Kebijakan mitigasi spesifik IP menyaring lalu lintas berbahaya selama serangan DDoS pada lapisan jaringan atau transportasi tanpa mengganggu operasi sah. Aturan tersebut mencakup Perlindungan Cerdas berbasis AI, daftar hitam dan daftar putih, geo-blocking, pemblokiran port, serta penyaringan sidik jari paket. Topik ini menjelaskan cara membuat, memodifikasi, dan mengelola kebijakan mitigasi spesifik IP.
Batasan
-
Aset cloud standar hanya mendukung kebijakan mitigasi spesifik IP. Aset cloud tingkat lanjut mendukung kebijakan mitigasi spesifik IP maupun spesifik port. Jika keduanya dikonfigurasi, kebijakan spesifik IP memiliki prioritas lebih tinggi.
-
Sebuah Alamat IP publik hanya dapat di-bind ke satu kebijakan mitigasi spesifik IP.
-
Kebijakan mitigasi kustom merupakan metode spesifik yang digunakan Anti-DDoS Native untuk mencegat trafik. Trafik yang dicegat oleh kebijakan mitigasi kustom tetap dihitung dalam statistik trafik serangan.
Persiapan awal
-
Untuk melindungi aset cloud standar: terlepas dari edisi Anti-DDoS Native (1.0, 2.0, atau post-paid), tambahkan Alamat IP publik ke objek yang dilindungi terlebih dahulu.
-
Untuk melindungi aset cloud tingkat lanjut: Anti-DDoS Native secara otomatis menambahkan aset cloud tingkat lanjut yang telah dibeli ke objek yang dilindungi. Tidak diperlukan tindakan manual.
Buat kebijakan mitigasi spesifik IP
Langkah 1: Buat informasi dasar
Buka halaman Pengaturan Mitigasi di Konsol Keamanan Lalu Lintas.
-
Klik Create Policy. Pada kotak dialog yang muncul, masukkan Policy Name, lalu klik OK.
-
Setelah kebijakan dibuat, klik OK pada kotak dialog The policy is created. untuk menuju halaman Create Rule.
CatatanAnda juga dapat menemukan kebijakan yang baru dibuat pada halaman daftar kebijakan dan mengklik Modify Mitigation Policy untuk membuka panel konfigurasi aturan.
Langkah 2: Konfigurasi aturan mitigasi
Pada halaman Create Rule, konfigurasikan aturan mitigasi berikut.
Catatan efektivitas aturan
-
Prioritas efektivitas aturan:
-
Aset cloud standar: Pemblokiran protokol ICMP > Daftar putih > Daftar hitam > Geo-blocking > Pemblokiran port > Penyaringan sidik jari paket.
-
Aset cloud tingkat lanjut: Pemblokiran protokol ICMP > Daftar putih > Daftar hitam > Geo-blocking > Pemblokiran port > Penyaringan sidik jari paket > Penyaringan Serangan Refleksi > Pembatasan Laju Sumber.
-
-
Durasi efektivitas aturan: Semua aturan berlaku permanen kecuali daftar hitam, yang memerlukan pengaturan durasi.
-
Waktu penerapan aturan: Perhatikan bahwa beberapa aturan hanya berlaku selama serangan.
-
Berlaku selama serangan: Aturan diaktifkan hanya ketika Anti-DDoS Native mendeteksi trafik serangan dan memulai pembersihan lalu lintas. Aturan tidak berlaku dalam kondisi normal (tanpa serangan).
-
Selalu berlaku: Aturan tetap aktif terlepas dari kondisi serangan.
