Jika domain Anda menjadi sasaran serangan jahat atau penyalahgunaan traffic, Anda mungkin mengalami lonjakan penggunaan bandwidth atau traffic secara tiba-tiba. Hal ini dapat menyebabkan tagihan yang tidak terduga tinggi dan tidak memenuhi syarat untuk pembebasan atau pengembalian dana. Untuk mengurangi risiko tersebut, Anda dapat memblokir serangan anomali dengan menggunakan kontrol akses, perlindungan Web Application Firewall (WAF), dan metode lainnya.
Latar Belakang
Dalam beberapa tahun terakhir, seiring pesatnya perkembangan industri internet, insiden keamanan yang melibatkan penyalahgunaan traffic semakin meningkat. Layanan ESA adalah solusi yang dirancang untuk meningkatkan pengalaman pengguna dan mempercepat efisiensi akses resource. Model penagihannya didasarkan pada traffic yang dihasilkan dari pengunduhan resource pelanggan. Karena volume unduhan berkorelasi positif dengan biaya pelanggan, serangan jahat dapat mengakibatkan biaya yang tidak terduga tinggi.
Tindakan pencegahan
Tetapkan batas penggunaan
Batas penggunaan membantu Anda mengelola lonjakan traffic tak terduga dengan menerapkan aturan secara otomatis ke situs berdasarkan pengaturan yang Anda tentukan, sehingga mencegah tagihan postpaid yang besar. Namun, fitur ini dapat mengganggu layanan Anda, jadi gunakan dengan hati-hati.
-
Di Konsol ESA, pilih Websites. Di kolom Website, klik situs target.
-
Di panel navigasi kiri, pilih Usage Cap.
-
Di halaman Usage Cap, klik Create Rule. Masukkan Rule Name, lalu tetapkan kondisi pencocokan dan Statistical Cycle.
-
Every 5 Minutes: Jendela waktu 5 menit.
-
Every Hour: Jendela waktu 1 jam.
-
Every Day: Satu hari kalender (00:00–23:59).
-
Every Month: Satu bulan kalender (dari tanggal pertama hingga terakhir bulan berjalan).
-
-
Pilih aksi lalu klik OK.
-
Disable Website: Saat traffic mencapai ambang batas, situs akan ditangguhkan dan semua layanan akselerasi, keamanan, serta komputasi menjadi tidak tersedia. Ini memengaruhi bisnis online Anda — gunakan dengan hati-hati. Tetapkan ambang batas yang lebih tinggi daripada penggunaan yang direncanakan.
-
Delete DNS Records: Saat traffic mencapai ambang batas, record subdomain tertentu akan dihapus. Gunakan opsi ini untuk menghindari situs offline sepenuhnya.
PeringatanMenghapus record subdomain bersifat tidak dapat dikembalikan. Anda harus menambahkan kembali record dan konfigurasinya secara manual. Gunakan dengan hati-hati.
-
Mengaktifkan pengiriman log waktu nyata
Real-time log delivery mengirimkan log akses dari titik keberadaan (POPs) ESA ke sistem analisis Anda secara real-time. Fitur ini memungkinkan Anda mengidentifikasi dengan cepat perilaku abnormal seperti hotlinking, lonjakan traffic, dan akses tidak sah. Selain itu, Anda dapat secara akurat melokalisasi sumber penyalahgunaan dan menerapkan langkah penanggulangan, seperti pemblokiran atau rate limiting, untuk segera menghentikan serangan. Hal ini secara signifikan mengurangi konsumsi bandwidth dan risiko keamanan. Untuk mendapatkan manfaat tersebut, aktifkan fitur real-time log. Cakupan permintaan yang direkam oleh setiap tipe log adalah sebagai berikut:
|
Log type |
Dimension |
Recorded content |
Scenarios |
|
Edge Routine Log |
Account |
