All Products
Search
Document Center

Edge Security Acceleration:Cegah traffic abuse

Last Updated:Jun 07, 2026

Jika domain Anda menjadi sasaran serangan jahat atau penyalahgunaan traffic, Anda mungkin mengalami lonjakan penggunaan bandwidth atau traffic secara tiba-tiba. Hal ini dapat menyebabkan tagihan yang tidak terduga tinggi dan tidak memenuhi syarat untuk pembebasan atau pengembalian dana. Untuk mengurangi risiko tersebut, Anda dapat memblokir serangan anomali dengan menggunakan kontrol akses, perlindungan Web Application Firewall (WAF), dan metode lainnya.

Latar Belakang

Dalam beberapa tahun terakhir, seiring pesatnya perkembangan industri internet, insiden keamanan yang melibatkan penyalahgunaan traffic semakin meningkat. Layanan ESA adalah solusi yang dirancang untuk meningkatkan pengalaman pengguna dan mempercepat efisiensi akses resource. Model penagihannya didasarkan pada traffic yang dihasilkan dari pengunduhan resource pelanggan. Karena volume unduhan berkorelasi positif dengan biaya pelanggan, serangan jahat dapat mengakibatkan biaya yang tidak terduga tinggi.

Tindakan pencegahan

Tetapkan batas penggunaan

Batas penggunaan membantu Anda mengelola lonjakan traffic tak terduga dengan menerapkan aturan secara otomatis ke situs berdasarkan pengaturan yang Anda tentukan, sehingga mencegah tagihan postpaid yang besar. Namun, fitur ini dapat mengganggu layanan Anda, jadi gunakan dengan hati-hati.

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik situs target.

  2. Di panel navigasi kiri, pilih Usage Cap.

  3. Di halaman Usage Cap, klik Create Rule. Masukkan Rule Name, lalu tetapkan kondisi pencocokan dan Statistical Cycle.

    • Every 5 Minutes: Jendela waktu 5 menit.

    • Every Hour: Jendela waktu 1 jam.

    • Every Day: Satu hari kalender (00:00–23:59).

    • Every Month: Satu bulan kalender (dari tanggal pertama hingga terakhir bulan berjalan).

  4. Pilih aksi lalu klik OK.

    • Disable Website: Saat traffic mencapai ambang batas, situs akan ditangguhkan dan semua layanan akselerasi, keamanan, serta komputasi menjadi tidak tersedia. Ini memengaruhi bisnis online Anda — gunakan dengan hati-hati. Tetapkan ambang batas yang lebih tinggi daripada penggunaan yang direncanakan.

    • Delete DNS Records: Saat traffic mencapai ambang batas, record subdomain tertentu akan dihapus. Gunakan opsi ini untuk menghindari situs offline sepenuhnya.

      Peringatan

      Menghapus record subdomain bersifat tidak dapat dikembalikan. Anda harus menambahkan kembali record dan konfigurasinya secara manual. Gunakan dengan hati-hati.

Mengaktifkan pengiriman log waktu nyata

Real-time log delivery mengirimkan log akses dari titik keberadaan (POPs) ESA ke sistem analisis Anda secara real-time. Fitur ini memungkinkan Anda mengidentifikasi dengan cepat perilaku abnormal seperti hotlinking, lonjakan traffic, dan akses tidak sah. Selain itu, Anda dapat secara akurat melokalisasi sumber penyalahgunaan dan menerapkan langkah penanggulangan, seperti pemblokiran atau rate limiting, untuk segera menghentikan serangan. Hal ini secara signifikan mengurangi konsumsi bandwidth dan risiko keamanan. Untuk mendapatkan manfaat tersebut, aktifkan fitur real-time log. Cakupan permintaan yang direkam oleh setiap tipe log adalah sebagai berikut:

Log type

Dimension

Recorded content

Scenarios

Edge Routine Log

Account

Mencatat informasi permintaan yang dihasilkan dari pemanggilan fungsi edge ESA dalam account saat ini.