-
Ikhtisar aturan mitigasi
|
Aturan |
Aset cloud standar |
Aset cloud tingkat lanjut |
Deskripsi |
|
Intelligent Protection |
|
|
Mesin analisis big data cerdas secara otomatis mempelajari garis dasar trafik bisnis dan memberikan perlindungan adaptif terhadap serangan DDoS. |
|
ICMP Blocking |
Takes effect during attacks |
Always in effect |
Membuang trafik ICMP selama pembersihan untuk menyaring serangan ICMP dan mengurangi risiko probing server. |
|
Blacklist and Whitelist |
Takes effect during attacks |
Always in effect |
Mengonfigurasi aturan penyaringan atau izin berdasarkan alamat IP sumber. Anda dapat menambahkan hingga 2.000 alamat IP ke masing-masing daftar hitam dan daftar putih. |
|
Location Blacklist |
Takes effect during attacks |
Always in effect |
Memblokir permintaan akses berdasarkan wilayah geografis. Anda dapat memblokir berdasarkan wilayah atau negara. |
|
Port Blocking |
Takes effect during attacks |
Always in effect |
Mengonfigurasi aturan penyaringan port sumber atau port tujuan untuk protokol UDP atau TCP. Mendukung hingga 8 aturan. |
|
Source Rate Limiting |
|
Always in effect |
Membatasi laju alamat IP sumber yang frekuensi aksesnya melebihi ambang batas. Mendukung empat dimensi: PPS, BPS, SYN PPS, dan PS. |
|
Reflection Attack Filtering |
|
Always in effect |
Hanya berlaku untuk trafik protokol UDP. Membuang trafik dari port sumber refleksi UDP tertentu. Mendukung jenis aturan default dan kustom. |
|
Fingerprint |
Takes effect during attacks |
Always in effect |
Hanya berlaku untuk paket TCP dan UDP. Mengidentifikasi paket serangan dengan mencocokkan bidang header dan konten body data, lalu menyaring, mengizinkan, atau membatasi laju trafik berdasarkan hasil pencocokan. Mode visual dan mode ekspresi keduanya didukung. |
|
SIP Protocol Protection |
Takes effect during attacks |
Always in effect |
Dirancang untuk layanan komunikasi VoIP/voice. Mengizinkan paket protokol SIP terfragmentasi untuk lolos, serta mendukung penyaringan paket non-SIP, probing klien SIP, dan pembatasan laju trafik SIP sesuai kebutuhan. |
|
Anti-DDoS Proxy Back-to-Origin Whitelisting |
|
|
Menambahkan alamat IP back-to-origin Anti-DDoS Proxy ke daftar putih kontrol akses untuk mencegah pemblokiran tidak disengaja terhadap trafik bisnis. |
Intelligent Protection
Mesin analisis big data cerdas mempelajari garis dasar trafik bisnis dan memberikan perlindungan adaptif terhadap serangan DDoS pada lapisan jaringan dan transportasi.
-
Skema penerapan: Selalu berlaku untuk aset cloud standar maupun tingkat lanjut.
-
Efek perlindungan: Berdasarkan data historis trafik dan algoritma berbasis pengalaman ahli, tingkat perlindungan tersedia sebagai berikut:
PentingSetelah Anda membuat templat kebijakan, fitur ini diaktifkan secara default pada level Normal. Perlindungan optimal memerlukan pelatihan trafik bisnis selama kurang lebih 3 hari.
-
Loose: Memblokir IP dengan pola serangan yang jelas. Beberapa serangan mungkin lolos, tetapi tingkat positif palsu rendah.
-
Normal: Memblokir IP berbahaya yang jelas maupun yang dicurigai. Menyeimbangkan perlindungan dan tingkat positif palsu.
-
Strict: Pertahanan maksimal, tetapi tingkat positif palsu lebih tinggi.
-
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian Intelligent Protection.
-
Pada bagian Level, pilih tingkat perlindungan: Loose, Normal, atau Strict.
-
ICMP Blocking
Membuang trafik ICMP selama pembersihan untuk menyaring serangan ICMP dan mengurangi risiko probing server.
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan:
-
Jika pemblokiran ICMP diaktifkan, perintah ping tidak akan menerima respons.
PeringatanNonaktifkan pemblokiran ICMP sebelum menjalankan diagnostik jaringan. Jika tidak, ping tidak akan berfungsi.
