All Products
Search
Document Center

Web Application Firewall:Mode proxy transparan

Last Updated:Jul 04, 2026

Jika server origin Anda adalah instance Elastic Compute Service (ECS) atau instance Server Load Balancer (SLB) yang menghadap publik, Anda dapat menggunakan mode proxy transparan sebagai alternatif dari Mode rekaman CNAME. Topik ini menjelaskan cara menambahkan website ke WAF dengan menggunakan mode proxy transparan.

Catatan

Jika instance WAF Anda telah ditingkatkan ke WAF 3.0, Anda dapat menggunakan mode cloud native untuk menambahkan instance Elastic Compute Service (ECS), instance Classic Load Balancer (CLB), dan instance Application Load Balancer (ALB) ke WAF. Mode cloud native mencakup fitur-fitur mode proxy transparan WAF 2.0. Untuk informasi selengkapnya, lihat Mode cloud native.

Batasan

Item

Deskripsi

Tipe instance layanan cloud

Mode proxy transparan tidak mendukung instance Server Load Balancer (SLB) privat dan instance SLB IPv6 yang menghadap publik.

Wilayah SLB dan ECS

Wilayah yang didukung meliputi:

  • Tiongkok daratan: Tiongkok (Chengdu), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Shenzhen), dan Tiongkok (Qingdao).

  • Di luar Tiongkok daratan: Tiongkok (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), dan Singapura.

Karena arsitektur jaringan lama, beberapa instance SLB yang menghadap publik tidak mendukung mode proxy transparan.

Jumlah konfigurasi port pengalihan lalu lintas

Jumlah konfigurasi port pengalihan lalu lintas yang dapat Anda tambahkan bervariasi berdasarkan edisi WAF.

  • Pro: maksimal 20.

  • Business: maksimal 50.

  • Enterprise: maksimal 100.

Mode proxy transparan berlaku untuk port tertentu pada server origin dengan alamat IP publik. Misalnya, Anda dapat mengaktifkan mode ini untuk port 80 dan 443. WAF kemudian akan mengalihkan dan melindungi lalu lintas yang dikirim ke port-port tersebut.

Sebagai contoh, mengaktifkan mode ini untuk port 80 dan 443 pada instance SLB A serta port yang sama pada instance SLB B dihitung sebagai empat konfigurasi: satu untuk setiap port pada masing-masing instance.

Range port yang didukung

Anda dapat melindungi port standar maupun non-standar apa pun dari 0 hingga 65535. Untuk informasi selengkapnya, lihat Port yang didukung oleh WAF.

Catatan

Hanya instance WAF subscription edisi Business, Enterprise, atau Exclusive yang mendukung port non-standar.

Layanan yang dilindungi oleh Anti-DDoS Pro dan WAF

Jika layanan Anda memerlukan perlindungan dari Anti-DDoS Pro dan WAF, Anda hanya dapat menambahkan layanan tersebut ke WAF dalam mode proxy transparan jika layanan tersebut ditambahkan ke Anti-DDoS Pro dalam mode Konfigurasi Situs Web, yaitu mode akses Lapisan 7.

Jika layanan tersebut ditambahkan ke Anti-DDoS Pro dalam mode Konfigurasi Port, yaitu mode akses Lapisan 4, Anda tidak dapat menambahkan layanan tersebut ke WAF dalam mode proxy transparan. Sebagai gantinya, tambahkan layanan tersebut ke WAF dalam Mode rekaman CNAME. Untuk informasi selengkapnya, lihat Tambahkan nama domain ke WAF (Mode rekaman CNAME).

Prasyarat

  • Anda telah membeli instance Web Application Firewall (WAF).

  • Anda memiliki instance Server Load Balancer (SLB) IPv4 yang menghadap publik dengan alamat IP publik. Otentikasi timbal balik harus dinonaktifkan untuk port-port tersebut.

    Catatan

    Jika Anda menggunakan instance SLB privat yang dikaitkan dengan Elastic IP Address (EIP), Anda dapat menambahkan website Anda ke WAF dalam mode proxy transparan.

  • Jika website Anda dihosting di Tiongkok Daratan, nama domain-nya harus memiliki pendaftaran ICP dari Alibaba Cloud. Saat Anda mengajukan aplikasi pendaftaran ICP di sistem Pendaftaran ICP Alibaba Cloud, sistem secara otomatis mengidentifikasi jenis pendaftaran ICP dan menampilkan langkah-langkah yang diperlukan berdasarkan informasi dasar yang Anda masukkan.

