Serangan berbahaya atau pencurian traffic dapat menyebabkan lonjakan mendadak pada bandwidth atau traffic, sehingga menghasilkan tagihan yang jauh lebih tinggi dari perkiraan. Anda bertanggung jawab atas semua biaya yang timbul. Topik ini menjelaskan cara memitigasi risiko tersebut dan mengendalikan biaya Anda.
Risiko potensial: Tagihan tinggi akibat akses berbahaya
-
Saat terjadi serangan, sumber daya bandwidth CDN dikonsumsi. Oleh karena itu, Anda bertanggung jawab atas biaya traffic dan bandwidth yang timbul.
-
Kenaikan mendadak pada bandwidth akibat konsumsi traffic berbahaya mirip dengan serangan. Karena aktivitas ini mengonsumsi sumber daya bandwidth CDN atau , Anda bertanggung jawab atas biaya traffic dan bandwidth yang timbul.
Risiko terkait: Tagihan dapat melebihi saldo akun Anda
Serangan berbahaya atau pencurian traffic dapat dengan mudah menghasilkan tagihan tinggi yang sering kali melebihi saldo akun Anda.
CDN dan adalah layanan pay-as-you-go. Jumlah tagihan dipengaruhi oleh faktor-faktor seperti siklus penagihan (misalnya per jam, harian, atau bulanan) dan penundaan pemrosesan tagihan. Untuk layanan CDN dan Alibaba Cloud, tagihan dihasilkan dengan penundaan 3 hingga 4 jam. Oleh karena itu, layanan tidak dapat segera dihentikan ketika saldo akun Anda mencapai nol, sehingga dapat mengakibatkan tagihan tertunda—bahkan jumlah tagihan tertunda tunggal dapat melebihi batas kredit Perlindungan Penangguhan Layanan Anda.
Alibaba Cloud menyediakan fitur Perlindungan Penangguhan Layanan. Jika Anda mengaktifkan layanan ini dan akun Anda memiliki pembayaran tertunda, Alibaba Cloud memberikan kredit atau periode tenggang berdasarkan faktor-faktor seperti tingkat pelanggan dan riwayat pengeluaran Anda. Hal ini memungkinkan Anda terus menggunakan layanan cloud untuk waktu terbatas. Batas kredit dihitung dan diperbarui secara otomatis setiap bulan.
Strategi mitigasi
-
Produk CDN Alibaba Cloud tidak menyediakan kemampuan kontrol akses atau perlindungan keamanan secara default. CDN Alibaba Cloud mendeteksi kenaikan mendadak pada bandwidth pelanggan. Jika traffic abnormal terdeteksi, Alibaba Cloud mengevaluasi apakah akan menerapkan tindakan seperti pembatasan traffic atau sandboxing terhadap lonjakan traffic tersebut berdasarkan volume traffic bisnis normal pelanggan dan beban keseluruhan traffic abnormal untuk memastikan stabilitas jaringan bagi semua pengguna. (Pembatasan traffic atau sandboxing tidak selalu dipicu. Untuk informasi selengkapnya, lihat "Aturan pembatasan bandwidth/QPS lonjakan" dalam Batas penggunaan.) Alibaba Cloud tidak bertanggung jawab atas masalah ketersediaan apa pun yang timbul akibat tindakan-tindakan tersebut.
-
Untuk memastikan operasi layanan Anda tetap stabil dan menghindari tagihan tinggi, kami merekomendasikan agar Anda mengaktifkan fitur perlindungan dan konfigurasi kontrol akses yang dijelaskan dalam topik ini.
Aktifkan kontrol akses
Jika Anda mengalami lonjakan traffic mendadak, pertama-tama analisis log waktu nyata Anda untuk menentukan penyebabnya. Untuk informasi selengkapnya, lihat Konfigurasikan pengiriman log waktu nyata untuk CDN dan untuk DCDN. Berdasarkan temuan Anda, konfigurasikan fitur kontrol akses yang sesuai di Konsol untuk mencegah konsumsi traffic dan bandwidth yang tidak perlu.