-
Pemblokiran ICMP juga berlaku untuk IP dalam daftar putih. Trafik ICMP dari IP dalam daftar putih akan dibuang.
-
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian ICMP Blocking.
-
Pada bagian Status, aktifkan atau nonaktifkan sakelar. Aktifkan aturan ini jika bisnis Anda tidak menggunakan ICMP.
-
Blacklist and Whitelist
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan: Mengonfigurasi aturan untuk langsung membuang atau mengizinkan trafik dari IP sumber tertentu.
PentingJika trafik yang diizinkan oleh daftar putih terlalu besar, trafik tersebut mungkin tetap terkena kebijakan pembatasan laju berdasarkan alamat IP tujuan default dari Anti-DDoS Native karena spesifikasi aset cloud dan jaminan platform cloud.
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian Blacklist and Whitelist dan klik Settings.
-
Pilih Blacklist atau Whitelist, lalu lengkapi konfigurasi sebagai berikut.
Blacklist
-
Tetapkan periode timeout (Blacklist saja): Anda harus menetapkan periode timeout saat menambahkan daftar hitam. Pengaturan ini berlaku untuk semua IP dalam daftar hitam.
-
Pada tab Blacklist, klik Validity Period Setting.
-
Pada bagian Validity Period Setting pada kotak dialog, tetapkan periode timeout sesuai kebutuhan bisnis Anda. Anda dapat memilih Custom (5 hingga 43.200 menit), Permanent, 30 menit, atau periode waktu lainnya.
-
-
Tambahkan alamat IP:
-
Klik Add. Kotak dialog konfigurasi Blacklist Configuration akan muncul.
-
Pada kotak dialog konfigurasi, masukkan alamat IP daftar hitam. Pisahkan beberapa alamat dengan spasi atau baris baru.
CatatanAnda dapat menambahkan hingga 2.000 alamat IP secara manual ke daftar hitam.
-
Whitelist
-
Klik Add. Kotak dialog konfigurasi Whitelist Configuration akan muncul.
-
Pada kotak dialog konfigurasi, masukkan alamat IP daftar putih. Pisahkan beberapa alamat dengan spasi atau baris baru.
CatatanAnda dapat menambahkan hingga 2.000 alamat IP secara manual ke daftar putih.
-
-
Location Blacklist
Memblokir permintaan akses berdasarkan wilayah geografis.
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan: Trafik dari wilayah yang diblokir ke alamat IP tujuan akan dibuang. Blokir berdasarkan wilayah atau negara.
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian Location Blacklist.
-
Pada daftar pemilihan wilayah, pilih wilayah atau negara yang ingin diblokir, lalu klik OK.
CatatanBlokir semua wilayah yang tidak memiliki trafik bisnis sah.
-
Port Blocking
Mengonfigurasi aturan penyaringan port sumber atau port tujuan untuk protokol UDP atau TCP.
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan: Membuang trafik dari port protokol tertentu. Gunakan ini untuk menyaring serangan refleksi UDP.
-
Saran konfigurasi:
-
Jika aset Anda hanya menggunakan trafik TCP, blokir semua port sumber UDP.
CatatanSesuaikan kebijakan jika Anda menambahkan layanan UDP di kemudian hari.
-
Jika aset Anda menggunakan trafik UDP, blokir port sumber refleksi UDP umum: 1–52, 54–161, 389, 1900, dan 11211.
-
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, klik Settings pada bagian Port Blocking.
-
Pada halaman Configure Source Port Blocking, klik Add Port.
-
Pada kotak dialog Add Port, lengkapi konfigurasi sebagai berikut dan klik OK untuk menyimpan aturan.
CatatanMendukung hingga 8 aturan.
-
Protocol: Pilih jenis protokol: TCP atau UDP.
-
Source Port Range, Destination Port Range: Tetapkan rentang port sumber dan rentang port tujuan.
-
Action: Hanya Discard yang didukung.
-
-
Source Rate Limiting
Membatasi laju alamat IP sumber yang frekuensi aksesnya melebihi ambang batas.
