All Products
Search
Document Center

Web Application Firewall:Tambahkan nama domain

Last Updated:Aug 21, 2026

Sebelum menggunakan mode Web Application Firewall (WAF) dengan rekaman CNAME, Anda harus terlebih dahulu menambahkan nama domain yang ingin dilindungi ke WAF. Topik ini menjelaskan cara menambahkan nama domain ke WAF.

Prasyarat

  • Anda telah membeli instans WAF, dan jumlah nama domain yang didukungnya tidak melebihi batas.

    Catatan

    Jumlah total nama domain yang dapat ditambahkan ke instans WAF bervariasi berdasarkan spesifikasi instans dan jumlah paket domain tambahan yang Anda beli. Untuk informasi selengkapnya, lihat paket domain tambahan.

  • Jika website Anda dideploy pada server di Chinese Mainland, nama domain tersebut harus memiliki pendaftaran ICP yang tetap valid selama dilindungi oleh WAF.

    Catatan

    Instans WAF di Chinese Mainland secara berkala memeriksa status pendaftaran ICP dari nama domain yang dilindungi. Jika pendaftaran ICP kedaluwarsa, WAF akan menghentikan penerusan permintaan untuk nama domain tersebut dan dapat menghapus konfigurasinya untuk mematuhi peraturan perundang-undangan yang berlaku.

    • Jika website dideploy di Alibaba Cloud, Anda harus menyelesaikan pendaftaran ICP melalui Alibaba Cloud.

    • Jika website tidak dideploy di Alibaba Cloud, Anda dapat menghubungi Alibaba Cloud atau penyedia cloud lainnya untuk menyelesaikan pendaftaran ICP.

Prosedur

  1. Login ke Konsol Web Application Firewall (WAF). Di bilah menu atas, pilih kelompok sumber daya dan wilayah untuk instans WAF Anda: Chinese Mainland atau Outside Chinese Mainland.

  2. Di panel navigasi kiri, pilih Asset Center > Website Access.

  3. Pada tab Domain Names, klik Website Access.

    Catatan

    Pada halaman Add Domain Name, Access Mode diatur ke CNAME Record secara default.

  4. Masukkan informasi website dan klik Next.

    Parameter

    Deskripsi

    Domain Name

    Masukkan nama domain yang ingin dilindungi. Anda dapat memasukkan nama domain eksak, seperti www.aliyundoc.com, atau nama domain wildcard, seperti *.aliyundoc.com. Anda hanya dapat memasukkan satu nama domain.

    Nama domain yang mengandung garis bawah (_) tidak didukung.

    Jika Anda menambahkan nama domain ini untuk pertama kalinya, Anda harus memverifikasi kepemilikannya sebelum dapat melanjutkan.

    Cara memverifikasi kepemilikan nama domain

    Anda harus memverifikasi kepemilikan nama domain. Pilih salah satu dari dua metode berikut:

    • Verifikasi rekaman DNS (Direkomendasikan): Di penyedia DNS Anda, tambahkan secara manual rekaman TXT yang disediakan oleh WAF.

    • Verifikasi file: Unggah file verifikasi yang disediakan WAF ke direktori root server origin Anda. Metode ini memerlukan izin akses ke server origin.

    Verifikasi rekaman DNS

    1. Di bagian verifikasi, klik tab Method 1: DNS Record.

    2. Tambahkan rekaman TXT di penyedia DNS Anda berdasarkan Record Type, Hostname, dan Record Value yang disediakan di konsol WAF.

      Jika Anda menggunakan Alibaba Cloud DNS, lakukan langkah-langkah berikut. Jika Anda menggunakan penyedia DNS lain, lakukan operasi serupa di sistem penyedia tersebut.

      1. Login ke Konsol Alibaba Cloud DNS.

      2. Di halaman Public Zone, temukan nama domain primer target dan klik Settings di kolom Actions.

      3. Klik Add Record. Masukkan Record Type, Hostname, dan Record Value, lalu klik OK. Biarkan nilai default untuk parameter lainnya.

        Setelah rekaman ditambahkan, Anda dapat melihatnya dalam daftar rekaman. Rekaman tersebut aktif secara default. Status-nya adalah Enabled.

    3. Jika Anda mengubah rekaman TXT yang sudah ada, perubahan tersebut berlaku setelah periode TTL, yang secara default adalah 10 menit.

    4. Kembali ke konsol WAF dan klik Verify.

      • Jika ditampilkan Verification Successful, kepemilikan nama domain telah diverifikasi.

      • Jika ditampilkan Verification Failed, lakukan langkah-langkah berikut untuk pemecahan masalah:

        1. Periksa rekaman TXT: Pastikan rekaman host dan nilai rekaman sesuai dengan detail yang disediakan di konsol WAF. Jika berbeda, hapus rekaman yang salah, tambahkan kembali dengan benar, dan coba verifikasi lagi.

        2. Tunggu propagasi DNS: Perubahan DNS memerlukan waktu untuk dipropagasi. Kami menyarankan menunggu 10 menit sebelum mencoba verifikasi lagi.

        3. Gunakan metode verifikasi lain: Jika verifikasi masih gagal setelah beberapa kali percobaan, kami sarankan Anda menggunakan "Method 2: File verification".

