Lindungi instance ECS yang menghadap publik dengan WAF 3.0 dengan mengonfigurasi port penerusan traffic. WAF memeriksa dan menyaring traffic HTTP/HTTPS pada port tersebut tanpa mengubah arsitektur jaringan atau DNS Anda.
Cara kerja
WAF mencegat traffic melalui transparent proxy. Konfigurasikan traffic forwarding port pada instance ECS, sehingga seluruh traffic HTTP/HTTPS pada port tersebut akan diarahkan melalui WAF. Permintaan berbahaya diblokir; permintaan sah diteruskan ke origin. Semua domain pada port yang ditentukan dilindungi, termasuk layanan yang hanya menggunakan alamat IP tanpa nama domain.
Prasyarat
Jika instance ECS Anda tidak memenuhi persyaratan berikut, gunakan tipe koneksi CNAME.
Alamat IP publik: Instance harus memiliki alamat IP publik (tetap atau EIP). Instance yang hanya menggunakan NAT gateway tidak didukung.
Akun: Instance ECS dan instance WAF harus berada dalam Akun Alibaba Cloud yang sama, kecuali jika Anda telah mengonfigurasi manajemen multi-akun.
Wilayah:
Instance WAF di Tiongkok daratan: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), Shanghai (Finance Cloud), China (Shenzhen), China (Guangzhou), dan China (Qingdao).
Instance WAF luar Tiongkok daratan: China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), Germany (Frankfurt), US (Virginia), dan Singapore.
Menambahkan instance ke WAF dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan proses ini pada jam sepi dan pantau layanan Anda setelahnya. Klien dengan fitur reconnect otomatis akan pulih tanpa dampak bisnis.
Panduan cepat
Buka konsol:
Login ke Konsol Web Application Firewall 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland). Di panel navigasi kiri, klik Onboarding. Pilih tab Cloud Native. Di daftar produk cloud di sebelah kiri, pilih Elastic Compute Service (ECS).
Otorisasi WAF untuk mengakses sumber daya cloud (konfigurasi pertama kali):
Ikuti petunjuk di layar dan klik Authorize Now untuk memberikan izin yang diperlukan. Anda dapat melihat peran terkait layanan AliyunServiceRoleForWAF yang dibuat di halaman di Konsol RAM.
Tambahkan instance ECS:
Di daftar sebelah kanan, temukan instance ECS target dan periksa status perlindungan WAF-nya. Di kolom Actions, klik Add Now. Jika Anda tidak menemukan instance tersebut, klik Synchronize Assets di pojok kanan atas halaman. Jika instance tetap tidak ditemukan, artinya tidak memenuhi prasyarat.
Di bagian Select instances & ports to protect, klik Add Port di kolom Actions. Di panel Add Port yang muncul, konfigurasikan pengaturan sesuai dengan port dan jenis protokol website Anda.
CatatanAnda hanya dapat menambahkan satu port dalam satu waktu. Untuk menambahkan beberapa port, ulangi langkah ini untuk setiap port.
Port standar (default): Tidak muncul di URL.
HTTP: Misalnya,
http://yourdomain.commenggunakan port 80.HTTPS: Misalnya,
https://yourdomain.commenggunakan port 443.
Port non-standar: Muncul setelah nama domain dalam format
nama domain:nomor port.HTTP: Misalnya,
http://yourdomain.com:8080menentukan port 8080.HTTPS: Misalnya,
https://yourdomain.com:8443menunjukkan bahwa port 8443 digunakan.
CatatanPeriksa file konfigurasi server web Anda (misalnya
nginx.conf) untuk mengonfirmasi port yang digunakan.
Website HTTP
Di bidang Port, masukkan port yang digunakan oleh website Anda.
Untuk Protocol Type, pilih HTTP.
Website HTTPS
Di bidang Port, masukkan port yang digunakan oleh website Anda.
Untuk Protocol Type, pilih HTTPS.
