All Products
Search
Document Center

Web Application Firewall:Aktifkan perlindungan WAF untuk instance ECS

Last Updated:Sep 18, 2026

Lindungi instance ECS yang menghadap publik dengan WAF 3.0 dengan mengonfigurasi port penerusan traffic. WAF memeriksa dan menyaring traffic HTTP/HTTPS pada port tersebut tanpa mengubah arsitektur jaringan atau DNS Anda.

Cara kerja

WAF mencegat traffic melalui transparent proxy. Konfigurasikan traffic forwarding port pada instance ECS, sehingga seluruh traffic HTTP/HTTPS pada port tersebut akan diarahkan melalui WAF. Permintaan berbahaya diblokir; permintaan sah diteruskan ke origin. Semua domain pada port yang ditentukan dilindungi, termasuk layanan yang hanya menggunakan alamat IP tanpa nama domain.

Prasyarat

Jika instance ECS Anda tidak memenuhi persyaratan berikut, gunakan tipe koneksi CNAME.

  • Alamat IP publik: Instance harus memiliki alamat IP publik (tetap atau EIP). Instance yang hanya menggunakan NAT gateway tidak didukung.

  • Akun: Instance ECS dan instance WAF harus berada dalam Akun Alibaba Cloud yang sama, kecuali jika Anda telah mengonfigurasi manajemen multi-akun.

  • Wilayah:

    • Instance WAF di Tiongkok daratan: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), Shanghai (Finance Cloud), China (Shenzhen), China (Guangzhou), dan China (Qingdao).

    • Instance WAF luar Tiongkok daratan: China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Germany (Frankfurt), US (Virginia), dan Singapore.

Penting

Menambahkan instance ke WAF dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan proses ini pada jam sepi dan pantau layanan Anda setelahnya. Klien dengan fitur reconnect otomatis akan pulih tanpa dampak bisnis.

Panduan cepat

  1. Buka konsol:

    Login ke Konsol Web Application Firewall 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland). Di panel navigasi kiri, klik Onboarding. Pilih tab Cloud Native. Di daftar produk cloud di sebelah kiri, pilih Elastic Compute Service (ECS).

  2. Otorisasi WAF untuk mengakses sumber daya cloud (konfigurasi pertama kali):

    Ikuti petunjuk di layar dan klik Authorize Now untuk memberikan izin yang diperlukan. Anda dapat melihat peran terkait layanan AliyunServiceRoleForWAF yang dibuat di halaman Identity Management > Roles di Konsol RAM.

  3. Tambahkan instance ECS:

    1. Di daftar sebelah kanan, temukan instance ECS target dan periksa status perlindungan WAF-nya. Di kolom Actions, klik Add Now. Jika Anda tidak menemukan instance tersebut, klik Synchronize Assets di pojok kanan atas halaman. Jika instance tetap tidak ditemukan, artinya tidak memenuhi prasyarat.

    2. Di bagian Select instances & ports to protect, klik Add Port di kolom Actions. Di panel Add Port yang muncul, konfigurasikan pengaturan sesuai dengan port dan jenis protokol website Anda.

      Catatan

      Anda hanya dapat menambahkan satu port dalam satu waktu. Untuk menambahkan beberapa port, ulangi langkah ini untuk setiap port.

      • Port standar (default): Tidak muncul di URL.

        • HTTP: Misalnya, http://yourdomain.com menggunakan port 80.

        • HTTPS: Misalnya, https://yourdomain.com menggunakan port 443.

      • Port non-standar: Muncul setelah nama domain dalam format nama domain:nomor port.

        • HTTP: Misalnya, http://yourdomain.com:8080 menentukan port 8080.

        • HTTPS: Misalnya, https://yourdomain.com:8443 menunjukkan bahwa port 8443 digunakan.

        Catatan

        Periksa file konfigurasi server web Anda (misalnya nginx.conf) untuk mengonfirmasi port yang digunakan.

