All Products
Search
Document Center

:Lakukan troubleshooting masalah akses website

Last Updated:Apr 25, 2026

Topik ini menjelaskan cara mendiagnosis dan mengatasi masalah akses untuk website yang dilindungi oleh Web Application Firewall (WAF).

Prosedur

Untuk melakukan troubleshooting masalah akses setelah menambahkan website Anda ke Web Application Firewall, ikuti langkah-langkah berikut:

  1. Periksa masalah pada server origin: Lewati WAF untuk menentukan apakah server origin Anda menyebabkan masalah tersebut.

  2. Periksa false positive WAF: Nonaktifkan sementara modul proteksi untuk menentukan apakah WAF memblokir permintaan yang sah.

  3. Lakukan troubleshooting error akses umum: Rujuk daftar error umum untuk menganalisis dan mengatasi masalah tersebut.

Untuk informasi tentang tool yang digunakan dalam prosedur ini, lihat Lampiran: Tool umum.

Periksa masalah pada server origin

Ikuti langkah-langkah berikut untuk melewati WAF dan menentukan apakah masalah disebabkan oleh server origin Anda:

  1. Nonaktifkan langkah-langkah keamanan di server origin Anda, seperti security group, blacklist, whitelist, firewall, atau produk keamanan lainnya. Hal ini mencegah server Anda memblokir alamat IP back-to-origin WAF.

  2. Ubah file hosts di komputer lokal Anda untuk memetakan nama domain ke alamat IP publik dari instans ECS, instans SLB, atau server yang sesuai. Ini adalah alamat IP server origin yang Anda konfigurasikan di WAF.

  3. Dari browser di komputer lokal Anda, akses nama domain tersebut untuk memeriksa apakah masalah tetap terjadi tanpa WAF.

    • Jika masalah tetap terjadi, kemungkinan besar penyebabnya ada pada server origin. Periksa status server, termasuk proses, penggunaan CPU, penggunaan memori, dan log web, untuk mengidentifikasi dan memperbaiki anomali apa pun.

    • Jika masalah tidak terjadi, maka server origin bukan penyebabnya. Untuk melanjutkan troubleshooting, lihat Periksa false positive WAF.

Periksa false positive WAF

Ikuti langkah-langkah berikut untuk menonaktifkan fitur proteksi WAF dan menentukan apakah WAF salah memblokir permintaan yang sah:

  1. Nonaktifkan protection rules engine untuk nama domain tersebut dan periksa apakah masalah teratasi. Untuk informasi lebih lanjut, lihat Konfigurasikan protection rules engine.

    Jika masalah teratasi, ubah Protection Rule Group untuk protection rules engine menjadi Loose Rule Group. Pengaturan default-nya adalah Medium Rule Group. Atau, Anda dapat menggunakan Log Service untuk menganalisis URL bermasalah dan membuat kebijakan proteksi kustom untuk mengizinkan permintaan ke URL tersebut. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

  2. Jika masalah tetap terjadi setelah Anda menonaktifkan protection rules engine, nonaktifkan HTTP Flood Protection untuk nama domain tersebut dan periksa apakah masalah teratasi. Untuk informasi lebih lanjut, lihat Konfigurasikan HTTP flood protection.

    Jika masalah teratasi, atur mode untuk HTTP Flood Protection menjadi Protection. Jika mode sudah diatur ke Protection, Anda dapat melewati langkah ini. Atau, Anda dapat menggunakan Log Service untuk menganalisis URL bermasalah dan membuat kebijakan proteksi kustom untuk mengizinkan permintaan ke URL tersebut. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

    Jika masalah tetap terjadi setelah Anda menonaktifkan HTTP Flood Protection, maka masalah tersebut bukan false positive WAF. Lanjutkan ke Lakukan troubleshooting error akses umum.

Lakukan troubleshooting error akses umum

Jika masalah hilang saat Anda melewati WAF tetapi selalu muncul kembali saat WAF diaktifkan, gunakan tabel berikut untuk mengidentifikasi dan mengatasi masalah tersebut.

Masalah

Gejala

Penyebab

Resolusi

410 Gone

Halaman "410 Website temporarily unavailable" ditampilkan, atau kode status HTTP 410 dikembalikan. Halaman tersebut menunjukkan bahwa protokol dan port untuk nama domain belum ditambahkan ke WAF.