Untuk menyesuaikan HTTP/2, Versi TLS, cipher suite, atau Additional Certificate (untuk beberapa sertifikat), lihat Tingkatkan Keamanan untuk HTTPS. Jika tidak, pertahankan pengaturan default.
Di bagian Default Certificate, pilih metode untuk mengunggah sertifikat:
Upload: Gunakan opsi ini jika sertifikat Anda tidak berada di Certificate Management Service (Original SSL Certificate).
Select Existing Certificate: Pilih sertifikat yang diterbitkan atau diunggah ke Certificate Management Service (Original SSL Certificate).
Upload
Certificate Name: Masukkan nama unik untuk sertifikat. Nama tidak boleh sama dengan sertifikat yang sudah ada.
Certificate File: Buka file sertifikat di editor teks dan tempel seluruh isi sertifikat dalam format PEM, CER, atau CRT.
Contoh format:
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Konversi format: Jika sertifikat Anda dalam format seperti PFX atau P7B, gunakan certificate tool untuk mengonversinya ke format PEM.
Rantai sertifikat: Jika mencakup sertifikat perantara, tempel sertifikat server diikuti oleh sertifikat perantara.
Private Key: Buka file kunci privat di editor teks dan tempel seluruh isi kunci privat dalam format PEM.
Contoh format:
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
Select existing certificate
Dari daftar drop-down sertifikat, pilih sertifikat yang ingin Anda unggah ke WAF.
CatatanJika konsol WAF menampilkan pesan "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", rantai sertifikat bermasalah. Pastikan konten sertifikat Anda benar dan lengkap, lalu unggah ulang di konsol Certificate Management Service. Upload, sync, and share SSL certificates.
Untuk mengonfigurasi pengaturan untuk proxy Lapisan 7 (seperti CDN) di depan WAF, kendali header X-Forwarded-Proto, dan Tanda Lalu Lintas, lihat Dapatkan Informasi Klien Sebenarnya. Untuk mengonfigurasi timeout back-to-origin dan back-to-origin keep-alive, lihat Optimalkan Kualitas Koneksi Back-to-Origin. Jika tidak, klik OK untuk menerapkan pengaturan default.
Verifikasi perlindungan:
Setelah penyiapan, akses website Anda dan tambahkan muatan uji ke URL (misalnya,
http://yourdomain.com/alert(xss)). Halaman blokir 405 menunjukkan perlindungan WAF aktif.Lihat dan konfigurasi aturan perlindungan:
WAF membuat objek yang dilindungi bernama
ID instans-port-jenis asetdengan aturan perlindungan default (seperti perlindungan inti web) yang diaktifkan. Lihat di halaman . Untuk menyesuaikan aturan (misalnya, menambahkan alamat IP tertentu ke daftar putih), lihat Protection Configuration Overview.
Status sertifikat dan instance: Pastikan sertifikat tetap valid dan instance berjalan. Perlindungan WAF gagal jika sertifikat kedaluwarsa atau alamat IP publik berubah. Perbarui sertifikat untuk port penerusan traffic. Tambahkan ulang instance ke WAF setelah perubahan.
Beberapa domain pada satu instance ECS: Untuk menerapkan aturan perlindungan berbeda per domain, tambahkan secara manual setiap domain sebagai objek yang dilindungi. Add a protected object.
Tingkatkan keamanan untuk HTTPS
Pengaturan terkait HTTPS hanya dapat dikonfigurasi setelah Anda memilih HTTPS untuk Protocol Type di halaman Add Port.