Mencatat informasi permintaan yang dihasilkan dari pemanggilan fungsi edge ESA dalam account saat ini. |
Analisis dan optimasi bisnis |
|
Edge Container Log |
Mencatat log bisnis yang dihasilkan oleh kontainer edge dalam account saat ini. |
|
|
|
Access and Origin Log |
Website |
Mencatat informasi permintaan detail yang dihasilkan ketika pengguna mengakses website atau layanan yang dipercepat oleh ESA, serta informasi detail yang dihasilkan ketika node ESA melakukan akses back-to-origin. |
|
|
Firewall Log |
Mencatat detail semua permintaan jahat yang terdeteksi dan diblokir oleh Web Application Firewall (WAF) ESA. |
|
|
|
TCP/UDP Proxy Log |
Mencatat detail konten yang ditransmisikan melalui fitur akselerasi lapisan transport ESA. |
|
|
|
DNS Logs |
Mencatat informasi permintaan detail untuk resolusi nama domain DNS yang dipercepat oleh ESA. |
|
Skema penyalahgunaan
Skema penyalahgunaan traffic biasanya melibatkan berbagai jenis permintaan jahat. Tabel berikut menjelaskan metode serangan umum dan langkah penanggulangannya:
|
Type |
Description |
Characteristics |
Mitigation |
|
Serangan User-Agent palsu |
Penyerang mengirim banyak permintaan dengan field |
Header
|
Konfigurasikan daftar putih atau blacklist |
|
Serangan Referer palsu |
Penyerang memalsukan field |
URL dalam header |
Konfigurasikan daftar putih |
|
Permintaan berulang untuk resource yang sama |
Penyerang sering meminta resource yang sama, seperti operasi API, dalam periode singkat. Hal ini menyebabkan beban server tinggi, konsumsi resource berlebihan, dan biaya meningkat. |
Permintaan frekuensi tinggi berasal dari alamat IP yang sama atau beberapa alamat IP saja. |
|
|
Bot jahat dan scraping |
Penyerang menggunakan alat bot jahat untuk mengambil sejumlah besar konten website. |
Permintaan frekuensi tinggi untuk resource yang sama, atau pola permintaan yang mengikuti aturan tetap. |
Gunakan fitur Bot Management ESA untuk mendeteksi dan memblokir bot jahat dengan menganalisis frekuensi dan pola permintaan. |
Atasi anomali
ESA menyediakan fitur pengumpulan dan analisis log. Anda dapat menggunakan analisis lalu lintas jaringan, log standar, dan metode lainnya untuk menganalisis data dari periode traffic tinggi serta memilih langkah penanggulangan yang sesuai berdasarkan jenis anomali.
Analisis traffic
Data untuk analisis lalu lintas jaringan berasal dari log akses ESA. Log ini mencatat informasi setiap permintaan yang melewati POP ESA, termasuk IP klien, waktu permintaan, jenis permintaan, dan status respons. Dengan menganalisis log ini, ESA menyediakan statistik dan laporan traffic yang akurat.
Lihat dan unduh laporan
-
Di Konsol ESA, pilih Websites, lalu di kolom Website, klik situs target.
-
Di halaman Traffic Analytics, lihat statistik dan analisis traffic. Anda juga dapat mengklik ikon
untuk mencetak laporan halaman atau mengklik ikon
untuk mengunduh data sebagai file CSV. Anda dapat menggunakan filter untuk mengurutkan data. Untuk rentang waktu, pilih Custom Time Range, lalu pilih tanggal dan periode waktu ketika dugaan penyalahgunaan traffic terjadi.
-
Di halaman Analisis Traffic, Anda dapat melihat grafik garis traffic total dan traffic yang dilayani oleh ESA. Hal ini membantu Anda memvisualisasikan dan menganalisis tren traffic historis.