Analisis dan optimasi bisnis

Edge Container Log

Mencatat log bisnis yang dihasilkan oleh kontainer edge dalam account saat ini.

  • Pemantauan performa

  • Analisis perilaku pengguna

  • Audit dan kepatuhan

Access and Origin Log

Website

Mencatat informasi permintaan detail yang dihasilkan ketika pengguna mengakses website atau layanan yang dipercepat oleh ESA, serta informasi detail yang dihasilkan ketika node ESA melakukan akses back-to-origin.

  • Analisis perilaku pengguna

  • Analisis dan optimasi bisnis

  • Audit dan kepatuhan

Firewall Log

Mencatat detail semua permintaan jahat yang terdeteksi dan diblokir oleh Web Application Firewall (WAF) ESA.

  • Pemantauan keamanan

  • Analisis dan optimasi bisnis

  • Audit dan kepatuhan

TCP/UDP Proxy Log

Mencatat detail konten yang ditransmisikan melalui fitur akselerasi lapisan transport ESA.

  • Pemantauan performa

  • Analisis dan optimasi bisnis

DNS Logs

Mencatat informasi permintaan detail untuk resolusi nama domain DNS yang dipercepat oleh ESA.

  • Audit dan kepatuhan

  • Perubahan resolusi DNS

Skema penyalahgunaan

Skema penyalahgunaan traffic biasanya melibatkan berbagai jenis permintaan jahat. Tabel berikut menjelaskan metode serangan umum dan langkah penanggulangannya:

Type

Description

Characteristics

Mitigation

Serangan User-Agent palsu

Penyerang mengirim banyak permintaan dengan field User-Agent yang dipalsukan untuk melewati pemeriksaan keamanan.

Header User-Agent yang dipalsukan biasanya memiliki salah satu karakteristik berikut:

  • Nilai kosong

  • String acak

  • String yang dipalsukan dari browser umum

Konfigurasikan daftar putih atau blacklist User-Agent untuk menolak permintaan yang memiliki header User-Agent abnormal. Misalnya, Anda dapat menolak permintaan dengan header User-Agent kosong atau string acak yang tidak sesuai standar.

Serangan Referer palsu

Penyerang memalsukan field Referer dalam header permintaan untuk menyamar sebagai sumber sah dan mengirim permintaan jahat.

URL dalam header Referer tidak memiliki hubungan wajar dengan resource yang diminta, atau Referer tidak konsisten dengan User-Agent.

Konfigurasikan daftar putih Referer untuk mengizinkan header Referer yang sah dan memblokir yang jahat. Misalnya, izinkan hanya header Referer yang sesuai dengan nama domain Anda.

Permintaan berulang untuk resource yang sama

Penyerang sering meminta resource yang sama, seperti operasi API, dalam periode singkat. Hal ini menyebabkan beban server tinggi, konsumsi resource berlebihan, dan biaya meningkat.

Permintaan frekuensi tinggi berasal dari alamat IP yang sama atau beberapa alamat IP saja.

  • Konfigurasikan aturan rate limiting untuk mengontrol jumlah permintaan dari alamat IP atau pengguna yang sama dalam periode waktu tertentu. Misalnya, Anda dapat mengizinkan maksimal 10 permintaan per detik dari alamat IP yang sama.

  • Konfigurasikan daftar hitam IP dan daftar putih untuk membatasi akses dari IP sumber tertentu. Anda dapat menambahkan IP serangan umum ke daftar hitam dan IP tepercaya ke daftar putih.

Bot jahat dan scraping

Penyerang menggunakan alat bot jahat untuk mengambil sejumlah besar konten website.

Permintaan frekuensi tinggi untuk resource yang sama, atau pola permintaan yang mengikuti aturan tetap.

Gunakan fitur Bot Management ESA untuk mendeteksi dan memblokir bot jahat dengan menganalisis frekuensi dan pola permintaan.