Parameter | Deskripsi |
Mengaktifkan HTTP/2 untuk mempercepat pemuatan halaman dan mengurangi latensi. Baik listening maupun back-to-origin menggunakan HTTP/2 pada port HTTPS yang sama. Aktifkan hanya jika website Anda mendukung HTTP/2 — jika tidak, situs menjadi tidak dapat diakses. | |
Menentukan versi TLS yang diizinkan antara klien dan WAF. Versi yang lebih tinggi meningkatkan keamanan tetapi mengurangi kompatibilitas dengan klien lama. Untuk skenario keamanan tinggi, pilih TLS 1.2 atau yang lebih baru. | |
Menentukan algoritma enkripsi yang diizinkan antara klien dan WAF. Paket sandi yang kuat meningkatkan keamanan tetapi mengurangi kompatibilitas dengan klien lama. Untuk skenario keamanan tinggi, pilih paket sandi yang kuat. | |
Jika instance ECS Anda menghosting website HTTPS untuk beberapa domain yang tidak dapat dicakup oleh satu sertifikat, unggah sertifikat untuk setiap domain. |
HTTP/2
Di halaman Add Port, pilih HTTP/2 untuk mengaktifkan fitur ini.
Versi TLS
Di bagian TLS Version pada halaman Add Port, pilih opsi berikut.
TLS 1.0 and Later (Best Compatibility and Low Security)
TLS 1.1 and Later (High Compatibility and High Security): Klien lama yang hanya menggunakan protokol TLS 1.0 tidak dapat mengakses website Anda.
TLS 1.2 and Later (High Compatibility and Best Security): Ini memenuhi persyaratan kepatuhan keamanan terbaru, tetapi klien lama yang hanya menggunakan protokol TLS 1.0 atau 1.1 tidak dapat mengakses website Anda.
Support TLS 1.3: Jika website Anda mendukung protokol TLS 1.3, centang kotak ini. Secara default, WAF tidak mendengarkan permintaan klien yang menggunakan TLS 1.3.
Cipher suite
Di bagian Cipher Suite pada halaman Add Port, pilih opsi berikut.
All Cipher Suites (High Compatibility and Low Security)
Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Jika website Anda memerlukan cipher suite tertentu, pilih opsi ini dan pilih suite yang diperlukan.
Cipher suite kuat
Cipher suite lemah
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-ECDSA-AES128-SHA256
ECDHE-ECDSA-AES256-SHA384
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-RSA-AES256-GCM-SHA384
ECDHE-RSA-AES128-SHA256
ECDHE-RSA-AES256-SHA384
ECDHE-ECDSA-AES128-SHA
ECDHE-ECDSA-AES256-SHA
AES128-GCM-SHA256
AES256-GCM-SHA384
AES128-SHA256
AES256-SHA256
ECDHE-RSA-AES128-SHA
ECDHE-RSA-AES256-SHA
AES128-SHA
AES256-SHA
DES-CBC3-SHA
CatatanCatatan keamanan cipher suite: Cipher suite ECDHE-RSA-AES128-SHA256 dan ECDHE-RSA-AES256-SHA384 menggunakan ECDHE untuk pertukaran kunci, RSA untuk autentikasi, dan enkripsi AES-CBC. Dibandingkan dengan cipher suite yang menggunakan mode enkripsi terautentikasi seperti AES-GCM, cipher suite ini memiliki keamanan dan performa yang lebih rendah. Beberapa alat pemindaian keamanan mungkin menandainya sebagai cipher suite lemah. Jika hal ini terjadi, gunakan custom cipher suite dan secara manual kecualikan dua suite ini.
Konvensi penamaan cipher suite: WAF menampilkan cipher suite dalam format OpenSSL, tetapi beberapa alat pemindaian mungkin menggunakan konvensi penamaan IANA. Misalnya, ECDHE-ECDSA-AES256-SHA384 dalam OpenSSL sesuai dengan TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 dalam IANA. Untuk mencari pemetaannya, kunjungi ciphersuite.info atau gunakan alat pencarian cipher suite TLS lainnya.
Additional Certificate
Di bagian Additional Certificate pada halaman Add Port, unggah sertifikat. Metode pengunggahan sama seperti Default Certificate.
