All Products
Search
Document Center

Web Application Firewall:Onboarding website

Last Updated:Aug 25, 2026

Topik ini menjelaskan cara menambahkan nama domain dari lingkungan cloud hibrida ke Web Application Firewall (WAF) untuk perlindungan.

Latar Belakang

Solusi Web Application Firewall (WAF) cloud hibrida menyatukan perlindungan aplikasi web di berbagai lingkungan multi-cloud dan cloud hibrida, termasuk cloud publik, cloud privat, serta pusat data on-premises. Solusi ini memungkinkan Anda membangun sistem keamanan web yang fleksibel dan terintegrasi dengan menggabungkan sumber daya on-premises dan cloud. Setelah nama domain di-onboard ke WAF, lalu lintas dapat diteruskan ke server origin melalui jaringan publik atau jaringan internal.

Prasyarat

  • Anda telah membeli instans WAF, dan jumlah nama domain yang didukungnya tidak melebihi batas.

    Catatan

    Jumlah total nama domain yang dapat Anda tambahkan ke instans WAF bervariasi berdasarkan spesifikasi instans dan jumlah paket domain tambahan yang Anda beli. Untuk informasi selengkapnya, lihat paket domain tambahan.

  • Jika Anda membeli instans WAF untuk Tiongkok daratan, Anda harus menyelesaikan Pendaftaran ICP untuk nama domain Anda sebelum menambahkannya ke WAF. Jika tidak, WAF tidak dapat melindungi website Anda, dan Anda mungkin menerima pesan error yang meminta Anda menyelesaikan Pendaftaran ICP.

  • Anda telah men-deploy kluster node perlindungan WAF on-premises dengan konektivitas jaringan publik. Untuk informasi selengkapnya, lihat Deploy kluster perlindungan WAF cloud hibrida.

Batasan

Jika Anda menggunakan node perlindungan WAF cloud hibrida untuk melindungi layanan jaringan internal, klien tidak dapat menggunakan alamat IP dalam blok CIDR 172.16.0.0/16 untuk mengakses layanan tersebut.

Onboarding website cloud hibrida

  1. Login ke Konsol Web Application Firewall (WAF). Di bilah menu atas, pilih kelompok sumber daya dan wilayah untuk instans WAF Anda: Chinese Mainland atau Outside Chinese Mainland.

  2. Di panel navigasi kiri, pilih Asset Center > Website Access.

  3. Pada tab Domain Names, klik Website Access.

    Catatan

    Pada halaman Add Domain Name, Access Mode diatur ke CNAME Record secara default.

  4. Masukkan informasi website dan klik Next.

    Parameter

    Deskripsi

    Domain Name

    Masukkan nama domain yang ingin Anda lindungi. Anda dapat memasukkan nama domain spesifik, seperti www.aliyundoc.com, atau nama domain wildcard, seperti *.aliyundoc.com. Anda hanya dapat memasukkan satu nama domain.

    Jika ini pertama kalinya Anda menambahkan nama domain ini, Anda harus memverifikasi kepemilikan nama domain sebelum dapat melanjutkan.

    Cara memverifikasi kepemilikan nama domain

    Untuk melanjutkan, Anda harus memverifikasi kepemilikan nama domain. Anda dapat memilih salah satu dari dua metode berikut:

    • Verifikasi DNS: Tambahkan secara manual rekaman TXT yang disediakan oleh WAF di penyedia DNS Anda. Metode ini direkomendasikan.

    • Verifikasi File: Unggah file verifikasi yang disediakan oleh WAF ke direktori root yang ditentukan dari server origin nama domain. Anda harus memiliki izin untuk mengakses server origin.

    Verifikasi DNS

    1. Di bagian verifikasi, klik tab Method 1: DNS Record.

    2. Tambahkan rekaman TXT di penyedia DNS Anda menggunakan Record Type, Hostname, dan Record Value yang disediakan di Konsol WAF.

      Jika Anda menggunakan DNS Alibaba Cloud, ikuti langkah-langkah berikut. Jika Anda menggunakan penyedia DNS lain, ikuti langkah-langkah setara untuk layanan tersebut.

