Aktifkan perlindungan Web Application Firewall (WAF) untuk instans Application Load Balancer (ALB) Anda guna melindungi dari eksploitasi web umum. Instans ALB yang diaktifkan WAF menggunakan model integrasi WAF 3.0 SDK, yang memisahkan inspeksi keamanan dari penerusan lalu lintas. Desain ini menghindari masalah umum pada penerapan WAF inline lama, seperti latensi jaringan, konfigurasi kompleks, dan single point of failure (SPOF).
Cara kerja
Instans ALB yang diaktifkan WAF menggunakan model integrasi WAF 3.0 SDK. Dalam model ini, WAF tidak bertindak sebagai node jaringan inline (gateway) untuk penerusan lalu lintas. Sebaliknya, WAF hanya mengekstraksi, menginspeksi, dan melindungi lalu lintas. Pendekatan ini menghindari latensi jaringan, kompleksitas konfigurasi (seperti sinkronisasi sertifikat), dan potensi single point of failure yang terkait dengan mode proxy transparan.
Untuk informasi lebih lanjut, lihat Perbandingan WAF 3.0 dan WAF 2.0.
-
Penerimaan permintaan: Instans ALB menerima permintaan dari klien.
-
Inspeksi out-of-band: Sebelum meneruskan permintaan ke server backend, instans ALB menggunakan SDK tertanam untuk mengekstraksi dan mengirim lalu lintas secara sinkron ke kluster inspeksi keamanan WAF 3.0.
-
Analisis keamanan: WAF 3.0 menganalisis konten permintaan secara real time berdasarkan aturan perlindungan yang Anda konfigurasikan, seperti perlindungan inti web dan pemblokiran IP berbahaya. WAF kemudian mengembalikan hasil inspeksi (allow atau block) ke instans ALB.
-
Penerapan keputusan: Instans ALB bertindak berdasarkan hasil inspeksi yang diterima dari kluster WAF:
-
Allow: Instans ALB meneruskan permintaan asli ke server backend.
-
Block: Instans ALB memblokir permintaan dan mengembalikan halaman intersepsi ke klien, biasanya dengan kode status 405. Permintaan tersebut tidak mencapai server backend.
-
Catatan penggunaan
Untuk instans ALB yang diaktifkan WAF:
-
Wilayah yang didukung:
Area
Region
Tiongkok
Tiongkok (Chengdu), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Guangzhou), Tiongkok (Hangzhou), Tiongkok (Ulanqab), Tiongkok (Shanghai), Tiongkok (Shenzhen), Tiongkok (Zhangjiakou), Tiongkok (Hong Kong), dan Tiongkok (Heyuan)
Asia-Pasifik
Filipina (Manila), Indonesia (Jakarta), Jepang (Tokyo), Malaysia (Kuala Lumpur), Singapura, Thailand (Bangkok), dan Korea Selatan (Seoul)
Eropa dan Amerika
Jerman (Frankfurt), AS (Silicon Valley), AS (Virginia), dan Meksiko
Timur Tengah
SAU (Riyadh - Partner Region) dan UAE (Dubai)
-
Instans ALB yang diaktifkan WAF menggunakan model integrasi WAF 3.0 SDK. Jika Anda memiliki instans WAF 2.0 di akun Anda, Anda harus terlebih dahulu melepas instans WAF 2.0 atau memigrasikannya ke WAF 3.0.
Secara default, ALB tidak menambahkan header X-Forwarded-Proto ke permintaan. Setelah Anda melepas instans WAF 2.0, mengakses instans ALB secara langsung dapat menyebabkan masalah layanan seperti redirect tak henti karena server backend tidak dapat mengenali protokol asli (HTTP atau HTTPS). Untuk mencegah masalah ini, Anda harus mengaktifkan secara manual header permintaan X-Forwarded-Proto dalam konfigurasi listener ALB.