-
Skema penerapan: Hanya didukung oleh aset cloud tingkat lanjut. Selalu berlaku.
-
Efek perlindungan: IP sumber yang melebihi ambang batas akan dimasukkan ke daftar hitam, dan seluruh trafiknya akan dibuang.
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, klik Settings pada bagian Source Rate Limiting.
-
Pada panel Configure Source Rate Limiting, aktifkan sakelar dimensi pembatasan laju (Source PPS, Source Bandwidth, PPS of Source SYN Packets, atau Bandwidth of Source SYN Packets), lalu masukkan ambang batas pembatasan laju.
-
(Opsional) Aktifkan fitur penambahan otomatis ke daftar hitam: Pilih If a source IP address triggers rate limiting five times within 60 seconds, the IP address is added to the blacklist.. IP yang melebihi batas laju sebanyak 5 kali dalam 60 detik akan ditambahkan ke daftar hitam.
-
Reflection Attack Filtering
-
Skema penerapan: Hanya didukung oleh aset cloud tingkat lanjut. Selalu berlaku.
-
Efek perlindungan: Hanya berlaku untuk trafik UDP. Membuang trafik dari port sumber refleksi UDP tertentu.
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, klik Settings pada bagian Reflection Attack Filtering.
-
Pada panel Configure Filtering Policies for UDP Reflection Attacks, pilih strategi penyaringan. Dua strategi berikut didukung:
-
One-click Filtering Policy: Menampilkan daftar port serangan refleksi UDP umum. Blokir semua port yang tidak digunakan oleh bisnis Anda.
-
Custom Filtering Policy: Menyesuaikan port sumber refleksi (maksimal 20). Port tidak boleh duplikat dengan yang ada di One-click Filtering Policy.
-
-
Fingerprint
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan: Paket serangan palsu biasanya memiliki bidang fitur yang sama, seperti string tertentu atau konten paket identik. Penyaringan sidik jari mengidentifikasi paket-paket ini dengan mencocokkan bidang header dan konten body data (muatan), lalu menyaring, mengizinkan, atau membatasi laju trafik berdasarkan hasil pencocokan. Satu aturan sidik jari dapat menggabungkan beberapa kondisi pencocokan, serta dapat melakukan operasi numerik pada bidang seperti port, panjang paket, alamat IP, flag TCP, dan muatan sebelum membandingkannya.
CatatanSemua aturan sidik jari hanya berlaku untuk paket TCP dan UDP.
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, klik Settings pada bagian Fingerprint.
-
Pada panel Configure Fingerprint Rules, klik Add Rule.
Satu kebijakan perlindungan mendukung maksimal 8 aturan sidik jari.
-
Pada panel Add Fingerprint Rule, pilih mode aturan.
-
Standard Mode: Pilih bidang, operasi numerik, dan perbandingan dalam formulir, lalu gabungkan beberapa kondisi dengan AND atau OR. Cocok untuk fitur umum, tanpa perlu mengingat sintaks ekspresi.
-
Expert Mode: Tulis ekspresi fitur paket secara langsung. Mendukung nilai offset byte, operasi aritmetika dan bitwise, serta nesting. Cocok untuk skenario fitur kompleks.
PentingAturan yang dibuat dalam kedua mode bersifat independen dan eksis berdampingan dalam daftar yang sama. Untuk menjaga kelengkapan ekspresi, mode tidak dapat diubah setelah aturan dibuat. Untuk menggunakan mode berbeda, hapus aturan tersebut dan buat ulang.
-
-
Jika Anda memilih Standard Mode, konfigurasikan Rule Conditions sebagai berikut.
-
1. Select Field: Pilih bidang paket yang akan dicocokkan. Untuk bidang yang didukung dan nilai validnya, lihat Bidang yang didukung dan nilai valid dalam topik ini.
-
2. Numeric Operations: Opsional. Lakukan operasi pada nilai bidang terlebih dahulu, lalu bandingkan hasilnya. Operator berikut didukung: & (bitwise AND), >> (right shift), +, dan -. Operand dapat berupa nilai desimal atau heksadesimal 0x. Bidang alamat dan bidang versi tidak mendukung operasi numerik.
