All Products
Search
Document Center

Web Application Firewall:Pusat aset domain

Last Updated:Jun 04, 2026

Web Application Firewall (WAF) Pusat Aset menginventarisasi aset domain Anda di lingkungan cloud dan on-premises serta menilai tingkat risikonya berdasarkan tren serangan terkini. Fitur ini membantu Anda memantau status perlindungan keseluruhan bisnis Anda. Untuk domain berisiko tinggi, Anda dapat mengaktifkan perlindungan WAF guna memblokir serangan.

Ikhtisar

Saat bisnis Anda berkembang, situs tidak sah atau lingkungan pengujian yang tidak ditarik kembali dapat mengakumulasi aset "zombie" yang tidak dikelola. Aset tersebut sering menjalankan komponen usang dan menjadi vektor serangan yang melewati pertahanan perimeter serta mengompromikan jaringan internal. Untuk mengatasi risiko ini, WAF menyediakan identifikasi aset global:

  • Penemuan dan pemetaan komprehensif: Dengan mengorelasikan konfigurasi dari layanan Domain Names Alibaba Cloud, resolusi DNS, dan sertifikat SSL, WAF menemukan sumber daya domain baik di Alibaba Cloud maupun di luar Alibaba Cloud (termasuk penyedia non-Alibaba Cloud dan pusat data on-premises), sehingga menghilangkan titik buta akibat perlindungan terpisah. Dikombinasikan dengan probing aktif dan analisis pasif, WAF secara akurat mengidentifikasi middleware dan framework pengembangan untuk mengelola risiko keamanan rantai pasok.

  • Penilaian risiko dan onboarding perlindungan: Dengan menggabungkan analisis traffic dan intelijen ancaman terbaru, WAF mengevaluasi tingkat risiko domain dan menghitung skor keamanan. Hal ini membantu Anda mengidentifikasi target berisiko tinggi secara cepat, menetapkan prioritas perlindungan, serta segera mengaktifkan perlindungan guna mencegah kompromi domain.

Aktifkan pusat aset

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Pada panel navigasi kiri, klik Onboarding. Pada tab CNAME Record, klik Asset Center di sebelah kanan.

  3. Pada halaman Asset Center, klik Enable Now. Untuk instans WAF bayar sesuai penggunaan, pengaktifan fitur ini dikenai biaya tambahan. Untuk detail harga, lihat Billing details.

  4. Saat Anda mengaktifkan Asset Center untuk pertama kalinya, WAF secara otomatis membuat peran terkait layanan AliyunServiceRoleForWAF untuk mengakses sumber daya di layanan cloud lainnya. Anda dapat melihat peran ini pada halaman Roles di Konsol RAM.

  5. Setelah otorisasi selesai, WAF secara otomatis mendeteksi aset domain di bawah Akun Alibaba Cloud saat ini dan menampilkan hasilnya di Asset Center.

  6. Untuk meningkatkan akurasi deteksi, kami menyarankan Anda mengaktifkan Active Fingerprint Scanning di pojok kanan atas. Setelah fitur ini diaktifkan, WAF mengidentifikasi informasi sidik jari untuk aset yang terhubung dengan menggabungkan pembelajaran traffic pasif dan probing aktif. Pemindaian aktif dijalankan setiap dua minggu sekali. Kami menyarankan agar Anda tetap mengaktifkan fitur ini.

Tambahkan aset

Jika domain root yang ingin Anda pantau tidak muncul dalam daftar aset, Anda dapat menambahkannya secara manual.

  1. Pada halaman Asset Center, buka tab Overview dan klik Add Asset.

  2. Pada kotak dialog Add Asset, masukkan nama domain dan lengkapi verifikasi kepemilikan.

    • DNS validation (disarankan): Tambahkan secara manual rekaman TXT yang disediakan oleh WAF di penyedia DNS domain Anda.

    • File validation: Unggah file verifikasi yang disediakan oleh WAF ke direktori root tertentu di server origin Anda. Anda harus memiliki izin untuk mengakses server origin dan mengonfigurasi aturan grup keamanan yang mengizinkan akses dari semua alamat IP. Hal ini memastikan bahwa WAF dapat mengakses file verifikasi dari internet.

    DNS validation

    1. Di area prompt verifikasi, klik tab Method 1: DNS Record.

    2. Di penyedia DNS Anda, tambahkan rekaman TXT menggunakan Record Type, Hostname, dan Record Value yang disediakan di Konsol WAF.

      Jika Anda menggunakan Alibaba Cloud DNS, ikuti langkah-langkah berikut. Jika Anda menggunakan penyedia DNS lain, ikuti prosedur sistem mereka.

      1. Pada halaman Public Zone, temukan nama domain primer target dan klik Settings di kolom Actions.

      2. Klik Add Record, konfigurasikan parameter berikut, lalu klik OK. Parameter lainnya dapat dibiarkan pada nilai default.

        • Record Type: Pilih TXT.

        • Hostname: Salin dan masukkan awalan nama domain. Contoh: verification.

        • Record Value: Salin dan masukkan nilai rekaman yang dihasilkan oleh WAF. Contoh: verify_8fca29dec226****.

    3. Tunggu hingga rekaman TXT berlaku. Rekaman TXT baru berlaku segera. Jika Anda memodifikasi rekaman TXT yang sudah ada, modifikasi tersebut biasanya membutuhkan waktu sekitar 10 menit untuk berlaku. Waktu pastinya tergantung pada TTL (Time to Live) yang dikonfigurasi di pengaturan DNS domain Anda. TTL default adalah 10 menit.