CatatanSaat Anda menambahkan beberapa sertifikat tambahan, semua sertifikat harus valid. Jika ada sertifikat yang kedaluwarsa, operasi akan gagal.
Dapatkan informasi klien sebenarnya
Parameter | Deskripsi |
Apakah proxy Lapisan 7 (seperti Anti-DDoS Proxy atau CDN) dideploy di depan WAF? | Jika proxy Lapisan 7 (seperti CDN) dideploy di depan WAF, konfigurasikan Obtain Actual IP Address of Client agar WAF dapat memperoleh alamat IP klien sebenarnya untuk analitik keamanan, seperti menampilkan Attacker IP Address di Security Reports. |
Membantu server origin mengidentifikasi permintaan yang diproses WAF dan memperoleh alamat IP klien sebenarnya atau port sumber. | |
WAF menyisipkan header |
Di halaman Add Now, konfigurasikan pengaturan di bagian Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF.
Tidak ada proxy lain
Menunjukkan bahwa permintaan dikirim langsung dari klien ke WAF.
Proxy lain
Menunjukkan bahwa permintaan diteruskan ke WAF dari proxy lapisan 7 lain. Anda juga harus menentukan Obtain Actual IP Address of Client.
Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client
Jika Anda memilih opsi ini, WAF memperoleh IP sumber dengan urutan prioritas berikut:
Nilai header permintaan X-Real-IP.
Jika header X-Real-IP tidak ada, alamat IP pertama dalam header X-Forwarded-For (XFF).
[Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery
CatatanKami menyarankan Anda mengonfigurasi layanan proxy upstream untuk menulis alamat IP sumber ke bidang header tertentu, seperti X-Real-IP atau X-Client-IP. Menggunakan header tertentu mencegah penyerang melewati WAF dengan memalsukan header XFF.
Di kotak Header Field, masukkan satu atau beberapa bidang header. Tekan Enter setelah setiap bidang. WAF memperoleh IP sumber dengan urutan prioritas berikut:
Header Field yang ditentukan, sesuai urutan yang dimasukkan.
Jika tidak ada header yang ditentukan, nilai header X-Real-IP.
Jika header X-Real-IP juga tidak ada, alamat IP pertama dalam header XFF.
Use the Client IP from the Proxy Protocol header as the client's source IP.: Jika proxy upstream memiliki Proxy Protocol yang diaktifkan, Anda dapat memilih opsi ini untuk mengekstrak IP klien asli. Metode ini mentransmisikan IP sumber di lapisan transport, sehingga tidak dapat dipalsukan di lapisan HTTP. Metode ini ideal untuk skenario yang memerlukan kepercayaan tinggi terhadap IP sumber. Jika Proxy Protocol tidak berisi IP klien, WAF menggunakan alamat IP proxy upstream sebagai IP sumber.
Di halaman Add Now, buka Advanced Settings, pilih Enable Traffic Tagging, lalu konfigurasikan bidang tanda.
Custom Header: Dengan mengonfigurasi Header Name dan Header Value, WAF menambahkan header ini ke permintaan back-to-origin untuk mengidentifikasi bahwa permintaan tersebut telah diproses oleh WAF.
Contohnya, atur
WAF-TAG: Yesdi manaWAF-TAGadalah nama header danYesadalah nilainya. Server origin dapat menggunakan header ini untuk validasi atau kebijakan kontrol akses.PentingJangan gunakan field header HTTP standar seperti User-Agent. Hal ini akan menimpa konten field header standar dengan nilai kustom.
Originating IP Address: Mengonfigurasi field header yang berisi alamat IP sumber klien sebenarnya. WAF mencatat dan meneruskan header ini ke server origin. Aturan ekstraksi IP sesuai dengan Apakah proxy Lapisan 7 (seperti Anti-DDoS Proxy atau CDN) dideploy di depan WAF?.
Source Port: Mengonfigurasi field header yang berisi port sumber klien sebenarnya. WAF mencatat dan meneruskan header ini ke server origin.