  • Sertifikat untuk port yang Anda konfigurasikan harus memenuhi persyaratan berikut:

    1. Sertifikat tersebut dikelola secara terpusat di atau dibeli dari Konsol Layanan Manajemen Sertifikat.

    2. Sertifikat tersebut ditetapkan ke pendengar di Konsol Server Load Balancer (SLB).

    Catatan

    Prasyarat ini hanya berlaku saat Anda menambahkan lalu lintas web dari instance SLB Lapisan 7. Prasyarat ini tidak berlaku saat Anda menambahkan lalu lintas web dari instance SLB Lapisan 4 atau server origin ECS.

  • Anda telah memberikan otorisasi kepada WAF untuk mengakses sumber daya cloud Anda. Untuk informasi selengkapnya, lihat Berikan otorisasi kepada WAF untuk mengakses sumber daya cloud.

Langkah 1: Tambahkan nama domain

Penting
  • Menambahkan instance ke WAF dapat menyebabkan gangguan koneksi singkat (beberapa detik) akibat pembaruan DNS, perubahan jaringan, dan inisialisasi WAF.

  • WAF secara otomatis menghapus port pendengar dari perlindungannya jika Anda melakukan salah satu operasi berikut. Anda harus menambahkan kembali port tersebut untuk melanjutkan perlindungan.

    • Untuk instance Classic Load Balancer (CLB) dengan pendengar Lapisan 7: mengganti alamat IP publik yang dikaitkan dengan instance, mengganti sertifikat port pendengar dengan sertifikat pihak ketiga, atau mengaktifkan otentikasi timbal balik.

    • Untuk instance ECS atau instance Classic Load Balancer (CLB) dengan pendengar Lapisan 4: mengganti alamat IP publik yang dikaitkan dengan instance atau mengaktifkan otentikasi timbal balik.

  • Untuk instance ECS, WAF mengalihkan lalu lintas dari EIP atau alamat IP publik.

  • Jika Anda melepas ikatan EIP dari instance ECS, konfigurasi pengalihan lalu lintas akan dihapus secara otomatis.

  1. Masuk ke Konsol Web Application Firewall. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instance WAF Anda.

  2. Di panel navigasi sebelah kiri, pilih Asset Center > Website Access.

  3. Di tab Domain Names, klik Website Access.

  4. Di halaman Add Domain Name, pilih Transparent Proxy untuk Access Mode.

  5. Di bagian Add Domain Name, konfigurasikan parameter seperti nama domain dan port server origin.

    Parameter

    Deskripsi

    Domain Name

    Masukkan nama domain website Anda. Ini dapat berupa nama domain yang cocok persis seperti www.aliyundoc.com atau nama domain wildcard seperti *.aliyundoc.com. Perhatikan poin-poin berikut:

    • Aturan pencocokan nama domain wildcard:

      • Wildcard hanya mencocokkan subdomain pada level yang sama. Misalnya, *.aliyundoc.com mencocokkan www.aliyundoc.com dan example.aliyundoc.com, tetapi tidak mencocokkan www.example.aliyundoc.com.

      • Saat wildcard diterapkan pada nama domain tingkat kedua seperti *.aliyundoc.com, wildcard tersebut juga mencocokkan nama domain tingkat kedua itu sendiri, yaitu aliyundoc.com.

      • Saat wildcard diterapkan pada nama domain tingkat tiga seperti *.example.aliyundoc.com, wildcard tersebut tidak mencocokkan nama domain tingkat tiga itu sendiri, yaitu example.aliyundoc.com.

    • Aturan prioritas: Jika permintaan cocok dengan nama domain eksak dan wildcard sekaligus, aturan untuk nama domain eksak memiliki prioritas lebih tinggi.

    Port server origin

    Pilih port server origin yang ingin dilindungi.

    WAF mendukung pengaktifan mode proxy transparan untuk port server origin dari instance SLB-based Domains, Layer 7 SLB-based Domains, Layer 4 SLB-based Domains, dan ECS-based Domains. Di area konfigurasi port server origin, pilih tab yang sesuai dengan tipe instance yang ingin Anda tambahkan ke WAF. Misalnya, jika Anda menggunakan instance Application Load Balancer (ALB) sebagai titik masuk layanan web Anda dan perlu mengaktifkan perlindungan WAF untuk lalu lintas pada port pendengarnya, klik tab SLB-based Domains.

    Di tab yang sesuai, Anda dapat melakukan operasi berikut:

    • Tambahkan port

      • Untuk instance SLB-based Domains dan Layer 7 SLB-based Domains, port disinkronkan secara otomatis. Pilih port yang ingin dilindungi.