Atasi anomali

ESA menyediakan fitur pengumpulan dan analisis log. Anda dapat menggunakan analisis lalu lintas jaringan, log standar, dan metode lainnya untuk menganalisis data dari periode traffic tinggi serta memilih langkah penanggulangan yang sesuai berdasarkan jenis anomali.

Analisis traffic

Data untuk analisis lalu lintas jaringan berasal dari log akses ESA. Log ini mencatat informasi setiap permintaan yang melewati POP ESA, termasuk IP klien, waktu permintaan, jenis permintaan, dan status respons. Dengan menganalisis log ini, ESA menyediakan statistik dan laporan traffic yang akurat.

Lihat dan unduh laporan

  1. Di Konsol ESA, pilih Websites, lalu di kolom Website, klik situs target.

  2. Di halaman Traffic Analytics, lihat statistik dan analisis traffic. Anda juga dapat mengklik ikon image untuk mencetak laporan halaman atau mengklik ikon image untuk mengunduh data sebagai file CSV. Anda dapat menggunakan filter untuk mengurutkan data. Untuk rentang waktu, pilih Custom Time Range, lalu pilih tanggal dan periode waktu ketika dugaan penyalahgunaan traffic terjadi.

    image

  3. Di halaman Analisis Traffic, Anda dapat melihat grafik garis traffic total dan traffic yang dilayani oleh ESA. Hal ini membantu Anda memvisualisasikan dan menganalisis tren traffic historis.

    image

    • Total Traffic: Seluruh traffic yang ditransmisikan dari ESA ke klien.

    • Total Requests: Jumlah total permintaan yang diterima oleh ESA dari klien.

    • Page Views: Jumlah respons HTTP sukses dengan tipe konten HTML.

    • Metric Change Percentage: Persentase perubahan untuk setiap metrik data membandingkan rentang waktu yang dipilih dengan rentang waktu sebelumnya dengan durasi yang sama. Jika tidak ada data untuk rentang waktu sebelumnya, persentase perubahan tidak ditampilkan.

      Misalnya, jika Anda memilih rentang waktu Last 30 Days dan jumlah permintaan menunjukkan peningkatan 2,03%, artinya jumlah permintaan yang diterima oleh server ESA dalam 30 hari terakhir meningkat 2,03% dibandingkan periode 30 hari dari 60 hari lalu hingga 30 hari lalu.

  4. Anda dapat menggunakan modul ini untuk memahami lebih dalam distribusi geografis traffic dan mengidentifikasi wilayah dengan traffic anomali.

image

  1. Fitur analisis lalu lintas jaringan menyediakan analisis traffic dan perilaku pengguna dalam berbagai dimensi. Modul-modul ini secara bersama memberikan gambaran komprehensif tentang traffic dan perilaku pengguna. Anda dapat memilih rentang waktu untuk melihat data detail dan visualisasi untuk dimensi-dimensi tersebut.

    Catatan

    Secara default, analisis lalu lintas jaringan menampilkan 5 entri data teratas. Anda dapat mengklik More untuk melihat informasi lebih lanjut.

    image

Filter dan analisis permintaan abnormal berdasarkan IP klien

Menggunakan modul analisis multidimensi di halaman Analisis Traffic, Anda dapat melihat statistik permintaan berdasarkan IP klien untuk dengan cepat menemukan IP dengan laju permintaan yang sangat tinggi dan membedakannya dari traffic normal.

  1. Di area data multidimensi di bagian bawah halaman Analisis Traffic, temukan dimensi IP klien lalu klik More untuk melihat daftar IP lengkap.

