Jika website Anda rentan terhadap serangan DDoS volumetrik dan serangan aplikasi web seperti injeksi SQL, skrip lintas situs (XSS), serta injeksi perintah, gunakan Anti-DDoS Proxy bersama Web Application Firewall (WAF). Topik ini menjelaskan cara mengonfigurasi kedua layanan tersebut untuk perlindungan berlapis.
Cara kerja
Trafik melewati dua lapisan perlindungan sebelum mencapai server origin Anda:
| Layer | Layanan | Ancaman yang diminimalkan |
|---|---|---|
| Ingress | Anti-DDoS Proxy | Serangan DDoS berbasis volume (serangan banjir pada lapisan jaringan dan lapisan transport) |
| Intermediate | WAF | Serangan aplikasi web, seperti injeksi SQL, XSS, injeksi perintah, dan serangan HTTP flood |
| Backend | Server origin, seperti Instance ECS, Instance SLB, atau server pusat data | Menerima trafik setelah diperiksa oleh Anti-DDoS Proxy dan WAF |
Gambar berikut menunjukkan alur trafik.
Catatan penggunaan
Permintaan melewati beberapa proxy sebelum mencapai server origin, sehingga tidak dapat langsung memperoleh alamat IP klien. Pelajari cara memperoleh alamat IP asal permintaan.
Prasyarat
Sebelum memulai, lengkapi prasyarat berikut:
Topik ini menggunakan WAF 3.0 sebagai contoh, tetapi langkah-langkahnya juga berlaku untuk WAF 2.0.
Langkah 1: Tambahkan website Anda ke WAF
WAF mendukung mode rekaman CNAME dan mode cloud native. Tinjau ikhtisar mode akses dan pilih mode yang paling sesuai dengan lingkungan Anda.
-
Masuk ke Konsol WAF 3.0. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah Chinese Mainland atau Outside Chinese Mainland.
-
Di panel navigasi kiri, klik Website Configuration.
-
Pilih tab CNAME Record atau Cloud Native dan ikuti langkah-langkah untuk mode tersebut.
Mode rekaman CNAME
-
Di tab CNAME Record, klik Add.
-
Pada langkah Configure Listener, atur parameter dan klik Next.
Parameter Deskripsi Domain Name Masukkan nama domain website Anda. Protocol type Pilih protokol dan port yang digunakan website Anda. Tekan Enter setelah setiap nomor port. Jika Anda memilih HTTPS, unggah sertifikat yang terkait dengan nama domain. Anda kemudian dapat mengaktifkan HTTP/2 dan HTTPS Routing, serta mengonfigurasi versi TLS dan paket sandi. Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF Pilih Yes. Untuk Obtain Actual IP Address of Client, pilih salah satu opsi berikut: <br>- Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client (default): WAF menggunakan alamat IP pertama dalam header X-Forwarded-Forsebagai alamat IP asal klien.<br>- [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery: Jika proxy Anda mencatat alamat IP asal dalam header kustom, sepertiX-Client-IPatauX-Real-IP, pilih opsi ini dan masukkan nama header di bidang Header Field. Header kustom mencegah penyerang memalsukan nilaiX-Forwarded-Foruntuk melewati perlindungan WAF.More settings Konfigurasikan perlindungan IPv6 dan alamat IP eksklusif, serta pilih jenis resource perlindungan sesuai kebutuhan Anda. Resource group Pilih kelompok sumber daya untuk nama domain. Jika Anda biarkan kosong, nama domain akan ditambahkan ke default resource group. -
Pada langkah Configure Forwarding Rule, konfigurasikan parameter dan klik Submit.
Parameter Deskripsi Load balancing algorithm Jika server origin Anda memiliki beberapa alamat, pilih algoritma penyeimbangan beban. Origin server address Masukkan alamat IP publik atau nama domain server origin yang menerima permintaan asal dari WAF. Advanced HTTPS settings Tentukan apakah akan mengaktifkan Retry Back-to-origin Request dan Enable Traffic Mark. Other advanced settings Konfigurasikan Enable Traffic Mark, Retry Back-to-origin Requests, Back-to-origin Keep-alive Requests, dan periode timeout koneksi. -
Pada langkah Add Completed, salin CNAME yang disediakan oleh WAF. Anda akan menggunakan CNAME ini sebagai alamat server origin di Anti-DDoS Proxy.
Mode cloud native
Untuk informasi lebih lanjut, lihat Cloud native mode.
-
Gunakan mode SDK module untuk Application Load Balancer (ALB), Microservices Engine (MSE), Function Compute.
-
Gunakan mode reverse proxy cluster untuk Classic Load Balancer (CLB) atau ECS.