      1. Login ke Konsol DNS Alibaba Cloud.

      2. Di halaman Public Zone, temukan nama domain primer target dan klik Settings di kolom Actions.

      3. Klik Add Record. Masukkan Record Type, Hostname, dan Record Value, lalu klik OK. Biarkan parameter lain pada nilai default-nya.

        Setelah rekaman ditambahkan, Anda dapat melihatnya di daftar rekaman. Rekaman tersebut langsung aktif secara default, dan Status-nya adalah Enabled.

    3. Tunggu hingga rekaman TXT berlaku. Rekaman TXT baru langsung berlaku. Namun, jika Anda mengubah rekaman TXT, perubahan biasanya membutuhkan waktu sekitar 10 menit untuk tersebar, tergantung pada pengaturan TTL rekaman DNS Anda (TTL default adalah 10 menit).

    4. Kembali ke Konsol WAF dan klik Verify.

      • Jika ditampilkan Verification successful, kepemilikan nama domain Anda telah diverifikasi.

      • Jika ditampilkan Verification failed, ikuti langkah-langkah berikut untuk pemecahan masalah:

        1. Periksa rekaman TXT: Pastikan rekaman host dan nilai rekaman sesuai dengan informasi yang disediakan di Konsol WAF. Jika berbeda, hapus rekaman yang salah, tambahkan kembali, dan coba verifikasi lagi.

        2. Tunggu penyebaran DNS: Rekaman DNS mungkin tidak langsung berlaku. Waktu penyebaran tergantung pada waktu cache TTL yang diatur di server DNS Anda. Kami menyarankan menunggu 10 menit sebelum mencoba verifikasi lagi.

        3. Ubah metode verifikasi: Jika verifikasi terus gagal setelah beberapa kali percobaan, kami menyarankan menggunakan "Method 2: File Verification".

    Verifikasi File

    1. Di bagian verifikasi, klik tab Method 2: Verification File.

    2. Unduh file verifikasi dengan mengklik tautan yang disediakan. Unggah file tersebut ke direktori root server origin nama domain Anda. Di Konsol WAF, pilih jenis protokol (HTTP atau HTTPS), konfirmasi jalur akses sudah benar, centang kotak Uploaded, lalu klik Click To Verify.

      Penting
      • File verifikasi kedaluwarsa tiga hari setelah diunduh. Jika Anda tidak menyelesaikan verifikasi dalam periode ini, Anda harus mengunduh file baru.

      • Jangan membuka, mengedit, mengganti nama, atau melakukan operasi lain pada file verifikasi.

      • WAF mengakses server origin Anda berdasarkan jenis protokol yang Anda pilih. Pastikan aturan security group atau firewall yang sesuai telah dikonfigurasi di server origin:

        • Jika Anda memilih HTTP, Anda harus mengizinkan lalu lintas inbound pada port TCP 80 dari 0.0.0.0/0.

        • Jika Anda memilih HTTPS, Anda harus mengizinkan lalu lintas inbound pada port TCP 443 dari 0.0.0.0/0.

    3. Unggah secara manual file verifikasi ke direktori root web server origin nama domain Anda, seperti instans Elastic Compute Service (ECS), bucket Object Storage Service (OSS), instans CVM, COS, atau EC2.

      Catatan

      Jika Anda menambahkan nama domain wildcard, seperti *.aliyun.com, Anda harus mengunggah file verifikasi ke direktori root aliyun.com.

      • Direktori root default server Nginx: /usr/share/nginx/html

      • Direktori root default server IIS: C:\inetpub\wwwroot

    4. Kembali ke Konsol WAF dan klik Verify.

      • Jika ditampilkan Verification successful, kepemilikan nama domain Anda telah diverifikasi.

      • Jika ditampilkan Verification failed, pecahkan masalah berdasarkan pesan error.

    Catatan
    • Nama domain wildcard dapat mencocokkan subdomain pada tingkat yang sama maupun berbeda. Misalnya, *.aliyundoc.com dapat mencocokkan nama domain multi-level seperti www.aliyundoc.com, example.aliyundoc.com, dan www.example.aliyundoc.com.

    • Nama domain wildcard tingkat kedua dapat mencocokkan nama domain primer tingkat kedua yang sesuai. Misalnya, *.aliyundoc.com dapat mencocokkan aliyundoc.com.

