Serangan berbahaya atau penyalahgunaan trafik terhadap nama domain Anda dapat menyebabkan lonjakan bandwidth mendadak sehingga menghasilkan tagihan yang jauh lebih tinggi dari perkiraan. Karena tagihan tersebut tidak dapat dibatalkan atau dikembalikan, dokumen ini menjelaskan praktik terbaik untuk memitigasi risiko tersebut.
Mitigasi kerugian segera
Jika nama domain Anda mengalami serangan berbahaya atau penyalahgunaan trafik yang mengakibatkan tagihan tinggi, segera ambil tindakan untuk meminimalkan kerugian. Pertama, konfigurasikan batas bandwidth dan aktifkan pembatasan trafik untuk permintaan individual. Setelah kontrol ini diterapkan, Anda dapat menganalisis log untuk mengonfigurasi pengaturan keamanan yang lebih spesifik.
Penggunaan bandwidth
Kecepatan downstream
Analisis penyebab
Periksa detail tagihan untuk trafik tidak normal
Anda juga dapat melihat detail tagihan layanan cloud di tab Detail Tagihan. Pilih dimensi statistik dan periode statistik untuk melihat laporan berdasarkan dimensi yang berbeda. Untuk informasi selengkapnya, lihat Detail tagihan.
Tetapkan Statistical Period ke By Detail dan Product ke Alibaba Cloud CDN. Tinjau tagihan secara cermat untuk kenaikan trafik dan bandwidth yang tidak biasa guna mengidentifikasi periode trafik abnormal. Untuk informasi selengkapnya, lihat Kueri Tagihan.
Jika Anda telah membeli paket sumber daya CDN, periksa juga status paket tersebut: di halaman Resource Plans pada konsol CDN, tinjau kuota tersisa dan waktu kedaluwarsa untuk menentukan apakah paket telah kedaluwarsa atau habis. Setelah paket sumber daya kedaluwarsa atau habis, trafik selanjutnya diselesaikan dengan skema bayar sesuai penggunaan, yang juga dapat menyebabkan kenaikan signifikan pada tagihan Anda. Untuk informasi selengkapnya, lihat Manajemen paket sumber daya. Perlu diperhatikan bahwa paket sumber daya yang baru dibeli hanya berlaku untuk trafik yang dihasilkan setelah pembelian dan tidak dapat mengimbangi biaya yang telah ditagihkan. Untuk informasi selengkapnya, lihat Aturan pengurangan paket sumber daya.
Periksa file log untuk trafik tidak normal
Kueri dasar: log offline
Unduh log offline untuk melihat log akses pada periode waktu yang relevan. Analisis detail permintaan HTTP untuk mengidentifikasi alamat IP mencurigakan, User-Agent, dan lainnya. Log offline hanya berisi bidang data terbatas. Jika Anda ingin melihat lebih banyak data, gunakan fitur log waktu nyata.
Log CDN hanya mencatat informasi akses dasar, termasuk waktu akses, alamat IP klien, URL yang diminta, User-Agent, Referer, ukuran respons, kode status HTTP, dan status cache. Bidang-bidang ini tidak dapat secara langsung menentukan apakah permintaan berasal dari alat scraping atau browser biasa. Meskipun bidang User-Agent dapat menunjukkan jenis klien, bidang ini dapat dipalsukan sehingga tidak dapat diandalkan sebagai dasar penilaian. Anda dapat menganalisis alamat IP dengan frekuensi tinggi, User-Agent tidak normal, dan pola perilaku akses untuk secara tidak langsung mengidentifikasi trafik mencurigakan, tetapi Anda tidak dapat memastikan metode akses atau niat spesifik hanya dari log saja.
Gunakan alat command-line untuk mengurai file log offline secara cepat dan mengekstraksi informasi seperti 10 alamat IP atau User-Agent teratas berdasarkan volume permintaan. Untuk detailnya, lihat Analisis log offline.
Kuota trafik habis lebih awal tanpa puncak harian yang tidak normal
Jika lebih dari separuh kuota trafik bulanan Anda telah digunakan dalam waktu kurang dari sebulan, tetapi rata-rata trafik harian tidak menunjukkan puncak abnormal yang mencolok, ikuti langkah-langkah berikut untuk investigasi:
Di konsol CDN, pilih Statistics & Analytics > Operations Report > Hot URL. Periksa bagian trafik setiap URL dan identifikasi apakah file besar, seperti video MP4, mengonsumsi trafik secara tidak proporsional.