    Verifikasi file

    1. Di bagian verifikasi, klik tab Method 2: Verification File.

    2. Klik tautan untuk mengunduh file verifikasi. Unduh file verifikasi (format nama file adalah verify_xxxx.html), unggah file tersebut ke direktori root nama domain Anda, pilih jenis protokol (HTTP atau HTTPS), lalu klik Click To Verify untuk menyelesaikan verifikasi.

      Penting
      • File verifikasi hanya berlaku selama tiga hari setelah diunduh. Jika Anda tidak menyelesaikan verifikasi file dalam periode validitas tersebut, Anda harus mengunduh file tersebut lagi.

      • Jangan melakukan operasi apa pun pada file verifikasi, seperti membuka, mengedit, atau mengganti namanya.

      • WAF mengakses server origin Anda berdasarkan protokol yang dipilih. Pastikan grup keamanan atau aturan firewall server origin mengizinkan akses:

        • Jika Anda memilih HTTP, Anda harus mengizinkan lalu lintas inbound melalui port TCP 80 dari 0.0.0.0/0.

        • Jika Anda memilih HTTPS, Anda harus mengizinkan lalu lintas inbound melalui port TCP 443 dari 0.0.0.0/0.

    3. Unggah secara manual file verifikasi ke direktori root server origin yang ditentukan di konsol (misalnya, instance ECS, OSS, CVM, COS, atau EC2 Anda).

      Catatan

      Jika Anda menambahkan nama domain wildcard, seperti *.aliyun.com, Anda harus mengunggah file verifikasi ke direktori root aliyun.com.

      Setelah pengunggahan selesai, Anda dapat menggunakan metode berikut untuk memeriksa apakah file verifikasi berhasil diunggah.

    4. Kembali ke konsol WAF dan klik Verify.

      • Jika ditampilkan Verification Successful, kepemilikan nama domain telah diverifikasi.

      • Jika ditampilkan Verification Failed, pecahkan masalah berdasarkan pesan error.

    Catatan
    • Nama domain wildcard cocok dengan semua subdomain pada level langsung tanda bintang. Misalnya, *.aliyundoc.com cocok dengan www.aliyundoc.com dan example.aliyundoc.com, tetapi tidak dengan www.example.aliyundoc.com.

    • Nama domain wildcard tingkat kedua tidak cocok dengan domain apex yang sesuai. Misalnya, *.aliyundoc.com tidak cocok dengan aliyundoc.com.

    • Demikian pula, nama domain wildcard multi-level tidak cocok dengan domain dasarnya. Misalnya, *.example.aliyundoc.com tidak dapat mencocokkan example.aliyundoc.com.

    • Jika perlindungan dikonfigurasi untuk nama domain eksak dan nama domain wildcard yang mencocok dengan nama domain eksak tersebut, aturan perlindungan dan konfigurasi penerusan untuk nama domain eksak memiliki prioritas lebih tinggi.

    Protection Resource

    Pilih jenis sumber daya perlindungan yang akan digunakan. Opsi berikut tersedia:

    • Public Cluster: Opsi ini dipilih secara default.

    • Exclusive Cluster: Opsi ini tersedia jika Anda menggunakan instans WAF Edisi Eksklusif. Kluster eksklusif mendukung kebutuhan bisnis yang dikustomisasi. Untuk informasi selengkapnya, lihat Praktik terbaik untuk kluster eksklusif.

    • Hybrid Cloud Cluster: Pilih opsi ini jika Anda menggunakan penyebaran cloud hibrid. Untuk informasi selengkapnya, lihat Tambahkan website ke WAF (Hybrid Cloud WAF).

    Protocol Type

    Pilih protokol yang digunakan website. Opsi berikut tersedia:

    • HTTP

    • HTTPS

      Penting

      Jika website mendukung enkripsi HTTPS, pilih HTTPS. Setelah menambahkan nama domain, unggah file sertifikat dan file kunci privat untuk nama domain tersebut. Untuk informasi selengkapnya, lihat Unggah sertifikat HTTPS.

      Jika Anda memilih HTTPS, Anda juga dapat mengaktifkan fitur berikut:

      • (Pengaturan lanjutan) Enable HTTPS Routing

        Fitur ini secara otomatis mengarahkan semua permintaan client HTTP ke HTTPS. WAF kemudian meneruskan permintaan tersebut ke server origin melalui port 443.

        Penting
        • Anda hanya dapat mengaktifkan pengaturan ini jika protokol HTTP tidak dipilih.

        • Pastikan website Anda mendukung HTTPS sebelum mengaktifkan pengaturan ini. Setelah Anda mengaktifkan pengaturan ini, beberapa browser dipaksa menggunakan HTTPS untuk mengakses website.

      • (Pengaturan lanjutan) Enable HTTP Back-to-Origin

        Dengan pengambilan asal HTTP, WAF meneruskan semua permintaan ke server origin menggunakan HTTP, terlepas dari protokol client. Hal ini memungkinkan Anda menghentikan HTTPS di WAF, yang dapat mengurangi beban pada server origin Anda.

        Penting

        Jika website Anda tidak mendukung pengambilan asal melalui HTTPS, Anda harus mengaktifkan pengaturan ini.