-
3. Compare and Match: Pilih operator perbandingan dan masukkan nilai. Operator berikut didukung: ==, !=, >, <, >=, <=, dan in. Operator in melakukan pencocokan rentang dalam format
in [a, b], di mana kedua titik akhir harus berupa nilai desimal dan a tidak boleh lebih besar dari b.
Klik AND atau OR untuk menambahkan kondisi lain. Satu aturan sidik jari mendukung maksimal 10 Rule Conditions.
-
-
Jika Anda memilih Expert Mode, masukkan ekspresi pada bidang Packet Feature Expression.
-
Ekspresi menggunakan sintaks filter tampilan Wireshark, misalnya
tcp.srcport >= 80 and tcp.srcport <= 443 and ip.len > 1000. Saran pelengkapan otomatis muncul saat Anda mengetik nama bidang. Anda juga dapat membuka Syntax Reference and Examples dan mengklik bidang di Fields and Values untuk memasukkannya. -
Semua bidang dalam ekspresi harus merupakan bidang yang didukung, dan ekspresi harus mengandung setidaknya satu bidang.
-
Offset yang ditulis langsung setelah nama protokol tidak didukung, seperti
udp[4:2]atauip[8]. Gunakan bentuk bidang sebagai gantinya, sepertiudp.payload[4:2]. -
Satu aturan sidik jari mendukung maksimal 20 subkondisi.
-
-
Konfigurasikan Action, yaitu aksi yang dilakukan terhadap trafik setelah pencocokan fitur. Nilai valid: Pass, Discard, Rate Limit by Packet, Rate Limit by Flow, dan Observe. Jika Anda memilih Rate Limit by Packet atau Rate Limit by Flow, Anda juga harus menetapkan Bandwidth. Nilai valid: 1 hingga 100000.
-
Secara opsional masukkan Remarks hingga 256 karakter, lalu klik OK.
Bidang yang didukung dan nilai valid
Mode Standar dan Mode Ahli menggunakan daftar bidang yang sama. Pada tabel berikut, All mengacu pada ==, !=, >, <, >=, <=, dan in.
Kategori bidang
Bidang
Operator perbandingan yang didukung
Nilai valid dan deskripsi
Port
tcp.srcport, tcp.dstport, udp.srcport, udp.dstport
All
0 hingga 65535. Nilai desimal atau heksadesimal 0x didukung.
Panjang paket IP
ip.len
All
1 hingga 1500. Satuan: byte.
Body data
tcp.payload, udp.payload
==, !=, >, <, >=, dan <=. Operator in tidak didukung.
Range
[offset:bytes]wajib digunakan, di mana offset berkisar antara 0 hingga 1500 dan bytes hanya boleh 1, 2, atau 4. Nilai perbandingan harus berupa nilai heksadesimal 0x dengan panjang maksimal 4 byte, misalnyatcp.payload[0:4] == 0x12345678.Alamat IPv4
ip.src, ip.dst, ip.addr
== hanya
Notasi desimal bertitik, dengan setiap oktet berkisar antara 0 hingga 255. Angka nol di depan tidak diperbolehkan. Operasi numerik tidak didukung.
Alamat IPv6
ipv6.src, ipv6.dst
== hanya
Format lengkap dan format terkompresi :: keduanya didukung. Format IPv4-mapped seperti
::ffff:1.2.3.4dan format ID zona sepertife80::1%eth0tidak didukung. Operasi numerik tidak didukung.Flag TCP
tcp.flags.fin, tcp.flags.syn, tcp.flags.rst, tcp.flags.psh, tcp.flags.ack, tcp.flags.urg, tcp.flags.ecn, tcp.flags.cwr
== saja
Hanya nilai desimal 0 atau 1 yang diperbolehkan. Nilai heksadesimal seperti 0x1 dan angka nol di depan seperti 01 tidak diperbolehkan.