    • Nama domain wildcard tingkat ketiga tidak dapat mencocokkan nama domain primer tingkat ketiga yang sesuai. Misalnya, *.example.aliyundoc.com tidak dapat mencocokkan example.aliyundoc.com.

    • Jika objek yang dilindungi berisi nama domain spesifik dan nama domain wildcard yang dapat mencocokkan nama domain spesifik tersebut, aturan perlindungan dan konfigurasi penerusan nama domain spesifik memiliki prioritas lebih tinggi.

    Protection Resource

    Pilih jenis resource yang akan dilindungi oleh WAF. Dalam kasus ini, pilih Hybrid Cloud Cluster.

    Protocol Type

    Pilih protokol yang digunakan website Anda. Opsi meliputi:

    • HTTP

    • HTTPS

      Penting

      Jika website Anda mendukung enkripsi HTTPS, pilih HTTPS. Setelah Anda menambahkan nama domain, Anda harus mengunggah sertifikat SSL dan kunci privat-nya. Untuk informasi selengkapnya, lihat Upload sertifikat HTTPS.

      Setelah Anda memilih HTTPS, Anda juga dapat mengaktifkan fitur-fitur berikut:

      • (Advanced) Enable HTTPS Routing

        Fitur ini secara otomatis mengarahkan permintaan HTTP client ke HTTPS. Saat diaktifkan, setiap permintaan client yang dibuat melalui HTTP akan dialihkan ke HTTPS (port 443). WAF kemudian meneruskan permintaan aman tersebut ke server origin melalui port 443. Aktifkan fitur ini untuk memberlakukan HTTPS demi meningkatkan keamanan.

        Penting
        • Anda hanya dapat mengaktifkan pengaturan ini jika protokol HTTP tidak dipilih.

        • Pastikan website Anda mendukung HTTPS sebelum mengaktifkan pengaturan ini. Setelah Anda mengaktifkannya, beberapa browser akan dipaksa menggunakan HTTPS untuk mengakses website.

      • (Advanced) Enable HTTP Back-to-Origin

        Pengambilan asal HTTP berarti WAF menggunakan protokol HTTP untuk meneruskan permintaan ke server origin, biasanya pada port 80. Saat fitur ini diaktifkan, WAF meneruskan permintaan ke server origin melalui port 80, terlepas dari apakah client mengakses WAF melalui port 80 atau 443. Hal ini memungkinkan Anda menerapkan akses HTTPS melalui WAF tanpa mengubah server origin Anda, sehingga mengalihkan pemrosesan SSL/TLS dari server origin Anda.

        Penting

        Jika website Anda tidak mendukung HTTPS untuk pengambilan asal, Anda harus mengaktifkan pengaturan ini.

      • (Lanjutan) Baik Enable HTTPS Routing maupun Enable HTTP Back-to-Origin tidak diaktifkan.

        Jika client mengakses WAF melalui port 80, WAF meneruskan permintaan ke server origin melalui port 80. Jika client mengakses WAF melalui port 443, WAF meneruskan permintaan ke server origin melalui port 443.

      • Enable Origin SNI

        Origin SNI (Server Name Indication) memungkinkan WAF menentukan hostname untuk proses jabat tangan TLS dengan server origin. Hal ini diperlukan jika server origin Anda meng-host beberapa situs virtual (masing-masing dengan nama domain berbeda) pada satu alamat IP.

        Setelah Anda memilih Enable Origin SNI, Anda dapat menentukan nilai untuk bidang SNI. Opsi meliputi:

        • Use Domain Name in Host Header (Default): WAF menggunakan nilai header Host dari permintaan client sebagai nilai SNI dalam permintaannya ke server origin.

          Misalnya, jika Anda mengonfigurasi nama domain website sebagai *.aliyundoc.com dan client meminta www.aliyundoc.com (yaitu nilai header Host), nilai SNI dalam permintaan pengambilan asal WAF akan menjadi www.aliyundoc.com.

        • Custom: Tentukan nilai SNI kustom untuk digunakan WAF dalam permintaannya ke server origin.