Di halaman Add Now, buka Advanced Settings dan pilih Retrieve client protocol from the X-Forwarded-Proto header.
Optimalkan koneksi back-to-origin
Parameter | Deskripsi |
Tingkatkan periode timeout koneksi baca dan tulis WAF jika server origin Anda memproses permintaan secara lambat. | |
Mempertahankan koneksi persisten antara WAF dan origin. Jika Anda mengalami error 502 sesekali, pastikan nilai keep-alive WAF tidak melebihi pengaturan server origin Anda. |
Set read and write connection timeouts
Di halaman Add Now, buka Advanced Settings dan konfigurasikan pengaturan berikut.
Read Timeout: Timeout untuk menunggu respons dari server origin. Tingkatkan untuk antarmuka lambat seperti ekspor laporan atau pemrosesan batch. Default: 120 detik. Rentang: 1–3.600 detik.
Write Timeout: Timeout untuk WAF mengirim permintaan ke server origin. Tingkatkan hanya jika origin berada di bawah beban sangat tinggi. Default: 120 detik. Rentang: 1–3.600 detik.
- Penting
Jika fitur ini dinonaktifkan, koneksi keep-alive back-to-origin tidak akan mendukung protokol WebSocket.
Di halaman Add Now, buka Advanced Settings. Di bagian Origin Keep-alive, aktifkan fitur ini dan konfigurasikan pengaturan berikut.
Max Requests per Connection: Default: 1.000. Rentang: 60–1.000. Sesuai dengan
keepalive_requestsNginx. Dokumentasi Nginx.Idle Timeout: Default: 3.600 detik. Rentang: 10–3.600 detik. Sesuai dengan
keepalive_timeoutNginx.
Kontrol ukuran file upload
Max Body Size (hanya Edisi Ultimate)
Deskripsi: WAF mendukung upload file hingga 2 GB secara default. Edisi Ultimate memungkinkan penyesuaian batas ini.
Prosedur: Di halaman Add Now, buka Advanced Settings dan konfigurasikan Max Body Size. Nilai default adalah 2 GB, dan maksimum adalah 10 GB. Setelah konfigurasi, Anda juga harus meningkatkan nilai Read Timeout dan Write Timeout.
Manajemen sumber daya
Resource Group
Deskripsi: Kelompok sumber daya menyederhanakan manajemen dan konfigurasi izin. Jika Anda tidak menentukan, instance akan menggunakan Default Resource Group. Resource groups.
Prosedur: Di halaman Add Now, di bagian Resource Group, pilih kelompok sumber daya untuk instance dari daftar drop-down.
Operasi harian
Perbarui sertifikat port penerusan
Perbarui sertifikat saat kedaluwarsa, dicabut, atau berubah.
Sertifikat Alibaba Cloud
Perpanjang Sertifikat SSL di konsol Certificate Management Service (Original SSL Certificate). Renew an SSL certificate.
Di tab Cloud Native, pilih Elastic Compute Service (ECS), temukan instance target, klik ikon
, lalu pilih Modify di kolom Actions untuk port target.Di bagian Default Certificate, pilih Select Existing Certificate, pilih sertifikat baru, lalu klik OK.
Sertifikat eksternal
Unduh file sertifikat dari penyedia tempat Anda membelinya.
Di tab Cloud Native, pilih Elastic Compute Service (ECS), temukan instance target, klik ikon
, lalu pilih Modify di kolom Actions untuk port target.Di bagian Default Certificate, pilih Manual Upload, konfigurasikan pengaturan sertifikat, lalu klik OK.
Certificate Name: Masukkan nama unik untuk sertifikat. Nama tidak boleh sama dengan sertifikat yang sudah ada.
Certificate File: Buka file sertifikat di editor teks dan tempel seluruh isi sertifikat dalam format PEM, CER, atau CRT.
