All Products
Search
Document Center

Anti-DDoS:Analisis Serangan

Last Updated:Aug 29, 2026

Setelah menambahkan layanan ke instans Anti-DDoS Proxy untuk perlindungan, Anda dapat mengkueri catatan dan detail peristiwa serangan yang terdeteksi pada instans tersebut, termasuk alamat IP sumber serangan, distribusi jenis serangan, dan distribusi lokasi sumber serangan. Gunakan informasi ini untuk menerapkan pengaturan mitigasi yang ditargetkan pada nama domain atau instans yang diserang.

Jenis peristiwa serangan

Anti-DDoS Proxy melaporkan tiga jenis peristiwa serangan. Tabel berikut menjelaskan setiap jenis. Detail peristiwa yang tersedia untuk masing-masing jenis dijelaskan dalam Detail peristiwa serangan.

Jenis peristiwa serangan

Deskripsi

HTTP Attack

Penyerang menggunakan nama domain layanan Anda sebagai sasaran serangan dan mensimulasikan permintaan pengguna sah untuk mengakses halaman-halaman yang intensif sumber daya pada layanan web Anda secara berulang-ulang. Hal ini menghabiskan sumber daya server hingga server tidak lagi dapat merespons permintaan layanan sah. Jika beberapa nama domain layanan diserang secara bersamaan, peristiwa serangan terpisah akan dibuat untuk setiap nama domain.

Advanced TCP/UDP Attack

Penyerang menggunakan port layanan sebagai sasaran serangan dan secara ilegal menduduki saluran koneksi TCP dan UDP server. Hal ini menghabiskan sejumlah besar sumber daya koneksi, mencegah server memproses permintaan koneksi baru, dan mengganggu layanan normal Anda. Jika beberapa port layanan di bawah alamat IP Anti-DDoS Proxy yang sama diserang secara bersamaan, peristiwa serangan terpisah akan dibuat untuk setiap port.

Volumetric Attack

Penyerang menggunakan alamat IP instans Anti-DDoS Proxy sebagai sasaran serangan dan biasanya menggunakan sejumlah besar host zombie untuk mengirim volume permintaan layanan yang sangat tinggi secara bersamaan. Banjir lalu lintas ini membanjiri perangkat jaringan dan server, menyebabkan kemacetan bandwidth, serta membuat layanan tidak responsif. Jika beberapa alamat IP Anti-DDoS Proxy diserang secara bersamaan, peristiwa terpisah akan dibuat untuk serangan volumetrik pada setiap alamat IP. Serangan volumetrik harus mencapai ambang batas trafik tertentu sebelum peristiwa dibuat. Untuk detailnya, lihat Pertimbangan.

Pertimbangan

Sebelum mengkueri peristiwa serangan, perhatikan batasan dan perilaku berikut:

  • Jendela kueri — Anda dapat mengkueri peristiwa serangan yang terjadi dalam 180 hari terakhir.

  • Pembuatan peristiwa Volumetric Attack — Untuk mencegah jumlah peristiwa yang berlebihan mengganggu layanan Anda, Anti-DDoS Proxy menerapkan kebijakan default yang hanya membuat peristiwa Volumetric Attack ketika Inbound Traffic melebihi 1 Gbps dan Traffic Scrubbing membuang 100 Mbps lalu lintas. Jika lalu lintas masuk tetap di bawah ambang batas kebijakan default, tidak ada peristiwa serangan yang dibuat.

  • Ambang batas peringatan untuk layanan dengan lalu lintas rendah — Jika lalu lintas layanan Anda rendah, konfigurasikan ambang batas peringatan kustom di bagian Set Alert Threshold pada halaman Security Overview. Ambang batas peringatan kustom mencakup kasus di mana konsol menampilkan lalu lintas yang telah dimitigasi tetapi tidak ada peristiwa serangan yang dibuat.

Prasyarat

Kueri catatan peristiwa serangan

  1. Masuk ke Anti-DDoS Proxy console.

  2. Pada bilah navigasi atas, pilih wilayah instans Anda.

    • Anti-DDoS Proxy (Tiongkok daratan): Pilih wilayah Tiongkok daratan.

    • Anti-DDoS Proxy (luar Tiongkok daratan): Pilih wilayah luar Tiongkok daratan.

  3. Pada panel navigasi kiri, pilih Analysis > Attack Analysis.

  4. Pada halaman Attack Analysis, pilih jenis peristiwa serangan dan rentang waktu untuk memfilter catatan serangan.

    Catatan serangan yang sesuai dengan jenis peristiwa dan rentang waktu akan muncul dalam daftar.