      Website HTTP

      1. Di bidang Port, masukkan port yang digunakan oleh website Anda.

      2. Untuk Protocol Type, pilih HTTP.

      Website HTTPS

      1. Di bidang Port, masukkan port yang digunakan oleh website Anda.

      2. Untuk Protocol Type, pilih HTTPS.

      3. Untuk menyesuaikan HTTP/2, Versi TLS, cipher suite, atau Additional Certificate (untuk beberapa sertifikat), lihat Tingkatkan Keamanan untuk HTTPS. Jika tidak, pertahankan pengaturan default.

      4. Di bagian Default Certificate, pilih metode untuk mengunggah sertifikat:

        • Upload: Gunakan opsi ini jika sertifikat Anda tidak berada di Certificate Management Service (Original SSL Certificate).

        • Select Existing Certificate: Pilih sertifikat yang diterbitkan atau diunggah ke Certificate Management Service (Original SSL Certificate).

          Upload

          • Certificate Name: Masukkan nama unik untuk sertifikat. Nama tidak boleh sama dengan sertifikat yang sudah ada.

          • Certificate File: Buka file sertifikat di editor teks dan tempel seluruh isi sertifikat dalam format PEM, CER, atau CRT.

            Contoh format: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

            • Konversi format: Jika sertifikat Anda dalam format seperti PFX atau P7B, gunakan certificate tool untuk mengonversinya ke format PEM.

            • Rantai sertifikat: Jika mencakup sertifikat perantara, tempel sertifikat server diikuti oleh sertifikat perantara.

          • Private Key: Buka file kunci privat di editor teks dan tempel seluruh isi kunci privat dalam format PEM.

            Contoh format: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

          Select existing certificate

          Dari daftar drop-down sertifikat, pilih sertifikat yang ingin Anda unggah ke WAF.

          Catatan

          Jika konsol WAF menampilkan pesan "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", rantai sertifikat bermasalah. Pastikan konten sertifikat Anda benar dan lengkap, lalu unggah ulang di konsol Certificate Management Service. Upload, sync, and share SSL certificates.

    3. Untuk mengonfigurasi pengaturan untuk proxy Lapisan 7 (seperti CDN) di depan WAF, kendali header X-Forwarded-Proto, dan Tanda Lalu Lintas, lihat Dapatkan Informasi Klien Sebenarnya. Untuk mengonfigurasi timeout back-to-origin dan back-to-origin keep-alive, lihat Optimalkan Kualitas Koneksi Back-to-Origin. Jika tidak, klik OK untuk menerapkan pengaturan default.

  4. Verifikasi perlindungan:

    Setelah penyiapan, akses website Anda dan tambahkan muatan uji ke URL (misalnya, http://yourdomain.com/alert(xss)). Halaman blokir 405 menunjukkan perlindungan WAF aktif.

  5. Lihat dan konfigurasi aturan perlindungan:

    WAF membuat objek yang dilindungi bernama ID instans-port-jenis aset dengan aturan perlindungan default (seperti perlindungan inti web) yang diaktifkan. Lihat di halaman Protection Config > Protected Objects. Untuk menyesuaikan aturan (misalnya, menambahkan alamat IP tertentu ke daftar putih), lihat Protection Configuration Overview.

Penting

Tingkatkan keamanan untuk HTTPS

Catatan

Pengaturan terkait HTTPS hanya dapat dikonfigurasi setelah Anda memilih HTTPS untuk Protocol Type di halaman Add Port.

Parameter

Deskripsi

HTTP/2

Mengaktifkan HTTP/2 untuk mempercepat pemuatan halaman dan mengurangi latensi. Baik listening maupun back-to-origin menggunakan HTTP/2 pada port HTTPS yang sama. Aktifkan hanya jika website Anda mendukung HTTP/2 — jika tidak, situs menjadi tidak dapat diakses.

Versi TLS

Menentukan versi TLS yang diizinkan antara klien dan WAF. Versi yang lebih tinggi meningkatkan keamanan tetapi mengurangi kompatibilitas dengan klien lama. Untuk skenario keamanan tinggi, pilih TLS 1.2 atau yang lebih baru.