Nomor urut TCP
tcp.seq, tcp.ack
All
0 hingga 4294967295.
Nilai 16-bit
tcp.window_size_value, tcp.checksum, tcp.urgent_pointer, udp.checksum, ip.id, ip.flags
All
0 hingga 65535. ip.flags adalah kata 16-bit. Untuk detailnya, lihat catatan sintaks di bawah.
Panjang paket UDP
udp.length
All
8 hingga 65535. Header UDP memiliki panjang tetap 8 byte, sehingga nilai minimum adalah 8.
Nomor protokol lapisan atas
ip.proto
All
0 hingga 255. Nilai umum: 6 untuk TCP dan 17 untuk UDP.
Panjang header
ip.hdr_len, tcp.hdr_len
All
20 hingga 60. Satuan: byte. Untuk perbandingan == eksak, nilai harus merupakan kelipatan 4, yaitu 20, 24, 28, dan seterusnya hingga 60.
Versi protokol
ip.version, ipv6.version
== hanya
ip.version hanya bisa bernilai 4, dan ipv6.version hanya bisa bernilai 6. Operasi numerik tidak didukung.
Catatan sintaks
-
Hanya operator huruf kecil and dan or yang dapat digunakan untuk menggabungkan kondisi, dan harus diapit spasi.
(a)and(b)dan operator AND/OR kapital menyebabkan kesalahan sintaks. -
Hanya awalan heksadesimal 0x huruf kecil yang diperbolehkan.
0X1Fditolak. -
Pemisah dalam range payload adalah titik dua, seperti
[offset:bytes], bukan koma. -
ip.flags diproses sebagai kata 16-bit, yang terdiri dari flag IP 3-bit dan offset fragmen 13-bit. Untuk mencocokkan flag tertentu, Anda harus menggunakan nilai literal lengkap: tulis
ip.flags == 0x4000untuk mencocokkan flag DF yang di-set, danip.flags == 0x2000untuk mencocokkan flag MF yang di-set.ip.flags == 2mencocokkan offset fragmen 2, bukan flag MF. -
Saat operasi numerik dikonfigurasi, nilai perbandingan berlaku untuk hasil operasi, bukan nilai bidang asli, sehingga nilai valid dalam tabel di atas tidak lagi diperiksa.
-
Panjang total satu aturan sidik jari tidak boleh melebihi 3.000 karakter.
-
SIP Protocol Protection
Dirancang untuk layanan komunikasi VoIP/voice, Perlindungan Protokol SIP mengizinkan paket protokol SIP terfragmentasi untuk lolos. Fitur ini juga mendukung penyaringan paket protokol non-SIP, probing keaslian klien SIP, dan pembatasan laju trafik SIP sesuai kebutuhan.
Aktifkan fitur ini hanya jika server origin Anda benar-benar menjalankan layanan SIP/VoIP. Jika tidak, trafik sah mungkin terblokir secara tidak sengaja.
-
Skema penerapan: Berlaku selama serangan untuk aset cloud standar. Selalu berlaku untuk aset cloud tingkat lanjut.
-
Efek perlindungan:
-
Mengizinkan paket IP protokol SIP terfragmentasi untuk lolos, mencegah layanan voice VoIP terputus akibat pemblokiran salah terhadap paket terfragmentasi.
-
(Opsional) Non-SIP Protocol Blocking: Langsung membuang paket protokol non-SIP dalam rentang port SIP yang dikonfigurasi.
-
(Opsional) SIP Client Probing: Secara aktif melakukan probing terhadap klien yang menggunakan protokol SIP dan membuang trafik selanjutnya dari klien yang tidak merespons atau merespons secara abnormal.
-
(Opsional) SIP Source Rate Limiting: Memberlakukan batas laju atas pada paket SIP dari satu alamat IP sumber; trafik yang melebihi batas akan dibuang.
-
-
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian SIP Protocol Protection dan klik kartunya.
-
Pada panel SIP Protocol Protection yang muncul dari sisi kanan, aktifkan sakelar Enable SIP Protocol Protection.