-
Instans ALB yang diaktifkan WAF tidak mendukung fitur Pencegahan kebocoran data dari WAF.
Aktifkan perlindungan WAF untuk instans ALB
Setelah Anda mengaktifkan perlindungan WAF, instans ALB secara otomatis terintegrasi dengan instans WAF Anda. Jika Anda belum memiliki instans WAF, instans WAF dengan metode bayar sesuai penggunaan akan dibuat secara otomatis.
Instans WAF diterapkan di wilayah dalam Tiongkok daratan dan di luar Tiongkok daratan. Instans ALB Anda terintegrasi dengan instans WAF di area yang sama.
Buat instans ALB yang diaktifkan WAF
Konsol
Saat Anda membuat instans ALB, atur Edition (instance fee) menjadi WAF-enabled.
API
Panggil CreateLoadBalancer dan atur parameter LoadBalancerEdition menjadi StandardWithWaf untuk membuat instans ALB yang diaktifkan WAF.
Aktifkan WAF untuk instans yang sudah ada
Anda dapat mengaktifkan perlindungan WAF untuk instans ALB Basic atau Standard dengan melakukan peningkatan ke edisi WAF-enabled.
-
Sebelum mengaktifkan perlindungan WAF, pastikan instans berada dalam status Running.
-
Harga satuan biaya instans bervariasi berdasarkan edisi. Harga yang ditampilkan di halaman pembelian bersifat final.
Konsol
-
Buka halaman ALB Instances.
-
Arahkan kursor ke ikon
di samping ID instans target. Di bagian WAF Protection, klik Enable WAF.
API
Panggil UpdateLoadBalancerEdition dan atur parameter LoadBalancerEdition menjadi StandardWithWaf untuk meningkatkan instans ALB ke edisi WAF-enabled.
Lihat catatan perlindungan
Setelah Anda mengaktifkan perlindungan WAF untuk instans ALB, WAF secara otomatis membuat objek yang dilindungi dengan akhiran -alb dan mengaktifkan aturan perlindungan inti web secara default. Aturan ini secara otomatis menghasilkan laporan keamanan yang menampilkan catatan perlindungannya.
Untuk memenuhi persyaratan keamanan lainnya, Anda dapat mengonfigurasi aturan perlindungan.
Jika beberapa nama domain diarahkan ke instans ALB yang sama dan Anda perlu mengonfigurasi aturan perlindungan berbeda untuk setiap nama domain, Anda harus menambahkan nama domain tersebut sebagai objek yang dilindungi.
Konsol
-
Buka halaman ALB Instances.
-
Arahkan kursor ke ikon
di samping ID instans target. Di bagian WAF Protection, klik View WAF Security Report.
Nonaktifkan perlindungan WAF
Menonaktifkan perlindungan WAF berarti lalu lintas ke instans ALB Anda tidak lagi dilindungi oleh WAF. Akibatnya, laporan keamanan tidak akan mencakup data untuk lalu lintas ini, dan Anda tidak lagi dikenai biaya pemrosesan permintaan WAF.
Namun, karena instans WAF dan aturan perlindungannya masih ada, Anda tetap dikenai biaya layanan WAF. Untuk menghentikan penagihan sepenuhnya, Anda harus menonaktifkan WAF.
-
Nonaktifkan perlindungan WAF: Setelah Anda menonaktifkan perlindungan WAF, instans ALB Anda diturunkan spesifikasinya dari WAF-enabled ke Standard. Perubahan ini tidak memengaruhi layanan Anda.
-
Nonaktifkan sementara WAF: Jika banyak permintaan sah diblokir secara salah, Anda dapat menonaktifkan sementara perlindungan WAF untuk segera memulihkan layanan Anda.
-
Setelah Anda menonaktifkan sementara perlindungan WAF, instans ALB tetap menjadi instans WAF-enabled. Lalu lintas tetap mengalir melalui WAF SDK yang tertanam di instans ALB tetapi tidak lagi diteruskan ke kluster WAF untuk inspeksi. Sebagai gantinya, instans ALB langsung meneruskan lalu lintas ke server backend.