|
Fitur kontrol akses |
Deskripsi |
|
Konfigurasikan daftar hitam atau daftar putih Referer |
Fitur ini mencegah hotlinking dengan mengizinkan atau memblokir permintaan berdasarkan header Referer-nya. Anda dapat mengonfigurasi daftar putih untuk hanya mengizinkan permintaan dari referer yang cocok atau daftar hitam untuk memblokirnya. Untuk instruksi konfigurasi, lihat Konfigurasikan daftar hitam atau daftar putih Referer untuk CDN dan untuk DCDN. |
|
Konfigurasikan Penandatanganan URL |
Fitur Penandatanganan URL menyediakan cara aman dan andal untuk mencegah hotlinking resource dengan mengkoordinasikan POP CDN Alibaba Cloud dengan server origin Anda. Anda dapat merujuk ke Konfigurasikan Penandatanganan URL untuk mengonfigurasi aturan yang memenuhi kebutuhan bisnis Anda. |
|
Konfigurasikan otentikasi jarak jauh |
Fitur otentikasi jarak jauh meneruskan permintaan pengguna ke server otentikasi yang Anda tentukan melalui titik keberadaan (POPs) CDN / Alibaba Cloud. Server otentikasi kemudian memvalidasi permintaan tersebut untuk mencegah secara ketat pengguna yang tidak sah mengakses resource Anda. Anda dapat mengonfigurasi aturan yang spesifik sesuai kebutuhan bisnis Anda dengan mengikuti instruksi dalam Konfigurasikan otentikasi jarak jauh. |
|
Konfigurasikan daftar hitam atau daftar putih alamat IP |
Setelah serangan berbahaya atau lonjakan traffic, analisis log waktu nyata Anda, yang dikonfigurasi melalui , untuk mengidentifikasi alamat IP dengan frekuensi akses tinggi. Jika Anda mengidentifikasi alamat IP berbahaya, Anda dapat menggunakan fitur daftar hitam atau daftar putih alamat IP untuk memblokirnya. Untuk informasi selengkapnya, lihat Konfigurasikan daftar hitam atau daftar putih alamat IP untuk CDN dan untuk DCDN. |
|
Konfigurasikan daftar hitam atau daftar putih User-Agent |
Setelah serangan berbahaya atau lonjakan traffic, analisis log waktu nyata Anda, yang dikonfigurasi melalui , untuk memeriksa apakah aktivitas berbahaya berasal dari User-Agent tertentu. Jika Anda mengidentifikasi User-Agent berbahaya, Anda dapat menggunakan fitur daftar hitam atau daftar putih User-Agent untuk memblokir permintaan tersebut. Untuk informasi selengkapnya, lihat Konfigurasikan daftar hitam atau daftar putih User-Agent untuk CDN dan untuk DCDN. |
Aktifkan manajemen traffic
Gunakan CloudMonitor untuk menetapkan aturan pemantauan bandwidth tingkat produk atau tingkat domain guna melacak penggunaan traffic dan bandwidth Anda serta menerima notifikasi jika terjadi anomali. Untuk informasi selengkapnya, lihat Konfigurasikan aturan notifikasi. Jika Anda mengalami lonjakan bandwidth yang tidak terduga, Anda juga dapat mengonfigurasi kebijakan seperti pembatasan bandwidth dan pembatasan traffic untuk domain Anda.
|
Fitur manajemen traffic |
Deskripsi |
|
Tetapkan batas bandwidth |
Jika Anda ingin membatasi bandwidth maksimum untuk nama domain, Anda dapat menggunakan fitur Bandwidth Cap. Setelah ambang batas bandwidth yang dikonfigurasi tercapai, CDN menghentikan layanan percepatan untuk nama domain tersebut dan mengarahkannya ke alamat yang tidak valid untuk membantu Anda menghindari tagihan tinggi. Untuk informasi selengkapnya, lihat Batas Bandwidth. |
|
Tetapkan pembatasan traffic untuk permintaan individual |
Fitur pembatasan traffic untuk permintaan individual membatasi kecepatan downstream yang digunakan POP CDN untuk menyajikan konten kepada pengguna. Fitur ini sering digunakan untuk mengelola traffic selama acara promosi, seperti rilis game baru, dengan mengontrol bandwidth puncak domain yang dipercepat di seluruh jaringan. Untuk informasi selengkapnya, lihat Konfigurasikan pembatasan traffic untuk permintaan individual. |
|
Tetapkan pembatasan bandwidth |
Jika Anda perlu membatasi bandwidth untuk nama domain yang menggunakan CDN/ Alibaba Cloud, dan bandwidth puncak harian Anda lebih besar dari 10 Gbps, Anda dapat membuat Tiket untuk meminta konfigurasi backend. Penting
|
|
Siapkan pemantauan waktu nyata |
Jika Anda ingin memantau bandwidth puncak nama domain secara waktu nyata, Anda dapat menggunakan fitur Cloud Product Monitoring CloudMonitor untuk menyiapkan pemantauan bandwidth puncak nama domain tertentu untuk CDN atau . Saat bandwidth puncak yang dikonfigurasi tercapai, notifikasi (SMS, email, atau DingTalk) dikirim ke administrator, yang membantu Anda mendeteksi potensi risiko lebih tepat waktu. Untuk informasi selengkapnya, lihat halaman detail produk CloudMonitor. |
|
Siapkan notifikasi pengeluaran dan biaya |
Di bilah navigasi atas console, pilih Expenses > Expenses and Costs. Konfigurasikan fitur-fitur berikut untuk mengendalikan pengeluaran akun Anda dengan lebih baik dan menghindari tagihan tinggi.