      • Untuk instance Layer 4 SLB-based Domains dan ECS-based Domains, Anda harus menambahkan port secara manual dengan mengklik Add.

        Setelah menambahkan port server, Anda dapat memilih port tersebut di daftar instance. Anda juga dapat menghapus port atau menonaktifkan pengalihan lalu lintas di tab Servers. Untuk informasi selengkapnya, lihat Lihat server origin dan kelola port pengalihan lalu lintas

    • Pilih port pendengar instance untuk mengaktifkan perlindungan WAF. Untuk informasi selengkapnya, lihat Konfigurasikan port pengalihan lalu lintas untuk instance ALB.

    Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

    • Tidak ada layanan proxy lain. Pilih No (default).

      Ini menunjukkan bahwa permintaan bisnis yang diterima oleh WAF langsung diajukan oleh klien, bukan diteruskan oleh layanan proxy lain. Dalam skenario ini, WAF langsung mengambil alamat IP yang menjalin koneksi dengan WAF (dari field REMOTE_ADDR permintaan) sebagai alamat IP klien.

    • Ada layanan proxy lain. Pilih Yes.

      Ini menunjukkan bahwa permintaan bisnis yang diterima oleh WAF diteruskan dari layanan proxy Lapisan 7 lain, bukan langsung diajukan oleh klien. Untuk memastikan WAF dapat memperoleh alamat IP klien asli guna analisis keamanan, Anda harus mengatur lebih lanjut Obtain Source IP Address.

      Opsi:

      • (Default) Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

        Secara default, WAF lebih memprioritaskan membaca field header permintaan X-Real-IP sebagai alamat IP klien. Jika field X-Real-IP tidak ada, WAF membaca alamat IP pertama dalam field X-Forwarded-For (XFF) sebagai alamat IP klien.

      • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

        Jika layanan website Anda dikonfigurasi melalui layanan proxy lain untuk menempatkan alamat IP asal klien di field header kustom (seperti X-Real-IP atau X-Client-IP), Anda harus memilih opsi ini dan memasukkan field header yang sesuai di kotak Header Field.

        Catatan

        Kami menyarankan agar Anda menggunakan header kustom untuk menyimpan alamat IP klien dalam layanan Anda dan mengonfigurasi field header yang sesuai di WAF. Metode ini dapat mencegah penyerang memalsukan field XFF untuk menghindari aturan deteksi WAF dan meningkatkan keamanan bisnis Anda.

        Anda dapat memasukkan beberapa field header. Tekan tombol Enter setelah memasukkan setiap field header. Jika Anda mengatur beberapa header, WAF akan mencoba membaca alamat IP klien secara berurutan. Jika header pertama tidak ada, WAF membaca header kedua, dan seterusnya. Jika tidak ada header yang ditentukan yang tersedia, WAF pertama-tama akan mencoba membaca field X-Real-IP. Jika tidak ditemukan hasil, WAF menggunakan alamat IP pertama dalam header X-Forwarded-For (XFF) sebagai alamat IP klien.

    Enable Traffic Mark

    Menentukan apakah akan menambahkan header kustom ke permintaan yang diteruskan WAF ke server origin Anda. Header ini dapat menandai permintaan yang telah melewati WAF atau berisi alamat IP asli klien.

    Jika Anda memilih Enable Traffic Mark, Anda harus mengonfigurasi field penanda.

    Penting
    • Jangan gunakan field header HTTP standar, seperti User-Agent. Jika tidak, konten field header standar akan ditimpa oleh nilai field kustom.

    • Jika penyerang memperoleh alamat IP server origin Anda sebelum domain ditambahkan ke WAF dan menggunakan instance WAF lain untuk meneruskan permintaan ke server origin target, Anda dapat Enable Traffic Mark dan mengatur field penanda. Setelah server origin menerima permintaan, kami menyarankan agar Anda memverifikasi field ini. Jika field penanda yang ditentukan ada, akses diizinkan.

    Klik Add Mark untuk menambahkan field penanda. Anda dapat mengonfigurasi hingga lima field penanda.

    Resource Group

    Dari daftar kelompok sumber daya, pilih kelompok sumber daya tempat nama domain tersebut berada.

    Catatan

    Anda dapat menggunakan Resource Management untuk membuat kelompok sumber daya dan mengelola sumber daya cloud Anda berdasarkan departemen atau proyek. Untuk informasi selengkapnya, lihat Buat kelompok sumber daya.