  5. (Opsional) Pada kolom Actions, klik View Details untuk melihat detail peristiwa serangan.

    Pada halaman Event Details, Anda dapat mengklik Export Report di pojok kanan atas dan memilih Export Image atau Export to PDF untuk menyimpan halaman detail peristiwa saat ini sebagai file lokal dalam format PNG atau PDF.

  6. (Opsional) Pada kolom Actions suatu peristiwa, klik Effect Feedback untuk mengirimkan saran atau pertanyaan mengenai mitigasi peristiwa serangan tersebut.

Catatan

Jika kueri tidak mengembalikan catatan serangan, periksa apakah rentang waktu berada di luar 180 hari terakhir dan apakah lalu lintas serangan mencapai ambang batas pembuatan peristiwa. Untuk detailnya, lihat Pertimbangan.

Detail peristiwa serangan

Buka bagian yang sesuai dengan jenis peristiwa serangan yang Anda kueri. Setiap bagian menjelaskan konten yang disediakan halaman Event Details untuk jenis peristiwa tersebut dan pengaturan mitigasi yang dapat Anda terapkan darinya.

HTTP attack (web resource exhaustion)

Untuk peristiwa HTTP Attack, Anda dapat melihat detail peristiwa berikut dan menerapkan pengaturan mitigasi yang ditargetkan pada nama domain yang diserang.

Informasi dasar

  • Attack Time: Waktu terjadinya serangan.

  • Attack Target: Nama domain yang diserang. Klik Mitigation Settings di samping Attack Target untuk menuju tab Protection for Website Services dan mengonfigurasi kebijakan mitigasi untuk nama domain yang diserang. Untuk informasi lebih lanjut, lihat Protection for Website Services.

  • Maximum Requests: Jumlah puncak permintaan selama serangan.

  • Total Received Requests: Jumlah total permintaan dalam periode waktu sebelum dan sesudah serangan. Rentang waktu dihitung berdasarkan logika berikut:

    • Waktu mulai: Ambil waktu mulai aktual serangan DDoS, bulatkan ke jam atau setengah jam terdekat sebelumnya, lalu kurangi 30 menit lagi. Misalnya, jika serangan dimulai pukul 11:20, tanda jam atau setengah jam terdekat adalah 11:00, dan 30 menit sebelumnya adalah 10:30. Jika serangan dimulai pukul 11:40, tanda terdekat adalah 11:30, dan 30 menit sebelumnya adalah 11:00.

    • Waktu akhir: Ambil waktu akhir aktual serangan DDoS, bulatkan ke jam atau setengah jam terdekat berikutnya, lalu tambahkan 30 menit lagi. Misalnya, jika serangan berakhir pukul 12:20, tanda terdekat adalah 12:30, dan 30 menit setelahnya adalah 13:00. Jika serangan berakhir pukul 12:40, tanda terdekat adalah 13:00, dan 30 menit setelahnya adalah 13:30.

  • Total Blocked Requests: Jumlah permintaan yang diblokir oleh Anti-DDoS Proxy selama peristiwa serangan ini.

    Tabel berikut menjelaskan bagian lain dari detail peristiwa.

Konten peristiwa

Deskripsi

Attack Mitigation Details

Grafik tren total QPS inbound dan QPS yang memicu kebijakan mitigasi di berbagai modul, beserta Effective Time of Policy dan Blocked Requests dari kebijakan yang dipicu. Anda juga dapat mengatur rentang waktu untuk dikueri di pojok kanan atas bagian ini. Modul perlindungan untuk layanan website mencakup Blacklist, Location Blacklist, Frequency Control, Accurate Access Control, dan Others (seperti verifikasi manusia-mesin yang gagal).

Blocked Requests by Protection Module

Distribusi jumlah permintaan serangan yang diblokir oleh berbagai modul perlindungan.

Top 10 Hit Policies

10 kebijakan mitigasi yang paling sering terpicu dan proporsinya. Klik More untuk melihat 100 kebijakan teratas yang terpicu dan proporsi masing-masing kebijakan.

Source Location

Distribusi lokasi sumber permintaan serangan. Anda dapat melihat distribusi Global (berdasarkan negara) dan distribusi Chinese Mainland (berdasarkan provinsi, kota, dan kabupaten/kota). Klik More untuk melihat proporsi permintaan dari berbagai lokasi sumber. Untuk memblokir trafik dari lokasi sumber serangan tertentu, klik Mitigation Settings di bawah bagian ini dan konfigurasikan Location Blacklist untuk nama domain yang diserang. Untuk informasi lebih lanjut, lihat Location Blacklist.