-
Menonaktifkan sementara WAF memengaruhi semua objek yang dilindungi yang terkait dengan instans WAF. Lakukan tindakan ini dengan hati-hati.
-
Konsol
Nonaktifkan perlindungan WAF
-
Buka halaman ALB Instances.
-
Arahkan kursor ke ikon
di samping ID instans target. Di bagian WAF Protection, klik Disable WAF.
Nonaktifkan sementara WAF
-
Buka halaman Protected Objects page in the WAF console.
-
Di pojok kanan atas halaman, matikan sakelar WAF Protection Status untuk mengatur status menjadi Disable.
API
Panggil UpdateLoadBalancerEdition dan atur parameter LoadBalancerEdition menjadi Standard untuk menurunkan spesifikasi instans ALB ke edisi Standard.
Penerapan di lingkungan produksi
-
Pengujian canary: Pertama, aktifkan perlindungan WAF untuk instans ALB di lingkungan non-produksi yang menyerupai lingkungan produksi Anda. Lakukan tindakan ini selama jam sepi. Setelah Anda memastikan layanan berjalan sesuai harapan, aktifkan perlindungan untuk instans ALB di lingkungan produksi Anda.
-
Pemantauan berkelanjutan: Setelah mengaktifkan perlindungan WAF, pantau metrik bisnis dan metrik kinerja jaringan Anda. Periksa laporan keamanan serta konfigurasikan notifikasi CloudMonitor untuk tetap mengetahui serangan dan event keamanan.
-
Penyesuaian aturan: Tinjau secara berkala log intersepsi WAF, analisis false positive, dan sesuaikan aturan perlindungan untuk meningkatkan akurasi.
Penagihan
-
Biaya instans:
Instance fee = Instance unit price (USD/hour) × Billing duration (hours) -
Biaya LCU:
Hourly LCU fee = max{LCUs for new connections, LCUs for concurrent connections, LCUs for processed data, LCUs for rule evaluations} × LCU unit price -
Biaya transfer data Internet:
-
Biaya transfer data Internet hanya berlaku untuk instans ALB yang menghadap Internet, bukan untuk instans internal.
-
Instans ALB yang menghadap Internet menggunakan Elastic IP Addresses (EIP) atau Anycast EIP. Anda dikenai biaya terpisah untuk EIP atau Anycast EIP yang terkait.
-
-
Penagihan WAF 3.0: WAF 3.0 mendukung metode penagihan subscription dan pay-as-you-go.
-
Jika Anda tidak memiliki instans WAF, instans WAF dengan metode bayar sesuai penggunaan akan disediakan secara otomatis dan Anda dikenai biaya penggunaannya saat membuat instans ALB yang diaktifkan WAF.
-
Jika Anda memiliki instans WAF 3.0 dengan metode subscription, Anda tidak akan dikenai biaya WAF tambahan saat membuat instans ALB yang diaktifkan WAF.
-
FAQ
Integrasi ALB dengan WAF 2.0
-
Jika Anda memiliki instans WAF 2.0, Anda dapat mengintegrasikan instans ALB Basic dan Standard yang menghadap Internet dengan instans WAF 2.0 dalam mode proxy transparan. Fitur ini didukung di wilayah berikut: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Shenzhen), Tiongkok (Chengdu), Tiongkok (Beijing), dan Tiongkok (Zhangjiakou). Instans ALB internal tidak dapat diintegrasikan dengan WAF 2.0.
-
Jika Anda tidak memiliki instans WAF 2.0 atau belum mengaktifkan WAF, instans ALB yang menghadap Internet maupun internal Anda sama-sama mendukung model integrasi WAF 3.0 SDK. Dalam kasus ini, Anda dapat membuat instans ALB yang diaktifkan WAF.