          Anda biasanya tidak perlu menyesuaikan SNI kecuali layanan Anda memiliki persyaratan konfigurasi khusus di mana SNI harus berbeda dari header Host permintaan aktual.

    • HTTP2 (Opsi ini hanya tersedia jika HTTPS dipilih.)

      Aktifkan pengaturan ini jika website Anda mendukung protokol HTTP/2. Port untuk HTTP/2 sama dengan port untuk HTTPS. Setelah Anda mengaktifkan pengaturan ini, Anda hanya perlu mengatur port HTTPS. Untuk informasi selengkapnya, lihat FAQ WAF.

      Catatan

      Hanya edisi Enterprise, Ultimate, dan Exclusive WAF yang mendukung HTTP2.

    Node Settings

    Pilih Name of Protected Node Group.

    Jika website Anda dideploy di beberapa node perlindungan, Anda dapat mengklik Add Node for Protection di samping Node Settings untuk menambahkan semua node ke WAF untuk perlindungan.

    Server Address

    Tentukan alamat server origin Anda. Anda dapat menentukan alamat IP atau Domain Name (Such as CNAME). WAF meneruskan permintaan yang telah difilter ke alamat ini.

    • Alamat IP: Masukkan alamat IP publik server origin. Alamat IP tersebut harus dapat diakses melalui internet.

      Anda dapat memasukkan beberapa alamat IP. Tekan tombol Enter setelah memasukkan setiap alamat IP. Anda dapat menambahkan hingga 20 alamat IP origin.

      Catatan

      Jika Anda menentukan beberapa alamat IP, WAF secara otomatis melakukan pemeriksaan kesehatan dan penyeimbangan beban di antara alamat-alamat tersebut.

      Instans WAF Di Luar Tiongkok daratan hanya mendukung alamat IPv4. Instans WAF di Tiongkok daratan mendukung konfigurasi berikut:

      • Menentukan alamat IPv4 dan IPv6

        Jika Anda mengaktifkan Use the Same Protocol, permintaan dari alamat IPv6 diteruskan ke server origin IPv6, dan permintaan dari alamat IPv4 diteruskan ke server origin IPv4. Jika Anda tidak mengaktifkan Use the Same Protocol, permintaan diteruskan ke server origin IPv4 dan IPv6. Artinya, permintaan IPv4 dan IPv6 dapat diteruskan ke server origin IPv4 atau IPv6.

        Penting

        Jika Anda menggunakan pengambilan asal melalui IPv6, Anda harus memastikan bahwa IPv6 Status nama domain di daftar Website Access diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan perlindungan IPv6.

      • Hanya menentukan alamat IPv4

        Permintaan IPv4 dan IPv6 diteruskan melalui IPv4. WAF meneruskan permintaan ke alamat server origin IPv4 yang Anda tentukan.

      • Hanya menentukan alamat IPv6

        Permintaan IPv4 dan IPv6 diteruskan melalui IPv6. WAF meneruskan permintaan ke alamat server origin IPv6 yang Anda tentukan.

      Cara menentukan alamat IP server

      • Jika server origin berada di Alibaba Cloud, masukkan alamat IP publik instans ECS.

      • Jika instans Server Load Balancer (SLB) dideploy di depan instans ECS, masukkan alamat IP publik instans SLB.

      • Jika server origin berada di pusat data yang tidak di-host di Alibaba Cloud atau di layanan cloud pihak ketiga, kami menyarankan Anda menjalankan perintah PING untuk menanyakan alamat IP publik nama domain, lalu masukkan alamat IP publik tersebut.

      • Alamat IP yang ditentukan tidak digunakan untuk meneruskan lalu lintas dalam mode proxy transparan.

    • Domain Name (Such as CNAME): Masukkan nama domain origin server, seperti CNAME bucket Object Storage Service (OSS).

      Jika Anda menentukan nama domain, pengambilan asal melalui IPv4 didukung. WAF meneruskan permintaan client ke alamat IPv4 yang di-resolve dari nama domain origin.

      Penting
      • Nama domain origin server tidak boleh sama dengan nama domain website yang ingin Anda lindungi.

      • Jika alamat server origin Anda adalah nama domain OSS, Anda harus membuka Konsol OSS untuk menyambungkan nama domain kustom ke nama domain OSS setelah menambahkan website. Untuk informasi selengkapnya, lihat Sambungkan nama domain kustom.