Pilih Operations Report > Top Client IP. Periksa rentang IP dengan volume permintaan tertinggi dan identifikasi apakah crawler mesin pencari, seperti Baiduspider, menghasilkan volume permintaan yang besar.
Pilih Log Management > Offline Logs. Unduh log akses mentah berdasarkan nama domain dan tanggal, lalu analisis distribusi User-Agent untuk mengukur bagian trafik crawler.
Jika file besar mengonsumsi trafik berlebihan, ganti video tersebut dengan gambar atau kurangi bitrate video untuk menurunkan konsumsi trafik di sumber.
Jika trafik dari rentang IP tertentu tidak normal, konfigurasikan daftar hitam IP di Edge Security untuk memblokirnya.
CatatanPemblokiran rentang IP tersebut dapat memengaruhi pengguna sah.
Jika konsumsi trafik mencerminkan permintaan bisnis normal, beli paket sumber daya trafik di halaman Resource Plan Management untuk meningkatkan kuota Anda.
Di Usage Query, pantau laju konsumsi kuota trafik dan konfigurasikan peringatan trafik untuk menerima peringatan dini.
Kueri lanjutan: laporan operasi dan log waktu nyata
Anda harus menyesuaikan laporan operasi untuk mengaktifkan analisis statistik. Jika Anda telah mengonfigurasi pengiriman log waktu nyata atau berlangganan laporan operasi, Anda dapat melihat data log historis. Laporan operasi merupakan fitur bawaan gratis dari Alibaba Cloud CDN.
Untuk menghasilkan log waktu nyata, Anda harus terlebih dahulu mengaktifkan Log Service (SLS) dan memastikan log berhasil dikirimkan. Ini adalah fitur berbayar. Untuk detail harga, lihat Detail Harga.
Anda harus mengonfigurasi log waktu nyata dan laporan operasi sebelumnya. Jika Anda belum mengonfigurasi fitur-fitur ini sebelum tagihan tinggi terjadi, Anda hanya dapat menggunakan log offline untuk analisis historis.
Selesaikan masalah
Setelah memperoleh data log atau laporan, analisis karakteristiknya untuk mengidentifikasi jenis serangan. Anda biasanya dapat mengekstraksi fitur dengan menganalisis metrik utama seperti Top IP, Top User-Agent, dan Top Referer.
Blokir alamat IP mencurigakan
Untuk membatasi akses dari alamat IP mencurigakan, konfigurasikan daftar blokir IP. Analisis log Anda untuk mengidentifikasi alamat IP mencurigakan dan tambahkan ke daftar ini. Untuk petunjuk detail, lihat Konfigurasi Daftar Blokir/Izinkan IP.
Pemblokiran IP efektif ketika penyerang menggunakan sekumpulan alamat IP tetap. Namun, jika penyerang terus-menerus mengganti alamat IP untuk melewati daftar blokir, pemblokiran IP statis saja tidak dapat mencegah penyalahgunaan trafik berkelanjutan. Dalam kasus seperti itu, lihat bagian Tingkatkan ke ESA dan aktifkan WAF serta perlindungan bot di bawah ini untuk solusi perlindungan yang lebih komprehensif.
Filter User-Agent mencurigakan
Penyerang mengirimkan volume besar permintaan dengan header User-Agent yang dipalsukan untuk melewati pemeriksaan keamanan. User-Agent yang dipalsukan dapat berupa nilai kosong, string acak, atau string palsu yang meniru browser umum. Anda dapat mengonfigurasi daftar izinkan atau blokir User-Agent untuk menolak permintaan dengan User-Agent tidak normal. Sebagai contoh, untuk menolak permintaan dengan User-Agent kosong atau string acak yang tidak sesuai, Anda dapat menggunakan parameter this-is-empty-ua dan RandomString masing-masing. Untuk petunjuk detail, lihat Konfigurasi Daftar Blokir/Izinkan UA.
Blokir referer mencurigakan
Penyerang memalsukan header Referer dalam permintaan untuk menyamar sebagai sumber sah dan mengirimkan permintaan berbahaya. Konfigurasikan daftar blokir atau izinkan Referer untuk mengizinkan akses dari referer sah, mencegah situs web pihak ketiga yang tidak sah melakukan hotlinking terhadap sumber daya Anda, dan menolak permintaan dengan nilai Referer berbahaya. Di bidang input Rules, masukkan nilai Referer abnormal yang Anda temukan di log. Kami menyarankan memilih opsi Ignore Scheme. Untuk petunjuk detail, lihat Konfigurasi Daftar Blokir/Izinkan Referer.