  2. Amati jumlah permintaan dan persentase traffic untuk setiap IP. Jika satu IP menghasilkan volume permintaan yang jauh melebihi level bisnis normal dalam periode singkat (misalnya, jumlah permintaan per menit dari satu IP beberapa kali lebih tinggi daripada puncak normal), IP tersebut dapat diidentifikasi sebagai IP abnormal. Gunakan filter waktu untuk memilih periode dugaan penyalahgunaan traffic dan bandingkan distribusi permintaan IP antara periode normal dan abnormal.

  3. Setelah Anda mengonfirmasi IP abnormal, gunakan aturan akses IP untuk mengelolanya dengan daftar hitam atau daftar putih. Tambahkan IP jahat yang dikonfirmasi ke daftar hitam untuk memblokirnya, dan tambahkan IP server atau mitra Anda ke daftar putih untuk mengizinkannya.

Analisis log standar

Untuk mengidentifikasi karakteristik permintaan penyalahgunaan, Anda perlu menganalisis log standar dari periode peringatan. Dengan menganalisis silang beberapa field, Anda dapat membangun profil perilaku penyalahgunaan berdasarkan dimensi seperti IP sumber, jalur URL, parameter permintaan, User-Agent, dan Referer. Data ini mendukung pembuatan langkah penanggulangan yang tepat.

  1. Unduh log standar.

  2. Unggah file log ke Server Linux lokal.

  3. Login ke Server Linux lokal dan hitung jumlah baris dalam file, yang merepresentasikan jumlah total permintaan.

    wc -l [$Log_File]

    Hitung jumlah kunjungan per jam.

    awk -F' ' '{print \$4}' [$Log_File] | sed 's/^\[\(.*\/.*\/.*\):\(.*\):.*$/\1 \2:00/' | sort | uniq -c | sort -nr | head -n 10

    Setelah menghitung jumlah total permintaan, Anda dapat mengonfirmasi apakah volume permintaan abnormal.

    Penting

    Konfigurasi berikut harus didasarkan pada permintaan layanan aktual Anda. Lakukan dengan hati-hati untuk menghindari dampak pada pengguna normal Anda.

  4. Jalankan perintah berikut untuk menanyakan 10 IP teratas berdasarkan jumlah kunjungan.

    cat [$Log_File] | awk '{print $3}' |sort|uniq -c|sort -nr |head -10

    Batasi akses dari IP mencurigakan. Untuk informasi lebih lanjut, lihat aturan akses IP.

  5. Jalankan perintah berikut untuk menanyakan 10 User-Agent teratas berdasarkan jumlah kunjungan.

    grep -o '"Mozilla[^"]*' [$Log_File] | cut -d'"' -f2 | sed 's/ ANCHASHI-SCAN[^)]*)//g' | sort | uniq -c | sort -nr | head -n 10

    Filter User-Agent mencurigakan. Untuk informasi lebih lanjut, lihat Aturan Kustom.

  6. Jalankan perintah berikut untuk menanyakan 10 jalur teratas berdasarkan jumlah kunjungan.

    grep -oP '"https?://[^"]+"' [$Log_File] | sort | uniq -c | sort -nr | head -n 10

Langkah penanggulangan terarah

Anda dapat memilih langkah penanggulangan yang sesuai berdasarkan karakteristik sumber serangan. Selama analisis anomali, Anda mungkin menemukan beberapa karakteristik serangan. Anda dapat mengonfigurasi beberapa kebijakan mitigasi secara bersamaan untuk mencapai perlindungan komprehensif.

Aturan mitigasi WAF

ESA terintegrasi dengan web application firewall (WAF) edge untuk menyediakan perlindungan WAF di POP ESA. Fitur ini secara efektif mengidentifikasi karakteristik jahat dalam traffic bisnis dan hanya mengirimkan traffic normal yang aman ke server origin Anda. Pendekatan ini mencegah penyusupan website, mengamankan data inti, dan menyelesaikan masalah performa server yang disebabkan oleh serangan jahat.