Contoh format:
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Rantai sertifikat: Jika mencakup sertifikat perantara, tempel sertifikat server terlebih dahulu, diikuti oleh sertifikat perantara.
Konversi format: Jika sertifikat Anda dalam format seperti PFX atau P7B, gunakan certificate tool untuk mengonversinya ke format PEM.
Private Key: Buka file kunci privat di editor teks dan tempel seluruh isi kunci dalam format PEM.
Contoh format:
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
WAF menampilkan ikon
saat sertifikat memiliki sisa waktu kurang dari 30 hari hingga kedaluwarsa. Perbarui sertifikat segera untuk menghindari gangguan layanan.Untuk menerima notifikasi melalui email atau pesan teks sebelum sertifikat kedaluwarsa, Set up notifications for SSL certificates.
Untuk mencegah gangguan akibat sertifikat kedaluwarsa, aktifkan layanan hosting sertifikat di Certificate Management Service (Original SSL Certificate), yang secara otomatis meminta sertifikat sebelum kedaluwarsa. What is certificate hosting?
Hapus perlindungan
Nonaktifkan sementara perlindungan WAF: Jika Anda mengalami masalah seperti false positive setelah menambahkan instance, matikan sakelar WAF Protection Status di halaman Protected Objects. Disable WAF protection with one click.
Hapus perlindungan: Jika Anda tidak lagi ingin menggunakan WAF untuk melindungi instance ECS, ikuti langkah-langkah berikut untuk menghapus perlindungan.
Di halaman Onboarding, klik tab Cloud Native.
Pilih Elastic Compute Service (ECS) dan klik ikon
untuk instance target guna melihat port yang dilindungi oleh WAF.Klik Remove. Di kotak dialog Remove, klik OK.
Dampak layanan: Menghapus instance dari WAF dapat menyebabkan gangguan koneksi singkat selama beberapa detik. Lakukan proses ini pada jam sepi. Klien dengan fitur reconnect otomatis akan pulih tanpa dampak bisnis.
Menambahkan kembali perlindungan: Setelah dihapus, traffic tidak lagi dilindungi. Klik Add Now untuk mengonfigurasi ulang port penerusan traffic.
Pengingat penagihan: Untuk instance WAF pay-as-you-go, biaya mencakup instance, aturan perlindungan, dan biaya pemrosesan permintaan. Untuk menghentikan penagihan, Disable WAF.
Tambahkan ulang instance setelah perubahan
WAF terikat ke alamat IP publik instance ECS. Jika IP berubah karena salah satu operasi berikut, port penerusan traffic menjadi tidak valid dan traffic melewati WAF, sehingga instance tidak dilindungi:
Melepaskan instance ECS.
Mengubah alamat IP publik yang terikat ke instance ECS.
Mengubah zona instance ECS melalui tugas migrasi.
Untuk memulihkan perlindungan, tambahkan kembali instance ECS yang telah dimodifikasi di konsol WAF.
Praktik terbaik produksi
Ikuti praktik berikut saat onboard instance ECS produksi.
Konfigurasi HTTPS: Deploy sertifikat di instance ECS Anda dengan konfigurasi berikut.
Unggah file sertifikat Anda ke Certificate Management Service (Original SSL Certificate).
Konfigurasikan port penerusan traffic HTTPS. Atur Versi TLS ke 1.2 atau lebih baru.
Set up notifications for SSL certificates untuk memperbarui sertifikat sebelum kedaluwarsa.
Peluncuran bertahap: Pertama, tambahkan instance ECS non-produksi pada jam sepi. Setelah memastikan layanan berjalan normal selama periode tertentu, tambahkan instance ECS produksi.
Periksa layanan: Setelah onboard, pastikan layanan Anda berjalan normal:
Periksa log: Periksa fluktuasi signifikan pada persentase kode status 200 di log Anda dan cari lonjakan atau penurunan mendadak dalam QPS. Jika Anda telah mengaktifkan layanan log WAF, lihat WAF logs.
