Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Security rules

Última atualização: Jun 29, 2026

As regras de segurança do Edge Security Acceleration (ESA) usam uma biblioteca abrangente de inteligência contra ameaças para proteger seus serviços essenciais. O ESA analisa características das requisições, como IP do cliente, caminho da requisição e User-Agent, identifica possíveis ameaças e inicia automaticamente um desafio de verificação.

Para definir um nível de segurança consistente para todas as requisições do site atual, consulte Nível de segurança .

Casos de uso

Na operação de sites, funcionalidades críticas como painéis administrativos, interfaces de login e APIs de pagamento são alvos frequentes de ferramentas automatizadas, crawlers maliciosos e ciberataques. Uma política de proteção global única e fixa costuma ser ineficaz: se for muito rigorosa, bloqueia usuários legítimos; se for muito permissiva, não impede ataques direcionados.

Criar regras de segurança granulares permite aplicar políticas mais restritivas apenas a requisições que acessam caminhos específicos ou apresentam características suspeitas. Essa abordagem oferece proteção direcionada para seus serviços essenciais e minimiza o impacto sobre os usuários regulares.

Como funcionam as regras de segurança

Um mecanismo de decisão inteligente alimenta as regras de segurança do ESA e compara características das requisições com dados de inteligência contra ameaças. Quando uma requisição de usuário chega a um ponto de presença (POP) do ESA, o sistema a processa sequencialmente conforme a lista configurada de regras de segurança.

image

Esse processo envolve três mecanismos principais: detecção de ameaças, validação de desafios e níveis de segurança. As seções a seguir descrevem esses mecanismos.

Avaliação de ameaças

O ESA usa a biblioteca abrangente de inteligência contra ameaças da Alibaba Cloud, que agrega dados globais de ciberameaças em tempo real.

  • Fontes de inteligência: Inclui endereços IP maliciosos conhecidos, origens de ataques, botnets e serviços de proxy.

  • Dimensões de detecção: O sistema avalia múltiplos aspectos, incluindo reputação do IP, localização geográfica, padrões de acesso e atributos da requisição, como User-Agent. Em seguida, gera uma pontuação dinâmica de ameaça para determinar o nível de segurança apropriado.

Níveis de segurança

Os níveis de segurança definem a sensibilidade da detecção de ameaças e o rigor das contramedidas. Níveis mais altos aumentam a força da proteção, mas também podem elevar o atrito para usuários legítimos.

Nível

Casos de uso recomendados

Descrição

I'm Under Attack

Recomendado apenas como medida de emergência durante ataques em grande escala.

Submete todos os visitantes a desafios para garantir a máxima disponibilidade do site.

Low (Padrão)

Indicado para proteção diária de sites sem histórico de ataques direcionados.

Submete a desafios endereços IP associados às ameaças mais graves.

Medium

Adequado para sites com histórico de ataques volumétricos ou que exigem segurança reforçada.

Submete a desafios endereços IP com pontuações de ameaça elevadas.

High

Projetado para sites sob ataque ativo ou durante eventos críticos que demandam segurança intensificada.

Submete a desafios qualquer endereço IP que apresente comportamento suspeito.

Essentially Off

Uso temporário recomendado ao solucionar falsos positivos significativos.

Desativa a maioria das regras de segurança, mantendo a proteção essencial da plataforma contra ameaças críticas.

Off (Available in Enterprise Plans)

Disponível apenas nos planos Enterprise para depuração ou casos de uso especiais.

Desativa completamente todos os recursos de segurança ativos.

Procedimento

Após a criação de uma regra, o ESA executa as regras sequencialmente de acordo com sua Precedência de regras ao processar requisições de usuários.

Criar uma regra de segurança

  1. No console do ESA, acesse Websites e clique no site desejado na coluna Website.

  2. No painel de navegação à esquerda, selecione Rules > Security Rules.

  3. Clique em Create Rule e insira um Rule Name.

  4. Na seção If requests match..., especifique as características da requisição do usuário para correspondência. Na seção Then execute..., selecione o nível de segurança desejado. Por exemplo, para set a medium security level for requests to the hostname www.example.com, consulte as configurações abaixo:

    image

  5. (Opcional) Para ajustar a prioridade de execução da regra, arraste o ícone image na coluna Order ou clique em Move to na coluna Actions.

    image

Verificar a regra

Se você configurar uma regra de segurança para bloquear requisições anormais de example.com, a resposta será uma página HTML de desafio.

image

Após a aprovação do desafio, a resposta conterá o conteúdo da página e seu cabeçalho incluirá u_atoken e u_asession verificados.

