All Products
Search
Document Center

Edge Security Acceleration:Origin Protection

Last Updated:Jun 17, 2026

Tambahkan daftar alamat IP node ESA ke aturan firewall server origin Anda. Hal ini melindungi server origin dengan hanya mengizinkan permintaan atau lalu lintas dari alamat IP dalam daftar izin (allowlist) untuk mengaksesnya.

Ikhtisar fitur

Untuk melindungi server origin dari serangan berbahaya atau akses tidak sah, Anda dapat mengonfigurasi daftar putih alamat IP dalam aturan firewall guna membatasi akses hanya ke alamat IP tertentu, seperti alamat IP POP ESA, sehingga memberikan Origin Protection.

Setelah mengaktifkan fitur Origin Protection, ESA menyediakan daftar terpadu alamat IP POP (termasuk IPv4 dan IPv6). Anda harus menambahkan alamat IP tersebut ke daftar putih alamat IP pada server origin untuk mengaktifkan Origin Protection.

Catatan penggunaan

  • Daftar IP yang disediakan oleh Origin Protection terdiri dari IP node konvergen, sedangkan panggilan fetch() dari Function dan Pages sebenarnya menggunakan IP node pra-konvergensi. Jika website yang dipanggil oleh fetch tidak memiliki Origin Protection yang diaktifkan, alamat IP pull-origin aktual dari panggilan fetch tidak termasuk dalam daftar IP node konvergen ini.

  • ESA kini terintegrasi dengan Cloud Firewall. Jika semua server origin Anda berada di Alibaba Cloud dan Anda menggunakan Cloud Firewall, aktifkan Origin Protection lalu nyalakan sakelar Auto-apply Latest Origin Fetch IP List. Hal ini memastikan Cloud Firewall dapat memperbarui informasi IP origin-fetch secara otomatis.image

Aktifkan Origin Protection

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.

  2. Di panel navigasi sebelah kiri, pilih Security > Origin Protection.

  3. Di halaman Origin Protection, klik Configure.

    image

  4. Aktifkan sakelar Status. Di kotak dialog yang muncul, pilih I understand the risks lalu klik OK.

    image

  5. Klik OK. Setelah Origin Protection diaktifkan, sistem akan menampilkan daftar IP origin-fetch terpadu untuk ESA. Klik image untuk menyalin alamat IP tersebut.

    image

  6. Tambahkan secara manual semua rentang alamat IP dari daftar tersebut ke daftar putih alamat IP server origin Anda. Jika server origin Anda merupakan Instance ECS Alibaba Cloud, Anda dapat merujuk ke Cara menambahkan daftar IP origin-fetch ke Instance ECS? untuk mengonfigurasi aturan masuk dalam security group. Hal ini hanya mengizinkan akses dari alamat IP yang ada dalam daftar putih.

    Penting

    Jika Anda berhenti menggunakan layanan ESA, hapus aturan ini secara manual dari firewall server origin Anda untuk mencegah gangguan akses.

Perbarui daftar IP origin-fetch

Ketika alamat IP POP ESA berubah, ESA akan memberi tahu Anda melalui Pesan internal atau email. Perbarui aturan firewall atau security group server origin Anda agar POP ESA tetap dapat mengakses server origin Anda.

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.

  2. Di panel navigasi sebelah kiri, pilih Security > Origin Protection.

  3. Di bagian Origin Protection, tambahkan semua rentang alamat IP dari IP Addresses ke daftar putih server origin Anda, lalu klik Review.

    image

  4. Di panel Review Latest IP List, klik I Have Applied and Confirm to Enable the Latest IP List. Di kotak dialog yang muncul, klik OK.

    Catatan

    Daftar IP baru hanya berlaku setelah Anda mengonfirmasinya. Sebelum itu, layanan Anda tetap menggunakan daftar IP yang dikonfirmasi sebelumnya. Untuk memastikan kinerja dan kualitas layanan, perbarui secara berkala daftar putih server origin Anda dengan daftar IP ESA terbaru.

    image

Nonaktifkan Origin Protection

Untuk mencegah gangguan layanan, pertama-tama hapus daftar putih alamat IP dari firewall server origin Anda, lalu nonaktifkan Origin Protection.

