Secara default, Alibaba Cloud menyediakan Anti-DDoS Origin Basic untuk melindungi domain yang ditambahkan ke WAF menggunakan rekaman CNAME. Layanan ini membantu mempertahankan diri dari serangan DDoS umum pada lapisan jaringan dan lapisan transportasi. Topik ini menjelaskan cara kerja Anti-DDoS Origin Basic dan cara merespons jika penyaringan blackhole dipicu.
Cara kerja
Kemampuan perlindungan
Saat Anda menambahkan domain ke WAF menggunakan rekaman CNAME, sistem akan menetapkan virtual IP (VIP) khusus untuk menerima lalu lintas layanan Anda. VIP ini tidak dibagikan dengan penyewa lain. Dalam instans WAF yang sama:
Tanpa exclusive IP address atau intelligent load balancing yang diaktifkan, semua domain berbagi satu VIP.
Dengan exclusive IP address yang diaktifkan, setiap domain diberi VIP khusus sendiri.
Dengan intelligent load balancing yang dikonfigurasi, semua domain berbagi beberapa VIP.
Alibaba Cloud menyediakan perlindungan Anti-DDoS Origin Basic secara gratis untuk setiap VIP WAF. Kapasitas mitigasi gratis Mitigation Capabilities bervariasi berdasarkan wilayah. Untuk melihat kapasitas perlindungan VIP Anda, buka halaman Assets dan klik tab WAF.
Pembersihan lalu lintas
Saat terjadi serangan DDoS, Anti-DDoS Origin Basic memantau, menganalisis, dan menyaring lalu lintas jaringan. Sistem ini mengidentifikasi serta memblokir lalu lintas berbahaya, sehingga hanya lalu lintas sah yang mencapai VIP WAF guna memastikan ketersediaan layanan.
Anti-DDoS Origin Basic memulai pembersihan lalu lintas ketika lalu lintas masuk memenuhi kondisi pembersihan. Saat instans Anda sedang menjalani pembersihan lalu lintas, notifikasi akan muncul di banner bagian atas WAF 3.0 console.
Kondisi pembersihan
Anti-DDoS Origin Basic menggunakan dua kondisi untuk memicu pembersihan lalu lintas:
Analisis berbasis AI: Menggunakan kemampuan big data Alibaba Cloud, sistem secara otomatis mempelajari garis dasar lalu lintas normal Anda. Sistem ini menggunakan algoritma untuk mengidentifikasi pola lalu lintas abnormal dan mendeteksi potensi serangan DDoS.
Deteksi ambang batas: Volume lalu lintas masuk mencapai ambang batas pembersihan BPS/PPS yang telah dikonfigurasi.
Pembersihan lalu lintas hanya dimulai ketika kedua kondisi tersebut terpenuhi.
Ambang batas pembersihan
Anti-DDoS Origin Basic melakukan pembersihan lalu lintas dengan menyaring paket serangan dan membatasi laju lalu lintas. Sistem menyediakan ambang batas pembersihan default untuk metrik berikut:
Ambang batas pembersihan BPS (Bits per Second): Ketika laju lalu lintas masuk melebihi ambang batas ini, pembersihan lalu lintas dipicu.
Ambang batas pembersihan PPS (Packets per Second): Ketika laju paket masuk melebihi ambang batas ini, pembersihan lalu lintas dipicu.
Ambang batas pembersihan untuk WAF ditentukan berdasarkan permintaan per detik (QPS) aktual layanan Anda. Tabel berikut menjelaskan cara menghitung ambang batas tersebut.
Jenis
Nilai
Ambang batas pembersihan BPS maksimum (Mbps)
MAX(800, QPS*4.5/150)
Ambang batas pembersihan PPS maksimum (pps)
MAX(800000, QPS*4.5)
Ambang batas pembersihan aktual mengacu pada nilai yang ditampilkan di konsol.
Lihat dan konfigurasi ambang batas pembersihan
Ambang batas pembersihan diatur ke nilai maksimum secara default. Jika serangan tidak cukup besar untuk memicu ambang batas ini, Anda dapat menurunkannya.
Buka halaman Assets. Klik tab WAF, temukan VIP target, dan lihat ambang batas pembersihan BPS dan PPS maksimum di kolom Traffic Scrubbing Threshold.

Opsi: Ubah ambang batas pembersihan.