Tratar exceções e otimizar regras

Durante a execução das regras, IPs de usuários legítimos ou clientes de API podem ser desafiados ou bloqueados incorretamente. Resolva esses problemas prontamente. Considere o seguinte caso de uso:

Seu serviço está sob um ataque de alto risco e você definiu o nível de segurança como High. No entanto, deseja permitir requisições do endereço IP interno de testes 1.2.3.4.

  • Método 1: Adicionar uma regra de lista de permissões

    Adicione uma regra de lista de permissões do WAF para liberar endereços IP conhecidos e garantir que o tráfego crítico permaneça inalterado.

    1. Na página Security Rules, copie o Rule ID correspondente.image

    2. No painel de navegação à esquerda, selecione Security > WAF. Clique na aba Whitelist Rules e depois clique em Create Rule.image

    3. Configure as opções conforme descrito abaixo e clique em OK:

      • Rule Name: Insira um nome personalizado, por exemplo, rule-allow-test-ip.

      • If requests match...: Defina o campo de correspondência como Client IP, o operador como is in e insira 1.2.3.4 na caixa de texto.

      • Rule: Specific Rule Category/ID.

      • Rule Category: Security Level.

      • Rule ID: Cole o Rule ID copiado na etapa a da página Security Rules.

      image

  • Método 2: Ajustar a prioridade da regra de segurança

    O ESA executa as regras em sequência. Crie uma nova regra para reduzir o nível de segurança das requisições de teste. Atribua a essa regra uma prioridade maior (execução anterior) em relação à regra de bloqueio para que ela tenha efeito primeiro.

    1. No painel de navegação à esquerda, acesse Rules > Security Rules e clique em Create Rule.image

    2. Configure a regra conforme descrito abaixo e clique em OK: Na seção If requests match..., faça a correspondência exata do IP, User-Agent ou caminho afetado. Na seção Then execute..., defina o Security Level como Essentially Off ou Off (Available in Enterprise Plans) para ignorar as verificações.

      • Rule Name: Use um nome descritivo, como rule-allow-test-ip.

      • Apply to: Mantenha o padrão Filtered Requests. Para o campo de correspondência, selecione Client IP; para o operador, escolha is in; insira 1.2.3.4 na caixa de texto.

      • Security Level: Essentially Off ou Off (Available in Enterprise Plans).

      image

    3. Na página Security Rules, arraste o ícone image para reordenar as regras. Mova a regra rule-allow-test-ip acima da regra restritiva original.

      image

Disponibilidade

Regras de segurança

Entrance

Pro

Premium

Enterprise

Quantidade de regras de segurança

5

25

50

125

Perguntas frequentes

Quais são os tipos de desafios?

Quando o sistema identifica uma requisição como uma possível ameaça, ele inicia um desafio com base no nível de segurança configurado para distinguir entre usuários reais e programas automatizados.

  • Desafio JavaScript: Injeta código JavaScript no cliente para verificar um ambiente de navegador genuíno. Embora seja transparente para usuários humanos, esse método bloqueia a maioria das ferramentas automatizadas e clientes de API que não executam JavaScript.

  • CAPTCHA: Exige que o usuário conclua uma tarefa interativa, como resolver um quebra-cabeça ou realizar uma verificação deslizante, para provar que é humano. Isso interrompe o fluxo de acesso do usuário.

Qual a diferença entre regras de segurança e regras do WAF?

Os níveis de segurança e as regras do WAF são independentes entre si. O sistema determina automaticamente um nível de segurança com base em um banco de dados de inteligência contra ameaças para bloquear um visitante ou emitir um desafio JavaScript. As regras do WAF, por outro lado, são regras personalizadas que você configura para bloquear requisições ou emitir um desafio JavaScript para caminhos, parâmetros ou comportamentos específicos. Essas regras oferecem um controle de segurança mais granular.

Documentação relacionada

Os recursos relacionados a regras variam em prioridade efetiva, reentrância e granularidade de aplicação. Para mais detalhes, consulte Propriedades dos recursos relacionados a regras.