Topik ini menjelaskan cara menambahkan nama domain dari lingkungan cloud hibrida ke Web Application Firewall (WAF) untuk perlindungan.
Latar Belakang
Solusi Web Application Firewall (WAF) cloud hibrida menyatukan perlindungan aplikasi web di berbagai lingkungan multi-cloud dan cloud hibrida, termasuk cloud publik, cloud privat, serta pusat data on-premises. Solusi ini memungkinkan Anda membangun sistem keamanan web yang fleksibel dan terintegrasi dengan menggabungkan sumber daya on-premises dan cloud. Setelah nama domain di-onboard ke WAF, lalu lintas dapat diteruskan ke server origin melalui jaringan publik atau jaringan internal.
Prasyarat
-
Anda telah membeli instans WAF, dan jumlah nama domain yang didukungnya tidak melebihi batas.
CatatanJumlah total nama domain yang dapat Anda tambahkan ke instans WAF bervariasi berdasarkan spesifikasi instans dan jumlah paket domain tambahan yang Anda beli. Untuk informasi selengkapnya, lihat paket domain tambahan.
-
Jika Anda membeli instans WAF untuk Tiongkok daratan, Anda harus menyelesaikan Pendaftaran ICP untuk nama domain Anda sebelum menambahkannya ke WAF. Jika tidak, WAF tidak dapat melindungi website Anda, dan Anda mungkin menerima pesan error yang meminta Anda menyelesaikan Pendaftaran ICP.
Anda telah men-deploy kluster node perlindungan WAF on-premises dengan konektivitas jaringan publik. Untuk informasi selengkapnya, lihat Deploy kluster perlindungan WAF cloud hibrida.
Batasan
Jika Anda menggunakan node perlindungan WAF cloud hibrida untuk melindungi layanan jaringan internal, klien tidak dapat menggunakan alamat IP dalam blok CIDR 172.16.0.0/16 untuk mengakses layanan tersebut.
Onboarding website cloud hibrida
-
Login ke Konsol Web Application Firewall (WAF). Di bilah menu atas, pilih kelompok sumber daya dan wilayah untuk instans WAF Anda: Chinese Mainland atau Outside Chinese Mainland.
-
Di panel navigasi kiri, pilih .
Pada tab Domain Names, klik Website Access.
CatatanPada halaman Add Domain Name, Access Mode diatur ke CNAME Record secara default.
Masukkan informasi website dan klik Next.
Parameter
Deskripsi
Domain Name
Masukkan nama domain yang ingin Anda lindungi. Anda dapat memasukkan nama domain spesifik, seperti
www.aliyundoc.com, atau nama domain wildcard, seperti*.aliyundoc.com. Anda hanya dapat memasukkan satu nama domain.Jika ini pertama kalinya Anda menambahkan nama domain ini, Anda harus memverifikasi kepemilikan nama domain sebelum dapat melanjutkan.
CatatanNama domain wildcard dapat mencocokkan subdomain pada tingkat yang sama maupun berbeda. Misalnya,
*.aliyundoc.comdapat mencocokkan nama domain multi-level sepertiwww.aliyundoc.com,example.aliyundoc.com, danwww.example.aliyundoc.com.Nama domain wildcard tingkat kedua dapat mencocokkan nama domain primer tingkat kedua yang sesuai. Misalnya,
*.aliyundoc.comdapat mencocokkanaliyundoc.com.Nama domain wildcard tingkat ketiga tidak dapat mencocokkan nama domain primer tingkat ketiga yang sesuai. Misalnya,
*.example.aliyundoc.comtidak dapat mencocokkanexample.aliyundoc.com.Jika objek yang dilindungi berisi nama domain spesifik dan nama domain wildcard yang dapat mencocokkan nama domain spesifik tersebut, aturan perlindungan dan konfigurasi penerusan nama domain spesifik memiliki prioritas lebih tinggi.
Protection Resource
Pilih jenis resource yang akan dilindungi oleh WAF. Dalam kasus ini, pilih Hybrid Cloud Cluster.
