All Products
Search
Document Center

Web Application Firewall:Aktifkan WAF untuk gateway cloud-native MSE

Last Updated:Aug 25, 2026

Untuk melindungi instans gateway cloud-native Microservices Engine (MSE) Anda dari serangan berbasis web, Anda dapat mengaktifkan proteksi Web Application Firewall (WAF). Solusi ini menyediakan keamanan web berlatensi rendah dan ketersediaan tinggi tanpa mengubah arsitektur jaringan atau konfigurasi DNS yang sudah ada.

Cara kerja

Saat Anda mengintegrasikan instans gateway cloud-native MSE dengan WAF, koneksi dibuat melalui integrasi SDK. SDK tersebut disematkan dalam layanan cloud dan menangani ekstraksi lalu lintas, deteksi, serta proteksi. WAF tidak terlibat dalam penerusan lalu lintas. Pendekatan ini menghindari masalah kompatibilitas dan stabilitas yang dapat muncul akibat adanya lapisan penerusan tambahan.

Berlaku untuk

Jika instans gateway MSE Anda tidak memenuhi persyaratan berikut, gunakan akses CNAME sebagai gantinya.

  • Persyaratan akun: Gateway MSE dan instans WAF harus berada dalam Akun Alibaba Cloud yang sama, kecuali jika Anda telah mengonfigurasi Resource Directory.

  • Persyaratan wilayah: Anda hanya dapat mengaktifkan proteksi WAF untuk gateway MSE di wilayah-wilayah berikut: China (Hangzhou), China (Shanghai), China (Beijing), China (Ulanqab), China (Hong Kong), Singapore, Malaysia (Kuala Lumpur), China (Zhangjiakou), China (Shenzhen), Japan (Tokyo), Germany (Frankfurt), US (Silicon Valley), dan US (Virginia).

Prosedur

Penting

Operasi berikut dapat memicu restart otomatis layanan gateway, yang dapat mengganggu koneksi berdurasi panjang serta menyebabkan gangguan layanan atau degradasi performa. Lakukan operasi ini selama jam sepi.

  1. Buka Konsol:

    Masuk ke Konsol Web Application Firewall 3.0. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland) instans WAF Anda. Di panel navigasi, klik Onboarding. Klik tab Cloud Native, lalu dari daftar jenis layanan cloud di sebelah kiri, pilih Microservices Engine (MSE) - Cloud-native Gateway.

  2. Otorisasi layanan (hanya untuk pengguna pertama kali):

    Klik Authorize Now untuk menyelesaikan otorisasi layanan. Anda dapat membuka Konsol RAM dan pilih Identities > Roles untuk melihat peran terkait layanan yang telah dibuat, yaitu AliyunServiceRoleForWAF.

  3. Tambahkan instans Microservices Engine (MSE) - Cloud-native Gateway:

    1. Klik Add. Anda akan dialihkan ke Konsol Microservices Engine (MSE).

    2. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Cloud-native Gateway > Gateways dan temukan instans Anda.

      Proteksi tingkat instans

      Di kolom WAF Protection instans target, klik ikon 未开启, klik Enable Gateway Protection, lalu klik OK.

      Proteksi tingkat rute

      1. Klik ID instans target. Di panel navigasi kiri halaman Basic Information, pilih Routes.

      2. Di tab Routes, klik ikon image di kolom WAF rute target. Lalu, klik Enable Route-level WAF Protection (Recommended) dan klik OK pada kotak dialog yang muncul.

      Proteksi tingkat domain

      1. Klik ID instans target. Di panel navigasi kiri halaman Basic Information, pilih Routes.

      2. Di tab Domain, klik ikon 未开启 di kolom WAF domain target. Lalu, klik Enable Domain-Level WAF Protection (Recommended) dan klik OK pada kotak dialog yang muncul.

  4. Verifikasi proteksi:

    Jika kolom WAF Protection untuk instans target atau kolom WAF untuk rute atau domain target menampilkan Enabled, integrasi berhasil. Untuk verifikasi, masukkan domain Anda diikuti muatan serangan web di browser (misalnya, your-domain.com/alert(xss), di mana alert(xss) adalah muatan cross-site scripting untuk pengujian). Jika browser menampilkan halaman blokir 405, artinya WAF berhasil mencegat serangan dan proteksi aktif.

