Fitur Edge Security Acceleration (ESA) managed transform secara otomatis menambahkan header ke permintaan origin untuk mencatat informasi seperti IP klien asli, geolokasi, dan sidik jari TLS. Fitur ini juga dapat menambahkan header keamanan standar ke respons klien, sehingga menyederhanakan konfigurasi header permintaan dan respons keamanan umum.
Cara kerja
Saat Anda mengaktifkan transformasi terkelola, ESA menambahkan serangkaian header permintaan origin dan header respons keamanan umum di titik kehadiran (POP). Alur kerjanya adalah sebagai berikut:
Header permintaan HTTP (Klien → ESA → Server origin): Saat titik kehadiran (POP) menerima permintaan klien, POP tersebut menambahkan header permintaan HTTP tertentu sesuai konfigurasi sebelum meneruskan permintaan ke server origin Anda. Header-header tersebut meliputi:
Jenis
Header yang disertakan
Deskripsi
Tambahkan header IP klien asli
ali-real-client-ipMencatat alamat IP klien asli dari klien yang membangun koneksi TCP. Header ini ditambahkan oleh ESA di titik kehadiran (POP) dan lebih tepercaya dibandingkan header
X-Forwarded-For, yang dapat dipalsukan oleh klien.Tambahkan header lokasi pengunjung
ali-ip-countryali-ip-city
Berdasarkan IP klien asli, ESA melakukan kueri ke database geolokasi IP dan menambahkan kode negara/wilayah serta kota yang sesuai sebagai nilai header. Nilai header menggunakan kode negara/wilayah dua huruf Alpha-2 yang didefinisikan dalam ISO 3166-1. Misalnya,
ali-ip-country=cnmenunjukkan bahwa geolokasi IP klien berada di Tiongkok daratan.Tambahkan header permintaan keamanan
Tls-HashTls-Ja3Tls-Ja4
Menganalisis informasi proses jabat tangan TLS klien untuk menghasilkan sidik jari JA3 dan JA4. Sidik jari ini membantu mengidentifikasi jenis klien atau mendeteksi bot. Header-header tersebut mencakup
Tls-Hash,Tls-Ja3, danTls-Ja4.Header sidik jari TLS hanya diisi untuk website pada paket enterprise.
Informasi risiko keamanan akun
Esa-User-RiskSetelah Anda mengaktifkan fitur Account Security (ATO), permintaan secara otomatis mengirim informasi risiko keamanan akun ke server origin. Informasi ini mencakup pengenal akun dan skor risiko. Misalnya,
account_name:test2***@gmail.com;risk_coefficient:85menunjukkan bahwa nama akun adalahtest****@gmail.comdan skor risikonya adalah 85.Header ini tidak perlu dikonfigurasi secara manual di halaman Managed Transforms. Sistem secara otomatis menambahkannya ke permintaan origin setelah Anda mengaktifkan fitur Account Security.
Header respons HTTP (ESA → Klien): Saat ESA menerima respons dari server origin, ESA menambahkan serangkaian header respons keamanan standar berdasarkan konfigurasi Anda sebelum mengembalikan respons ke klien.
CatatanJika respons dari server origin Anda sudah menyertakan header keamanan dengan nama yang sama, ESA secara default akan menimpa nilai header tersebut untuk memastikan konsistensi kebijakan.
Jenis
Header yang disertakan
Deskripsi
Tambahkan header respons keamanan
x-content-type-options: nosniffMencegah serangan kebingungan tipe MIME dengan mewajibkan browser mengikuti secara ketat
Content-Typeyang dideklarasikan dalam header respons. Nilainosniffmengaktifkan mode ketat ini.x-xss-protection: 1; mode=blockMelindungi terhadap serangan skrip lintas situs (XSS) reflektif, di mana skrip berbahaya disisipkan melalui parameter URL. Nilai
1mengaktifkan filter XSS. Nilaimode=blockmencegah halaman dirender jika filter dipicu.x-frame-options: SAMEORIGINMembatasi cara halaman dapat disematkan untuk melindungi dari serangan clickjacking. Nilai
SAMEORIGINhanya mengizinkan penyematan oleh halaman dari origin yang sama. Misalnya, halaman dariexample.comhanya dapat di-frame oleh halaman lain diexample.com.referrer-policy: same-originMengontrol kebocoran header Referer untuk menghindari pengungkapan jalur navigasi pengguna dalam permintaan lintas asal. Nilai
same-originhanya mengirim Referer lengkap untuk permintaan dari origin yang sama. Tidak ada Referer yang dikirim untuk permintaan lintas asal.expect-ct: max-age=86400, enforceHeader ini membantu mendeteksi sertifikat yang tidak sesuai. Nilai
max-age=86400menetapkan periode validitas kebijakan menjadi 24 jam. Nilaienforcemewajibkan browser menolak koneksi yang tidak memenuhi persyaratan Certificate Transparency.
Konfigurasikan informasi klien untuk analisis permintaan
Fitur ini secara otomatis menambahkan header HTTP berisi IP klien asli, geolokasi, dan sidik jari TLS ke permintaan origin, memberikan konteks klien yang lebih lengkap bagi aplikasi Anda.
Prosedur
Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.
Di panel navigasi sebelah kiri, pilih .
Di halaman Transform Rules, klik tab Managed Transforms.