Nama domain atau port belum dikonfigurasi di WAF. Misalnya, jika Anda hanya mengonfigurasi port 80 di WAF tetapi pengguna mencoba mengakses website Anda melalui port 443, WAF akan mengembalikan error 410.

Tambahkan nama domain atau port yang diperlukan di konsol WAF. Untuk informasi lebih lanjut, lihat Tambahkan nama domain.

405 Method Not Allowed

Halaman blokir 405 ditampilkan, atau kode status HTTP 405 dikembalikan.

Permintaan diblokir oleh kebijakan proteksi kustom atau protection rules engine.

  1. Nonaktifkan kebijakan proteksi kustom untuk nama domain tersebut dan periksa apakah error 405 tetap terjadi. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

    Jika error teratasi, berarti ada aturan dalam kebijakan Anda yang menyebabkan false positive. Identifikasi dan hapus aturan spesifik tersebut.

  2. Jika masalah tetap terjadi, nonaktifkan protection rules engine untuk nama domain tersebut dan periksa kembali. Untuk informasi lebih lanjut, lihat Konfigurasikan protection rules engine.

    Jika masalah teratasi, ubah Protection Rule Group untuk protection rules engine menjadi Loose Rule Group. Pengaturan default-nya adalah Medium Rule Group. Atau, Anda dapat menggunakan Log Service untuk menganalisis URL bermasalah dan membuat kebijakan proteksi kustom untuk mengizinkan permintaan ke URL tersebut. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

302 Found (Connection Reset)

Saat mengakses website dari alamat IP tertentu, koneksi di-reset, kode status HTTP 302 dikembalikan, dan respons menyertakan header Set-Cookie.

Permintaan dari alamat IP tersebut memicu aturan proteksi HTTP flood.

Nonaktifkan HTTP Flood Protection untuk nama domain tersebut dan periksa apakah masalah teratasi. Untuk informasi lebih lanjut, lihat Konfigurasikan HTTP flood protection.

Jika akses berhasil dipulihkan, berarti masalah tersebut merupakan false positive. Atur mode untuk HTTP Flood Protection menjadi Protection. Jika mode sudah diatur ke Protection, Anda dapat melewati langkah ini. Atau, Anda dapat menggunakan Log Service untuk menganalisis URL bermasalah dan membuat kebijakan proteksi kustom untuk mengizinkan permintaan ke URL tersebut. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

Masalah akses HTTPS

Permintaan HTTPS mengembalikan sertifikat untuk www.notexist.com.

WAF mengharuskan browser klien mendukung Server Name Indication (SNI). Error ini terjadi jika browser klien tidak mendukung SNI.

macOS mendukung SNI secara default. Untuk sistem operasi Windows dan Android, Anda mungkin perlu memastikan kompatibilitas SNI. Untuk informasi lebih lanjut, lihat Masalah akses HTTPS akibat ketidakcocokan SNI (sertifikat server tidak tepercaya).

502 Bad Gateway (Layar Kosong)

Website menampilkan layar kosong, dan kode status HTTP 502 dikembalikan.

WAF mengembalikan error 502 jika tidak dapat menjangkau server origin (seperti instans ECS, instans SLB, atau server fisik) atau mengalami kehilangan paket.

  1. Periksa adanya perangkat lunak atau kebijakan keamanan di server origin, seperti blacklist, aturan iptables, firewall, atau aplikasi keamanan lainnya. Jika ada, nonaktifkan atau uninstall, bersihkan blacklist, dan pastikan alamat IP back-to-origin WAF diizinkan. Untuk informasi lebih lanjut, lihat Izinkan alamat IP back-to-origin WAF.

  2. Lewati WAF untuk menguji akses langsung ke server origin. Untuk informasi lebih lanjut, lihat Periksa masalah pada server origin.

    • Jika masalah tetap terjadi, kemungkinan besar penyebabnya ada pada server origin. Periksa statusnya, termasuk proses, penggunaan CPU dan memori, serta log web.

    • Jika masalah tidak terjadi, berarti bukan masalah server origin. Periksa apakah WAF menyebabkan false positive dengan mengikuti langkah-langkah resolusi untuk masalah 405 Method Not Allowed.