Pemantauan aplikasi: Periksa apakah fungsi inti aplikasi, seperti akses pengguna dan transaksi, berjalan sesuai harapan.
Pemeliharaan: Pantau terus-menerus serangan dan false positive.
Penanganan event: Untuk tetap mendapat informasi tentang serangan dan event keamanan, periksa Security Reports dan configure CloudMonitor notifications.
Penyesuaian aturan: Untuk menentukan apakah permintaan bisnis sah diblokir secara keliru, pantau terus-menerus log serangan dan sesuaikan aturan perlindungan sesuai kebutuhan.
Kuota dan batasan
Batas port: Jumlah total port penerusan traffic tidak boleh melebihi kuota instance WAF Anda.
Instance WAF subscription: Edisi Dasar (maksimal 300), Pro (maksimal 600), Enterprise (maksimal 2.500), dan Ultimate (maksimal 10.000).
Instance WAF pay-as-you-go: maksimal 10.000.
Anti-DDoS Proxy: Jika Anda menggunakan Anti-DDoS Proxy, traffic harus melewatinya sebelum mencapai WAF. Konfigurasikan instance Anti-DDoS Proxy dalam mode Website Config (Layer 7).
Skenario yang tidak didukung:
Perlindungan website IPv6 pada instance ECS.
Mengonfigurasi pengalihan HTTPS paksa di WAF.
Mengunggah sertifikat algoritma GM/T (SM).
FAQ
Fitur produk
Mengapa saya tidak dapat menemukan instance ECS yang ingin saya tambahkan?
Pertama, coba klik Synchronize Assets di pojok kanan atas halaman Onboarding.
Jika instance tetap tidak ditemukan, artinya tidak memenuhi prasyarat. Misalnya, instance ECS di wilayah luar Tiongkok daratan memerlukan instance WAF untuk wilayah luar Tiongkok daratan untuk menggunakan metode onboarding Cloud Native. Atau, gunakan tipe koneksi CNAME.
Apakah WAF dapat melindungi traffic non-web seperti FTP dan SSH?
Tidak. WAF hanya melindungi traffic web HTTP dan HTTPS. WAF tidak dapat melindungi traffic yang menggunakan protokol lain seperti FTP dan SSH.
Port apa saja yang didukung untuk metode onboarding Cloud Native?
Metode Cloud Native mendukung port apa pun dari 1 hingga 65535. Port ranges supported by WAF.
Metode onboarding
Apakah domain di instance ECS dapat menggunakan metode onboarding Cloud Native dan CNAME secara bersamaan?
Tidak disarankan. Setiap domain sebaiknya hanya menggunakan satu metode — Cloud Native atau CNAME. Menggunakan keduanya menyebabkan konflik penerusan. Untuk beralih dari CNAME ke Cloud Native: kembalikan rekaman DNS ke origin, tunggu propagasi, hapus konfigurasi CNAME, lalu onboard melalui Cloud Native.
Bagaimana cara menambahkan perlindungan jika domain mengarah ke beberapa instance ECS?
Gunakan metode Cloud Native: Tambahkan masing-masing instance ECS tersebut secara individual untuk memastikan WAF mengarahkan traffic ke semua instance target.
Gunakan tipe koneksi CNAME: Tambahkan domain menggunakan tipe koneksi CNAME dan konfigurasikan alamat IP publik dari beberapa instance ECS sebagai alamat origin.
Bagaimana cara menambahkan perlindungan jika beberapa domain mengarah ke satu instance ECS?
Gunakan metode Cloud Native: Setelah Anda menambahkan instance ECS, semua domain pada instance tersebut dilindungi oleh kebijakan default. Untuk mengonfigurasi aturan perlindungan berbeda untuk setiap domain, tambahkan secara manual setiap domain sebagai objek yang dilindungi terpisah. Add a protected object.
Gunakan tipe koneksi CNAME: Tambahkan setiap domain satu per satu.