All Products
Search
Document Center

Web Application Firewall:Perbandingan WAF 3.0 dan WAF 2.0

Last Updated:Aug 21, 2026

Web Application Firewall (WAF) 3.0 merupakan versi yang benar-benar baru. Dibandingkan dengan WAF 2.0, WAF 3.0 menawarkan optimalisasi dalam metode integrasi, konfigurasi perlindungan, dan metode penagihan. Topik ini membandingkan kedua versi tersebut untuk menjelaskan optimalisasi utama pada WAF 3.0.

Penting
  • WAF 3.0 memiliki arsitektur dasar, edisi, logika konfigurasi konsol, dan pengalaman interaktif yang berbeda dari WAF 2.0. Oleh karena itu, versi ini tidak dapat berdampingan dengan WAF 2.0 dalam satu ID akun Alibaba Cloud yang sama. Jika Anda telah membeli instans WAF 2.0, Anda akan masuk ke konsol versi 2.0. Jika Anda telah membeli instans WAF 3.0, Anda akan masuk ke konsol versi 3.0.

  • Migrasi otomatis dari WAF 2.0 ke WAF 3.0 saat ini belum didukung. Untuk menanyakan proses migrasi, kirimkan ticket untuk berkonsultasi dengan pakar produk dan teknis kami.

Mode akses

WAF mendukung dua mode akses: mode rekaman CNAME dan mode akses cloud-native.

Mode akses

WAF 3.0

WAF 2.0

Mode rekaman CNAME (Gambar ①)

Didukung.

  • Anda menambahkan domain Anda ke WAF dan mengarahkan rekaman DNS-nya ke alamat CNAME WAF yang disediakan. WAF kemudian mengarahkan lalu lintas Anda, memeriksanya terhadap serangan, memblokir permintaan serangan, dan meneruskan lalu lintas sah ke server origin Anda.

  • Dalam mode ini, WAF bertindak sebagai kluster reverse proxy, menangani baik penerusan lalu lintas maupun inspeksi keamanan.

Untuk informasi selengkapnya, lihat Mode rekaman CNAME.

Didukung.

Mode akses cloud-native (WAF sebagai kluster proxy transparan) (Gambar ②)

Didukung.

  • Anda menambahkan Port pengalihan lalu lintas ke WAF. Hal ini secara otomatis memperbarui entri rute gateway produk cloud untuk meneruskan lalu lintas web ke WAF. WAF memeriksa adanya serangan, memblokir permintaan serangan, dan meneruskan lalu lintas sah ke server origin.

  • Dalam mode ini, WAF bertindak sebagai kluster proxy transparan, menangani baik penerusan lalu lintas maupun inspeksi keamanan.

Untuk informasi selengkapnya, lihat Aktifkan perlindungan WAF untuk instans CLB dan Aktifkan perlindungan WAF untuk instans ECS.

Didukung, tetapi dengan batasan berikut:

  • Batasan protokol TLS: WAF hanya mendukung TLS 1.0 dan 1.1 secara default dan tidak memungkinkan Anda menyesuaikan versi TLS.

  • Atribut cookie: Anda tidak dapat mengatur atribut Secure untuk cookie acw_tc.

Mode akses cloud-native (WAF sebagai integrasi SDK) (Gambar ③)

Didukung.

Jika layanan Anda berjalan di Application Load Balancer (ALB), Microservices Engine (MSE), atau Function Compute (FC), mode akses ini direkomendasikan.

  • WAF 3.0 terintegrasi dengan gateway produk cloud sebagai modul SDK. SDK yang tertanam mengekstraksi lalu lintas untuk inspeksi dan perlindungan. Dalam mode ini, WAF tidak meneruskan lalu lintas. Pendekatan ini menghindari masalah kompatibilitas dan stabilitas yang disebabkan oleh lapisan penerusan tambahan.

  • Anda dapat mengaktifkan perlindungan untuk sebuah instans hanya dengan satu klik. Proses yang disederhanakan ini tidak memerlukan perubahan pada rekaman DNS atau konfigurasi sertifikat, port, atau algoritma back-to-origin, sehingga meminimalkan dampak terhadap layanan yang sudah ada.