-
Total Traffic: Seluruh traffic yang ditransmisikan dari ESA ke klien.
-
Total Requests: Jumlah total permintaan yang diterima oleh ESA dari klien.
-
Page Views: Jumlah respons HTTP sukses dengan tipe konten HTML.
-
Metric Change Percentage: Persentase perubahan untuk setiap metrik data membandingkan rentang waktu yang dipilih dengan rentang waktu sebelumnya dengan durasi yang sama. Jika tidak ada data untuk rentang waktu sebelumnya, persentase perubahan tidak ditampilkan.
Misalnya, jika Anda memilih rentang waktu Last 30 Days dan jumlah permintaan menunjukkan peningkatan 2,03%, artinya jumlah permintaan yang diterima oleh server ESA dalam 30 hari terakhir meningkat 2,03% dibandingkan periode 30 hari dari 60 hari lalu hingga 30 hari lalu.
-
-
Anda dapat menggunakan modul ini untuk memahami lebih dalam distribusi geografis traffic dan mengidentifikasi wilayah dengan traffic anomali.

-
Fitur analisis lalu lintas jaringan menyediakan analisis traffic dan perilaku pengguna dalam berbagai dimensi. Modul-modul ini secara bersama memberikan gambaran komprehensif tentang traffic dan perilaku pengguna. Anda dapat memilih rentang waktu untuk melihat data detail dan visualisasi untuk dimensi-dimensi tersebut.
CatatanSecara default, analisis lalu lintas jaringan menampilkan 5 entri data teratas. Anda dapat mengklik More untuk melihat informasi lebih lanjut.

Filter dan analisis permintaan abnormal berdasarkan IP klien
Menggunakan modul analisis multidimensi di halaman Analisis Traffic, Anda dapat melihat statistik permintaan berdasarkan IP klien untuk dengan cepat menemukan IP dengan laju permintaan yang sangat tinggi dan membedakannya dari traffic normal.
-
Di area data multidimensi di bagian bawah halaman Analisis Traffic, temukan dimensi IP klien lalu klik More untuk melihat daftar IP lengkap.
-
Amati jumlah permintaan dan persentase traffic untuk setiap IP. Jika satu IP menghasilkan volume permintaan yang jauh melebihi level bisnis normal dalam periode singkat (misalnya, jumlah permintaan per menit dari satu IP beberapa kali lebih tinggi daripada puncak normal), IP tersebut dapat diidentifikasi sebagai IP abnormal. Gunakan filter waktu untuk memilih periode dugaan penyalahgunaan traffic dan bandingkan distribusi permintaan IP antara periode normal dan abnormal.
-
Setelah Anda mengonfirmasi IP abnormal, gunakan aturan akses IP untuk mengelolanya dengan daftar hitam atau daftar putih. Tambahkan IP jahat yang dikonfirmasi ke daftar hitam untuk memblokirnya, dan tambahkan IP server atau mitra Anda ke daftar putih untuk mengizinkannya.
Analisis log standar
Untuk mengidentifikasi karakteristik permintaan penyalahgunaan, Anda perlu menganalisis log standar dari periode peringatan. Dengan menganalisis silang beberapa field, Anda dapat membangun profil perilaku penyalahgunaan berdasarkan dimensi seperti IP sumber, jalur URL, parameter permintaan, User-Agent, dan Referer. Data ini mendukung pembuatan langkah penanggulangan yang tepat.
-
Unduh log standar.
-
Unggah file log ke Server Linux lokal.
-
Login ke Server Linux lokal dan hitung jumlah baris dalam file, yang merepresentasikan jumlah total permintaan.
wc -l [$Log_File]Hitung jumlah kunjungan per jam.
awk -F' ' '{print \$4}' [$Log_File] | sed 's/^\[\(.*\/.*\/.*\):\(.*\):.*$/\1 \2:00/' | sort | uniq -c | sort -nr | head -n 10Setelah menghitung jumlah total permintaan, Anda dapat mengonfirmasi apakah volume permintaan abnormal.
PentingKonfigurasi berikut harus didasarkan pada permintaan layanan aktual Anda. Lakukan dengan hati-hati untuk menghindari dampak pada pengguna normal Anda.
-
Jalankan perintah berikut untuk menanyakan 10 IP teratas berdasarkan jumlah kunjungan.
cat [$Log_File] | awk '{print $3}' |sort|uniq -c|sort -nr |head -10Batasi akses dari IP mencurigakan. Untuk informasi lebih lanjut, lihat aturan akses IP.
-
Jalankan perintah berikut untuk menanyakan 10 User-Agent teratas berdasarkan jumlah kunjungan.
grep -o '"Mozilla[^"]*' [$Log_File] | cut -d'"' -f2 | sed 's/ ANCHASHI-SCAN[^)]*)//g' | sort | uniq -c | sort -nr | head -n 10Filter User-Agent mencurigakan. Untuk informasi lebih lanjut, lihat Aturan Kustom.
-
Jalankan perintah berikut untuk menanyakan 10 jalur teratas berdasarkan jumlah kunjungan.
grep -oP '"https?://[^"]+"' [$Log_File] | sort | uniq -c | sort -nr | head -n 10
Langkah penanggulangan terarah
Anda dapat memilih langkah penanggulangan yang sesuai berdasarkan karakteristik sumber serangan. Selama analisis anomali, Anda mungkin menemukan beberapa karakteristik serangan. Anda dapat mengonfigurasi beberapa kebijakan mitigasi secara bersamaan untuk mencapai perlindungan komprehensif.
Contoh mitigasi
Penyalahgunaan paket instalasi game
Latar Belakang
Sebuah perusahaan game menerima tagihan ESA yang tidak terduga tinggi untuk game yang telah berjalan stabil selama dua tahun.
Deteksi anomali
Dengan memantau traffic dan menganalisis log menggunakan tugas pengiriman log waktu nyata, pelanggan menemukan beberapa instance permintaan frekuensi tinggi untuk mengunduh paket instalasi. Dalam satu jam, jumlah unduhan PC mencapai 310.000, dan jumlah unduhan Android mencapai 18.000.
Setelah Anda mengaktifkan pengiriman log waktu nyata dan log berhasil dikirimkan, Anda akan ditagih berdasarkan jumlah entri log yang dikirimkan.