Tingkatkan ke ESA dan aktifkan WAF serta perlindungan bot
Jika penyerang terus-menerus mengganti alamat IP untuk melewati daftar blokir IP, pemblokiran IP statis saja tidak dapat mencegah penyalahgunaan trafik secara efektif. Dalam kasus seperti itu, kami merekomendasikan memigrasikan nama domain Anda ke ESA. ESA menyediakan berbagai fitur perlindungan, termasuk perlindungan WAF, perlindungan DDoS, dan pencegahan penyalahgunaan trafik, yang tidak hanya mengamankan data Anda tetapi juga meningkatkan kecepatan akses dan pengalaman pengguna. Anda dapat dengan cepat memigrasikan nama domain Anda dengan menggunakan panduan Perbandingan fitur CDN, DCDN, dan ESA. Kemudian, ikuti panduan di bawah ini untuk mengaktifkan fitur keamanan ESA.
WAF
ESA WAF menyediakan berbagai kemampuan pencocokan dan pemblokiran aturan, termasuk aturan akses IP, aturan daftar izinkan, dan aturan kustom, untuk mencegah serangan dan melindungi data bisnis inti Anda.
Konfigurasi aturan akses IP
Di konsol ESA, buka Websites dan klik situs web target Anda di kolom Website.
Di halaman detail situs web, buka .
Pada tab Whitelist Rules, klik Create Rule.

Klik OK.

Konfigurasikan aturan kustom
Di konsol ESA, buka Websites. Di kolom Actions untuk situs target, klik .
Di halaman detail situs web, navigasikan ke .
Di tab Whitelist Rules, klik Create Rule.
Masukkan Rule Name.
Pada area If requests match..., konfigurasikan kondisi pencocokan. Untuk informasi selengkapnya, lihat Sintaksis ekspresi aturan.
Pada area Then execute..., tentukan aksi untuk permintaan yang sesuai. Untuk informasi selengkapnya, lihat Aksi.
All Rules: Melewati semua aturan WAF dan manajemen bot.
Specific Rule Category/ID: Pilih aturan yang dilewati. Misalnya, untuk aturan terkelola, Anda dapat memasukkan ID aturan atau menentukan jenis aturan, seperti manajemen bot atau pembatasan laju.
Klik OK.
Konfigurasi aturan kustom
Di konsol ESA, pilih Websites. Di kolom Website, klik situs web target.
Di panel navigasi sebelah kiri, pilih .
Klik tab Custom Rules, dan di tab Custom Rules, klik Create Rule.
Masukkan Rule Name.
Di area If requests match..., konfigurasikan kondisi pencocokan. Untuk informasi selengkapnya, lihat Sintaks ekspresi aturan.
Di area Then execute..., tentukan aksi untuk permintaan yang cocok. Untuk informasi selengkapnya, lihat Actions.
Klik OK.
Saat mengonfigurasi aturan, perhatikan hal berikut:
Pencocokan User-Agent dan sensitivitas huruf besar/kecil: Saat Anda mengonfigurasi aturan untuk mencocokkan User-Agent, jika Anda memilih mode pencocokan Case-insensitive, nilai pencocokan harus dalam huruf kecil semua. Pastikan juga memilih presisi pencocokan yang benar—Equals untuk pencocokan tepat atau Contains untuk pencocokan sebagian—sesuai kebutuhan Anda. Mode yang salah dapat mencegah aturan berlaku, misalnya dengan mengizinkan permintaan yang seharusnya diblokir (mengembalikan kode status 200).
Batasan mesin aturan: Mesin aturan WAF saat ini hanya mendukung pencocokan boolean, seperti memeriksa apakah bidang permintaan berisi string tertentu. Fitur ini tidak mendukung logika yang lebih kompleks seperti menghitung jumlah kemunculan atau panjang array. Oleh karena itu, Anda tidak dapat membuat aturan untuk "memblokir permintaan jika URL berisi kata kunci lebih dari N kali." Kebijakan perlindungan WAF harus didasarkan pada atribut permintaan seperti IP klien, User-Agent, Referer, atau URI. Anda tidak dapat memblokir trafik hanya berdasarkan pengenal lapisan bisnis, seperti ID pengunjung.
Perlindungan bot
ESA's Quick Start mendukung konfigurasi dalam Simple Mode dan Advanced Mode. Simple Mode memungkinkan Anda dengan cepat mengonfigurasi manajemen bot untuk situs Anda saat ini, sedangkan Advanced Mode menyediakan aturan bot yang lebih presisi untuk penyesuaian target pada situs web atau aplikasi Anda.