Catatan
Untuk memastikan kelengkapan data metering dan akurasi tagihan, produk CDN dan memerlukan waktu sekitar 3 jam setelah siklus penagihan berakhir untuk menghasilkan tagihan akhir. Oleh karena itu, terdapat penundaan antara waktu konsumsi resource dan pemotongan pembayaran aktual, serta tagihan tidak dapat memberikan umpan balik waktu nyata mengenai penggunaan resource. Hal ini ditentukan oleh sifat terdistribusi dari titik keberadaan (POPs) CDN dan . Semua penyedia layanan CDN dan menggunakan metode serupa. |
Aktifkan fitur perlindungan
Jika fitur kontrol akses dan manajemen traffic tidak memenuhi kebutuhan keamanan Anda, kami merekomendasikan agar Anda mengaktifkan Percepatan Keamanan Tepi (ESA). ESA menyediakan kemampuan keamanan komprehensif, termasuk Perlindungan DDoS native dan web application firewall (WAF) native. ESA menggunakan algoritma pembelajaran mesin milik Alibaba Cloud untuk mendeteksi ancaman dalam setiap permintaan, sehingga memberikan perlindungan end-to-end bagi layanan Anda. Untuk informasi selengkapnya, lihat Perlindungan Keamanan ESA dan Perbandingan fitur CDN, DCDN, dan ESA.
|
Jenis Serangan |
Ikhtisar |
Ukuran perlindungan |
|
Serangan DDoS |
Serangan lapisan aplikasi mencakup banjir HTTP GET, banjir HTTP POST, dan serangan Challenge Collapsar (CC). Serangan ini meniru permintaan pengguna sah, seperti yang berasal dari mesin pencari dan perayap web, sehingga sulit dibedakan dari traffic normal. Serangan ini sering menargetkan operasi yang intensif sumber daya pada server web, seperti kueri database atau rendering halaman. Dengan membuat volume permintaan konkuren yang tinggi untuk operasi-operasi tersebut, penyerang dapat membanjiri layanan web. Serangan modern sering bersifat hibrida. Setiap tindakan pengguna simulasi yang sering, seperti skrip voting otomatis, dapat dianggap sebagai serangan CC. Serangan CC menargetkan Backend aplikasi web, tidak hanya menyebabkan penolakan layanan tetapi juga menurunkan kinerja, termasuk waktu respons web, layanan database, dan I/O disk. |
Percepatan Keamanan Tepi (ESA) secara default mengintegrasikan kemampuan Perlindungan DDoS, menggunakan sistem pertahanan berlapis untuk dengan cepat memitigasi dampak serangan, secara signifikan mengurangi waktu henti bisnis, dan memastikan website Anda tetap tersedia selama serangan. ESA menyediakan Perlindungan DDoS secara default. Bergantung pada paket langganan Anda, ESA menawarkan berbagai tingkat Perlindungan DDoS untuk mengurangi waktu henti layanan dan memastikan website Anda dapat segera kembali beroperasi normal. |
|
Pencurian traffic |
|
|
Topik terkait
Untuk informasi selengkapnya mengenai isu dan solusi terkait keamanan, lihat FAQ perlindungan keamanan.