-
Konfigurasikan parameter berikut, lalu klik OK.
-
SIP Port Range: Masukkan port SIP yang digunakan oleh layanan Anda. Nilai default adalah 5060. Mendukung port tunggal, beberapa port (dipisahkan koma), atau rentang kontinu (dipisahkan tanda hubung), serta kombinasi apa pun di antaranya.
-
Defense mode: Pilih tingkat perlindungan. Default adalah Normal. Saat Anda memilih Loose, Normal, atau Strict, sistem secara otomatis mengisi parameter berdasarkan templat preset dan menetapkannya sebagai read-only. Saat Anda memilih Custom, parameter di bawah ini dapat diedit secara manual.
Mode Pertahanan
Kemampuan Mitigasi yang Diaktifkan
Ambang Batas Aktivasi
Skenario
Loose
Non-SIP Protocol Blocking
2.000 PPS
Memaksimalkan ketersediaan layanan. Cocok untuk layanan voice yang sangat sensitif terhadap positif palsu.
Normal (default)
Non-SIP Protocol Blocking, SIP Client Probing
1.000 PPS
Cocok untuk sebagian besar layanan VoIP.
Strict
Non-SIP Protocol Blocking, SIP Client Probing, SIP Source Rate Limiting
500 PPS + 10 Mbps; batas laju per sumber: 1.000 PPS
Cocok untuk skenario di bawah serangan SIP Flood berkelanjutan.
Custom
Semua parameter dapat dikonfigurasi secara manual
Kustom
Disarankan untuk pengguna yang berpengalaman dalam perlindungan SIP.
-
Activation Threshold (dapat diedit hanya dalam mode Custom): Algoritma perlindungan hanya diaktifkan jika trafik SIP melebihi ambang batas ini.
-
Non-SIP Protocol Blocking (dapat diedit hanya dalam mode Custom): Jika diaktifkan, mengidentifikasi dan langsung membuang paket protokol non-SIP dalam rentang port SIP yang dikonfigurasi. Sangat efektif ketika port disalahgunakan untuk serangan refleksi atau muatan ilegal.
-
SIP Client Probing (dapat diedit hanya dalam mode Custom): Jika diaktifkan, secara aktif melakukan probing terhadap klien yang menggunakan protokol SIP. Trafik selanjutnya dari klien yang tidak merespons atau merespons secara abnormal akan dibuang, sehingga secara efektif mengidentifikasi sumber spoofed atau bot refleksi.
-
SIP Source Rate Limiting (dapat diedit hanya dalam mode Custom): Jika diaktifkan, memberlakukan batas laju atas pada paket SIP dari satu alamat IP sumber. Trafik yang melebihi batas akan dibuang. Anda harus menentukan nilai batas laju per sumber. Disarankan jika serangan SIP Flood volume besar telah dikonfirmasi.
-
-
Anti-DDoS Proxy Back-to-Origin Address Whitelisting
Menambahkan alamat IP back-to-origin Anti-DDoS Proxy ke daftar putih kontrol akses. Hanya didukung oleh aset cloud tingkat lanjut. Saat melindungi aset cloud tingkat lanjut, trafik diteruskan kembali ke origin melalui pusat pembersihan Anti-DDoS Proxy. Aktifkan ini untuk mencegah pemblokiran tidak disengaja terhadap trafik bisnis sah.
Metode konfigurasi:
-
Pada panel konfigurasi aturan, temukan bagian Add Back-to-origin CIDR Blocks of Anti-DDoS Proxy to Whitelist.
-
Aktifkan atau nonaktifkan sakelar. Sangat disarankan untuk aset cloud tingkat lanjut.
Langkah 3: Pilih objek yang dilindungi
Setelah mengonfigurasi aturan mitigasi, klik Next untuk menuju halaman pemilihan objek yang dilindungi.
-
Pada bagian Objects to Select pada halaman Protected Assets, pilih objek yang dilindungi (Alamat IP publik) tempat Anda ingin menerapkan kebijakan ini.