Cipher suite

Menentukan algoritma enkripsi yang diizinkan antara klien dan WAF. Paket sandi yang kuat meningkatkan keamanan tetapi mengurangi kompatibilitas dengan klien lama. Untuk skenario keamanan tinggi, pilih paket sandi yang kuat.

Additional Certificate

Jika instance ECS Anda menghosting website HTTPS untuk beberapa domain yang tidak dapat dicakup oleh satu sertifikat, unggah sertifikat untuk setiap domain.

  • HTTP/2

    Di halaman Add Port, pilih HTTP/2 untuk mengaktifkan fitur ini.

  • Versi TLS

    Di bagian TLS Version pada halaman Add Port, pilih opsi berikut.

    • TLS 1.0 and Later (Best Compatibility and Low Security)

    • TLS 1.1 and Later (High Compatibility and High Security): Klien lama yang hanya menggunakan protokol TLS 1.0 tidak dapat mengakses website Anda.

    • TLS 1.2 and Later (High Compatibility and Best Security): Ini memenuhi persyaratan kepatuhan keamanan terbaru, tetapi klien lama yang hanya menggunakan protokol TLS 1.0 atau 1.1 tidak dapat mengakses website Anda.

    • Support TLS 1.3: Jika website Anda mendukung protokol TLS 1.3, centang kotak ini. Secara default, WAF tidak mendengarkan permintaan klien yang menggunakan TLS 1.3.

  • Cipher suite

    Di bagian Cipher Suite pada halaman Add Port, pilih opsi berikut.

    • All Cipher Suites (High Compatibility and Low Security)

    • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Jika website Anda memerlukan cipher suite tertentu, pilih opsi ini dan pilih suite yang diperlukan.

      Cipher suite kuat

      Cipher suite lemah

      • ECDHE-ECDSA-AES128-GCM-SHA256

      • ECDHE-ECDSA-AES256-GCM-SHA384

      • ECDHE-ECDSA-AES128-SHA256

      • ECDHE-ECDSA-AES256-SHA384

      • ECDHE-RSA-AES128-GCM-SHA256

      • ECDHE-RSA-AES256-GCM-SHA384

      • ECDHE-RSA-AES128-SHA256

      • ECDHE-RSA-AES256-SHA384

      • ECDHE-ECDSA-AES128-SHA

      • ECDHE-ECDSA-AES256-SHA

      • AES128-GCM-SHA256

      • AES256-GCM-SHA384

      • AES128-SHA256

      • AES256-SHA256

      • ECDHE-RSA-AES128-SHA

      • ECDHE-RSA-AES256-SHA

      • AES128-SHA

      • AES256-SHA

      • DES-CBC3-SHA

      Catatan
      • Catatan keamanan cipher suite: Cipher suite ECDHE-RSA-AES128-SHA256 dan ECDHE-RSA-AES256-SHA384 menggunakan ECDHE untuk pertukaran kunci, RSA untuk autentikasi, dan enkripsi AES-CBC. Dibandingkan dengan cipher suite yang menggunakan mode enkripsi terautentikasi seperti AES-GCM, cipher suite ini memiliki keamanan dan performa yang lebih rendah. Beberapa alat pemindaian keamanan mungkin menandainya sebagai cipher suite lemah. Jika hal ini terjadi, gunakan custom cipher suite dan secara manual kecualikan dua suite ini.

      • Konvensi penamaan cipher suite: WAF menampilkan cipher suite dalam format OpenSSL, tetapi beberapa alat pemindaian mungkin menggunakan konvensi penamaan IANA. Misalnya, ECDHE-ECDSA-AES256-SHA384 dalam OpenSSL sesuai dengan TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 dalam IANA. Untuk mencari pemetaannya, kunjungi ciphersuite.info atau gunakan alat pencarian cipher suite TLS lainnya.

  • Additional Certificate

    Di bagian Additional Certificate pada halaman Add Port, unggah sertifikat. Metode pengunggahan sama seperti Default Certificate.

    Catatan

    Saat Anda menambahkan beberapa sertifikat tambahan, semua sertifikat harus valid. Jika ada sertifikat yang kedaluwarsa, operasi akan gagal.