  • Mode ini menyediakan cakupan yang lebih luas dengan mendukung semua wilayah tempat produk native Alibaba Cloud tersedia.

  • Anda dapat mengintegrasikan WAF dengan gateway yang dikelola sendiri, seperti Nginx, di lingkungan multi-cloud atau Cloud Hibrida.

  • Dengan integrasi SDK, WAF 3.0 menawarkan opsi akses fleksibel untuk berbagai skenario bisnis. Mode ini mendukung penerapan di berbagai lingkungan berdasarkan kebutuhan jaringan dan kepatuhan Anda, semuanya dikelola dari Konsol terpadu.

Untuk informasi selengkapnya, lihat Aktifkan perlindungan WAF untuk instans ALB, Aktifkan perlindungan WAF untuk instans gateway cloud-native MSE, dan Aktifkan perlindungan WAF untuk nama domain kustom di Function Compute.

Tidak didukung.

Konfigurasi perlindungan

Konfigurasi perlindungan

WAF 3.0

WAF 2.0

Konfigurasi aturan perlindungan massal

Didukung.

Di WAF 3.0, Anda dapat menetapkan domain atau instans sebagai objek yang dilindungi dan mengelompokkannya menjadi kelompok objek yang dilindungi.

  • Anda dapat menerapkan satu aturan perlindungan ke kelompok objek yang dilindungi untuk mengonfigurasi aturan bagi beberapa objek sekaligus.

  • Anda juga dapat menambahkan domain tertentu dari instans cloud-native sebagai objek yang dilindungi terpisah untuk menerapkan aturan khusus.

Tidak didukung.

WAF 2.0 menggunakan domain sebagai objek yang dilindungi dan hanya memungkinkan Anda mengonfigurasi aturan untuk satu domain dalam satu waktu. Untuk menerapkan aturan yang sama ke 100 domain, Anda harus mengulangi konfigurasi sebanyak 100 kali.

Aturan perlindungan untuk lalu lintas dari sumber non-domain (misalnya, instans yang terhubung secara transparan)

Didukung.

Instans yang ditambahkan melalui mode akses cloud-native secara otomatis menjadi objek yang dilindungi, sehingga Anda dapat mengonfigurasi dan memodifikasi aturan perlindungannya.

Tidak didukung. Jika proxy transparan diaktifkan tetapi tidak ada domain spesifik yang ditambahkan, lalu lintas secara otomatis dilindungi oleh kumpulan aturan default bawaan. Kumpulan aturan ini tidak terlihat dan tidak dapat dikustomisasi.

Konsumsi kuota domain

  • Ditambahkan secara eksplisit: Domain yang ditambahkan secara eksplisit dalam mode proxy transparan mengonsumsi kuota "Jumlah Domain yang Dilindungi" dari paket langganan Anda.

  • Perlindungan default: Lalu lintas yang hanya dilindungi oleh aturan inti default (tanpa penambahan domain spesifik) tidak mengonsumsi kuota "Jumlah Domain yang Dilindungi".

Prasyarat untuk modifikasi aturan

Dalam mode proxy transparan, jika sebuah instans berisi 100 domain, semua 100 domain tersebut harus ditambahkan ke WAF sebelum Anda dapat memodifikasi aturan perlindungan apa pun. Jika tidak, seluruh lalu lintas akan tunduk pada aturan perlindungan default yang tidak dapat diubah.

Tampilan terpusat aturan perlindungan

Didukung.

WAF 3.0 menyediakan tata letak berbasis kartu tempat Anda dapat melihat dan mengelola aturan untuk setiap modul perlindungan. Tata letak ini dengan jelas menunjukkan Template perlindungan mana yang berlaku untuk objek yang dilindungi atau kelompok objek yang dilindungi mana. Anda juga dapat mencari aturan perlindungan berdasarkan ID aturannya.

Tidak didukung.

