CloudMonitor terintegrasi dengan Web Application Firewall (WAF) untuk mengirimkan peringatan ketika WAF mendeteksi serangan atau ketika metrik layanan melewati ambang batas yang Anda tentukan. Topik ini menjelaskan cara menyiapkan kontak peringatan, mengonfigurasi peringatan berbasis event untuk peristiwa serangan, serta mengonfigurasi peringatan berbasis ambang batas untuk metrik layanan.
Jenis peringatan secara ringkas:
Jenis peringatan | Yang dipantau | Lokasi konfigurasi |
Peristiwa serangan | Pemberitahuan setiap kali WAF mendeteksi jenis serangan tertentu (misalnya, serangan flood HTTP atau serangan web). | Event Center > System Events |
Metrik layanan | Pemberitahuan ketika metrik yang diukur—seperti QPS atau laju blokir—melewati ambang batas yang Anda tentukan. | Alerts > Alert Rules |
Metrik kustom | Metrik kustom yang didefinisikan di Simple Log Service (SLS). | Lihat Overview |
Prasyarat
Sebelum memulai, pastikan Anda telah:
Menambahkan website ke WAF. Untuk informasi selengkapnya, lihat Tutorial.
Buat kontak dan kelompok kontak
Kontak peringatan adalah penerima notifikasi. Kelompokkan mereka ke dalam kelompok kontak, lalu tetapkan kelompok tersebut saat membuat aturan peringatan.
Masuk ke Konsol CloudMonitor.
Pada panel navigasi sebelah kiri, pilih Alerts > Alert Contacts.
Buat kontak.
Pada tab Alert Contacts, klik Create Alert Contact.
Pada panel Set Alert Contact, masukkan nama, alamat email, dan URL webhook kontak. Biarkan Language of Alert Notifications pada nilai default Automatic.
CatatanAutomatic berarti CloudMonitor memilih bahasa notifikasi berdasarkan bahasa yang digunakan saat membuat Akun Alibaba Cloud Anda.
Klik Confirm.
Buat kelompok kontak.
Pada tab Alert Contact Group, klik Create Alert Contact Group.
Pada panel Create Alert Contact Group, masukkan nama kelompok, pilih kontak yang ingin disertakan, lalu klik Confirm.
(Opsional) Tambahkan kontak ke kelompok secara massal.
Pada tab Alert Contacts, pilih kontak yang ingin ditambahkan, lalu klik Add to Contact Group.
Pada kotak dialog Confirm, pilih kelompok target dan klik OK.
Konfigurasikan pemantauan dan peringatan untuk peristiwa serangan
Siapkan aturan peringatan berbasis event untuk menerima notifikasi ketika WAF mendeteksi peristiwa serangan tertentu. Saat menerima peringatan, buka tab Event Monitoring di Konsol CloudMonitor untuk melihat peristiwa terbaru dan mengidentifikasi serangan tersebut.
Masuk ke Konsol CloudMonitor.
Pada panel navigasi sebelah kiri, pilih Event Center > System Events.
Pada tab Event Monitoring, klik Old Event Alarm Rules di pojok kanan atas, lalu klik Create Alert Rule.
Pada panel Create/Modify Event-triggered Alert Rule, konfigurasikan parameter dan klik OK.
Parameter
Deskripsi
Alert Rule Name
Nama aturan peringatan berbasis event.
Product
Layanan cloud. Pilih WAF.
Event Type
Kategori event yang dipantau. Nilai yang valid: Attack, Exceed, dan Event.
Event Level
Tingkat keparahan yang memicu peringatan. Semua event WAF diklasifikasikan sebagai CRITICAL.
Event name
Event spesifik yang dipantau. Nama event yang mengandung v3 adalah event WAF 3.0. Semua event lainnya adalah event WAF 2.0. Untuk daftar lengkap event WAF 2.0, lihat Peristiwa serangan yang dapat dipantau oleh CloudMonitor.
Keyword Filtering
Memfilter event berdasarkan kata kunci sebelum mengirimkan peringatan. Contains any of the keywords: menekan peringatan jika event cocok dengan kata kunci. Does not contain any of the keywords: menekan peringatan jika event tidak cocok dengan kata kunci.
SQL Filter
Pernyataan SQL yang digunakan untuk pemfilteran tambahan.
Resource Scope
Sumber daya yang dicakup oleh aturan ini. Nilai yang valid: All Resources dan Application Groups.
Contact Group
Kelompok kontak yang menerima pemberitahuan peringatan.
