に関連付けられている場合、完全なドメイン名の保護ルールが優先されます。
192.168.XX.XX などの IP アドレスを入力できます。
プロトコルタイプ
Web サイトが使用するプロトコルとポート。
HTTP または HTTPS を選択し、対応するポート番号を入力します。各ポートを入力した後、Enter キーを押します。
説明入力するポートは、ハイブリッドクラウドクラスターに設定されたリスナーポートの範囲内である必要があります。ドメイン名または IP アドレスで必要なポートがこの範囲外の場合は、まずハイブリッドクラウドクラスターに新しいリスナーポートを追加する必要があります。詳細については、「ステップ 2:ハイブリッドクラウドクラスターのデプロイ」をご参照ください。
HTTP を選択した場合、追加の設定は不要です。
HTTPS を選択した場合、WAF が Web サイトの HTTPS トラフィックをリッスンして保護できるように、関連する SSL 証明書をアップロードする必要があります。
-
-
証明書の申し込み
今すぐ申し込む をクリックして SSL 証明書申請ページを開き、証明書を申請します。
プロンプトに従って証明書を設定すると、自動的に WAF にアップロードされます。
説明クイック申請オプションは、有料のドメイン認証 (DV) 証明書のみです。他の種類の証明書を申請するには、Certificate Management Service を通じて購入する必要があります。詳細については、「公式証明書の購入」をご参照ください。
-
HTTPS を選択し、証明書を設定した後、以下も設定できます:
HTTP/2
Web サイトが HTTP/2 プロトコルをサポートしている場合、HTTP/2 を選択して HTTP/2 トラフィックの保護を有効にできます。
説明HTTP/2 プロトコルは HTTPS プロトコルと同じポートを使用します。
詳細設定
WAF の前にレイヤー 7 プロキシがあるかどうか (Anti-DDoS Proxy や CDN など)
リソースグループ
リソースグループリストから、ドメイン名用のリソースグループを選択します。リソースグループを選択しない場合、ドメイン名は既定のリソース グループに追加されます。
説明Resource Management を使用してリソースグループを作成し、事業部門やプロジェクトなどのディメンションでクラウドリソースを管理できます。詳細については、「リソースグループの作成」をご参照ください。
転送ルールの設定 ウィザードで、以下を設定し、サブミット をクリックします。
パラメーター
説明
Node Settings
Protection Node Group を選択して、オリジンサーバーアドレス を追加します。このアドレスは、WAF によって転送された通常のサービスリクエスト (back-to-origin リクエスト) を受信する、ウェブサイトのオリジンサーバーの IP アドレスです。複数の保護ノードグループは、相互にディザスタリカバリを提供します。たとえば、ノードグループ A のオリジンサーバーが到達不能な場合、トラフィックは自動的にノードグループ B のオリジンサーバーにルーティングされます。オプション:
IP
複数の IP アドレスを入力できます。各 IP アドレスを入力した後、Enter キーを押します。最大 20 個のオリジン IP アドレスを追加できます。
説明複数のオリジン IP アドレスを指定した場合、WAF はそれらの間で自動的に負荷分散を実行します。
IPv4 と IPv6 の両方のアドレス、IPv4 アドレスのみ、または IPv6 アドレスのみを構成できます。
IPv4 と IPv6 の両方のアドレスを構成した場合、IPv6 クライアントからのリクエストは IPv6 オリジンサーバーに転送され、IPv4 クライアントからのリクエストは IPv4 オリジンサーバーに転送されます。
IPv4 アドレスのみを構成した場合、IPv4 と IPv6 の両方のリクエストが IPv4 経由でオリジンサーバーにルーティングされます。WAF は、指定した IPv4 オリジンサーバーアドレスにリクエストを転送します。
IPv6 アドレスのみを構成した場合、IPv4 と IPv6 の両方のリクエストが IPv6 経由でオリジンサーバーにルーティングされます。WAF は、指定した IPv6 オリジンサーバーアドレスにリクエストを転送します。
ドメイン名(CHAMEなど)
オリジンドメイン名を指定した場合、IPv4 の back-to-origin のみがサポートされます (IPv6 の back-to-origin はサポートされません)。WAF は、オリジンドメイン名から解決された IPv4 アドレスにのみクライアントリクエストを転送します。
スタンバイサーバの back-to-origin を有効化
オリジンフェールオーバーを有効にした後、プライマリリンクのすべてのオリジンサーバーアドレスに到達できなくなった場合、WAF クラスターは高可用性を確保するために、トラフィックをスタンバイリンクのオリジン IP アドレスに自動的に転送します。プライマリリンクのオリジンサーバーが回復すると、WAF クラスターは自動的にトラフィックをプライマリリンクに戻します。
オリジンフェールオーバーは、back-to-origin リトライが有効になっている場合にのみ構成できます。
ウェブサイトが複数の保護ノードにデプロイされている場合、Add Protection Node をクリックして、WAF に複数の保護ノードを同時に追加できます。
Public Cloud Disaster Recovery
