All Products
Search
Document Center

Edge Security Acceleration:Transformasi terkelola

Last Updated:Jun 25, 2026

Fitur Edge Security Acceleration (ESA) managed transform secara otomatis menambahkan header ke permintaan origin untuk mencatat informasi seperti IP klien asli, geolokasi, dan sidik jari TLS. Fitur ini juga dapat menambahkan header keamanan standar ke respons klien, sehingga menyederhanakan konfigurasi header permintaan dan respons keamanan umum.

Cara kerja

Saat Anda mengaktifkan transformasi terkelola, ESA menambahkan serangkaian header permintaan origin dan header respons keamanan umum di titik kehadiran (POP). Alur kerjanya adalah sebagai berikut:

  • Header permintaan HTTP (Klien → ESA → Server origin): Saat titik kehadiran (POP) menerima permintaan klien, POP tersebut menambahkan header permintaan HTTP tertentu sesuai konfigurasi sebelum meneruskan permintaan ke server origin Anda. Header-header tersebut meliputi:

    Jenis

    Header yang disertakan

    Deskripsi

    Tambahkan header IP klien asli

    ali-real-client-ip

    Mencatat alamat IP klien asli dari klien yang membangun koneksi TCP. Header ini ditambahkan oleh ESA di titik kehadiran (POP) dan lebih tepercaya dibandingkan header X-Forwarded-For, yang dapat dipalsukan oleh klien.

    Tambahkan header lokasi pengunjung

    • ali-ip-country

    • ali-ip-city

    Berdasarkan IP klien asli, ESA melakukan kueri ke database geolokasi IP dan menambahkan kode negara/wilayah serta kota yang sesuai sebagai nilai header. Nilai header menggunakan kode negara/wilayah dua huruf Alpha-2 yang didefinisikan dalam ISO 3166-1. Misalnya, ali-ip-country=cn menunjukkan bahwa geolokasi IP klien berada di Tiongkok daratan.

    Tambahkan header permintaan keamanan

    • Tls-Hash

    • Tls-Ja3

    • Tls-Ja4

    Menganalisis informasi proses jabat tangan TLS klien untuk menghasilkan sidik jari JA3 dan JA4. Sidik jari ini membantu mengidentifikasi jenis klien atau mendeteksi bot. Header-header tersebut mencakup Tls-Hash, Tls-Ja3, dan Tls-Ja4.

    Header sidik jari TLS hanya diisi untuk website pada paket enterprise.

    Informasi risiko keamanan akun

    Esa-User-Risk

    Setelah Anda mengaktifkan fitur Account Security (ATO), permintaan secara otomatis mengirim informasi risiko keamanan akun ke server origin. Informasi ini mencakup pengenal akun dan skor risiko. Misalnya, account_name:test2***@gmail.com;risk_coefficient:85 menunjukkan bahwa nama akun adalah test****@gmail.com dan skor risikonya adalah 85.

    Header ini tidak perlu dikonfigurasi secara manual di halaman Managed Transforms. Sistem secara otomatis menambahkannya ke permintaan origin setelah Anda mengaktifkan fitur Account Security.
  • Header respons HTTP (ESA → Klien): Saat ESA menerima respons dari server origin, ESA menambahkan serangkaian header respons keamanan standar berdasarkan konfigurasi Anda sebelum mengembalikan respons ke klien.

    Catatan

    Jika respons dari server origin Anda sudah menyertakan header keamanan dengan nama yang sama, ESA secara default akan menimpa nilai header tersebut untuk memastikan konsistensi kebijakan.

    Jenis

    Header yang disertakan

    Deskripsi

    Tambahkan header respons keamanan

    x-content-type-options: nosniff

    Mencegah serangan kebingungan tipe MIME dengan mewajibkan browser mengikuti secara ketat Content-Type yang dideklarasikan dalam header respons. Nilai nosniff mengaktifkan mode ketat ini.

    x-xss-protection: 1; mode=block

    Melindungi terhadap serangan skrip lintas situs (XSS) reflektif, di mana skrip berbahaya disisipkan melalui parameter URL. Nilai 1 mengaktifkan filter XSS. Nilai mode=block mencegah halaman dirender jika filter dipicu.