Temukan VIP target dan klik alamat IP-nya. Di panel IP Address Details, klik Traffic Scrubbing Settings.
Di panel Traffic Scrubbing Settings, atur Traffic Scrubbing Threshold dan klik OK.
Default: Anti-DDoS Origin Basic secara otomatis menyesuaikan ambang batas pembersihan berdasarkan beban lalu lintas VIP WAF.
Manual:
Ambang batas BPS: Tidak boleh melebihi 1,5 kali bandwidth publik instans saat ini dan minimal 60 Mbit/s.
Ambang batas PPS: Tidak boleh melebihi 1,5 kali spesifikasi PPS instans saat ini dan minimal 12.000 paket/detik.
Penyaringan blackhole
Ketika lalu lintas serangan puncak (dalam bps) ke VIP WAF melebihi kapasitas perlindungan DDoS-nya, VIP tersebut memasuki status blackhole. Dalam status ini, seluruh lalu lintas ke VIP tersebut di-drop, termasuk permintaan sah maupun lalu lintas serangan.
Saat hal ini terjadi, notifikasi akan muncul di banner bagian atas WAF 3.0 console.
Untuk menghindari gangguan layanan berkepanjangan saat VIP mengalami blackhole, kami menyarankan Anda mengonfigurasi pemberitahuan peringatan di Message Center dan menentukan kontak peringatan. Untuk petunjuknya, lihat Konfigurasikan pemberitahuan peringatan di Message Center.
Merespons penyaringan blackhole
Mencegah penyaringan blackhole
Cara paling efektif untuk mencegah penyaringan blackhole adalah membeli produk perlindungan DDoS khusus. Meskipun fitur Exclusive IP Addresses dan Shared Cluster-based Intelligent Load Balancing di WAF tidak secara langsung memberikan perlindungan DDoS dan tidak dapat diaktifkan saat VIP WAF sedang menjalani pembersihan lalu lintas atau dalam status blackhole, mengaktifkannya untuk domain kritis dapat secara signifikan mengurangi dampak serangan DDoS.
Beli produk perlindungan DDoS: Kapasitas perlindungan yang lebih tinggi meningkatkan ambang batas blackhole, sehingga penyaringan blackhole menjadi lebih kecil kemungkinannya terjadi selama serangan DDoS. Jika perlindungan yang disediakan oleh Anti-DDoS Origin Basic tidak mencukupi kebutuhan bisnis Anda, kami menyarankan membeli produk perlindungan DDoS seperti Anti-DDoS Origin atau Anti-DDoS Proxy untuk meningkatkan kemampuan pertahanan Anda. Untuk panduan memilih produk, lihat Cara memilih produk perlindungan DDoS.
Aktifkan exclusive IP address: Secara default, semua domain dalam instans WAF yang sama berbagi satu VIP. Setelah mengaktifkan fitur exclusive IP address, sistem akan menetapkan VIP WAF khusus untuk domain tertentu, sehingga mengisolasi domain tersebut dari domain lain. Untuk informasi selengkapnya, lihat Exclusive IP addresses for domain names.
Status blackhole VIP khusus dan VIP bersama saling independen.
Jika VIP khusus memasuki status blackhole dan Anda menonaktifkan fitur Exclusive IP Addresses, lalu lintas serangan yang awalnya ditujukan ke IP tersebut mungkin dialihkan ke VIP bersama, sehingga memengaruhi layanan domain lain yang menggunakannya.
Aktifkan shared cluster-based intelligent load balancing: Intelligent load balancing menyediakan setidaknya tiga node perlindungan di wilayah berbeda untuk instans WAF guna mengaktifkan pemulihan bencana multi-node secara otomatis. Dikombinasikan dengan resolusi DNS cerdas dan algoritma least-time-to-origin, fitur ini memastikan jalur terpendek dan latensi terendah bagi lalu lintas dari node perlindungan ke server origin Anda. Untuk informasi selengkapnya, lihat Intelligent load balancing.
Saat node perlindungan di satu wilayah memasuki status blackhole akibat serangan, sistem secara otomatis beralih ke node sehat untuk mempertahankan layanan ke server origin Anda.
CatatanJika client atau proxy perantara telah menyimpan cache rekaman DNS node yang mengalami blackhole, permintaan mungkin tetap diarahkan ke node tersebut, sehingga gagal.