      • (Pengaturan lanjutan) Tidak Enable HTTPS Routing maupun Enable HTTP Back-to-Origin diaktifkan

        WAF meneruskan permintaan ke server origin menggunakan protokol yang sama dengan yang digunakan client untuk mengakses WAF (HTTP untuk port 80, HTTPS untuk port 443).

      • Enable Origin SNI

        Indikasi Nama Server (SNI) asal memungkinkan WAF menentukan hostname yang diminta dalam proses jabat tangan TLS saat terhubung ke server origin Anda. Aktifkan ini jika server origin Anda menggunakan satu alamat IP untuk menghosting beberapa website (virtual host).

        Setelah Anda memilih Enable Origin SNI, Anda dapat menentukan nilai field ekstensi SNI. Opsi berikut tersedia:

        • Use Domain Name in Host Header (Default): Nilai field ekstensi SNI dalam permintaan pengambilan asal dari WAF sama dengan nilai field Host dalam header permintaan.

          Misalnya, jika Anda mengonfigurasi nama domain website sebagai *.aliyundoc.com dan client meminta www.aliyundoc.com (yang merupakan nilai field Host), nilai field ekstensi SNI dalam permintaan pengambilan asal dari WAF adalah www.aliyundoc.com.

        • Custom: Anda dapat mengkustomisasi nilai field ekstensi SNI dalam permintaan pengambilan asal dari WAF.

          Dalam kebanyakan kasus, Anda tidak perlu mengkustomisasi SNI. Anda mungkin perlu melakukannya hanya jika bisnis Anda memiliki persyaratan khusus dan Anda ingin WAF menggunakan SNI dalam permintaan pengambilan asal yang berbeda dari Host dari permintaan aktual.

    • HTTP2 (Opsi ini hanya tersedia setelah Anda memilih HTTPS.)

      Jika website Anda mendukung HTTP/2, Anda harus mengaktifkan pengaturan ini. Port untuk HTTP/2 sama dengan port untuk HTTPS. Setelah Anda mengaktifkan pengaturan ini, Anda hanya perlu mengatur port HTTPS. Untuk informasi selengkapnya, lihat FAQ WAF.

      Catatan

      Hanya edisi Enterprise, Ultimate, dan Exclusive dari instans WAF yang mendukung HTTP2.

    Server Address

    Tentukan alamat server origin Anda. Anda dapat menentukan alamat IP atau Domain Name (Such as CNAME). WAF meneruskan permintaan yang telah difilter ke alamat ini.

    • Alamat IP: Masukkan alamat IP publik server origin. Alamat IP tersebut harus dapat diakses melalui internet.

      Anda dapat memasukkan beberapa alamat IP. Tekan tombol Enter setelah memasukkan setiap alamat IP. Anda dapat menambahkan hingga 20 alamat IP asal.

      Catatan

      Jika Anda menentukan beberapa alamat IP, WAF secara otomatis melakukan pemeriksaan kesehatan dan penyeimbangan beban di antara alamat-alamat tersebut.

      Instans WAF Di luar Tiongkok daratan hanya mendukung alamat IPv4. Instans WAF di Tiongkok daratan mendukung konfigurasi berikut:

      • Tentukan alamat IPv4 dan IPv6

        Jika Anda mengaktifkan Use the Same Protocol, permintaan dari alamat IPv6 diteruskan ke server asal IPv6, dan permintaan dari alamat IPv4 diteruskan ke server asal IPv4. Jika Anda tidak mengaktifkan Use the Same Protocol, permintaan diteruskan ke server asal IPv4 dan IPv6. Artinya, permintaan IPv4 dan IPv6 dapat diteruskan ke server asal IPv4 atau IPv6.

        Penting

        Jika Anda menggunakan pengambilan asal melalui IPv6, Anda harus memastikan bahwa IPv6 Status nama domain di daftar Website Access diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan perlindungan IPv6.

      • Tentukan hanya alamat IPv4

        Permintaan IPv4 dan IPv6 diteruskan melalui IPv4. WAF meneruskan permintaan ke alamat server asal IPv4 yang Anda tentukan.

      • Tentukan hanya alamat IPv6

        Permintaan IPv4 dan IPv6 diteruskan melalui IPv6. WAF meneruskan permintaan ke alamat server asal IPv6 yang Anda tentukan.

      Cara menentukan alamat IP server

      • Jika server asal berada di Alibaba Cloud, masukkan alamat IP publik instance ECS.

      • Jika instance Server Load Balancer (SLB) dideploy di depan instance ECS, masukkan alamat IP publik instance SLB.

      • Jika server asal berada di pusat data yang tidak di-host di Alibaba Cloud atau di layanan cloud pihak ketiga, kami sarankan Anda menjalankan perintah PING untuk menanyakan alamat IP publik nama domain, lalu masukkan alamat IP publik tersebut.

      • Alamat IP yang ditentukan tidak digunakan untuk mengarahkan lalu lintas dalam mode proxy transparan.

    • Domain Name (Such as CNAME): Masukkan nama domain asal server, seperti CNAME bucket Object Storage Service (OSS).

      Jika Anda menentukan nama domain, pengambilan asal melalui IPv4 didukung. WAF meneruskan permintaan client ke alamat IPv4 yang diselesaikan dari nama domain asal.