Gunakan Smart Mode
Simple Mode adalah fitur manajemen bot dan crawler untuk pengguna tingkat pemula. Berbeda dengan Advanced Mode yang memerlukan keahlian profesional untuk mengonfigurasi aturan kompleks, Simple Mode secara default mengkategorikan trafik menjadi tiga jenis dan memungkinkan Anda memilih aksi untuk setiap kategori. Tersedia untuk semua paket, meskipun beberapa fitur memiliki batasan paket.
Konfigurasi kebijakan global
Di konsol ESA, pilih Websites. Di kolom Website, klik situs target.
Di panel navigasi sebelah kiri, pilih .
Di halaman Bots, pilih Smart Mode, konfigurasikan item seperti dijelaskan di bawah ini, lalu klik Configure.
Definite Bots: Kategori ini mencakup banyak crawler berbahaya. Tetapkan aksi ke Block atau Slider CAPTCHA.
Likely Bots: Risiko lebih rendah daripada Definite Bots tetapi mungkin mencakup crawler berbahaya dan trafik lainnya. Tetapkan aksi ke Monitor, atau ke Slider CAPTCHA selama periode berisiko tinggi.
Verified Bots: Kategori ini biasanya mencakup crawler dari mesin pencari yang mendukung SEO. Tetapkan aksi ke Allow. Untuk memblokir semua crawler mesin pencari, tetapkan aksi ke Block.
Lindungi sumber daya statis dari bot
Pada paket Enterprise, konfigurasikan perlindungan untuk sumber daya statis terhadap bot berbahaya.
Mengaktifkan perlindungan sumber daya statis dapat memblokir bot sah yang secara berkala mengambil sumber daya statis, seperti klien email. Aktifkan dengan hati-hati.
Aktifkan deteksi JavaScript
Pada paket Enterprise, gunakan deteksi JavaScript yang ringan dan tidak terlihat untuk mengumpulkan sidik jari browser dan meningkatkan akurasi deteksi bot.
Gunakan Professional Mode
Konfigurasikan ruleset perlindungan untuk permintaan spesifik dengan periode efektif terpisah. Advanced Mode juga melindungi aplikasi seluler dan memungkinkan Anda menerapkan ruleset ke situs lain di akun Anda.
Di konsol ESA, pilih Websites. Di kolom Website, klik situs target.
Di panel navigasi sebelah kiri, pilih .
Di halaman Bots, pilih Professional Mode, lalu klik Create Ruleset.
Masukkan Rule Set Name. Tetapkan Service Type ke Browsers, dan tetapkan SDK Integration ke Automatic Integration (Recommended).
Di bagian If requests match..., konfigurasikan ekspresi aturan untuk mencocokkan permintaan target. Misalnya, untuk melindungi dari bot dari Tiongkok daratan:
(ip.geoip.country in {"CN"}). Bidang yang didukung tercantum di bidang pencocokan aturan yang tersedia untuk Bot.
Pilih aksi perlindungan yang akan ditambahkan.
Untuk bot mesin pencari:
Whitelist: Izinkan bot mesin pencari tertentu yang Anda percayai.
Fake Crawler Interception: Memblokir semua bot mesin pencari. Gunakan dengan Legitimate Bot Management untuk hanya mengizinkan bot tertentu.
Untuk library bot yang diketahui:
Bot Threat Intelligence Library: Library IP Alibaba Cloud dari sumber bot berbahaya yang diketahui. Aktifkan Slider CAPTCHA untuk melawannya.
IDC Blacklist Blocking: Jika klien Anda tidak terhubung dari cloud publik atau IDC, gunakan Data Center Blacklist untuk memblokir permintaan dari sumber-sumber ini.
Untuk permintaan yang perlu diidentifikasi:
Identifikasi bot berdasarkan karakteristik permintaan: Mengidentifikasi bot non-browser dengan membandingkan fitur aksesnya dengan browser pengguna nyata.
Identifikasi bot berdasarkan perilaku permintaan: ESA menganalisis trafik klien, secara otomatis melatih model pembelajaran mesin, dan menghasilkan aturan perlindungan serta daftar hitam. Konfigurasikan tindakan balasan berdasarkan aturan dan daftar hitam ini.
Custom throttling: Jika Anda ingin mengizinkan beberapa permintaan bot tetapi mencegahnya mengakses situs Anda terlalu sering, Anda dapat membatasi laju permintaan dari alamat IP atau sesi tertentu. Aksi perlindungan diterapkan pada permintaan yang melebihi ambang batas yang ditentukan.