URI Requests

Lima URL yang paling sering diminta, diurutkan secara menurun berdasarkan jumlah permintaan. Klik More untuk melihat semua URL yang diminta (yaitu URI dan nama domainnya) serta proporsi masing-masing URL. Untuk membatasi laju permintaan untuk URI tertentu, klik Mitigation Settings di bawah bagian ini dan konfigurasikan Frequency Control untuk nama domain yang diserang. Untuk informasi lebih lanjut, lihat Frequency Control.

URI Response Time

Lima URI dengan waktu tanggapan URI terpanjang. Waktu tanggapan URI adalah total waktu mulai dari saat klien mengirim permintaan untuk sumber daya yang diwakili oleh URI tertentu hingga klien selesai menerima dan memproses respons server.

Attacker IP Address

10 alamat IP teratas yang memulai koneksi anomali terbanyak dan lokasi tempat alamat IP tersebut berada. Klik More untuk melihat informasi tentang 100 alamat IP sumber teratas. Untuk memblokir trafik dari alamat IP tertentu, klik Mitigation Settings di bawah bagian ini dan konfigurasikan Blacklist and Whitelist untuk nama domain yang diserang. Untuk informasi lebih lanjut, lihat Blacklist and Whitelist.

Catatan

Semua alamat IP sumber serangan adalah alamat IP penyerang dan tidak mencakup alamat IP permintaan sah.

User-Agent

Lima User-Agent teratas dengan jumlah permintaan tertinggi. User-Agent adalah informasi terkait peramban dari klien yang memulai permintaan akses, seperti pengenal peramban, pengenal mesin rendering, dan informasi versi.

Referer

Lima Referer teratas dalam permintaan akses. Referer adalah URL sumber dari permintaan akses.

HTTP-Method

Lima metode permintaan teratas dalam permintaan akses.

Client TLS Fingerprint

Lima sidik jari klien teratas dalam permintaan akses. Sidik jari klien adalah nilai yang diidentifikasi dan dihitung dari sidik jari TLS klien yang memulai permintaan akses, menggunakan algoritma eksklusif Alibaba Cloud. Sidik jari ini digunakan untuk pencocokan dan perlindungan permintaan akses.

HTTP/2 Fingerprint

Lima sidik jari HTTP/2 teratas dalam permintaan akses. Sidik jari ini digunakan untuk pencocokan dan perlindungan permintaan akses HTTP/2.

JA3 Fingerprint

Lima sidik jari JA3 teratas dalam permintaan akses. Sidik jari ini digunakan untuk mengidentifikasi dan membedakan berbagai jenis klien TLS, seperti peramban web, aplikasi seluler, dan malware.

JA4 Fingerprint

Lima sidik jari JA4 teratas dalam permintaan akses. Sidik jari JA4 memperkenalkan informasi kontekstual dan algoritma tambahan, seperti versi peramban dan sistem operasi, untuk mengurangi duplikasi yang dapat terjadi pada sidik jari JA3. Hal ini memungkinkannya mengidentifikasi pengguna asli dan penyamar secara lebih akurat serta menurunkan tingkat kesalahan pengenalan.

Anda dapat mengklik Mitigation Settings di bawah bagian-bagian sebelumnya untuk mengonfigurasi kebijakan mitigasi untuk berbagai modul perlindungan. Untuk informasi lebih lanjut, lihat Protection for Website Services.

Anda juga dapat menggunakan data permintaan dalam tabel sebelumnya — waktu tanggapan URI, User-Agent, Referer, metode HTTP, dan sidik jari klien — untuk mengonfigurasi kebijakan Frequency Control untuk nama domain yang diserang.

Advanced TCP/UDP attack (connection flood)

Untuk peristiwa Advanced TCP/UDP Attack, Anda dapat melihat detail peristiwa berikut dan menerapkan pengaturan mitigasi yang ditargetkan pada instans Anti-DDoS Proxy.

Konten peristiwa

Deskripsi

Attack Time

Waktu terjadinya serangan.

Attack Target

Alamat IP dan port instans Anti-DDoS Proxy yang diserang. Klik Mitigation Settings di samping Attack Target untuk menuju tab Protection for Infrastructure dan mengonfigurasi kebijakan mitigasi untuk instans yang diserang. Untuk informasi lebih lanjut, lihat Protection for Infrastructure.

