Setelah menambahkan domain ke Web Application Firewall (WAF) dalam mode rekaman CNAME, arahkan rekaman DNS domain tersebut ke CNAME yang ditetapkan oleh WAF. Hal ini akan mengarahkan seluruh lalu lintas masuk melalui WAF sebelum mencapai server origin Anda.
WAF hanya mendukung rekaman CNAME. Jangan menambahkan rekaman A yang mengarah ke alamat IP virtual (VIP) WAF. Secara default, WAF mengaktifkan isolasi VIP dan dapat mengubah VIP saat Anda mengaktifkan atau menonaktifkan alamat IP eksklusif atau penyeimbangan beban cerdas. Rekaman A menyebabkan gangguan layanan ketika VIP berubah. Jika terjadi kegagalan node atau pusat data, WAF menggunakan alamat IP berbeda atau meneruskan permintaan langsung ke server origin untuk memastikan kelangsungan layanan—oleh karena itu, penggunaan rekaman CNAME bersifat wajib, bukan rekaman A.
Topik ini berlaku jika situs web Anda tidak menggunakan proxy hulu seperti Alibaba Cloud CDN, Anti-DDoS Pro, atau Anti-DDoS Premium. Jika Anda menggunakan layanan tersebut bersama WAF, lihat Menggunakan WAF bersama CDN atau Melindungi layanan situs web menggunakan Anti-DDoS Pro atau Anti-DDoS Premium dan WAF.
Prasyarat
Sebelum memulai, pastikan bahwa:
Situs web telah ditambahkan ke WAF dalam mode CNAME. Lihat Menambahkan nama domain ke WAF.
Anda memiliki izin untuk mengubah rekaman DNS di penyedia layanan DNS Anda.
Blok CIDR kembali-ke-asal WAF diizinkan di server origin Anda. Jika Anda menggunakan perangkat lunak keamanan pihak ketiga atau kebijakan kontrol akses, tambahkan blok CIDR ini ke daftar izin (allowlist). Lihat Mengizinkan akses dari blok CIDR kembali-ke-asal WAF.
Konfigurasi penerusan situs web sudah benar dan berlaku. Lihat Memverifikasi pengaturan nama domain.
Mengubah rekaman DNS sebelum konfigurasi penerusan berlaku akan menyebabkan gangguan layanan.
Mendapatkan CNAME WAF untuk domain Anda
Masuk ke Konsol WAF.
Pada panel navigasi kiri, pilih Asset Center > Website Access.
Pada daftar nama domain, temukan domain Anda dan arahkan pointer ke atasnya. Salin CNAME yang ditetapkan oleh WAF.
Perbarui rekaman DNS
Langkah-langkah berikut menggunakan Alibaba Cloud DNS. Jika Anda menggunakan penyedia layanan DNS pihak ketiga, ikuti logika yang sama di konsol penyedia tersebut.
Masuk ke Konsol Alibaba Cloud DNS.
Pada halaman Authoritative DNS Resolution, temukan domain Anda dan klik DNS Settings pada kolom Actions.
Pada halaman DNS Settings, temukan hostname yang akan diperbarui dan klik Modify pada kolom Actions. Pola hostname untuk
example.com:Hostname Kesesuaian wwwwww.example.com@example.com(domain root)*Semua subdomain, seperti blog.example.comHapus semua rekaman A, MX, atau TXT yang ada untuk hostname yang sama. Rekaman CNAME tidak dapat berdampingan dengan rekaman A, MX, atau TXT untuk hostname yang sama.
PeringatanHapus semua rekaman DNS yang bertentangan sebelum melanjutkan. Membiarkannya tetap ada akan membuat domain tidak dapat diakses.
Pada panel Modify DNS Record, atur Record Type menjadi CNAME dan Record Value menjadi CNAME WAF yang telah Anda salin. Biarkan semua pengaturan lainnya tetap tidak berubah.
CatatanAtur waktu hidup (TTL) menjadi 10 menit. Nilai TTL yang lebih besar menentukan periode waktu yang lebih lama untuk menyinkronkan dan memperbarui rekaman DNS.
Klik OK dan tunggu hingga rekaman DNS berlaku.
Verifikasi pembaruan
Lakukan ping ke domain Anda atau gunakan alat pencarian DNS untuk memastikan rekaman tersebut meresolusi ke CNAME WAF.
Propagasi DNS tidak instan. Jika verifikasi gagal, tunggu 10 menit lalu coba lagi.
Langkah berikutnya
Lindungi server origin Anda — Jika alamat IP asal Anda terpapar, penyerang dapat melewati WAF dan menargetkan server Anda secara langsung. Konfigurasikan grup keamanan Elastic Compute Service (ECS) atau daftar izin Server Load Balancer (SLB) untuk memblokir akses langsung. Lihat Mengonfigurasi perlindungan untuk server origin.
Ambil alamat IP klien — Setelah lalu lintas melewati WAF, server origin Anda menerima permintaan dari alamat IP WAF, bukan dari pengguna akhir. Baca header
X-Forwarded-Foruntuk mendapatkan alamat IP klien yang sebenarnya. Lihat Mengambil alamat IP asal klien.