  6. Di bagian Check and Confirm Added Information, tinjau informasi konfigurasi dan klik Next.

  7. Di bagian Add Completed, klik Complete. Return to Domain Name List.

    Setelah menambahkan nama domain, Anda dapat melihat nama domain dan informasi server origin di tab Domain Names. Anda juga dapat mengedit atau menghapus konfigurasi nama domain sesuai kebutuhan.

    Secara default, WAF memeriksa lalu lintas pada port server origin yang Anda aktifkan di bagian Add Domain Name dan meneruskan permintaan normal ke server origin. Anda dapat mengubah status perlindungan lalu lintas port server origin di tab Servers sesuai kebutuhan.

Langkah 2: Lihat dan kelola port pengalihan lalu lintas

Lihat dan kelola server origin serta port

Setelah menambahkan nama domain, Anda dapat melihat informasi perlindungan detail untuk server origin. Anda juga dapat menonaktifkan atau menghapus pengalihan port untuk pemulihan darurat.

  1. Di halaman Website Access, klik tab Servers.

  2. Klik ikon 展开 di samping instance untuk melihat port yang dilindungi.

    Catatan

    Port instance Layer 4 SLB-based Domains dan ECS-based Domains tidak disinkronkan secara otomatis ke daftar server. Anda harus menambahkan port tersebut secara manual. Untuk informasi selengkapnya, lihat Tambahkan port.

    Deskripsi Traffic Status:

    • Traffic Status (seperti yang ditunjukkan pada Gambar ①) menunjukkan apakah lalu lintas untuk port tersebut dilindungi oleh WAF. Opsi yang tersedia adalah Enable atau Close. Anda dapat mengklik Disable Traffic Redirection atau Enable Traffic Redirection di kolom Actions untuk mengubah status pengalihan lalu lintas port tersebut.

      Catatan

      Jika Anda menonaktifkan pengalihan lalu lintas untuk suatu port, lalu lintas ke port server tersebut tidak lagi dilindungi oleh WAF.

    • Traffic Status (diberi label ② pada gambar sebelumnya) menunjukkan status perlindungan keseluruhan semua port yang ditambahkan ke WAF untuk instance tersebut. Nilai yang valid adalah Unprotected, Partial Protection, dan Running.

  3. Opsi: Jika instance tersebut adalah instance SLB Lapisan 4 atau instance ECS, Anda dapat mengklik Delete di kolom Actions untuk port tersebut, lalu klik OK di kotak dialog Note untuk menghapus port yang tidak lagi memerlukan perlindungan lalu lintas.

Perbarui sertifikat untuk port pengalihan lalu lintas

  • Instance ALB dan instance SLB Lapisan 7: Anda tidak perlu mengunggah ulang sertifikat di konsol WAF.

    • Jika Anda memperbarui sertifikat pendengar di SLB, WAF secara otomatis menyinkronkan perubahan tersebut dalam waktu sekitar 30 menit.

      Penting
      • Jika Anda beralih ke sertifikat pihak ketiga (bukan dari Alibaba Cloud), Anda harus menambahkan kembali instance tersebut ke WAF setelah pembaruan.

      • Jika instance SLB dikaitkan dengan sertifikat yang kedaluwarsa, WAF tidak dapat menyinkronkan sertifikat terbaru. Anda harus menghapus sertifikat yang kedaluwarsa sebelum dapat menyinkronkan yang terbaru.

    • Jika sertifikat yang disinkronkan secara otomatis tidak berlaku, Anda dapat mengklik ikon 更新 di tab Servers untuk memperbarui sertifikat secara manual untuk port pendengar instance tersebut.

  • Instance ECS dan instance SLB Lapisan 4: Anda harus mengunggah ulang sertifikat di konsol WAF.

    Di tab Servers, temukan instance tempat Anda ingin memperbarui sertifikat. Di kolom Actions untuk port target, klik Modify. Anda dapat mengunggah sertifikat menggunakan metode Manual Upload atau Select Existing Certificate.

Langkah selanjutnya

Setelah onboarding, WAF melindungi website Anda dengan mengarahkan lalu lintasnya. Modul Protection Rules Engine dan HTTP Flood Protection diaktifkan secara default. Mesin Aturan Perlindungan melindungi dari serangan web umum seperti Injeksi SQL, XSS, dan unggahan webshell, sedangkan Perlindungan Keamanan CC melindungi dari serangan CC. Anda harus mengaktifkan modul lain secara manual dan mengonfigurasi aturannya. Untuk informasi selengkapnya, lihat Ikhtisar konfigurasi perlindungan website.

Dokumen terkait