Langkah 2: Tambahkan website Anda ke Anti-DDoS Proxy
-
Masuk ke Konsol Anti-DDoS Proxy.
-
Di bilah navigasi atas, pilih wilayah instans Anda:
-
Anti-DDoS Proxy (Tiongkok daratan): pilih Chinese Mainland.
-
Anti-DDoS Proxy (luar Tiongkok daratan): pilih Outside Chinese Mainland.
-
-
Di panel navigasi kiri, pilih Onboarding > Website Config.
-
Di halaman Website Config, klik Add Website. Masukkan informasi yang diperlukan dan klik Next.
Parameter Deskripsi Function plan Pilih paket fungsi instans Anti-DDoS Proxy. Instance Pilih instans Anti-DDoS Proxy. Anda dapat mengaitkan hingga delapan instans dengan satu nama domain. Semua instans harus menggunakan Function Plan yang sama. Websites Masukkan nama domain website Anda. Protocol type Pilih protokol yang digunakan website Anda. Jika Anda memilih HTTPS, unggah sertifikat untuk nama domain tersebut. Setelah memilih HTTPS, Anda juga dapat mengaktifkan HTTPS Redirection, HTTP Redirection of Back-to-origin Requests, dan HTTP/2. Pelajari cara menambahkan satu atau beberapa website, termasuk cara mengunggah sertifikat, menyesuaikan kebijakan keamanan, dan mengaktifkan stapling Online Certificate Status Protocol (OCSP). Server address - Jika Anda menambahkan nama domain ke WAF dalam CNAME Record: pilih Origin Domain Name dan masukkan CNAME WAF yang diperoleh di Langkah 1.<br>- Jika Anda menambahkan nama domain ke WAF dalam Cloud Native: pilih Origin IP Address dan masukkan alamat IP publik server origin. Server port Atur berdasarkan nilai Protocol Type. HTTP dan WebSocket menggunakan port 80 secara default; HTTPS, HTTP/2, dan WebSockets menggunakan port 443 secara default. Klik Custom untuk memasukkan port tambahan, dipisahkan koma (,). CNAME reuse Hanya tersedia untuk Anti-DDoS Proxy (luar Tiongkok daratan). Untuk informasi lebih lanjut, lihat Use the CNAME reuse feature. -
Konfigurasikan pengaturan penerusan dan klik Next.
Parameter Deskripsi Back-to-origin scheduling algorithm Mengontrol cara Anti-DDoS Proxy mendistribusikan permintaan ke beberapa alamat server origin. Tiga opsi tersedia:<br>- Round-robin (default): Mendistribusikan permintaan ke semua alamat secara bergiliran. Semua alamat memiliki bobot yang sama secara default; Anda dapat menyesuaikan bobot untuk mengarahkan lebih banyak trafik ke server berkapasitas tinggi. Gunakan ini ketika Anda memerlukan distribusi beban yang merata di beberapa server origin.<br>- IP hash: Mengarahkan permintaan dari IP client yang sama ke server yang sama selama periode tertentu, menjaga konsistensi sesi. Dikombinasikan dengan pengaturan bobot, server berkapasitas tinggi menangani lebih banyak trafik secara proporsional. Gunakan ini ketika aplikasi Anda memerlukan persistensi sesi. Perhatikan bahwa distribusi beban yang tidak merata dapat terjadi dalam kasus-kasus tertentu.<br>- Least time: Menggunakan resolusi DNS cerdas untuk mengarahkan setiap permintaan ke server dengan latensi terendah di seluruh tautan dari node perlindungan ke origin. Traffic marking Menambahkan informasi tentang permintaan client ke header HTTP untuk digunakan oleh sistem downstream:<br>- Originating Port: Menentukan header yang mencatat port asal client. Header default adalah X-Forwarded-ClientSrcPort. Untuk menggunakan header kustom, masukkan nama header di sini.<br>- Originating IP Address: Menentukan header yang mencatat alamat IP asal client. Header default adalahX-Forwarded-For. Untuk menggunakan header kustom, masukkan nama header di sini.