Saat menganalisis permintaan untuk mengunduh paket Android, pelanggan menemukan bahwa User-Agent dalam permintaan anomali menunjukkan perangkat PC, bukan perangkat Android.

Sebagian besar pengguna mengunduh paket APK langsung ke ponsel mereka. Hanya sedikit pengguna yang mengunduhnya ke PC lalu memindahkannya ke ponsel untuk instalasi. Oleh karena itu, pelanggan menyimpulkan dari User-Agent bahwa permintaan tersebut dihasilkan oleh penyerang.
Analisis frekuensi permintaan dan resource menunjukkan bahwa satu IP yang mengakses paket APK lebih dari 300 kali per menit dan paket .exe lebih dari 5.100 kali per menit jelas tidak normal.
Solusi
Solusinya adalah menggunakan kontrol akses untuk mengidentifikasi pengguna dan melindungi terhadap unduhan resource frekuensi tinggi.
-
Pemblokiran IP: Tetapkan aturan daftar hitam untuk memblokir IP pelaku utama. Untuk informasi lebih lanjut, lihat aturan akses IP.

-
Rate limiting resource: Buat aturan untuk membatasi permintaan dari satu IP untuk resource dengan ekstensi
.exeatau.apkmenjadi 20 kali per 60 detik. Untuk informasi lebih lanjut, lihat aturan rate limiting.
-
Pencegahan bot: Dalam aturan tersebut, aktifkan feed intelijen ancaman bot dan verifikasi CAPTCHA slider. Untuk informasi lebih lanjut, lihat Bots Quick Start.

Pencurian resource website
Latar Belakang
Pelanggan e-commerce, Pelanggan A, memiliki website yang telah berjalan stabil. Baru-baru ini, pelanggan menemukan bahwa website lain sering melakukan hotlinking terhadap konten gambar website mereka dalam periode singkat.
Deteksi anomali
Dengan memantau traffic dan menganalisis log menggunakan tugas pengiriman log waktu nyata, pelanggan menemukan informasi Referer yang dipalsukan dalam log.

Kueri SQL pada refer_domain menunjukkan lebih dari 10.000 kunjungan hanya dalam waktu lebih dari sepuluh menit.

Pemeriksaan refer_domain menunjukkan ketidaksesuaian antara refer_domain dan domain, yang mengindikasikan hotlinking resource. Selain itu, volume permintaan tinggi mengonfirmasi bahwa ini adalah serangan jahat.
Solusi
Gunakan aturan kustom untuk memblokir permintaan di mana domain dan refer_domain tidak konsisten.