この機能を有効にすると、ディザスタリカバリのために、サービスをパブリッククラウドリンクにフェールオーバーできます。ハイブリッドクラウドリンクで障害が発生した場合、ドメインの DNS レコードを、パブリッククラウドのディザスタリカバリリンクによって割り当てられた CNAME アドレスに向けることができます。トラフィックはパブリッククラウドクラスターによって保護され、オリジンサーバーアドレスに転送されます。ディザスタリカバリのために オリジンサーバーアドレス を追加する必要があります。構成要件は、Node Settings の オリジンサーバーアドレス と同じです。詳細については、「オリジンサーバーアドレスの構成要件」をご参照ください。
ロードバランシングアルゴリズム
複数のオリジンサーバーアドレスがある場合、WAF が back-to-origin リクエストを転送する際に使用する負荷分散アルゴリズムを選択します。オプション:
IP ハッシュ
同じクライアントからのリクエストを同じオリジンサーバーに転送します。この方法は、セッション維持が必要なシナリオに適していますが、負荷が不均衡になる可能性があります。
[ラウンドロビン]
クライアントリクエストをオリジンサーバーアドレスリストの各サーバーに順番に分散します。この方法は、均等な負荷分散が必要な複数のオリジンサーバーがあるシナリオに適しています。
HTTPS 詳細設定
HTTP back-to-origin の有効化: オリジンサーバーが HTTPS をサポートしていない場合に、WAF が HTTP プロトコルを使用してオリジンサーバーからリクエストを取得できるようにします。オリジンサーバーに SSL 証明書が設定されていない場合は、この機能を有効にする必要があります。有効にしない場合、Web サイトにアクセスできなくなります。デフォルトのオリジンポートは 80 で、カスタマイズできます。
Back-to-origin SNI の有効化: オリジンサーバーが同じ IP アドレスで複数の HTTPS ドメインをホストしている場合、リクエストを正しくルーティングするためにこの機能を有効にする必要があります。Back-to-origin SNI の有効化 を選択すると、サーバ名表示 (SNI) 拡張フィールドの値を指定できます。オプション:
リクエストホストに一致
オリジン SNI の値は、HTTP リクエストヘッダーの Host フィールドの値と同じです。たとえば、WAF に追加されたドメイン名が
*.aliyundoc.comで、クライアントリクエストの Host がwww.aliyundoc.comの場合、オリジン SNI はwww.aliyundoc.comです。カスタム
Host フィールドとは異なる固定の SNI 値を指定します。このオプションは、オリジンサーバーに特別な構成要件がある場合 (たとえば、複数のドメインからのリクエストを特定のバックエンドサービスに誘導する必要がある場合など) にのみ使用してください。
他の詳細設定
ドメイン名の DNS レコードを変更します。
重要DNS レコードを変更する前に、ローカル検証を実行して転送構成が有効になっていることを確認してください。WAF 転送構成が有効になる前に DNS レコードを変更すると、サービスが中断される可能性があります。詳細については、「ローカル検証」をご参照ください。
DNS レコードの変更は、ドメイン名を WAF に追加するときにのみ必要です。IP アドレスを追加する場合は、このステップをスキップできます。
ドメイン名の DNS A レコードを保護ノードグループの IP アドレスに変更します。
「Public Cloud Disaster Recovery」をステップ 5で有効にした場合、ディザスタリカバリリンクに切り替える前に、ドメイン名の DNS CNAME レコードをパブリッククラウド CNAME にポイントするように変更してください。
説明Alibaba Cloud DNS を使用している場合は、Alibaba Cloud DNS コンソールにログインして、ドメイン名の A レコードと CNAME レコードを変更できます。詳細については、「DNS 設定の変更」をご参照ください。
サービスを追加すると、WAF は自動的に保護対象を生成し、デフォルトでその保護対象のコア Web 保護ルールを有効にします。 ページに移動して、自動的に追加された保護対象を表示し、その保護ルールを構成できます。 詳細については、「保護設定の概要」をご参照ください。

SDK 統合モード
ハイブリッドクラウド SDK 統合モードでは、統合アクセスゲートウェイに SDK をデプロイして、サービストラフィックをバイパス WAF クラスターにコピーして検出します。この方法では、トラフィック転送と検出が分離されます。SDK 統合モードで WAF にサービスを追加するには、チケットを起票して、当社の製品技術エキスパートにお問い合わせください。
SDK とハイブリッドクラウド WAF クラスターをデプロイした後、次の操作を実行できます:
転送ノードの IP アドレス、ハイブリッドクラウドクラスター、保護ノードグループ間のマッピングを表示し、転送ノードのステータスを確認します。
Web Application Firewall 3.0 コンソールにログインします。
左側のナビゲーションウィンドウで、アクセス管理をクリックします。
Hybrid Cloud Access タブで、SDK の統合 をクリックします。
オンボーディングリストで、転送ノード IP アドレスのマッピングとステータスを表示できます。

保護対象を追加します。
サービスを追加した後、WAF は Web サイトのドメイン名を保護対象として自動的に追加しません。WAF コンソールの 保護対象ページで、ドメイン名または URL を保護対象として手動で追加する必要があります。詳細については、「保護対象と保護対象グループの設定」をご参照ください。
保護対象の保護ルールを構成します。
保護対象を追加した後、その対象の保護ルールを構成する必要があります。詳細については、「保護設定の概要」をご参照ください。