  1. Di Konsol ESA, pilih Websites, lalu di kolom Website, klik situs target.

  2. Di panel navigasi kiri, pilih Security > WAF.

  3. Di tab Overview, di area Smart Rate Limiting, klik Configure, aktifkan sakelar Status, lalu pilih Protection Level dan Action yang sesuai.

    image

  4. Di tab Overview, di area Abuse Prevention, klik Configure, aktifkan sakelar Status, lalu pilih Action yang sesuai.image

  5. Jika mengaktifkan Smart Rate Limiting dan Abuse Prevention tidak memenuhi kebutuhan bisnis Anda, Anda dapat mengonfigurasi kebijakan mitigasi kustom.

    Batasi permintaan

    Konfigurasikan aturan seperti yang dijelaskan dalam aturan rate limiting.

    Kenaikan tiba-tiba volume akses API memicu peringatan pemantauan. Saat Anda melihat log waktu nyata, Anda mungkin menemukan bahwa selama periode serangan, satu IP mengakses API lebih dari 3.000 kali dalam 60 detik. Selama periode normal, satu IP mengakses API paling banyak 100 kali dalam 60 detik. Dalam kasus ini, Anda dapat mengonfigurasi aturan rate limiting dengan ambang batas ditetapkan dua atau tiga kali frekuensi akses normal.

    Catatan
    • Anda harus melihat log waktu nyata untuk melokalisasi resource yang diserang dan membandingkan frekuensi akses selama periode serangan dan normal. Jika Anda menemukan perbedaan, Anda dapat mengonfigurasi kebijakan mitigasi ini.

    • Dalam skenario bisnis normal, jika server memanggil resource melalui API publik dan akses terkonsentrasi dari IP internal, Anda harus menambahkan kondisi pencocokan untuk mengecualikan IP tersebut dari perhitungan.

    • Anda harus menyesuaikan jalur perlindungan dan ambang batas pemicu berdasarkan kebutuhan bisnis Anda dan frekuensi akses penyerang yang ditemukan dalam log waktu nyata. Berikut adalah contoh konfigurasi.

    image

    Parameter

    Contoh

    Description

    Rule Name

    Nama aturan kustom. Nama harus memenuhi persyaratan berikut:

    • Dapat berisi karakter Tionghoa, huruf, angka, dan garis bawah (_).

    • Panjang nama maksimal 64 karakter.

    N/A

    If requests match...

    URI contains /your_path

    Menyaring permintaan di mana jalur resource mengandung /your_path.

    With the same characteristics...

    Client IP

    Menetapkan IP klien sebagai objek statistik.

    When the rate exceeds...

    Rate: 300 kali/1 menit

    Jika IP klien mencocokkan kondisi lebih dari 300 kali dalam 1 menit, aksi akan dipicu untuk IP tersebut.

    Then execute...

    Apply to Matched Requests: Block, Duration: 1 Hour

    Memblokir IP klien yang memicu aturan selama 1 jam (3.600 detik). Semua permintaan selanjutnya dari IP ini akan diblokir selama periode tersebut.

    Blokir permintaan

    Konfigurasikan aturan seperti yang dijelaskan dalam Aturan Kustom.

    Catatan
    • Untuk skenario aplikasi di mana User-Agent normal kosong, jangan gunakan kebijakan ini.

    • Jika nilai User-Agent adalah nama aplikasi untuk bisnis normal, Anda harus menambahkan nama aplikasi tersebut ke konten pencocokan.

    image

    Parameter

    Contoh

    Description

    Rule Name

    Nama aturan kustom. Nama harus memenuhi persyaratan berikut:

    • Dapat berisi karakter Tionghoa, huruf, angka, dan garis bawah (_).

    • Panjang nama maksimal 64 karakter.

    Jika User-Agent permintaan tidak mengandung Android,iPhone,iPad,Mac,Windows,Linux, permintaan tersebut akan diblokir.

    Matching Condition

    • Tetapkan Match Field ke User-Agent.

    • Tetapkan Logical Operator ke Does not equal any of.