Dapatkan informasi klien sebenarnya

Parameter

Deskripsi

Apakah proxy Lapisan 7 (seperti Anti-DDoS Proxy atau CDN) dideploy di depan WAF?

Jika proxy Lapisan 7 (seperti CDN) dideploy di depan WAF, konfigurasikan Obtain Actual IP Address of Client agar WAF dapat memperoleh alamat IP klien sebenarnya untuk analitik keamanan, seperti menampilkan Attacker IP Address di Security Reports.

Enable Traffic Tagging

Membantu server origin mengidentifikasi permintaan yang diproses WAF dan memperoleh alamat IP klien sebenarnya atau port sumber.

Retrieve client protocol from the X-Forwarded-Proto header

WAF menyisipkan header X-Forwarded-Proto untuk mengidentifikasi protokol koneksi klien ke proxy Lapisan 7 terdekat. Konfigurasikan ini jika aplikasi Anda memproses header ini.

  • Di halaman Add Now, konfigurasikan pengaturan di bagian Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF.

    Tidak ada proxy lain

    Menunjukkan bahwa permintaan dikirim langsung dari klien ke WAF.

    Proxy lain

    Menunjukkan bahwa permintaan diteruskan ke WAF dari proxy lapisan 7 lain. Anda juga harus menentukan Obtain Actual IP Address of Client.

    • Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

      Jika Anda memilih opsi ini, WAF memperoleh IP sumber dengan urutan prioritas berikut:

      1. Nilai header permintaan X-Real-IP.

      2. Jika header X-Real-IP tidak ada, alamat IP pertama dalam header X-Forwarded-For (XFF).

    • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

      Catatan

      Kami menyarankan Anda mengonfigurasi layanan proxy upstream untuk menulis alamat IP sumber ke bidang header tertentu, seperti X-Real-IP atau X-Client-IP. Menggunakan header tertentu mencegah penyerang melewati WAF dengan memalsukan header XFF.

      Di kotak Header Field, masukkan satu atau beberapa bidang header. Tekan Enter setelah setiap bidang. WAF memperoleh IP sumber dengan urutan prioritas berikut:

      1. Header Field yang ditentukan, sesuai urutan yang dimasukkan.

      2. Jika tidak ada header yang ditentukan, nilai header X-Real-IP.

      3. Jika header X-Real-IP juga tidak ada, alamat IP pertama dalam header XFF.

    • Use the Client IP from the Proxy Protocol header as the client's source IP.: Jika proxy upstream memiliki Proxy Protocol yang diaktifkan, Anda dapat memilih opsi ini untuk mengekstrak IP klien asli. Metode ini mentransmisikan IP sumber di lapisan transport, sehingga tidak dapat dipalsukan di lapisan HTTP. Metode ini ideal untuk skenario yang memerlukan kepercayaan tinggi terhadap IP sumber. Jika Proxy Protocol tidak berisi IP klien, WAF menggunakan alamat IP proxy upstream sebagai IP sumber.

  • Di halaman Add Now, buka Advanced Settings, pilih Enable Traffic Tagging, lalu konfigurasikan bidang tanda.

    • Custom Header: Dengan mengonfigurasi Header Name dan Header Value, WAF menambahkan header ini ke permintaan back-to-origin untuk mengidentifikasi bahwa permintaan tersebut telah diproses oleh WAF.

      Contohnya, atur WAF-TAG: Yes di mana WAF-TAG adalah nama header dan Yes adalah nilainya. Server origin dapat menggunakan header ini untuk validasi atau kebijakan kontrol akses.

      Penting

      Jangan gunakan field header HTTP standar seperti User-Agent. Hal ini akan menimpa konten field header standar dengan nilai kustom.

    • Originating IP Address: Mengonfigurasi field header yang berisi alamat IP sumber klien sebenarnya. WAF mencatat dan meneruskan header ini ke server origin. Aturan ekstraksi IP sesuai dengan Apakah proxy Lapisan 7 (seperti Anti-DDoS Proxy atau CDN) dideploy di depan WAF?.