    Destination server port

    Tambahkan port layanan penerusan yang digunakan website.

    Catatan

    Saat ini, ini hanya dapat dikonfigurasi oleh dukungan teknis Alibaba Cloud.

    Port-port tersebut harus berada dalam rentang port yang diaktifkan untuk klaster cloud hibrida. Secara default, port 80, 8080, 443, dan 8443 diaktifkan untuk klaster cloud hibrida. Anda dapat menentukan rentang port kustom saat membuat klaster cloud hibrida. Untuk informasi selengkapnya, lihat Konfigurasi informasi dasar untuk klaster cloud hibrida.

    WAF menggunakan port yang ditambahkan di sini untuk menerima dan meneruskan lalu lintas untuk website. Lalu lintas untuk nama domain hanya diteruskan melalui port-port yang ditambahkan ini. Permintaan ke port lain tidak diteruskan ke server origin, sehingga mencegahnya menjadi ancaman keamanan.

    Penting

    Protocol Type dan destination server port harus sesuai dengan protokol dan port yang digunakan server origin Anda untuk layanan web-nya. Pemetaan port tidak didukung. Misalnya, jika server origin Anda menyediakan layanan web melalui HTTP pada port 80, konfigurasi nama domain juga harus diatur ke HTTP pada port 80. Jika Anda mengatur port yang berbeda, permintaan tidak dapat diteruskan dengan benar.

    Port default:

    • Jika Anda mengatur Protocol Type ke HTTP, port server default-nya adalah HTTP 80.

    • Jika Anda mengatur Protocol Type ke HTTPS, port server default-nya adalah HTTPS 443.

      Catatan

      Port untuk HTTP/2 sama dengan port untuk HTTPS.

    Port kustom: Klik Custom dan tentukan port untuk HTTP atau HTTPS. Pisahkan beberapa port dengan koma (,).

    Klik View Port Range untuk melihat semua port yang tersedia.

    Load Balancing Algorithm

    Jika Anda menentukan beberapa alamat server origin, pilih algoritma penyeimbangan beban. Opsi berikut tersedia:

    • IP hash: Permintaan dari alamat IP client yang sama diteruskan ke server origin yang sama. Gunakan ini untuk aplikasi yang memerlukan persistensi sesi (sesi lengket). Perhatikan bahwa ini dapat menyebabkan distribusi beban yang tidak merata.

    • Round-robin (Default): Permintaan dari client diteruskan secara berurutan ke server origin dalam daftar server origin. Algoritma ini cocok untuk skenario di mana beberapa server origin digunakan dan distribusi beban yang merata di antara server origin diperlukan.

    • Least time: Fitur resolusi DNS cerdas dan algoritma pengambilan asal least-time yang ditingkatkan digunakan untuk meminimalkan latensi seluruh tautan, mulai dari saat lalu lintas layanan diarahkan ke node perlindungan hingga lalu lintas tersebut diteruskan ke server origin.

      Catatan

      Algoritma least time hanya tersedia setelah Anda mengaktifkan penyeimbangan beban cerdas. Untuk informasi selengkapnya, lihat Penyeimbangan beban cerdas.

    Setelah pengaturan diterapkan, WAF mendistribusikan permintaan pengambilan asal ke beberapa alamat server origin berdasarkan algoritma penyeimbangan beban yang ditentukan untuk menerapkan penyeimbangan beban.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    • Tidak ada layanan proxy lain. Pilih No (default).

      Ini menunjukkan bahwa permintaan bisnis yang diterima WAF langsung diinisiasi oleh client, bukan diteruskan oleh layanan proxy lain. Dalam skenario ini, WAF langsung mendapatkan alamat IP yang membangun koneksi dengan WAF (dari bidang REMOTE_ADDR permintaan) sebagai alamat IP client.

    • Ada layanan proxy lain. Pilih Yes.

      Ini menunjukkan bahwa permintaan bisnis yang diterima WAF diteruskan dari layanan proxy Layer 7 lain, bukan langsung diinisiasi oleh client. Untuk memastikan WAF dapat memperoleh alamat IP client asli untuk analisis keamanan, Anda harus mengatur lebih lanjut Obtain Source IP Address.