Protocol Type
Pilih protokol yang digunakan website Anda. Opsi meliputi:
HTTP
HTTPS
PentingJika website Anda mendukung enkripsi HTTPS, pilih HTTPS. Setelah Anda menambahkan nama domain, Anda harus mengunggah sertifikat SSL dan kunci privat-nya. Untuk informasi selengkapnya, lihat Upload sertifikat HTTPS.
Setelah Anda memilih HTTPS, Anda juga dapat mengaktifkan fitur-fitur berikut:
HTTP2 (Opsi ini hanya tersedia jika HTTPS dipilih.)
Aktifkan pengaturan ini jika website Anda mendukung protokol HTTP/2. Port untuk HTTP/2 sama dengan port untuk HTTPS. Setelah Anda mengaktifkan pengaturan ini, Anda hanya perlu mengatur port HTTPS. Untuk informasi selengkapnya, lihat FAQ WAF.
CatatanHanya edisi Enterprise, Ultimate, dan Exclusive WAF yang mendukung HTTP2.
Node Settings
Pilih Name of Protected Node Group.
Jika website Anda dideploy di beberapa node perlindungan, Anda dapat mengklik Add Node for Protection di samping Node Settings untuk menambahkan semua node ke WAF untuk perlindungan.
Server Address
Tentukan alamat server origin Anda. Anda dapat menentukan alamat IP atau Domain Name (Such as CNAME). WAF meneruskan permintaan yang telah difilter ke alamat ini.
Alamat IP: Masukkan alamat IP publik server origin. Alamat IP tersebut harus dapat diakses melalui internet.
Anda dapat memasukkan beberapa alamat IP. Tekan tombol Enter setelah memasukkan setiap alamat IP. Anda dapat menambahkan hingga 20 alamat IP origin.
CatatanJika Anda menentukan beberapa alamat IP, WAF secara otomatis melakukan pemeriksaan kesehatan dan penyeimbangan beban di antara alamat-alamat tersebut.
Instans WAF Di Luar Tiongkok daratan hanya mendukung alamat IPv4. Instans WAF di Tiongkok daratan mendukung konfigurasi berikut:
Menentukan alamat IPv4 dan IPv6
Jika Anda mengaktifkan Use the Same Protocol, permintaan dari alamat IPv6 diteruskan ke server origin IPv6, dan permintaan dari alamat IPv4 diteruskan ke server origin IPv4. Jika Anda tidak mengaktifkan Use the Same Protocol, permintaan diteruskan ke server origin IPv4 dan IPv6. Artinya, permintaan IPv4 dan IPv6 dapat diteruskan ke server origin IPv4 atau IPv6.
PentingJika Anda menggunakan pengambilan asal melalui IPv6, Anda harus memastikan bahwa IPv6 Status nama domain di daftar Website Access diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan perlindungan IPv6.
Hanya menentukan alamat IPv4
Permintaan IPv4 dan IPv6 diteruskan melalui IPv4. WAF meneruskan permintaan ke alamat server origin IPv4 yang Anda tentukan.
Hanya menentukan alamat IPv6
Permintaan IPv4 dan IPv6 diteruskan melalui IPv6. WAF meneruskan permintaan ke alamat server origin IPv6 yang Anda tentukan.
Domain Name (Such as CNAME): Masukkan nama domain origin server, seperti CNAME bucket Object Storage Service (OSS).
Jika Anda menentukan nama domain, pengambilan asal melalui IPv4 didukung. WAF meneruskan permintaan client ke alamat IPv4 yang di-resolve dari nama domain origin.
PentingNama domain origin server tidak boleh sama dengan nama domain website yang ingin Anda lindungi.
Jika alamat server origin Anda adalah nama domain OSS, Anda harus membuka Konsol OSS untuk menyambungkan nama domain kustom ke nama domain OSS setelah menambahkan website. Untuk informasi selengkapnya, lihat Sambungkan nama domain kustom.
Destination server port
Tambahkan port layanan penerusan yang digunakan website.
CatatanSaat ini, ini hanya dapat dikonfigurasi oleh dukungan teknis Alibaba Cloud.