Jika Anda menonaktifkan Shared Cluster-based Intelligent Load Balancing, setiap node perlindungan yang memasuki status blackhole akan mengganggu jalur lalu lintas terkait dan memengaruhi akses layanan ke origin.
Menangani insiden yang sedang berlangsung
Layanan perlindungan DDoS memungkinkan Anda menonaktifkan penyaringan blackhole untuk VIP dan memulihkan layanan.
Tanpa produk perlindungan DDoS yang dibeli (menggunakan Anti-DDoS Origin Basic): Hanya deaktivasi otomatis penyaringan blackhole yang didukung; deaktivasi manual tidak tersedia. Setelah serangan DDoS berakhir, sistem secara otomatis menonaktifkan penyaringan blackhole setelah periode waktu tertentu. Anda dapat melihat jadwal waktu deaktivasi di halaman Assets di Traffic Security console. Semakin sering penyaringan blackhole dipicu untuk suatu akun, semakin lama durasi status blackhole berikutnya.
Dengan produk perlindungan DDoS yang dibeli: Deaktivasi manual maupun otomatis didukung. Deaktivasi manual memungkinkan Anda memulihkan layanan lebih cepat. Untuk informasi selengkapnya, lihat Nonaktifkan penyaringan blackhole.
FAQ
Mengidentifikasi domain yang diserang
Umumnya, penyerang melakukan resolusi domain yang dilindungi WAF untuk mendapatkan VIP WAF-nya, lalu melancarkan serangan DDoS terhadap alamat IP tersebut. Serangan DDoS volume tinggi terutama menargetkan VIP WAF, sehingga tidak mungkin mengidentifikasi domain target hanya dari lalu lintas serangan.
Mencegah blackholing dengan mengubah VIP WAF
Mengubah VIP WAF tidak menyelesaikan akar permasalahannya.
Saat instans WAF sedang menjalani pembersihan lalu lintas atau dalam status blackhole, sistem mungkin menetapkan kembali VIP WAF yang sebelumnya diserang, bahkan jika Anda menghapus dan menambahkan ulang semua domain atau melepas dan membeli kembali instans tersebut. Jika penyerang menargetkan nama domain Anda, mereka cukup melakukan resolusi rekaman DNS domain tersebut (misalnya dengan menggunakan ping) untuk menemukan VIP baru dan melanjutkan serangan.
Serangan DDoS vs. serangan banjir HTTP dan WAF
Serangan DDoS volumetrik terutama menargetkan lapisan IP (Lapisan 4), sedangkan serangan banjir HTTP menargetkan lapisan aplikasi (Lapisan 7), seperti banjir HTTP GET/POST. WAF efektif melawan serangan banjir HTTP. Namun, pertahanan terhadap serangan DDoS volume tinggi memerlukan sumber daya bandwidth yang cukup untuk menyerap seluruh lalu lintas sebelum dapat dibersihkan. Jenis pertahanan ini memerlukan layanan perlindungan DDoS khusus.
Memilih antara Anti-DDoS Proxy dan WAF
Serangan banjir HTTP menggunakan server proxy untuk membanjiri target dengan volume permintaan yang tampak sah, sehingga menghabiskan sumber daya server dan menurunkan kinerja.
Alibaba Cloud menawarkan dua produk utama untuk perlindungan jenis ini: WAF dan Anti-DDoS Proxy. Masing-masing memiliki keunggulan berbeda dalam kapasitas perlindungan dan granularitas kebijakan, sehingga Anda dapat memilih sesuai kebutuhan bisnis spesifik:
Produk perlindungan | WAF | Anti-DDoS Proxy |
Kasus penggunaan | Serangan banjir HTTP intensitas rendah, tetapi memerlukan kontrol detail halus terhadap akses lapisan aplikasi atau perlindungan terhadap serangan bot campuran. | Serangan banjir HTTP intensitas tinggi dan kompleks. |
Kemampuan inti |
|
|
Saran pemilihan
Jika layanan Anda mengalami serangan banjir HTTP intensitas tinggi, kami menyarankan Anda memprioritaskan Anti-DDoS Proxy.
Jika intensitas serangan lebih rendah, tetapi Anda memiliki kebutuhan tinggi terhadap granularitas kebijakan lapisan aplikasi atau manajemen perilaku bot, kami menyarankan Anda memprioritaskan WAF.