    • Source Port: Mengonfigurasi field header yang berisi port sumber klien sebenarnya. WAF mencatat dan meneruskan header ini ke server origin.

  • Di halaman Add Now, buka Advanced Settings dan pilih Retrieve client protocol from the X-Forwarded-Proto header.

Optimalkan koneksi back-to-origin

Parameter

Deskripsi

Set read and write connection timeouts

Tingkatkan periode timeout koneksi baca dan tulis WAF jika server origin Anda memproses permintaan secara lambat.

Back-to-origin keep-alive

Mempertahankan koneksi persisten antara WAF dan origin. Jika Anda mengalami error 502 sesekali, pastikan nilai keep-alive WAF tidak melebihi pengaturan server origin Anda.

  • Set read and write connection timeouts

    Di halaman Add Now, buka Advanced Settings dan konfigurasikan pengaturan berikut.

    • Read Timeout: Timeout untuk menunggu respons dari server origin. Tingkatkan untuk antarmuka lambat seperti ekspor laporan atau pemrosesan batch. Default: 120 detik. Rentang: 1–3.600 detik.

    • Write Timeout: Timeout untuk WAF mengirim permintaan ke server origin. Tingkatkan hanya jika origin berada di bawah beban sangat tinggi. Default: 120 detik. Rentang: 1–3.600 detik.

  • Penting

    Jika fitur ini dinonaktifkan, koneksi keep-alive back-to-origin tidak akan mendukung protokol WebSocket.

    Di halaman Add Now, buka Advanced Settings. Di bagian Origin Keep-alive, aktifkan fitur ini dan konfigurasikan pengaturan berikut.

    • Max Requests per Connection: Default: 1.000. Rentang: 60–1.000. Sesuai dengan keepalive_requests Nginx. Dokumentasi Nginx.

    • Idle Timeout: Default: 3.600 detik. Rentang: 10–3.600 detik. Sesuai dengan keepalive_timeout Nginx.

Kontrol ukuran file upload

Max Body Size (hanya Edisi Ultimate)

  • Deskripsi: WAF mendukung upload file hingga 2 GB secara default. Edisi Ultimate memungkinkan penyesuaian batas ini.

  • Prosedur: Di halaman Add Now, buka Advanced Settings dan konfigurasikan Max Body Size. Nilai default adalah 2 GB, dan maksimum adalah 10 GB. Setelah konfigurasi, Anda juga harus meningkatkan nilai Read Timeout dan Write Timeout.

Manajemen sumber daya

Resource Group

  • Deskripsi: Kelompok sumber daya menyederhanakan manajemen dan konfigurasi izin. Jika Anda tidak menentukan, instance akan menggunakan Default Resource Group. Resource groups.

  • Prosedur: Di halaman Add Now, di bagian Resource Group, pilih kelompok sumber daya untuk instance dari daftar drop-down.

Operasi harian

Perbarui sertifikat port penerusan

Perbarui sertifikat saat kedaluwarsa, dicabut, atau berubah.

Sertifikat Alibaba Cloud

  1. Perpanjang Sertifikat SSL di konsol Certificate Management Service (Original SSL Certificate). Renew an SSL certificate.

  2. Di tab Cloud Native, pilih Elastic Compute Service (ECS), temukan instance target, klik ikon image.png, lalu pilih Modify di kolom Actions untuk port target.

  3. Di bagian Default Certificate, pilih Select Existing Certificate, pilih sertifikat baru, lalu klik OK.

Sertifikat eksternal

  1. Unduh file sertifikat dari penyedia tempat Anda membelinya.

  2. Di tab Cloud Native, pilih Elastic Compute Service (ECS), temukan instance target, klik ikon image.png, lalu pilih Modify di kolom Actions untuk port target.

  3. Di bagian Default Certificate, pilih Manual Upload, konfigurasikan pengaturan sertifikat, lalu klik OK.

    • Certificate Name: Masukkan nama unik untuk sertifikat. Nama tidak boleh sama dengan sertifikat yang sudah ada.