      Penting
      • Nama domain asal server tidak boleh sama dengan nama domain website yang ingin Anda lindungi.

      • Jika alamat server asal Anda adalah nama domain OSS, Anda harus membuka konsol OSS untuk menyambungkan nama domain kustom ke nama domain OSS setelah menambahkan website. Untuk informasi selengkapnya, lihat Sambungkan nama domain kustom.

    Destination server port

    Tambahkan port layanan yang digunakan website untuk penerusan.

    WAF hanya menerima dan meneruskan lalu lintas pada port yang Anda tentukan. Permintaan ke port lain akan dibuang dan tidak akan mencapai server asal Anda.

    Penting

    Protocol Type dan Destination server port yang ditentukan harus sesuai dengan protokol dan port yang didengarkan server asal Anda. Terjemahan port tidak didukung.

    Port default:

    • HTTP: Port 80 digunakan secara default jika Anda memilih protokol HTTP.

    • HTTPS atau HTTP2: Port 443 digunakan secara default jika Anda memilih protokol HTTPS.

    Port kustom: Di kotak teks HTTP Port atau HTTPS Port, masukkan port dan tekan tombol Enter. Klik View Port Range untuk menanyakan semua port yang didukung.

    Catatan
    • Instans WAF Ultimate dan Exclusive mendukung hingga 50 port server, termasuk port 80, 8080, 443, dan 8443. Instans WAF Pro dan Enterprise mendukung hingga 10 port server.

    • Untuk informasi selengkapnya tentang port yang didukung oleh kluster publik, lihat Port yang didukung oleh WAF.

    • Jika Anda ingin menambahkan website ke kluster eksklusif WAF, Anda hanya dapat memilih port kustom dari rentang Destination Server Port yang ditentukan di halaman Exclusive Cluster Configurations. Untuk informasi selengkapnya, lihat Konfigurasi kluster eksklusif.

    Load Balancing Algorithm

    Jika Anda menentukan beberapa alamat server asal, pilih algoritma penyeimbangan beban. Opsi berikut tersedia:

    • IP hash: Permintaan dari alamat IP client yang sama diteruskan ke server asal yang sama. Gunakan ini untuk aplikasi yang memerlukan persistensi sesi (sesi lengket). Perhatikan bahwa ini dapat menyebabkan distribusi beban yang tidak merata.

    • Round-robin (Default): Permintaan dari client diteruskan secara berurutan ke server asal dalam daftar server asal. Algoritma ini cocok untuk skenario di mana beberapa server asal digunakan dan distribusi beban yang merata di antara server asal diperlukan.

    • Least time: Fitur resolusi DNS cerdas dan algoritma pengambilan asal least-time yang ditingkatkan digunakan untuk meminimalkan latensi seluruh tautan, mulai dari saat lalu lintas layanan diarahkan ke node perlindungan hingga lalu lintas tersebut diteruskan ke server asal.

      Catatan

      Algoritma least time hanya tersedia setelah Anda mengaktifkan penyeimbangan beban cerdas. Untuk informasi selengkapnya, lihat Penyeimbangan beban cerdas.

    Setelah pengaturan diterapkan, WAF mendistribusikan permintaan pengambilan asal ke beberapa alamat server asal berdasarkan algoritma penyeimbangan beban yang ditentukan untuk menerapkan penyeimbangan beban.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    • Jika tidak ada layanan proxy lain yang digunakan, pilih No

      Ini menunjukkan bahwa WAF menerima permintaan langsung dari client, bukan dari layanan proxy lain. Dalam kasus ini, WAF menggunakan alamat IP yang membuat koneksi dengan WAF (dari field REMOTE_ADDR permintaan) sebagai alamat IP client.

    • Jika layanan proxy lain digunakan, pilih Yes

      Ini menunjukkan bahwa WAF menerima permintaan layanan yang diteruskan dari proxy Layer 7 lain, bukan langsung dari client. Untuk memastikan WAF dapat memperoleh alamat IP client yang sebenarnya untuk analitik keamanan, Anda juga harus mengonfigurasi Obtain Actual IP Address of Client.

      Opsi berikut tersedia:

      • (Default) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Secara default, WAF memprioritaskan membaca field header X-Real-IP permintaan untuk mengidentifikasi alamat IP client. Jika field X-Real-IP tidak ada, WAF membaca alamat IP pertama dari field X-Forwarded-For (XFF) sebagai alamat IP client.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Jika layanan website Anda dikonfigurasi untuk menempatkan alamat IP asal client di field header kustom (seperti X-Real-IP atau X-Client-IP) melalui layanan proxy lain, pilih opsi ini dan masukkan field header yang sesuai di kotak Header Field.

        Catatan

        Kami merekomendasikan Anda menggunakan header kustom untuk menyimpan alamat IP client dan mengonfigurasi field header yang sesuai di WAF. Metode ini dapat mencegah penyerang memalsukan field XFF untuk melewati aturan deteksi WAF dan meningkatkan keamanan bisnis.