Notification method
Tingkat keparahan dan saluran pengiriman untuk notifikasi. Nilai yang valid: Critical (Panggilan Telepon + Pesan SMS + Email + Webhook), Warning (Pesan SMS + Email + Webhook), Info (Email + Webhook).
Simple Message Queue (formerly MNS)(SMQ) - Queue
Antrian Simple Message Queue (SMQ, sebelumnya MNS) untuk menerima pengiriman peringatan.
Function Compute
Fungsi Function Compute untuk menerima pengiriman peringatan.
URL Callback
URL HTTP yang dapat diakses publik. CloudMonitor mengirimkan permintaan HTTP POST untuk mendorong notifikasi peringatan ke URL ini. Hanya HTTP yang didukung. Untuk langkah-langkah konfigurasi, lihat Configure callbacks for system event-triggered alerts (old).
Simple Log Service
Logstore SLS untuk menerima pengiriman peringatan.
Mute Period
Berapa lama CloudMonitor menunggu sebelum mengirim ulang peringatan yang belum diselesaikan. Nilai yang valid: 5 Menit, 15 Menit, 30 Menit, 60 Menit, 3 Jam, 6 Jam, 12 Jam, dan 24 Jam.
Setelah aturan disimpan, kontak dalam kelompok yang ditentukan akan menerima notifikasi setiap kali WAF mendeteksi peristiwa serangan yang dikonfigurasi.
Untuk melihat peristiwa serangan terbaru, pada tab Event Monitoring, pilih WAF dari daftar drop-down All Products, pilih nama event yang tidak mengandung v3 dari daftar drop-down Select Event Name, lalu klik Search.
Konfigurasikan pemantauan dan peringatan untuk metrik layanan
Siapkan aturan peringatan berbasis ambang batas untuk menerima notifikasi ketika metrik layanan WAF melewati nilai yang Anda tentukan. Saat menerima peringatan, periksa halaman Alert Rules untuk mengidentifikasi metrik mana yang memicu aturan tersebut.
Masuk ke Konsol CloudMonitor.
Pada panel navigasi sebelah kiri, pilih Alerts > Alert Rules.
Pada halaman Alert Rules, klik Create Alert Rule.
Pada panel Create Alert Rule, konfigurasikan parameter dan klik OK.
Parameter
Deskripsi
Product
Pilih WAF dari daftar drop-down.
Resource Scope
Sumber daya yang dicakup oleh aturan ini. Nilai yang valid: All Resources (semua sumber daya WAF), Application Groups (semua sumber daya dalam kelompok aplikasi tertentu), Instances (sumber daya WAF tertentu).
Rule Description
Kondisi peringatan. Klik Add Rule, lalu pada panel Add Rule Description konfigurasikan aturan peringatan, jenis metrik, metrik, ambang batas, dan tingkat peringatan. Untuk daftar metrik layanan yang tersedia, lihat Metrik layanan yang dapat dipantau oleh CloudMonitor.
Mute Period
Berapa lama CloudMonitor menunggu sebelum mengirim ulang peringatan aktif. Nilai yang valid: 5 Menit, 15 Menit, 30 Menit, 60 Menit, 3 Jam, 6 Jam, 12 Jam, dan 24 Jam. Jika kondisi peringatan terpenuhi lagi dalam periode bisu, CloudMonitor menekan notifikasi duplikat.
Effective Period
Jendela waktu selama CloudMonitor memantau sumber daya dan menghasilkan peringatan.
Alert Contact Group
Kelompok kontak yang menerima pemberitahuan peringatan.
Alert Callback
URL HTTP yang dapat diakses publik. CloudMonitor mengirimkan permintaan HTTP POST untuk mendorong notifikasi peringatan ke URL ini. Hanya HTTP yang didukung. Untuk langkah-langkah konfigurasi, lihat Use the alert callback feature to send notifications about threshold-triggered alerts. Klik Advanced Settings untuk mengonfigurasi parameter ini.
Auto Scaling
Jika diaktifkan, memicu aturan penskalaan yang ditentukan saat peringatan muncul. Konfigurasikan Region, ESS Group, dan ESS Rule. Untuk detailnya, lihat Manage scaling groups dan Configure scaling rules. Klik Advanced Settings untuk mengonfigurasi parameter ini.
Simple Log Service
Jika diaktifkan, menulis data peringatan ke Logstore SLS tertentu. Konfigurasikan Region, ProjectName, dan Logstore. Untuk detailnya, lihat Getting started. Klik Advanced Settings untuk mengonfigurasi parameter ini.