Port-port tersebut harus berada dalam rentang port yang diaktifkan untuk klaster cloud hibrida. Secara default, port 80, 8080, 443, dan 8443 diaktifkan untuk klaster cloud hibrida. Anda dapat menentukan rentang port kustom saat membuat klaster cloud hibrida. Untuk informasi selengkapnya, lihat Konfigurasi informasi dasar untuk klaster cloud hibrida.
WAF menggunakan port yang ditambahkan di sini untuk menerima dan meneruskan lalu lintas untuk website. Lalu lintas untuk nama domain hanya diteruskan melalui port-port yang ditambahkan ini. Permintaan ke port lain tidak diteruskan ke server origin, sehingga mencegahnya menjadi ancaman keamanan.
PentingProtocol Type dan destination server port harus sesuai dengan protokol dan port yang digunakan server origin Anda untuk layanan web-nya. Pemetaan port tidak didukung. Misalnya, jika server origin Anda menyediakan layanan web melalui HTTP pada port 80, konfigurasi nama domain juga harus diatur ke HTTP pada port 80. Jika Anda mengatur port yang berbeda, permintaan tidak dapat diteruskan dengan benar.
Port default:
Jika Anda mengatur Protocol Type ke HTTP, port server default-nya adalah HTTP 80.
Jika Anda mengatur Protocol Type ke HTTPS, port server default-nya adalah HTTPS 443.
CatatanPort untuk HTTP/2 sama dengan port untuk HTTPS.
Port kustom: Klik Custom dan tentukan port untuk HTTP atau HTTPS. Pisahkan beberapa port dengan koma (,).
Klik View Port Range untuk melihat semua port yang tersedia.
Load Balancing Algorithm
Jika Anda menentukan beberapa alamat server origin, pilih algoritma penyeimbangan beban. Opsi berikut tersedia:
IP hash: Permintaan dari alamat IP client yang sama diteruskan ke server origin yang sama. Gunakan ini untuk aplikasi yang memerlukan persistensi sesi (sesi lengket). Perhatikan bahwa ini dapat menyebabkan distribusi beban yang tidak merata.
Round-robin (Default): Permintaan dari client diteruskan secara berurutan ke server origin dalam daftar server origin. Algoritma ini cocok untuk skenario di mana beberapa server origin digunakan dan distribusi beban yang merata di antara server origin diperlukan.
Least time: Fitur resolusi DNS cerdas dan algoritma pengambilan asal least-time yang ditingkatkan digunakan untuk meminimalkan latensi seluruh tautan, mulai dari saat lalu lintas layanan diarahkan ke node perlindungan hingga lalu lintas tersebut diteruskan ke server origin.
CatatanAlgoritma least time hanya tersedia setelah Anda mengaktifkan penyeimbangan beban cerdas. Untuk informasi selengkapnya, lihat Penyeimbangan beban cerdas.
Setelah pengaturan diterapkan, WAF mendistribusikan permintaan pengambilan asal ke beberapa alamat server origin berdasarkan algoritma penyeimbangan beban yang ditentukan untuk menerapkan penyeimbangan beban.
Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF
Enable Traffic Mark
Resource Group
Dari daftar kelompok sumber daya, pilih kelompok sumber daya tempat nama domain tersebut berada.
CatatanAnda dapat menggunakan Resource Management untuk membuat kelompok sumber daya dan mengelola sumber daya cloud berdasarkan dimensi seperti departemen bisnis dan proyek. Untuk informasi selengkapnya, lihat Buat kelompok sumber daya.
Modifikasi file hosts lokal Anda untuk mengarahkan nama domain ke load balancer WAF on-premises, lalu uji untuk memverifikasi bahwa lalu lintas diteruskan dengan benar melalui WAF.
CatatanSaat ini, operasi ini hanya dapat dilakukan oleh dukungan teknis Alibaba Cloud.
Perbarui rekaman DNS nama domain untuk mengarahkan ke server load balancing on-premises.
Klik Complete. Return to Domain Name List.
Nama domain Anda kini dilindungi oleh WAF cloud hibrida.