        Anda dapat memasukkan beberapa field header. Tekan tombol Enter setelah memasukkan setiap field header. Jika Anda mengatur beberapa header, WAF mencoba membaca alamat IP client secara berurutan. Jika header pertama tidak ada, WAF membaca header kedua, dan seterusnya. Jika tidak ada header yang ditentukan yang ada, WAF pertama-tama mencoba membaca field X-Real-IP. Jika itu juga gagal, WAF menggunakan alamat IP pertama dalam header X-Forwarded-For (XFF) sebagai alamat IP client.

    Enable Traffic Mark

    Tentukan apakah akan mengaktifkan fitur tanda lalu lintas untuk WAF.

    Fitur ini menambahkan header kustom ke permintaan yang diteruskan WAF ke server asal Anda. Header ini dapat mengidentifikasi bahwa permintaan tersebut diproses oleh WAF dan dapat menyertakan informasi seperti alamat IP asal client.

    Setelah Anda memilih Enable Traffic Mark, Anda harus mengatur field tanda.

    Penting
    • Jangan memasukkan field header HTTP standar, seperti User-Agent. Jika tidak, nilai field header standar akan ditimpa oleh nilai field kustom.

    • Jika penyerang memperoleh alamat IP asal sebelum nama domain ditambahkan ke WAF dan membeli instans WAF lain untuk meneruskan permintaan ke server asal, Anda dapat Enable Traffic Mark dan mengatur field tanda. Saat server asal menerima permintaan, kami sarankan Anda memeriksa field ini. Jika field tanda yang ditentukan ada, akses diizinkan.

    Jenis field tanda berikut tersedia:

    Custom Header

    Dengan mengonfigurasi Header Name dan Header Value, Anda dapat mengaktifkan WAF untuk menambahkan informasi header ini ke permintaan pengambilan asal. Ini menandai permintaan yang diteruskan oleh WAF, membedakannya dari permintaan yang tidak, yang memfasilitasi analisis layanan backend.

    Misalnya, Anda dapat menggunakan ALIWAF-TAG: Yes untuk menandai permintaan yang diteruskan oleh WAF. Dalam contoh ini, ALIWAF-TAG adalah nama header dan Yes adalah nilai header.

    Originating IP Address

    Dengan mengonfigurasi nama header, Anda dapat menginstruksikan WAF untuk meneruskan alamat IP asal client ke server asal dalam header tersebut. Untuk informasi selengkapnya tentang aturan yang digunakan WAF untuk menentukan alamat IP asal client, lihat deskripsi parameter Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF.

    Source Port

    Dengan mengonfigurasi nama header, Anda dapat menginstruksikan WAF untuk meneruskan port sumber client ke server asal dalam header tersebut.

    Klik Add Mark untuk menambahkan field tanda. Anda dapat mengatur hingga lima field tanda.

    Back-to-origin Timeout Configuration

    Atur timeout untuk WAF mengambil data dari server asal

    • Connection Timeout Period: Periode timeout untuk WAF membuat koneksi dengan server asal. Nilai default adalah 5s. Nilainya dapat berkisar dari 1s hingga 3600s.

    • Read Connection Timeout Period: Waktu maksimum WAF menunggu respons dari server asal setelah membuat koneksi. Nilai default adalah 120s. Nilainya dapat berkisar dari 1s hingga 3600s.

    • Write Connection Timeout Period: Periode timeout untuk WAF mengirim permintaan ke server asal. Nilai default adalah 120s. Nilainya dapat berkisar dari 1s hingga 3600s.

    Catatan

    Fitur ini hanya didukung oleh edisi Pro, Enterprise, Ultimate, dan Exclusive dari WAF. Fitur ini tidak didukung oleh instans Hybrid Cloud WAF.

    Retry on 5XX Error

    Saat diaktifkan, WAF mencoba kembali permintaan yang gagal ke server asal hingga tiga kali.

    Origin Keep-alive

    Jika Anda mengaktifkan fitur ini, Anda juga harus mengonfigurasi parameter berikut:

    • Max Requests per Connection: Nilai default adalah 1.000. Nilainya dapat berkisar dari 60 hingga 1.000.

    • Idle Timeout: Nilai default adalah 15s. Nilainya dapat berkisar dari 1s hingga 60s.

    Catatan

    Jika Anda menonaktifkan fitur ini, koneksi persisten untuk pengambilan asal tidak mendukung protokol WebSocket.

    Resource Group

    Dari daftar kelompok sumber daya, pilih kelompok sumber daya tempat nama domain tersebut berada.

    Catatan

    Anda dapat menggunakan Resource Management untuk membuat kelompok sumber daya dan mengelola sumber daya cloud berdasarkan dimensi seperti departemen bisnis dan proyek. Untuk informasi selengkapnya, lihat Buat kelompok sumber daya.

  5. Jika nama domain wildcard yang sesuai dengan nama domain yang Anda masukkan di Langkah 4 telah dikonfigurasi oleh pengguna lain, Anda harus mengonfigurasi rekaman TXT sesuai dengan tipe rekaman, nama domain, dan nilai rekaman yang disediakan di kotak dialog Note.

    Misalnya, jika Anda menggunakan Alibaba Cloud DNS, login ke konsol Alibaba Cloud DNS dan konfigurasi rekaman TXT berdasarkan informasi di kotak dialog Note. Untuk informasi selengkapnya, lihat Tambahkan rekaman DNS.