-
Klik Add. Setelah kebijakan mitigasi dibuat, klik Back. Pada halaman Mitigation Settings, Anda dapat melihat kebijakan yang baru dibuat.
Sebuah Alamat IP publik hanya dapat di-bind ke satu kebijakan mitigasi spesifik IP. Jika sebuah IP sudah di-bind ke kebijakan lain, kebijakan aslinya tidak lagi berlaku untuk IP tersebut setelah Anda meng-bind-nya ke kebijakan baru.
Ubah kebijakan mitigasi spesifik IP
-
Pada halaman Mitigation Settings, temukan kebijakan target dan klik Modify Mitigation Policy pada kolom Actions.
-
Pada panel Modify Mitigation Policy yang muncul dari sisi kanan, ubah aturan mitigasi sesuai kebutuhan bisnis Anda. Setiap aturan mengikuti konfigurasi yang sama seperti yang dijelaskan dalam bagian "Buat kebijakan mitigasi spesifik IP".
-
Setelah melakukan perubahan, klik OK di bagian bawah panel untuk menyimpan perubahan Anda.
Kebijakan yang diubah berlaku langsung untuk semua objek yang dilindungi terkait. Lakukan dengan hati-hati.
Kelola objek yang dilindungi
-
Pada halaman Mitigation Settings, temukan kebijakan target dan klik Add Object for Protection pada kolom Actions.
-
Pada halaman View Applicable Object, lakukan operasi berikut:
-
Add Object for Protection:
CatatanSebuah Alamat IP publik hanya dapat di-bind ke satu kebijakan mitigasi spesifik IP. Jika sebuah IP sudah di-bind ke kebijakan lain, kebijakan aslinya tidak lagi berlaku untuk IP tersebut setelah Anda meng-bind-nya ke kebijakan baru.
-
Klik Add Object for Protection di atas daftar.
-
Pada bagian Objects to Select pada halaman Protected Assets, pilih objek yang dilindungi (Alamat IP publik) tempat Anda ingin menerapkan kebijakan ini.
-
Klik Add di bagian bawah.
-
-
Delete: Klik Delete pada kolom Actions untuk IP target.
-
Delete: Pilih beberapa IP target dan klik Delete di bawah daftar.
-
-
Setelah menyimpan perubahan, kembali ke halaman daftar kebijakan dan verifikasi bahwa kolom Add Object for Protection untuk kebijakan target menampilkan jumlah objek yang dilindungi yang telah diperbarui.
Hapus kebijakan mitigasi spesifik IP
-
Pada halaman Mitigation Settings, temukan kebijakan target dan klik Delete pada kolom Actions.
-
Pada kotak dialog konfirmasi yang muncul, konfirmasi nama kebijakan dan klik Delete.
Anda tidak dapat menghapus kebijakan yang terkait dengan objek yang dilindungi. Hapus semua objek yang dilindungi terkait terlebih dahulu.
Contoh konfigurasi
Konfigurasikan kebijakan mitigasi spesifik IP untuk aset cloud standar di bawah serangan lapisan jaringan atau transportasi volume besar berdasarkan karakteristik trafik Anda.
|
Item konfigurasi |
Deskripsi |
|
ICMP Blocking |
Blokir trafik ICMP jika bisnis Anda tidak menggunakan ICMP. |
|
Blacklist and Whitelist |
Selama serangan, tambahkan IP sumber mencurigakan ke daftar hitam dari halaman Attack Analysis (maksimal 2.000 IP). Lihat analisis peristiwa serangan. |
|
Location Blacklist |
Blokir semua wilayah yang tidak memiliki trafik bisnis. Misalnya, jika bisnis Anda hanya melayani daratan Tiongkok, blokir semua wilayah lainnya. |
|
Port Blocking |
Blokir semua port UDP jika bisnis Anda tidak menggunakan UDP. |
|
Fingerprint |
Analisis trafik serangan dan konfigurasikan penyaringan sidik jari berdasarkan fitur serangan. |