    • Certificate File: Buka file sertifikat di editor teks dan tempel seluruh isi sertifikat dalam format PEM, CER, atau CRT.

      Contoh format: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

      • Rantai sertifikat: Jika mencakup sertifikat perantara, tempel sertifikat server terlebih dahulu, diikuti oleh sertifikat perantara.

      • Konversi format: Jika sertifikat Anda dalam format seperti PFX atau P7B, gunakan certificate tool untuk mengonversinya ke format PEM.

    • Private Key: Buka file kunci privat di editor teks dan tempel seluruh isi kunci dalam format PEM.

      Contoh format: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

Catatan
  • WAF menampilkan ikon image.png saat sertifikat memiliki sisa waktu kurang dari 30 hari hingga kedaluwarsa. Perbarui sertifikat segera untuk menghindari gangguan layanan.

  • Untuk menerima notifikasi melalui email atau pesan teks sebelum sertifikat kedaluwarsa, Set up notifications for SSL certificates.

  • Untuk mencegah gangguan akibat sertifikat kedaluwarsa, aktifkan layanan hosting sertifikat di Certificate Management Service (Original SSL Certificate), yang secara otomatis meminta sertifikat sebelum kedaluwarsa. What is certificate hosting?

Hapus perlindungan

  • Nonaktifkan sementara perlindungan WAF: Jika Anda mengalami masalah seperti false positive setelah menambahkan instance, matikan sakelar WAF Protection Status di halaman Protected Objects. Disable WAF protection with one click.

  • Hapus perlindungan: Jika Anda tidak lagi ingin menggunakan WAF untuk melindungi instance ECS, ikuti langkah-langkah berikut untuk menghapus perlindungan.

    1. Di halaman Onboarding, klik tab Cloud Native.

    2. Pilih Elastic Compute Service (ECS) dan klik ikon image.png untuk instance target guna melihat port yang dilindungi oleh WAF.

    3. Klik Remove. Di kotak dialog Remove, klik OK.

Penting
  • Dampak layanan: Menghapus instance dari WAF dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan proses ini pada jam sepi. Klien dengan fitur reconnect otomatis akan pulih tanpa dampak bisnis.

  • Menambahkan kembali perlindungan: Setelah dihapus, traffic tidak lagi dilindungi. Klik Add Now untuk mengonfigurasi ulang port penerusan traffic.

  • Pengingat penagihan: Untuk instance WAF pay-as-you-go, biaya mencakup instance, aturan perlindungan, dan biaya pemrosesan permintaan. Untuk menghentikan penagihan, Disable WAF.

Tambahkan ulang instance setelah perubahan

WAF terikat ke alamat IP publik instance ECS. Jika IP berubah karena salah satu operasi berikut, port penerusan traffic menjadi tidak valid dan traffic melewati WAF, sehingga instance tidak dilindungi:

  • Melepaskan instance ECS.

  • Mengubah alamat IP publik yang terikat ke instance ECS.

  • Mengubah zona instance ECS melalui tugas migrasi.

Untuk memulihkan perlindungan, tambahkan kembali instance ECS yang telah dimodifikasi di konsol WAF.

Praktik terbaik produksi

Ikuti praktik berikut saat onboard instance ECS produksi.

  • Konfigurasi HTTPS: Deploy sertifikat di instance ECS Anda dengan konfigurasi berikut.

    • Unggah file sertifikat Anda ke Certificate Management Service (Original SSL Certificate).

    • Konfigurasikan port penerusan traffic HTTPS. Atur Versi TLS ke 1.2 atau lebih baru.

    • Set up notifications for SSL certificates untuk memperbarui sertifikat sebelum kedaluwarsa.

  • Peluncuran bertahap: Pertama, tambahkan instance ECS non-produksi pada jam sepi. Setelah memastikan layanan berjalan normal selama periode tertentu, tambahkan instance ECS produksi.

  • Periksa layanan: Setelah onboard, pastikan layanan Anda berjalan normal:

    • Periksa log: Periksa fluktuasi signifikan pada persentase kode status 200 di log Anda dan cari lonjakan atau penurunan mendadak dalam QPS. Jika Anda telah mengaktifkan layanan log WAF, lihat WAF logs.