<br>- Custom Header: Menambahkan hingga lima header HTTP kustom ke permintaan asal. Jangan gunakan header yang dicadangkan berikut:X-Forwarded-ClientSrcPort,X-Forwarded-ProxyPort,X-Forwarded-For. Jangan gunakan header HTTP standar (sepertiHost,User-Agent,Connection,Upgrade) atau header kustom yang umum digunakan (sepertiX-Real-IP,X-True-IP,X-Client-IP,Web-Server-Type,WL-Proxy-Client-IP,EagleEye-RPCID,EagleEye-TraceID,X-Forwarded-Cluster,X-Forwarded-Proto). Penggunaan header yang dicadangkan ini akan menimpa nilai aslinya.Cookie settings Mengontrol cara Anti-DDoS Proxy menangani cookie:<br>- Delivery Status (diaktifkan secara default): Anti-DDoS Proxy menyisipkan cookie ke respons client untuk membedakan client dan mengumpulkan informasi sidik jari. Menonaktifkan sakelar ini mencegah Anti-DDoS Proxy secara aktif menilai dan mempertahankan diri terhadap serangan HTTP flood melalui aturan mitigasi serangan HTTP flood.<br>- Secure Attribute (dinonaktifkan secara default): Saat diaktifkan, cookie hanya dikirimkan melalui koneksi HTTPS, melindunginya dari intersepsi. Aktifkan pengaturan ini jika website Anda hanya menggunakan HTTPS. Other settings Lakukan penyesuaian halus pada koneksi dan penanganan permintaan:<br>- Configure New Connection Timeout Period: Timeout untuk membuat koneksi ke server origin. Nilai valid: 1 hingga 10 detik.<br>- Configure Read Connection Timeout Period: Timeout bagi server origin untuk merespons permintaan baca. Nilai valid: 10 hingga 300 detik.<br>- Configure Write Connection Timeout Period: Timeout bagi Anti-DDoS Proxy untuk mengirimkan semua data ke server origin. Nilai valid: 10 hingga 300 detik.<br>- Retry Back-to-origin Requests: Saat diaktifkan, jika sumber daya yang diminta tidak ada di cache, server cache mengambilnya dari cache tingkat atas atau server origin.<br>- Back-to-origin Persistent Connections: Saat diaktifkan, koneksi TCP antara server cache dan server origin tetap terbuka setelah setiap permintaan, mengurangi overhead pembuatan koneksi.<br>- Requests Reusing Persistent Connections: Jumlah maksimum permintaan HTTP yang dikirim melalui satu koneksi TCP persisten. Nilai valid: 10 hingga 1.000. Atur nilai ini kurang dari atau sama dengan batas yang dikonfigurasi di server origin (seperti WAF atau SLB) untuk mencegah kegagalan koneksi.<br>- Timeout Period of Idle Persistent Connections: Durasi koneksi TCP persisten idle tetap terbuka sebelum ditutup. Nilai valid: 10 hingga 30 detik. Atur nilai ini kurang dari atau sama dengan timeout yang dikonfigurasi di server origin untuk mencegah kegagalan koneksi.<br>- Upper Limit for HTTP/2 Streams: Jumlah maksimum aliran HTTP/2 konkuren antara client dan Anti-DDoS Proxy. Nilai valid: 16 hingga 32. Hanya tersedia saat HTTP/2 diaktifkan. Untuk mengatur batas yang lebih tinggi, hubungi manajer akun Anda. -
Salin CNAME yang disediakan oleh Anti-DDoS Proxy.
Langkah 3: Perbarui rekaman DNS
Arahkan nama domain Anda ke CNAME Anti-DDoS Proxy yang diperoleh di Langkah 2. Langkah-langkah di bawah menggunakan DNS Alibaba Cloud sebagai contoh. Jika Anda menggunakan penyedia DNS pihak ketiga, rujuk dokumentasi penyedia Anda.
-
Masuk ke Konsol DNS.
-
Di halaman Domain Name Resolution, temukan nama domain Anda dan klik Settings di kolom Actions.
-
Di halaman Settings, temukan rekaman DNS yang ada dan klik Edit di kolom Actions.
Jika rekaman DNS tidak ada dalam daftar, klik Add Record untuk membuatnya.
-
Di panel Modify Record (atau Add Record), atur Record Type menjadi CNAME dan atur Record Value menjadi CNAME Anti-DDoS Proxy.
-
Klik OK dan tunggu perubahan tersebar.
-
Buka browser dan verifikasi bahwa website Anda dapat diakses.
Langkah selanjutnya
-
Untuk menambahkan nama domain ke WAF 2.0 dalam mode rekaman CNAME atau mode proxy transparan, lihat Add a domain name to WAF dan Transparent proxy mode.
-
Untuk mengatasi masalah tanggapan lambat, latensi tinggi, atau kegagalan akses setelah memperbarui rekaman DNS, lihat Bagaimana cara menangani masalah tanggapan lambat, latensi tinggi, dan kegagalan akses pada layanan saya yang dilindungi oleh instans Anti-DDoS Proxy?.
-
Untuk menerapkan Anti-DDoS Proxy dan CDN secara bersamaan, lihat Use the CDN or DCDN interaction feature.