504 Gateway Timeout

Website menampilkan error "Gateway Timeout", dan kode status HTTP 504 dikembalikan.

  • Peningkatan traffic dapat menyebabkan masalah performa pada server backend, sehingga menghasilkan error 504.

  • Koneksi persisten telah timeout.

  • Performa server backend: Periksa server backend Anda untuk mengidentifikasi bottleneck performa. Misalnya, jumlah koneksi tinggi atau penggunaan CPU atau memori berlebihan dapat menyebabkan error 504.

  • Timeout koneksi persisten: Periksa apakah masalah timeout terkait dengan koneksi persisten antara klien dan server. Untuk informasi lebih lanjut, lihat Apa yang harus saya lakukan jika koneksi persisten timeout?.

Tidak dapat ping nama domain

Nama domain tidak dapat dijangkau melalui ping, dan Anda menerima peringatan bahwa instans WAF Anda sedang mengalami serangan DDoS dan traffic-nya dialihkan ke blackhole.

WAF tidak melindungi terhadap serangan DDoS berbasis volume.

Aktifkan Anti-DDoS untuk mengurangi dampak serangan DDoS. Untuk informasi lebih lanjut, lihat Perbandingan solusi Anti-DDoS Alibaba Cloud.

Beban server tidak merata

Traffic tidak didistribusikan secara merata ke beberapa server backend.

WAF menggunakan IP hash Lapisan 4. Jika Anda menggabungkan Anti-DDoS dengan WAF, atau jika Anda menggunakan instans SLB yang dikonfigurasi untuk forwarding Lapisan 4, traffic mungkin tidak didistribusikan secara merata ke instans ECS Anda.

Gunakan instans SLB untuk load balancing antara WAF dan instans ECS Anda. Konfigurasikan instans SLB untuk forwarding Lapisan 7 dan aktifkan persistensi sesi berbasis cookie.

Callback WeChat atau Alipay gagal

Callback dari WeChat atau Alipay gagal.

Masalah ini dapat terjadi jika akses frekuensi tinggi diblokir oleh aturan proteksi HTTP flood, atau jika callback menggunakan HTTPS dan layanan (WeChat atau Alipay) tidak mendukung SNI.

  • Proteksi HTTP flood:

    1. Nonaktifkan HTTP Flood Protection dan periksa apakah callback berhasil. Untuk informasi lebih lanjut, lihat Konfigurasikan HTTP flood protection.

    2. Jika berhasil, berarti masalah tersebut merupakan false positive. Atur mode untuk HTTP Flood Protection menjadi Protection. Jika mode sudah diatur ke Protection, Anda dapat melewati langkah ini. Anda juga dapat menggunakan Log Service untuk menganalisis permintaan dan membuat kebijakan proteksi kustom untuk mengizinkannya. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan proteksi kustom.

  • Masalah SNI: Konfigurasikan WeChat atau Alipay untuk mengirim callback langsung ke alamat IP publik instans ECS atau SLB Anda, sehingga melewati WAF. Untuk informasi lebih lanjut, lihat Masalah akses HTTPS akibat ketidakcocokan SNI (sertifikat server tidak tepercaya).

Lampiran: Tool umum

  • Chrome DevTools: Serangkaian tool developer web yang terintegrasi di Chrome untuk memeriksa aktivitas jaringan dan pemuatan elemen halaman. Tekan F12 untuk membuka DevTools dan buka tab Network.

  • ping: Tool command-line yang tersedia di Windows dan Linux untuk menguji konektivitas jaringan. Di Windows, tekan Win+R dan masukkan cmd untuk membuka Command Prompt. Penggunaan: ping .

  • traceroute (Linux) dan tracert (Windows): Tool command-line untuk melacak jalur jaringan ke tujuan dan mengidentifikasi kehilangan paket di setiap hop. Di Windows, tekan Win+R dan masukkan cmd untuk membuka Command Prompt. Penggunaan: tracert -d .

  • nslookup: Tool command-line untuk memverifikasi bahwa resolusi nama domain berfungsi dengan benar. Di Windows, tekan Win+R dan masukkan cmd untuk membuka Command Prompt. Penggunaan: nslookup .