Setelah menambahkan nama domain di Web Application Firewall (WAF), verifikasi pengaturan domain pada komputer lokal sebelum mengubah rekaman DNS agar mengarah ke WAF. Caranya, modifikasi resolusi DNS lokal pada komputer Anda. Topik ini menggunakan Windows sebagai contoh untuk menjelaskan proses verifikasi tersebut.
Informasi latar belakang
Anda dapat memodifikasi file hosts pada komputer lokal untuk menetapkan pemetaan domain yang hanya berlaku di komputer tersebut. Untuk verifikasi lokal, arahkan nama domain ke alamat IP WAF pada komputer lokal Anda. Dengan demikian, Anda dapat mengakses nama domain yang dilindungi dari komputer tersebut guna memastikan bahwa pengaturan domain di WAF valid. Langkah ini membantu mencegah masalah akses website akibat konfigurasi domain yang salah.
Prasyarat
Nama domain website telah ditambahkan secara manual ke WAF dalam mode rekaman CNAME. Untuk informasi selengkapnya, lihat Menambahkan website secara manual.
Prosedur
Langkah-langkah berikut menggunakan komputer lokal yang menjalankan Windows sebagai contoh.
-
Buka File Explorer pada komputer lokal Anda.
-
Masukkan
C:\Windows\System32\drivers\etc\hostspada bilah alamat, lalu buka file hosts dengan editor teks. -
Tambahkan catatan berikut pada baris terakhir file hosts:
<WAF IP address> <Protected domain name>Pada catatan tersebut,
<Protected domain name>menunjukkan nama domain yang telah Anda tambahkan ke Web Application Firewall (WAF), sedangkan<WAF IP address>menunjukkan alamat IP WAF untuk domain tersebut. Pisahkan<WAF IP address>dan<Protected domain name>dengan spasi.Untuk mendapatkan alamat IP WAF, ikuti langkah-langkah berikut:
-
Pada tab CNAME Record, temukan nama domain yang telah Anda tambahkan, lalu klik ikon
untuk menyalin CNAME WAF dari nama domain tersebut. -
Buka Command Prompt di Windows.
-
Jalankan perintah berikut:
ping <WAF CNAME that you copied>ping xxx.yundunwaf3.com Pinging xxx.yundunwaf3.com [47.xxx.xxx.213] with 32 bytes of data: Reply from 47.xxx.xxx.213: bytes=32 time=31ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=29ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=28ms TTL=40 Reply from 47.xxx.xxx.213: bytes=32 time=30ms TTL=40 Ping statistics for 47.xxx.xxx.213: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 28ms, Maximum = 31ms, Average = 29ms -
Catat alamat IP WAF dari output perintah
ping.
Contoh: Jika nama domain yang Anda tambahkan ke WAF adalah
test.aliyundoc.comdan alamat IP WAF-nya adalah47.23.XX.XX, tambahkan catatan berikut pada baris terakhir file hosts:47.23.XX.XX test.aliyundoc.com -
-
Simpan file hosts yang telah dimodifikasi, lalu jalankan perintah
ping <Protected domain name>untuk memverifikasi penerapan perubahan.Jika perintah
pingmeresolusi nama domain ke alamat IP WAF, berarti perubahan telah diterapkan.Jika nama domain masih meresolusi ke alamat IP asal, bersihkan cache DNS lokal dengan menjalankan perintah
ipconfig /flushdns, lalu ulangi perintah ping hingga perubahan diterapkan. -
Buka browser pada komputer lokal Anda dan masukkan nama domain yang dilindungi pada bilah alamat.
-
Jika website dapat diakses, pengaturan domain di WAF valid. Anda dapat memulihkan file hosts, lalu mengubah rekaman DNS domain tersebut agar mengarahkan traffic website ke WAF untuk perlindungan. Untuk informasi selengkapnya, lihat Mengubah rekaman DNS.
-
Jika website tidak dapat diakses, kemungkinan pengaturan domain di WAF tidak valid. Periksa kembali konfigurasi domain di WAF, perbaiki masalahnya, lalu lakukan verifikasi lokal lagi. Untuk informasi selengkapnya, lihat Menambahkan nama domain.
-
-
Opsi: Simulasikan serangan web sederhana dari komputer lokal Anda untuk memeriksa efektivitas perlindungan WAF.
Sebagai contoh, masukkan
<Protected domain name>/alert(xss)pada bilah alamat browser. Ini merupakan permintaan uji coba serangan web yang dapat digunakan untuk mengevaluasi pertahanan terhadap serangan aplikasi web.WAF seharusnya mengembalikan halaman blokir. Setelah WAF memblokir permintaan tersebut, browser akan menampilkan halaman error 405, yang menunjukkan bahwa akses Anda diblokir karena URL yang diminta berpotensi menimbulkan ancaman keamanan bagi website. Halaman tersebut juga menampilkan ID permintaan, yang mengonfirmasi bahwa WAF telah mengidentifikasi dan memblokir permintaan serangan XSS tersebut.
-
Setelah verifikasi lokal selesai, kembalikan file hosts ke kondisi semula dengan menghapus catatan yang ditambahkan pada Langkah 3.
PentingJika catatan tersebut tidak segera dihapus, permintaan dari komputer lokal Anda ke nama domain yang dilindungi mungkin gagal.
Verifikasi cepat rekaman CNAME menggunakan perintah DNS
Sebagai alternatif metode file hosts dan perintah ping, Anda dapat menggunakan perintah kueri DNS untuk langsung memverifikasi resolusi CNAME dari nama domain. Metode ini tidak memerlukan modifikasi file hosts.
-
Jalankan perintah
nslookupberikut:nslookup -type=cname <your domain name>Jika hasil yang dikembalikan berisi alamat CNAME WAF (misalnya,
xxx.c.yundunwaf2.comatauxxx.yundunwaf3.com), maka nama domain telah terhubung ke WAF. -
Jalankan perintah
digberikut:dig cname <your domain name>Jika rekaman CNAME pada bagian
ANSWER SECTIONmengarah ke alamat CNAME WAF, maka nama domain telah terhubung ke WAF.
Perintah-perintah ini hanya memverifikasi status resolusi CNAME pada tingkat DNS. Untuk memverifikasi efek perlindungan WAF—misalnya, apakah serangan web diblokir—Anda tetap harus memodifikasi file hosts untuk mengikat alamat IP WAF, lalu menguji akses ke nama domain yang dilindungi.