    • Masukkan Android,iPhone,iPad,Mac,Windows,Linux untuk Match Content.

    Then execute...

    Actions: Pilih Block.

    Error Page: Pilih Default Block Page.

    Status Code: 403.

    Blokir IP

    Konfigurasikan aturan seperti yang dijelaskan dalam aturan akses IP.

    image

    Pemblokiran bot

    Konfigurasikan aturan seperti yang dijelaskan dalam Bots Quick Start dan aktifkan item perlindungan yang relevan sesuai kebutuhan.

    image

Contoh mitigasi

Penyalahgunaan paket instalasi game

Latar Belakang

Sebuah perusahaan game menerima tagihan ESA yang tidak terduga tinggi untuk game yang telah berjalan stabil selama dua tahun.

Deteksi anomali

Dengan memantau traffic dan menganalisis log menggunakan tugas pengiriman log waktu nyata, pelanggan menemukan beberapa instance permintaan frekuensi tinggi untuk mengunduh paket instalasi. Dalam satu jam, jumlah unduhan PC mencapai 310.000, dan jumlah unduhan Android mencapai 18.000.

Catatan

Setelah Anda mengaktifkan pengiriman log waktu nyata dan log berhasil dikirimkan, Anda akan ditagih berdasarkan jumlah entri log yang dikirimkan.

image

Saat menganalisis permintaan untuk mengunduh paket Android, pelanggan menemukan bahwa User-Agent dalam permintaan anomali menunjukkan perangkat PC, bukan perangkat Android.

image

Sebagian besar pengguna mengunduh paket APK langsung ke ponsel mereka. Hanya sedikit pengguna yang mengunduhnya ke PC lalu memindahkannya ke ponsel untuk instalasi. Oleh karena itu, pelanggan menyimpulkan dari User-Agent bahwa permintaan tersebut dihasilkan oleh penyerang.

Analisis frekuensi permintaan dan resource menunjukkan bahwa satu IP yang mengakses paket APK lebih dari 300 kali per menit dan paket .exe lebih dari 5.100 kali per menit jelas tidak normal.

Solusi

Solusinya adalah menggunakan kontrol akses untuk mengidentifikasi pengguna dan melindungi terhadap unduhan resource frekuensi tinggi.

  • Pemblokiran IP: Tetapkan aturan daftar hitam untuk memblokir IP pelaku utama. Untuk informasi lebih lanjut, lihat aturan akses IP.

    image

  • Rate limiting resource: Buat aturan untuk membatasi permintaan dari satu IP untuk resource dengan ekstensi .exe atau .apk menjadi 20 kali per 60 detik. Untuk informasi lebih lanjut, lihat aturan rate limiting.

    image

  • Pencegahan bot: Dalam aturan tersebut, aktifkan feed intelijen ancaman bot dan verifikasi CAPTCHA slider. Untuk informasi lebih lanjut, lihat Bots Quick Start.

    image

Pencurian resource website

Latar Belakang

Pelanggan e-commerce, Pelanggan A, memiliki website yang telah berjalan stabil. Baru-baru ini, pelanggan menemukan bahwa website lain sering melakukan hotlinking terhadap konten gambar website mereka dalam periode singkat.

Deteksi anomali

Dengan memantau traffic dan menganalisis log menggunakan tugas pengiriman log waktu nyata, pelanggan menemukan informasi Referer yang dipalsukan dalam log.

image

Kueri SQL pada refer_domain menunjukkan lebih dari 10.000 kunjungan hanya dalam waktu lebih dari sepuluh menit.

image

Pemeriksaan refer_domain menunjukkan ketidaksesuaian antara refer_domain dan domain, yang mengindikasikan hotlinking resource. Selain itu, volume permintaan tinggi mengonfirmasi bahwa ini adalah serangan jahat.

Solusi

Gunakan aturan kustom untuk memblokir permintaan di mana domain dan refer_domain tidak konsisten.

image