Simple Message Queue (formerly MNS) - Topic
Jika diaktifkan, menulis data peringatan ke topik MNS tertentu. Konfigurasikan Region dan topicName. Untuk detailnya, lihat Create a topic. Klik Advanced Settings untuk mengonfigurasi parameter ini.
NoDataPolicy
Cara menangani status peringatan saat data tidak tersedia. Nilai yang valid: Do not do anything (default), Send alert notifications, Treated as normal. Klik Advanced Settings untuk mengonfigurasi parameter ini.
Tag
Tag pasangan nama-nilai yang dilampirkan pada aturan peringatan.
Setelah aturan disimpan, temukan aturan tersebut pada halaman Alert Rules dengan memilih Web Application Firewall (WAF) dari daftar drop-down Application grouping dan memilih dimensi metrik dari daftar drop-down Monitoring indicators.
Daftar drop-down Monitoring indicators mengontrol versi metrik WAF yang ditampilkan:
domain: metrik WAF 2.0
resource: metrik WAF 3.0
Instance: metrik Hybrid Cloud WAF. Nama metrik yang mengandung v3 adalah metrik WAF 3.0; yang lainnya adalah metrik WAF 2.0.
Konfigurasikan pemantauan dan peringatan untuk metrik kustom
Gunakan Simple Log Service untuk mengonfigurasi pemantauan dan peringatan untuk metrik kustom. Untuk informasi selengkapnya, lihat Overview.
Peristiwa serangan yang dapat dipantau oleh CloudMonitor
CloudMonitor dapat memantau serangan web, serangan flood HTTP, serangan pemindaian, dan peristiwa kontrol akses pada nama domain yang ditambahkan ke WAF. Semua event WAF memiliki tingkat keparahan CRITICAL.
Jenis event | Nama Peristiwa | Deskripsi | Status event | Tingkat keparahan |
Attack | waf_event_aclattack | Terjadi peristiwa kontrol akses. | acl | Critical |
Exceed | waf_event_bandwidth_exceed | Bandwidth melebihi batas atas. | overrun | Critical |
Attack | waf_event_ccattack | Terjadi serangan flood HTTP. | cc | Critical |
Exceed | waf_event_qps_exceed | Jumlah permintaan per detik (QPS) melebihi batas atas. | overrun | Critical |
Attack | waf_event_webattack | Terjadi serangan web. | web | Critical |
Attack | waf_event_webscan | Terjadi serangan pemindaian. | webscan | Critical |
Metrik layanan yang dapat dipantau oleh CloudMonitor
CloudMonitor dapat memantau metrik layanan WAF untuk nama domain yang ditambahkan ke WAF. Semua metrik memiliki dimensi nama domain.
Metrik | Deskripsi | Keterangan |
4XX_ratio | Proporsi kode status HTTP 4xx yang dikembalikan per menit. Tidak termasuk HTTP 405. | Di tampilkan sebagai desimal. |
5XX_ratio | Proporsi kode status HTTP 5xx yang dikembalikan per menit. | Di tampilkan sebagai desimal. |
acl_blocks_5m | Jumlah permintaan yang diblokir oleh kebijakan kontrol akses dalam 5 menit sebelumnya. | — |
acl_rate_5m | Proporsi permintaan yang diblokir oleh kebijakan kontrol akses dalam 5 menit sebelumnya. | Di tampilkan sebagai desimal. |
cc_blocks_5m | Jumlah permintaan yang diblokir oleh perlindungan serangan flood HTTP dalam 5 menit sebelumnya. | — |
cc_rate_5m | Proporsi permintaan yang diblokir oleh perlindungan serangan flood HTTP dalam 5 menit sebelumnya. | Di tampilkan sebagai desimal. |
waf_blocks_5m | Jumlah permintaan yang diblokir oleh pencegahan serangan aplikasi web dalam 5 menit sebelumnya. | — |
waf_rate_5m | Proporsi permintaan yang diblokir oleh pencegahan serangan aplikasi web dalam 5 menit sebelumnya. | Di tampilkan sebagai desimal. |
QPS | Jumlah permintaan per detik. | — |
qps_ratio | Laju pertumbuhan QPS dengan granularitas per menit. | Di tampilkan sebagai persentase. |
qps_ratio_down | Laju penurunan QPS dengan granularitas per menit. | Di tampilkan sebagai persentase. |