Pilih header yang Anda perlukan.
Add real client IP header: Mengirim header
ali-real-client-ipagar server origin Anda dapat memperoleh alamat IP klien asli dari klien yang menginisiasi permintaan. Klik Configure, aktifkan sakelar Status, pilih untuk menggunakan header defaultali-real-client-ipatau tentukan nama header kustom, lalu klik OK.
Add Visitor Location Headers: Mengirim header
ali-ip-countrydanali-ip-cityagar server origin Anda dapat memperoleh kode negara/wilayah dan kota klien.
Add Security Request Headers: Mengirim header seperti
Tls-Hash,Tls-Ja3, danTls-Ja4untuk memberikan informasi kepada server origin Anda guna mengidentifikasi jenis klien atau mendeteksi bot.
Hasil
Untuk memverifikasi konfigurasi, pantau permintaan origin dari ESA di server origin Anda dan periksa log-nya.
Sebelum Anda mengaktifkan fitur
Hanya header permintaan dasar yang disertakan.

Setelah Anda mengaktifkan fitur
Setelah Anda mengaktifkan Add real client IP header, Add Visitor Location Headers, dan Add Security Request Headers di ESA, permintaan origin mencakup header seperti ali-ip-country, Tls-Hash, Tls-Ja3, Tls-Ja4, ali-ip-city, dan ali-real-client-ip.
Dapatkan IP klien dalam format IPv4
Setelah Anda mengaktifkan transformasi terkelola, format IP klien asli yang dicatat dalam header ali-real-client-ip bergantung pada protokol titik kehadiran (POP) tempat klien terhubung. Jika klien terhubung melalui POP IPv6, nilai header berada dalam format IPv6.
Untuk mendapatkan IP asli dalam format IPv4, nonaktifkan sakelar IPv6 di Configure network optimization. Setelah Anda menonaktifkan sakelar ini, klien mengakses layanan melalui POP IPv4, dan nilai header ali-real-client-ip akan berada dalam format IPv4.
Konfigurasikan header respons keamanan
Fitur ini secara otomatis menambahkan header keamanan standar ke respons klien untuk melindungi dari serangan seperti XSS dan clickjacking, sehingga meningkatkan keamanan aplikasi web Anda.
Prosedur
Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.
Di panel navigasi sebelah kiri, pilih .
Di halaman Transform Rules, klik tab Managed Transforms.

Di bagian Add Security Response Headers, aktifkan sakelar untuk menambahkan header keamanan ke respons klien.

Hasil
Untuk memverifikasi konfigurasi, buka developer tools di browser Anda dan periksa header respons di bawah .
Sebelum Anda mengaktifkan fitur
Hanya header respons dasar yang disertakan.

Setelah Anda mengaktifkan fitur
Setelah Anda mengaktifkan Add Security Response Headers di ESA, respons mencakup header berikut: expect-ct: max-age=86400, enforce, referrer-policy: same-origin, x-content-type-options: nosniff, x-xss-protection: 1; mode=block, dan x-frame-options: SAMEORIGIN.