    • Pemantauan aplikasi: Periksa apakah fungsi inti aplikasi, seperti akses pengguna dan transaksi, berjalan sesuai harapan.

  • Pemeliharaan: Pantau terus-menerus serangan dan false positive.

    • Penanganan event: Untuk tetap mendapat informasi tentang serangan dan event keamanan, periksa Security Reports dan configure CloudMonitor notifications.

    • Penyesuaian aturan: Untuk menentukan apakah permintaan bisnis sah diblokir secara keliru, pantau terus-menerus log serangan dan sesuaikan aturan perlindungan sesuai kebutuhan.

Kuota dan batasan

  • Batas port: Jumlah total port penerusan traffic tidak boleh melebihi kuota instance WAF Anda.

    • Instance WAF subscription: Edisi Dasar (maksimal 300), Pro (maksimal 600), Enterprise (maksimal 2.500), dan Ultimate (maksimal 10.000).

    • Instance WAF pay-as-you-go: maksimal 10.000.

  • Anti-DDoS Proxy: Jika Anda menggunakan Anti-DDoS Proxy, traffic harus melewatinya sebelum mencapai WAF. Konfigurasikan instance Anti-DDoS Proxy dalam mode Website Config (Layer 7).

  • Skenario yang tidak didukung:

    • Perlindungan website IPv6 pada instance ECS.

    • Mengonfigurasi pengalihan HTTPS paksa di WAF.

    • Mengunggah sertifikat algoritma GM/T (SM).

FAQ

Fitur produk

Mengapa saya tidak dapat menemukan instance ECS yang ingin saya tambahkan?

Pertama, coba klik Synchronize Assets di pojok kanan atas halaman Onboarding.

Jika instance tetap tidak ditemukan, artinya tidak memenuhi prasyarat. Misalnya, instance ECS di wilayah luar Tiongkok daratan memerlukan instance WAF untuk wilayah luar Tiongkok daratan untuk menggunakan metode onboarding Cloud Native. Atau, gunakan tipe koneksi CNAME.

Apakah WAF dapat melindungi traffic non-web seperti FTP dan SSH?

Tidak. WAF hanya melindungi traffic web HTTP dan HTTPS. WAF tidak dapat melindungi traffic yang menggunakan protokol lain seperti FTP dan SSH.

Port apa saja yang didukung untuk metode onboarding Cloud Native?

Metode Cloud Native mendukung port apa pun dari 1 hingga 65535. Port ranges supported by WAF.

Metode onboarding

Apakah domain di instance ECS dapat menggunakan metode onboarding Cloud Native dan CNAME secara bersamaan?

Tidak disarankan. Setiap domain sebaiknya hanya menggunakan satu metode — Cloud Native atau CNAME. Menggunakan keduanya menyebabkan konflik penerusan. Untuk beralih dari CNAME ke Cloud Native: kembalikan rekaman DNS ke origin, tunggu propagasi, hapus konfigurasi CNAME, lalu onboard melalui Cloud Native.

Bagaimana cara menambahkan perlindungan jika domain mengarah ke beberapa instance ECS?

  • Gunakan metode Cloud Native: Tambahkan masing-masing instance ECS tersebut secara individual untuk memastikan WAF mengarahkan traffic ke semua instance target.

  • Gunakan tipe koneksi CNAME: Tambahkan domain menggunakan tipe koneksi CNAME dan konfigurasikan alamat IP publik dari beberapa instance ECS sebagai alamat origin.

Bagaimana cara menambahkan perlindungan jika beberapa domain mengarah ke satu instance ECS?

  • Gunakan metode Cloud Native: Setelah Anda menambahkan instance ECS, semua domain pada instance tersebut dilindungi oleh kebijakan default. Untuk mengonfigurasi aturan perlindungan berbeda untuk setiap domain, tambahkan secara manual setiap domain sebagai objek yang dilindungi terpisah. Add a protected object.

  • Gunakan tipe koneksi CNAME: Tambahkan setiap domain satu per satu.