Untuk mengetahui aturan perlindungan mana yang berlaku untuk domain tertentu, Anda harus meninjau setiap aturan perlindungan satu per satu.

Modifikasi aturan perlindungan default

Didukung.

Template aturan perlindungan di WAF 3.0 memiliki properti default. Jika Anda ingin aturan perlindungan default untuk domain yang baru ditambahkan diatur ke mode Monitor, Anda dapat mengatur template default ke mode Monitor. Dengan demikian, aksi perlindungan untuk semua objek yang dilindungi yang baru ditambahkan diatur ke mode Monitor, dan Anda tidak perlu mengubah pengaturan tersebut secara manual setiap kali.

Tidak didukung.

Jika Anda ingin mengatur aturan perlindungan default untuk semua domain yang baru ditambahkan ke mode Monitor, Anda tidak dapat melakukannya dengan WAF 2.0. Setelah menambahkan domain tersebut, Anda harus memodifikasi aturan perlindungannya secara manual.

Peningkatan fitur

Dibandingkan dengan WAF 2.0, WAF 3.0 memperkenalkan peningkatan fitur berikut:

  • Aturan respons kustom

    Fitur ini memungkinkan Anda menyesuaikan halaman blokir yang dikembalikan WAF kepada klien, termasuk header respons, isi respons, dan kode status. Untuk informasi selengkapnya, lihat Konfigurasikan halaman respons kustom.

  • Perlindungan event kritis

    Fitur ini menyediakan kebijakan Perlindungan Cerdas berdasarkan pengalaman luas Alibaba Cloud dalam mengamankan event kritis. Anda dapat mengaktifkan perlindungan tingkat tinggi hanya dengan satu klik, tanpa perlu mengonfigurasi aturan kompleks secara manual. Untuk informasi selengkapnya, lihat perlindungan event kritis.

  • Pusat aset baru

    Fitur ini membantu Anda mengelola aset domain Anda di lingkungan on-premises dan cloud. Fitur ini menilai tingkat risiko berdasarkan tren serangan, memberikan gambaran menyeluruh mengenai postur keamanan Anda. Untuk informasi selengkapnya, lihat Pusat aset domain.

  • Laporan keamanan baru

    Laporan keamanan menampilkan data perlindungan dari semua modul yang diaktifkan, memungkinkan Anda melakukan analitik keamanan untuk layanan Anda. Untuk informasi selengkapnya, lihat laporan keamanan.

  • Daftar putih terpadu

    Fitur ini mendukung manajemen terpusat aturan daftar putih global. Untuk informasi selengkapnya, lihat daftar putih.

Metode penagihan

WAF 3.0 memperkenalkan optimalisasi berikut untuk metode penagihan langganan dan bayar sesuai pemakaian:

Langganan

  • WAF 3.0 memperkenalkan edisi Basic yang cocok untuk pengguna dengan lalu lintas rendah.

  • Penagihan disederhanakan:

    • Lalu lintas kini hanya diukur berdasarkan QPS, bukan bps. Kapasitas elastis tersedia dengan metode bayar sesuai pemakaian untuk mencegah gangguan layanan akibat melebihi batas QPS.

    • WAF tidak lagi membedakan antara domain primary dan domain lainnya untuk penagihan. Sebagai gantinya, domain tambahan menggunakan harga bertingkat, di mana harga satuan menurun seiring penambahan jumlah domain.

  • Hybrid Cloud Protection tersedia di lebih banyak edisi.

Bayar sesuai pemakaian

  • Metode penagihan ini menggunakan unit kapasitas keamanan (SeCU) untuk menyederhanakan penagihan. Paket sumber daya SeCU menerapkan harga bertingkat, di mana harga menurun seiring peningkatan penggunaan.

  • WAF 3.0 mendukung penagihan per jam. Biaya secara otomatis berhenti ketika Anda menonaktifkan fitur atau menghapus konfigurasinya, tanpa perlu deprovisi manual.

  • Metode penagihan bayar sesuai pemakaian merupakan fitur baru yang didukung.

Dokumen terkait