    x-frame-options: SAMEORIGIN

    Membatasi cara halaman dapat disematkan untuk melindungi dari serangan clickjacking. Nilai SAMEORIGIN hanya mengizinkan penyematan oleh halaman dari origin yang sama. Misalnya, halaman dari example.com hanya dapat di-frame oleh halaman lain di example.com.

    referrer-policy: same-origin

    Mengontrol kebocoran header Referer untuk menghindari pengungkapan jalur navigasi pengguna dalam permintaan lintas asal. Nilai same-origin hanya mengirim Referer lengkap untuk permintaan dari origin yang sama. Tidak ada Referer yang dikirim untuk permintaan lintas asal.

    expect-ct: max-age=86400, enforce

    Header ini membantu mendeteksi sertifikat yang tidak sesuai. Nilai max-age=86400 menetapkan periode validitas kebijakan menjadi 24 jam. Nilai enforce mewajibkan browser menolak koneksi yang tidak memenuhi persyaratan Certificate Transparency.

Konfigurasikan informasi klien untuk analisis permintaan

Fitur ini secara otomatis menambahkan header HTTP berisi IP klien asli, geolokasi, dan sidik jari TLS ke permintaan origin, memberikan konteks klien yang lebih lengkap bagi aplikasi Anda.

Prosedur

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.

  2. Di panel navigasi sebelah kiri, pilih Rules > Transform Rules.

  3. Di halaman Transform Rules, klik tab Managed Transforms.image

  4. Pilih header yang Anda perlukan.

    • Add real client IP header: Mengirim header ali-real-client-ip agar server origin Anda dapat memperoleh alamat IP klien asli dari klien yang menginisiasi permintaan. Klik Configure, aktifkan sakelar Status, pilih untuk menggunakan header default ali-real-client-ip atau tentukan nama header kustom, lalu klik OK.image

    • Add Visitor Location Headers: Mengirim header ali-ip-country dan ali-ip-city agar server origin Anda dapat memperoleh kode negara/wilayah dan kota klien.image

    • Add Security Request Headers: Mengirim header seperti Tls-Hash, Tls-Ja3, dan Tls-Ja4 untuk memberikan informasi kepada server origin Anda guna mengidentifikasi jenis klien atau mendeteksi bot.image

Hasil

Untuk memverifikasi konfigurasi, pantau permintaan origin dari ESA di server origin Anda dan periksa log-nya.

Sebelum Anda mengaktifkan fitur

Hanya header permintaan dasar yang disertakan.

image

Setelah Anda mengaktifkan fitur

Setelah Anda mengaktifkan Add real client IP header, Add Visitor Location Headers, dan Add Security Request Headers di ESA, permintaan origin mencakup header seperti ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city, dan ali-real-client-ip.image

Dapatkan IP klien dalam format IPv4

Setelah Anda mengaktifkan transformasi terkelola, format IP klien asli yang dicatat dalam header ali-real-client-ip bergantung pada protokol titik kehadiran (POP) tempat klien terhubung. Jika klien terhubung melalui POP IPv6, nilai header berada dalam format IPv6.

Untuk mendapatkan IP asli dalam format IPv4, nonaktifkan sakelar IPv6 di Configure network optimization. Setelah Anda menonaktifkan sakelar ini, klien mengakses layanan melalui POP IPv4, dan nilai header ali-real-client-ip akan berada dalam format IPv4.

Konfigurasikan header respons keamanan

Fitur ini secara otomatis menambahkan header keamanan standar ke respons klien untuk melindungi dari serangan seperti XSS dan clickjacking, sehingga meningkatkan keamanan aplikasi web Anda.

Prosedur

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.

  2. Di panel navigasi sebelah kiri, pilih Rules > Transform Rules.

  3. Di halaman Transform Rules, klik tab Managed Transforms.image

  4. Di bagian Add Security Response Headers, aktifkan sakelar untuk menambahkan header keamanan ke respons klien.

    image

Hasil

Untuk memverifikasi konfigurasi, buka developer tools di browser Anda dan periksa header respons di bawah Network > Headers > Response Headers.

Sebelum Anda mengaktifkan fitur

Hanya header respons dasar yang disertakan.

image

Setelah Anda mengaktifkan fitur

Setelah Anda mengaktifkan Add Security Response Headers di ESA, respons mencakup header berikut: expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block, dan x-frame-options: SAMEORIGIN.image