  6. Ubah rekaman DNS.

    Ikuti petunjuk di layar untuk mengubah rekaman DNS nama domain agar mengarahkannya ke WAF untuk perlindungan. Lalu, klik Next. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

  7. Selesaikan proses.

    Ikuti petunjuk di layar untuk menambahkan alamat IP kembali ke asal WAF ke daftar izin. Kemudian, klik Complete. Return to Domain Name List untuk kembali ke halaman Website Access. Untuk informasi selengkapnya, lihat Menambahkan alamat IP kembali ke asal WAF ke daftar izin.

Unggah sertifikat HTTPS

Jika Anda memilih HTTPS untuk Protocol Type di Langkah 4, Anda harus mengunggah sertifikat HTTPS nama domain ke konsol WAF. Sertifikat tersebut harus benar dan valid agar WAF dapat melindungi permintaan HTTPS ke website Anda.

Anda dapat menggunakan salah satu metode berikut untuk mengunggah sertifikat HTTPS:

  • Unggah sertifikat secara manual: Anda harus menyiapkan file sertifikat dan file kunci privat website Anda terlebih dahulu.

    Konten berikut diperlukan. Saat mengunggah sertifikat, pastikan sertifikat tersebut memiliki rantai sertifikat lengkap:

    • *.crt (file kunci publik) atau *.pem (file sertifikat)

    • *.key (file kunci privat)

  • Pilih sertifikat yang sudah ada: Anda dapat memilih sertifikat nama domain dari sertifikat yang sudah ada di Layanan Manajemen Sertifikat Digital. Untuk informasi selengkapnya, lihat Layanan Manajemen Sertifikat Digital.

  • Ajukan sertifikat baru.

  1. Login ke Konsol Web Application Firewall (WAF). Di bilah menu atas, pilih kelompok sumber daya dan wilayah untuk instans WAF Anda: Chinese Mainland atau Outside Chinese Mainland.

  2. Di panel navigasi kiri, pilih Asset Center > Website Access.

  3. Di daftar Domain Names, temukan nama domain yang ingin Anda kelola dan klik ikon 上传图标 di kolom Origin Server.

    Catatan

    Ikon 上传图标 muncul di kolom Origin Server hanya jika Anda memilih HTTPS sebagai jenis protokol saat menambahkan nama domain.

  4. Di kotak dialog Upload Certificate (atau Update Certificate), pilih Upload Method dan unggah sertifikat HTTPS.

    Catatan

    Jika Anda sudah mengunggah sertifikat, kotak dialog Update Certificate akan ditampilkan. Konfigurasi di kotak dialog Update Certificate sama dengan yang ada di kotak dialog Upload Certificate.

    • Manual Upload: Masukkan Certificate Name. Lalu, salin konten file sertifikat dan file kunci privat nama domain, lalu tempel kontennya ke kotak teks Certificate File dan Private Key.

      Butir berikut menjelaskan parameter Certificate File:

      • Jika sertifikat dalam format PEM, CER, atau CRT, Anda dapat menggunakan editor teks untuk membuka file sertifikat dan menyalin kontennya.

      • Jika sertifikat dalam format selain PEM, CER, atau CRT, seperti PFX atau P7B, Anda harus mengonversi file sertifikat ke format PEM. Lalu, Anda dapat menggunakan editor teks untuk membuka file tersebut dan menyalin kontennya. Untuk informasi selengkapnya tentang cara mengonversi format sertifikat, lihat Konversi sertifikat HTTPS ke format PEM.

      • Pastikan Anda mengunggah rantai sertifikat lengkap. Jika nama domain memiliki beberapa file sertifikat, Anda harus menggabungkan konten file-file tersebut, lalu tempel konten gabungan ke kotak teks Certificate File.

    • Select Existing Certificate: Dari daftar Certificate, pilih sertifikat yang ingin Anda unggah.

      Daftar Certificate menampilkan sertifikat yang dikeluarkan oleh Layanan Manajemen Sertifikat Digital. Anda dapat memilih sertifikat untuk nama domain saat ini dari daftar tersebut. Klik Layanan Manajemen Sertifikat Digital untuk membuka konsol layanan tersebut dan mengelola sertifikat Anda.

    • Purchase Certificate: Klik Purchase Now untuk membuka halaman Purchase Certificate Layanan Manajemen Sertifikat Digital dan mengajukan sertifikat untuk nama domain tersebut.

      Setelah Anda mengikuti petunjuk di layar untuk mengonfigurasi sertifikat untuk nama domain tersebut, sertifikat tersebut akan diunggah secara otomatis ke WAF.

      Catatan

      Anda hanya dapat mengajukan sertifikat DV berbayar. Jika Anda ingin mengajukan jenis sertifikat lain, buka halaman pembelian sertifikat SSL. Untuk informasi selengkapnya, lihat Beli sertifikat komersial.

  5. Klik OK.

Langkah selanjutnya

Setelah menambahkan nama domain, WAF mulai melindungi lalu lintas website Anda. Anda juga harus menyelesaikan konfigurasi berikut untuk meningkatkan perlindungan website Anda.