Attack Mitigation Details

Grafik tren New Connections dan Concurrent Connections selama serangan. Anda dapat mengatur rentang waktu untuk dikueri di pojok kanan atas bagian ini. Grafik tren koneksi baru mencakup data koneksi anomali yang diblokir oleh berbagai kebijakan mitigasi, seperti Blacklist, Location Blacklist, dan Rate Limit by Source IP (yang terbagi menjadi New Connections Limit for Source, Concurrent Connections Limit for Source, PPS Limit for Source, dan Bandwidth Limit for Source). Untuk informasi lebih lanjut tentang cara mengonfigurasi kebijakan mitigasi tersebut, lihat Protection for Infrastructure, Location Blacklist, dan Rate Limit by Source IP. Grafik tren koneksi bersamaan mencakup data koneksi Active dan koneksi Inactive.

Attack Source IP Addresses

Lima alamat IP teratas yang memulai koneksi anomali terbanyak dan lokasi tempat alamat IP tersebut berada. Klik More untuk melihat informasi tentang 100 alamat IP penyerang teratas.

Catatan

Semua alamat IP sumber serangan adalah alamat IP penyerang dan tidak mencakup alamat IP permintaan sah. Untuk memblokir trafik dari alamat IP tertentu, konfigurasikan Blacklist and Whitelist (IP address-based) untuk instans yang diserang. Untuk informasi lebih lanjut, lihat Protection for Infrastructure.

Attack Type

Distribusi jenis protokol trafik serangan. Klik More untuk melihat proporsi permintaan untuk berbagai jenis serangan.

Attack Source Location

Distribusi lokasi sumber permintaan serangan. Klik More untuk melihat proporsi permintaan dari berbagai lokasi sumber. Untuk memblokir trafik dari lokasi sumber serangan tertentu, konfigurasikan Location Blacklist untuk instans yang diserang. Untuk informasi lebih lanjut, lihat Location Blacklist.

Volumetric attack

Untuk peristiwa Volumetric Attack, Anda dapat melihat detail peristiwa berikut dan menerapkan pengaturan mitigasi yang ditargetkan pada instans Anti-DDoS Proxy.

Konten peristiwa

Deskripsi

Attack Time

Waktu terjadinya serangan.

Attack Target

Alamat IP instans Anti-DDoS Proxy yang diserang. Klik Mitigation Settings di samping Attack Target untuk menuju tab Protection for Infrastructure dan mengonfigurasi kebijakan mitigasi untuk instans yang diserang. Untuk informasi lebih lanjut, lihat Protection for Infrastructure.

Attack Mitigation Details

bps: Grafik tren bandwidth lalu lintas masuk, lalu lintas keluar, dan lalu lintas yang dimitigasi selama serangan. pps: Grafik tren paket lalu lintas masuk, lalu lintas keluar, dan lalu lintas yang dimitigasi selama serangan. Untuk ambang batas trafik yang harus dicapai sebelum peristiwa dibuat, lihat Pertimbangan.

Source IP Address

10 alamat IP teratas yang memulai permintaan terbanyak dan lokasi tempat alamat IP tersebut berada. Klik More untuk melihat informasi tentang 100 alamat IP sumber teratas.

Catatan

Alamat IP sumber hanya mencakup alamat IP penyerang. Untuk memblokir trafik dari alamat IP tertentu, klik Blacklist Settings di bawah daftar dan atur Blacklist and Whitelist (IP address-based). Untuk informasi lebih lanjut, lihat Protection for Infrastructure.

Attack Source ISP

Distribusi ISP sumber trafik serangan. Klik More untuk melihat proporsi permintaan dari berbagai ISP.

Catatan

Trafik ini hanya mencakup trafik serangan. Anti-DDoS Proxy (luar Tiongkok daratan) tidak mendukung data ini.

Attack Source Location

Distribusi lokasi sumber trafik serangan. Klik More untuk melihat proporsi permintaan dari berbagai lokasi sumber. Untuk memblokir trafik dari lokasi sumber serangan tertentu, klik Location Blacklist Settings di bawah bagian ini dan konfigurasikan Location Blacklist untuk instans yang diserang. Untuk informasi lebih lanjut, lihat Location Blacklist.

Catatan

Trafik ini hanya mencakup trafik serangan.

Attack Type

Distribusi jenis protokol lalu lintas masuk. Klik More untuk melihat proporsi permintaan berbagai jenis. Lalu lintas masuk mencakup trafik serangan dan trafik layanan normal.

Destination Port

Proporsi lalu lintas masuk untuk setiap port tujuan. Klik More untuk melihat data proporsi untuk setiap port. Lalu lintas masuk mencakup trafik serangan dan trafik layanan normal.