Di area Effective Time, klik Edit di sebelah aturan yang relevan, tetapkan periode efektif, lalu klik OK.
Setelah menyelesaikan konfigurasi, klik OK.
Analitik Keamanan
Analitik Keamanan menampilkan data tentang permintaan yang diblokir dan dipantau, serta volume total permintaan untuk WAF dan manajemen bot. Gunakan data ini untuk menyesuaikan aturan perlindungan Anda secara dinamis.
Dimensi analisis
-
Filter: Memfilter berdasarkan Host, HTTP Version, dan Client IP. Hanya data yang cocok yang ditampilkan.
-
Query time: Secara default, data untuk Last 24 Hours ditampilkan. Anda dapat menetapkan rentang kustom untuk mengkueri data dari 30 hari terakhir.
Lihat laporan analitik keamanan
Selama lonjakan lalu lintas atau dugaan serangan, gunakan analitik keamanan untuk menganalisis lalu lintas HTTP/HTTPS secara real-time. Bandingkan lalu lintas tersebut dengan garis dasar permintaan sah Anda dengan memeriksa struktur header, pola muatan, dan frekuensi akses. Untuk lalu lintas anomali—seperti injeksi SQL atau serangan CC—mesin DPI WAF secara dinamis memuat ruleset bawaan atau kustom guna memblokir permintaan berbahaya dan melacak sumber serangan.
Data di Security Analytics tertunda sekitar 5 menit.
Tingkat akun
Lihat data perlindungan di semua situs di akun Anda dari dasbor terpusat.
-
Login ke konsol ESA. Di panel navigasi sebelah kiri, pilih .
-
Di halaman Security Analytics, Anda dapat melihat informasi perlindungan dan menggunakan Filter untuk memilih data yang Anda butuhkan. Anda dapat mengklik ikon
untuk mencetak laporan halaman atau mengklik ikon
untuk mengunduh data sebagai file CSV untuk analisis lokal.
Tingkat situs
Anda juga dapat melihat data perlindungan untuk situs individual.
-
Di konsol ESA, buka Websites. Di kolom Website, klik situs target.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Security Analytics, Anda dapat melihat informasi perlindungan dan menggunakan Filter untuk memilih data yang Anda butuhkan. Anda dapat mengklik ikon
untuk mencetak laporan halaman atau mengklik ikon
untuk mengunduh data sebagai file CSV untuk analisis lokal.CatatanLindungi terhadap trafik tidak biasa mencakup respons anomali. Anda dapat membuat aturan dengan mengklik Create Custom WAF Rule from Filters atau Create Bot Management Rule from Filters.

Langkah selanjutnya
Pemantauan waktu nyata
Konfigurasikan pemantauan waktu nyata untuk bandwidth puncak nama domain tertentu di CDN. Jika bandwidth puncak mencapai ambang batas yang dikonfigurasi, sistem akan mengirimkan peringatan kepada administrator melalui SMS, email, atau DingTalk. Hal ini membantu Anda segera mendeteksi potensi risiko. Untuk informasi selengkapnya, lihat Konfigurasi aturan peringatan.
Peringatan biaya
Di bilah navigasi atas console, pilih Expenses > Expenses and Costs. Konfigurasikan fitur berikut untuk mengontrol pengeluaran akun Anda dengan lebih baik dan menghindari tagihan tinggi.
-
Peringatan saldo rendah: Anda dapat menetapkan peringatan yang dikirim melalui SMS ketika saldo akun Anda turun di bawah jumlah tertentu.
-
Peringatan tagihan tinggi: Anda dapat mengaktifkan peringatan yang mengirimkan notifikasi SMS jika tagihan harian untuk suatu produk melebihi ambang batas tertentu.
Untuk memastikan integritas statistik dan akurasi tagihan, CDN menerbitkan tagihan sekitar 3 jam setelah siklus penagihan berakhir. Titik waktu di mana biaya terkait dikurangkan dari saldo akun Anda mungkin lebih lambat daripada titik waktu di mana sumber daya dikonsumsi dalam siklus penagihan. CDN adalah layanan terdistribusi. Oleh karena itu, Alibaba Cloud tidak menyediakan detail konsumsi sumber daya dalam tagihan. Penyedia CDN lain menggunakan pendekatan serupa.
Kontrol frekuensi akses
CDN tidak mendukung kontrol frekuensi akses. Jika Anda memerlukan pembatasan laju, tantangan JavaScript, atau kemampuan pemblokiran trafik bot lainnya, kami merekomendasikan Anda meningkatkan ke ESA.