Jenis konfigurasi

Deskripsi

Referensi

Pengaturan perlindungan website

WAF menyediakan beberapa modul perlindungan untuk membantu Anda mempertahankan diri dari berbagai jenis ancaman keamanan. Modul Protection Rules Engine dan HTTP Flood Protection diaktifkan secara default untuk mempertahankan diri dari serangan aplikasi web umum, seperti injeksi SQL, skrip lintas situs (XSS), unggahan webshell, dan serangan banjir HTTP. Anda harus mengaktifkan modul perlindungan lainnya secara manual dan mengonfigurasi aturan perlindungan.

Ikhtisar pengaturan perlindungan website

Pengaturan peringatan

Dengan mengonfigurasi aturan peringatan, Anda dapat mengaktifkan WAF untuk mengirimkan pemberitahuan peringatan kepada Anda saat peristiwa serangan atau lalu lintas tidak biasa terdeteksi dalam permintaan website. Hal ini membantu Anda tetap mengetahui status keamanan layanan Anda.

Konfigurasi peringatan

Pengaturan Layanan Log

Dengan mengaktifkan Layanan Log, Anda dapat mengizinkan WAF untuk mengumpulkan dan menyimpan data log layanan website Anda untuk kueri dan analisis. Secara default, Layanan Log WAF menyimpan log lengkap website Anda selama 180 hari untuk membantu Anda memenuhi persyaratan kepatuhan perlindungan terklasifikasi.

Ikhtisar Layanan Log

Operasi terkait

Lihat dan kelola nama domain yang ditambahkan

Setelah menambahkan nama domain, Anda dapat melihatnya di daftar Domain Names di halaman Website Access. Dari sana, Anda dapat melakukan operasi berikut sesuai kebutuhan:

  • Unggah sertifikat HTTPS: Jika nama domain Anda mendukung HTTPS, pastikan Anda mengunggah sertifikat dan kunci privat yang benar ke WAF. Hal ini memastikan WAF dapat melindungi lalu lintas HTTPS. Di kolom Origin Server, Anda dapat mengklik 上传 untuk mengunggah sertifikat HTTPS dan kunci privat untuk nama domain tersebut.

    Untuk informasi selengkapnya, lihat Unggah sertifikat HTTPS.

  • Aktifkan perlindungan IPv6: Untuk melindungi lalu lintas layanan IPv6 untuk website Anda, aktifkan sakelar IPv6 untuk nama domain di kolom Quick Access.

    Untuk informasi selengkapnya, lihat Aktifkan perlindungan IPv6.

  • Aktifkan Layanan Log: Setelah mengaktifkan sakelar Log Service untuk nama domain di kolom Quick Access, Layanan Log WAF mengumpulkan log lengkap website Anda. Anda dapat menggunakan log ini untuk kueri, analisis, tampilan dasbor, dan konfigurasi peringatan. Untuk informasi selengkapnya, lihat Gunakan Layanan Log WAF dengan cepat.

    Catatan

    Layanan Log adalah layanan bernilai tambah dari WAF. Anda harus mengaktifkan layanan tersebut sebelum dapat menggunakannya. Untuk informasi selengkapnya, lihat Langkah 1: Aktifkan Layanan Log WAF.

  • Konfigurasi sumber daya perlindungan: Untuk mengonfigurasi sumber daya perlindungan untuk nama domain, klik ikon 设置防护资源 di samping Protection Resource di kolom Quick Access.

    Jenis sumber daya perlindungan berikut tersedia:

  • Lihat laporan pemantauan serangan: Di kolom Attack Monitoring, klik View Report untuk membuka halaman Security Report dan melihat laporan perlindungan untuk nama domain tersebut. Untuk informasi selengkapnya, lihat Laporan keamanan WAF.

  • Tetapkan kebijakan perlindungan: Di kolom Actions, klik Configure Protection untuk membuka halaman Website Protection. Di halaman ini, tetapkan kebijakan perlindungan untuk modul Web Security, Bot Management, dan Access Control/Throttling. Untuk informasi selengkapnya, lihat Ikhtisar pengaturan perlindungan website.

  • Edit nama domain: Di kolom Actions, klik Modify untuk mengubah informasi website, seperti jenis protokol, alamat server, dan port server. Anda tidak dapat mengubah nama domain.

  • Hapus nama domain: Di kolom Actions, klik Delete untuk menghapus nama domain tersebut.

    Peringatan

    Sebelum menghapus nama domain, ubah rekaman DNS-nya agar mengarah ke alamat IP asal server. Jika tidak, WAF tidak dapat lagi meneruskan lalu lintas untuk nama domain tersebut setelah dihapus.

  • Setelah menambahkan nama domain ke WAF, pastikan informasi pendaftaran ICP-nya valid. Untuk mematuhi peraturan perundang-undangan, WAF secara berkala memeriksa nama domain yang ditambahkan. Jika pendaftaran ICP kedaluwarsa dan tidak diperpanjang tepat waktu, status nama domain berubah menjadi "tidak terdaftar". Dalam kasus ini, WAF secara otomatis menghentikan penerusan lalu lintas untuk nama domain tersebut. Anda harus melakukan operasi berikut:

    1. Selesaikan pendaftaran ICP untuk nama domain tersebut.

    2. Buka halaman Website Access. Di tab Domain Names, temukan nama domain dengan pendaftaran ICP yang telah diselesaikan dan klik Add Again di kolom Actions.