  1. Di Konsol ESA, pilih Websites. Di kolom Website, klik website target.

  2. Di panel navigasi sebelah kiri, pilih Security > Origin Protection.

  3. Klik Configure lalu matikan sakelar Status. Di kotak dialog yang muncul, pilih I understand the risks lalu klik OK.

    image

  4. Di bagian Origin Protection, klik OK. Status berubah menjadi Disabled.

Ketersediaan paket

Kategori fitur

Fitur

Entrance (USD 0/bulan)

Pro (USD 15/bulan)

Premium (USD 249/bulan)

Enterprise (hubungi tim penjualan untuk harga khusus)

origin protection

origin protection

Not supported

Supported

Supported

Supported

FAQ

Prasyarat konfigurasi

Origin Protection memerlukan arsitektur caching dengan minimal dua tier. Anda tidak dapat mengaktifkan Origin Protection jika kebijakan Tiered Cache Anda diatur ke Edge Tiered Cache. Untuk mengubahnya, arahkan kursor ke tombol Configure lalu klik Modify di tooltip untuk menuju halaman konfigurasi Tiered Cache.

image

Di halaman Tiered Cache, klik Configure, pilih arsitektur caching tiered yang sesuai, lalu Anda dapat mengaktifkan Origin Protection.

image

Pengaturan daftar IP ECS

Security group untuk Instance ECS adalah firewall virtual yang mengontrol lalu lintas inbound dan outbound untuk instans tersebut. Untuk mengonfigurasi Origin Protection dengan cepat, tambahkan daftar IP origin-fetch yang disediakan oleh ESA ke aturan masuk dalam security group.

  1. Buka halaman ECS console - Prefix lists. Atau, di ECS console, arahkan kursor ke Network & Security di panel navigasi lalu klik Prefix lists.image

  2. Beralih ke wilayah tempat instans server origin Anda berada.

    image

  3. Klik Create prefix list untuk membuat daftar prefiks untuk alamat IPv4:

    • Prefix list name: Masukkan nama untuk daftar tersebut, misalnya `list-esa-ipv4`.

    • Address family: Pilih IPv4.

    • Max entries: Masukkan 200.

    • Prefix list entries: Klik Add Entry. Di kolom CIDR block, tempel daftar IPv4 yang Anda peroleh saat mengaktifkan Origin Protection, lalu klik OK.image

  4. Klik Create prefix list untuk membuat daftar prefiks untuk alamat IPv6:

    • Prefix list name: Masukkan nama untuk daftar tersebut, misalnya `list-esa-ipv6`.

    • Address family: Pilih IPv6.

    • Max entries: Masukkan 200.

    • Prefix list entries: Klik Add Entry. Di kolom CIDR block, tempel daftar IPv6 yang Anda peroleh saat mengaktifkan Origin Protection, lalu klik OK.image

  5. Buka halaman ECS console - Security groups, lalu klik Create security group.

  6. Pilih VPC tempat instans berada. Di bagian Access rule, hapus aturan default. Klik Add Manually. Untuk Authorization object, pilih daftar prefiks IPv4 dan IPv6 yang telah Anda buat, pilih port layanan, lalu klik Create security group.image

  7. Buka ECS console - Instances.

  8. Di daftar instans, klik ID instans yang ingin Anda konfigurasi Origin Protection-nya. Buka tab Security groups lalu klik Change security groups.image

  9. Di halaman Change security groups, pilih hanya security group yang baru saja Anda buat, lalu klik OK.image

fetch() gagal dipanggil

Gejala: Saat website example.com tidak memiliki Origin Protection yang diaktifkan (karena paket tidak mendukung atau website belum ditambahkan ke ESA), dan daftar izin IP server origin-nya hanya dikonfigurasi untuk mencakup daftar IP Origin Protection ESA, panggilan ke example.com mungkin gagal jika Anda menggunakan fungsi fetch() dari Function dan Pages ESA.

Solusi:

  • Jika website example.com telah ditambahkan ke ESA, Anda dapat mengaktifkan fitur Origin Protection.

  • Jika website example.com belum ditambahkan ke ESA, tambahkan website tersebut ke ESA, atau modifikasi daftar putih IP server origin Anda.