      Opsi:

      • (Default) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Secara default, WAF lebih memprioritaskan membaca bidang header permintaan X-Real-IP sebagai alamat IP client. Jika bidang X-Real-IP tidak ada, WAF membaca alamat IP pertama dalam bidang X-Forwarded-For (XFF) sebagai alamat IP client.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Jika layanan website Anda dikonfigurasi melalui layanan proxy lain untuk menempatkan alamat IP asal client di bidang header kustom (seperti X-Real-IP atau X-Client-IP), Anda harus memilih opsi ini dan memasukkan bidang header yang sesuai di kotak Header Field.

        Catatan

        Kami menyarankan Anda menggunakan header kustom untuk menyimpan alamat IP client dalam layanan Anda dan mengonfigurasi bidang header yang sesuai di WAF. Metode ini dapat mencegah penyerang memalsukan bidang XFF untuk menghindari aturan deteksi WAF dan meningkatkan keamanan bisnis Anda.

        Anda dapat memasukkan beberapa bidang header. Tekan tombol Enter setelah memasukkan setiap bidang header. Jika Anda mengatur beberapa header, WAF mencoba membaca alamat IP client secara berurutan. Jika header pertama tidak ada, WAF membaca yang kedua, dan seterusnya. Jika tidak ada header yang ditentukan yang ada, WAF pertama-tama mencoba membaca bidang X-Real-IP. Jika tidak ditemukan hasil, WAF menggunakan alamat IP pertama dalam header X-Forwarded-For (XFF) sebagai alamat IP client.

    Enable Traffic Mark

    Enable Traffic Tagging

    Mengaktifkan penandaan lalu lintas membantu server origin Anda mengidentifikasi permintaan yang telah melewati WAF dan memperoleh alamat IP atau port client asal.

    Anda dapat mengonfigurasi jenis bidang penandaan berikut:

    • Custom Header

      Dengan mengonfigurasi Header Name dan Header Value, Anda dapat meminta WAF menambahkan header ini ke permintaannya ke server origin. Hal ini memungkinkan Anda menandai permintaan yang telah melewati WAF, yang berguna untuk analisis lalu lintas backend.

      Misalnya, Anda dapat menggunakan ALIWAF-TAG: Yes untuk menandai permintaan, di mana ALIWAF-TAG adalah nama header dan Yes adalah nilai header.

    • Originating IP Address

      Dengan menentukan nama header, Anda dapat menginstruksikan WAF untuk mencatat alamat IP client asal dalam header tersebut dan meneruskannya ke server origin. Untuk detail tentang cara WAF menentukan alamat IP client asal, lihat deskripsi untuk parameter Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF.

    • Source Port

      Dengan menentukan nama header, Anda dapat menginstruksikan WAF untuk mencatat port client asal dalam header tersebut dan meneruskannya ke server origin.

    Penting

    Jangan menggunakan bidang header HTTP standar seperti User-Agent. Jika Anda melakukannya, nilai kustom akan menimpa konten header aslinya.

    Klik Add Tag untuk menambahkan bidang penandaan lain. Anda dapat menambahkan hingga lima bidang penandaan.

    Resource Group

    Dari daftar kelompok sumber daya, pilih kelompok sumber daya tempat nama domain tersebut berada.

    Catatan

    Anda dapat menggunakan Resource Management untuk membuat kelompok sumber daya dan mengelola sumber daya cloud berdasarkan dimensi seperti departemen bisnis dan proyek. Untuk informasi selengkapnya, lihat Buat kelompok sumber daya.

  5. Modifikasi file hosts lokal Anda untuk mengarahkan nama domain ke load balancer WAF on-premises, lalu uji untuk memverifikasi bahwa lalu lintas diteruskan dengan benar melalui WAF.

    Catatan

    Saat ini, operasi ini hanya dapat dilakukan oleh dukungan teknis Alibaba Cloud.

  6. Perbarui rekaman DNS nama domain untuk mengarahkan ke server load balancing on-premises.

  7. Klik Complete. Return to Domain Name List.

    Nama domain Anda kini dilindungi oleh WAF cloud hibrida.