Kelola pendaftaran ICP untuk nama domain

Setelah menambahkan nama domain ke WAF, pastikan informasi pendaftaran ICP-nya valid. WAF secara berkala memeriksa nama domain yang ditambahkan. Jika pendaftaran ICP kedaluwarsa dan tidak diperpanjang tepat waktu, status nama domain berubah menjadi "tidak terdaftar". Dalam kasus ini, WAF secara otomatis menghentikan penerusan lalu lintas untuk nama domain tersebut. Anda harus melakukan operasi berikut:

  1. Selesaikan pendaftaran ICP untuk nama domain tersebut.

  2. Buka halaman Website Access. Di tab Domain Names, temukan nama domain dengan pendaftaran ICP yang telah diselesaikan dan klik Add Again di kolom Actions.

Status DNS domain

Anda dapat melihat status DNS nama domain Anda di daftar nama domain yang ditambahkan. Hal ini membantu Anda mengidentifikasi nama domain dengan risiko resolusi DNS dan memodifikasi pengaturan DNS berdasarkan penyebab pengecualian yang ditampilkan di konsol.

Status DNS

Aksi

Resolusi DNS normal

DNS nama domain tersebut mengarah ke WAF dengan benar. Tidak diperlukan tindakan.

Resolusi DNS abnormal, rekaman A digunakan untuk akses

Anda perlu menghapus rekaman A untuk nama domain tersebut, menambahkan rekaman CNAME, dan mengarahkannya ke alamat CNAME yang disediakan oleh WAF. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

Resolusi DNS abnormal, IP WAF yang salah digunakan

Anda perlu menghapus rekaman A untuk nama domain tersebut, menambahkan rekaman CNAME, dan mengarahkannya ke alamat CNAME yang disediakan oleh WAF. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

Resolusi DNS abnormal, alamat CNAME yang salah digunakan

Anda perlu mengubah nilai rekaman di rekaman CNAME ke alamat CNAME yang disediakan oleh WAF. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

Resolusi DNS tidak diketahui, proxy diaktifkan untuk nama domain

Proxy Layer 7 dideploy di depan WAF. Periksa apakah alamat asal proxy adalah alamat CNAME yang disediakan oleh WAF. Jika alamat tersebut benar, Anda dapat mengabaikan peringatan ini.

Pemeriksaan DNS habis waktu

Klik ikon update untuk menjalankan pemeriksaan status DNS lagi.

Tidak ada rekaman DNS. Harap tambahkan ke WAF.

Anda perlu menambahkan rekaman CNAME dan mengatur nilai rekaman ke alamat CNAME yang disediakan oleh WAF. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

DNS tidak mengarah ke WAF. Harap tambahkan ke WAF.

Anda perlu memodifikasi rekaman CNAME dan mengatur nilai rekaman ke alamat CNAME yang disediakan oleh WAF. Untuk informasi selengkapnya, lihat Ubah rekaman DNS nama domain.

Resolusi DNS normal (Konfigurasi proxy untuk nama domain salah)

DNS nama domain tersebut mengarah ke WAF dengan benar, tetapi fungsi proxy front-end diaktifkan secara tidak sengaja. Jika tidak ada proxy Layer 7 seperti CDN atau instans Anti-DDoS yang dideploy di depan WAF, atur Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF ke No.

FAQ

Menangani perubahan IP server asal

  1. Di firewall atau grup keamanan server asal baru, tambahkan rentang alamat IP back-to-origin WAF ke daftar izin.

  2. Login ke konsol WAF dan perbarui konfigurasi Origin server address untuk nama domain yang sesuai. Anda tidak perlu mengubah rekaman DNS.

Penanganan peringatan "resolusi DNS tidak diketahui"The issue of unknown DNS resolution occurs.A proxy is deployed.

  1. Jika proxy Layer 7 seperti CDN atau instans Anti-DDoS dideploy di depan WAF, atur opsi "Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF:" ke "Yes" dalam konfigurasi akses.

  2. Jika pesan ini muncul setelah penyiapan selesai, ini adalah perilaku yang diharapkan. Hal ini karena DNS nama domain mengarah langsung ke proxy Layer 7 front-end, dan WAF tidak dapat langsung memperoleh status resolusi. Tidak diperlukan tindakan tambahan.

Menyelesaikan kebingungan website dengan IP bersama

Masalah ini dapat terjadi ketika beberapa nama domain mengarah ke alamat IP yang sama, tetapi server asal tidak dikonfigurasi untuk menyajikan konten berbeda berdasarkan header Host permintaan.

  1. Periksa konfigurasi server asal: Di daftar nama domain di konsol WAF, periksa apakah alamat server untuk nama domain berbeda mengarah ke set alamat IP asal yang sama.

  2. Verifikasi konfigurasi virtual host: Pastikan server asal dikonfigurasi untuk menyajikan konten website yang benar berdasarkan header Host dalam permintaan HTTP (yaitu, virtual host terpisah dikonfigurasi untuk setiap nama domain).

  3. Konfigurasi origin SNI: Jika beberapa virtual host dideploy di server asal, aktifkan fitur "Enable Origin SNI" di konsol WAF dan atur nilai field ekstensi SNI ke Use Domain Name in Host Header.