Langkah selanjutnya

Lihat dan konfigurasi aturan proteksi

Setelah integrasi, WAF secara otomatis membuat objek yang dilindungi dengan akhiran -mse dan secara default mengaktifkan aturan proteksi untuk modul seperti proteksi web dasar. Anda dapat melihat objek yang dilindungi di halaman Protection Config > Protected Objects di Konsol WAF. Jika aturan proteksi default tidak sesuai kebutuhan bisnis Anda, Anda dapat membuat atau mengedit aturan tersebut. Untuk informasi lebih lanjut, lihat Ikhtisar konfigurasi proteksi.

Urungkan integrasi

  • Nonaktifkan sementara proteksi WAF: Jika Anda mengalami masalah setelah integrasi, seperti jumlah false positive yang tinggi, Anda dapat menonaktifkan sementara proteksi WAF. Di Konsol WAF, buka halaman Protected Objects dan matikan sakelar WAF Protection Status. Untuk informasi lebih lanjut, lihat Nonaktifkan proteksi WAF untuk objek yang dilindungi.

  • Hapus akses: Jika Anda tidak ingin lagi menggunakan WAF untuk melindungi instans gateway MSE Anda, buka Konsol Microservices Engine (MSE), pilih Cloud-native Gateway > Gateways, lalu temukan instans target.

    Proteksi tingkat instans

    Di kolom WAF Protection instans target, klik ikon 已开启, klik Disable Gateway Protection, lalu klik OK.

    Proteksi tingkat rute

    1. Klik ID instans target. Di panel navigasi kiri halaman Basic Information, pilih Routes.

    2. Di tab Routes, klik Policies di kolom Actions rute target. Lalu, di tab WAF, klik Disable Route-level WAF Protection (Not Recommended) dan klik OK pada kotak dialog yang muncul.

    Proteksi tingkat domain

    1. Klik ID instans target. Di panel navigasi kiri halaman Basic Information, pilih Routes.

    2. Di tab Domain, klik domain target, lalu buka tab Policy. Klik Disable Domain-Level WAF Protection (Not Recommended) dan klik OK pada kotak dialog yang muncul.

    Penting
    • Setelah Anda menghapus akses, lalu lintas layanan Anda tidak lagi dilindungi oleh WAF, dan laporan keamanan tidak akan lagi mencakup data untuk lalu lintas tersebut.

    • Jika instans WAF Anda menggunakan skema pay-as-you-go, Anda tidak dikenai biaya pemrosesan permintaan setelah menghapus akses. Namun, karena instans WAF dan aturan proteksi lainnya masih ada, biaya fitur tetap berlaku. Jika Anda tidak ingin lagi menggunakan WAF dan ingin menghentikan semua penagihan terkait WAF, lihat Nonaktifkan WAF.

Kuota dan batasan

  • Jumlah instans yang dilindungi: Jumlah instans yang dapat Anda tambahkan tidak boleh melebihi kuota edisi WAF Anda.

    • Instans WAF berlangganan: Basic (maksimal 300), Advanced (maksimal 600), Enterprise (maksimal 2.500), dan Ultimate (maksimal 10.000).

    • Instans WAF pay-as-you-go: Maksimal 10.000.

  • Fitur yang tidak didukung:

    • Proteksi anti-pemalsuan web

    • Pencegahan kebocoran data

    • Dalam manajemen bot, fitur integrasi Web SDK otomatis dan manajemen bot sah untuk proteksi crawler berbasis skenario tidak didukung.

    • Intelijen ancaman bot

FAQ

Integrasi layanan cloud vs. akses CNAME

WAF mendukung dua metode integrasi: integrasi layanan cloud dan akses CNAME.

  • Integrasi layanan cloud (metode yang dijelaskan dalam topik ini): Mengintegrasikan secara cepat dengan instans Layanan Alibaba Cloud dalam akun yang sama.

  • Akses CNAME: Mengintegrasikan dengan nama domain dan cocok untuk berbagai skenario, termasuk lingkungan cross-account dan multi-cloud.

Kedua metode ini tidak dapat digunakan secara bersamaan untuk domain yang sama. Setiap domain harus menggunakan hanya satu metode integrasi. Konfigurasi duplikat menyebabkan konflik penerusan lalu lintas dan menonaktifkan proteksi. Untuk perbandingan lengkap, lihat Ikhtisar integrasi.