    4. Kembali ke Konsol WAF dan klik Verify.

      • Jika ditampilkan Verification successful, kepemilikan domain Anda telah diverifikasi.

      • Jika ditampilkan Verification failed, lakukan langkah-langkah berikut untuk memecahkan masalah:

        1. Periksa rekaman TXT: Pastikan hostname dan nilai rekaman sesuai dengan informasi di Konsol WAF. Jika tidak sesuai, hapus rekaman yang salah, tambahkan kembali rekaman tersebut, lalu jalankan verifikasi lagi.

        2. Tunggu hingga rekaman DNS berlaku: Rekaman DNS mungkin tidak langsung berlaku setelah dikonfigurasi. Waktu yang dibutuhkan tergantung pada TTL yang diatur di server nama domain. Tunggu 10 menit lalu verifikasi kembali.

        3. Ubah metode verifikasi: Jika verifikasi gagal beberapa kali, kami menyarankan Anda menggunakan Method 2: File Validation.

    File validation

    1. Di area prompt verifikasi, klik tab Method 2: Verification File.

    2. Klik tautan untuk mengunduh file verifikasi.image..png

      Penting
      • File verifikasi berlaku selama tiga hari setelah Anda mengunduhnya. Jika Anda tidak menyelesaikan validasi file dalam periode ini, Anda harus mengunduh file tersebut lagi.

      • Jangan memodifikasi file verifikasi. Misalnya, jangan mengedit atau mengganti nama file tersebut.

      • WAF mengakses server origin berdasarkan jenis protokol yang Anda pilih. Pastikan aturan grup keamanan atau firewall server origin Anda mengizinkan traffic yang sesuai:

        • Jika Anda memilih HTTP, izinkan traffic TCP inbound pada port 80 dari 0.0.0.0/0.

        • Jika Anda memilih HTTPS, izinkan traffic TCP inbound pada port 443 dari 0.0.0.0/0.

    3. Unggah file verifikasi ke direktori root website Anda di server origin. Server origin dapat berupa instans ECS (Elastic Compute Service), bucket OSS (Object Storage Service), instans CVM (Cloud Virtual Machine), bucket COS (Cloud Object Storage), atau instans EC2 (Elastic Compute Cloud).

      Catatan

      Jika Anda menambahkan nama domain wildcard seperti *.aliyun.com, Anda harus mengunggah file verifikasi ke direktori root aliyun.com.

      • Direktori root default server Nginx: /usr/share/nginx/html

      • Direktori root default server IIS: C:\inetpub\wwwroot

    4. Kembali ke Konsol WAF dan klik Verify.

      • Jika ditampilkan Verification successful, kepemilikan domain Anda telah diverifikasi.

      • Jika ditampilkan Verification failed, pecahkan masalah berdasarkan pesan error:

        Masalah

        Solusi

        Tidak dapat mengakses nama domain

        1. Periksa resolusi DNS nama domain untuk memastikan bahwa rekaman DNS mengarah ke server origin. Untuk Alibaba Cloud DNS, lihat Add a DNS record.

        2. Periksa aturan grup keamanan atau firewall server origin untuk memastikan permintaan dari internet diizinkan. Untuk grup keamanan ECS, lihat Add a security group rule.

        File verifikasi tidak ada

        Unggah kembali file verifikasi ke server origin.

        Konten file salah

        1. Di server origin domain Anda, hapus file verifikasi yang salah.

        2. Unggah kembali file verifikasi.

    5. Aturan grup keamanan yang mengizinkan akses dari semua alamat IP (0.0.0.0/0) menimbulkan risiko keamanan. Setelah kepemilikan diverifikasi, kami menyarankan Anda menghapus aturan sementara untuk 0.0.0.0/0 guna menjaga keamanan server Anda.

  3. Setelah menyelesaikan konfigurasi, klik Add. Aset yang ditambahkan secara manual akan muncul dalam daftar Asset Center pada hari berikutnya (T+1).

Lihat detail aset

Pada halaman Asset Center, Anda dapat melihat detail berikut untuk aset domain Anda:

  • Overview: Terletak di bagian atas halaman, bagian ini menampilkan statistik aset domain untuk Akun Alibaba Cloud saat ini, termasuk Second-level Domain Names, Subdomains, dan Unprotected Subdomains (dibagi berdasarkan tingkat risiko tinggi, menengah, dan rendah).

  • Ikhtisar domain root: Terletak di area daftar di bagian bawah halaman, bagian ini menampilkan Second-level Domain Name beserta IP Address-nya, jumlah subdomain yang dilindungi oleh WAF, dan jumlah subdomain yang belum dilindungi oleh WAF. Anda dapat memasukkan kata kunci di kotak pencarian di atas daftar untuk mencari domain root tertentu.

  • Detail domain: Klik ikon Expand di sebelah kiri domain root untuk melihat daftar subdomain-nya. Anda juga dapat menyaring subdomain menggunakan kotak pencarian. Setiap entri subdomain mencakup:

    • IP Address: Alamat IP atau alamat CNAME yang di-resolve oleh domain tersebut.

    • Fingerprint: Informasi sidik jari server website, diidentifikasi melalui analisis traffic pasif dan pemindaian sidik jari aktif. Untuk melihat informasi ini, pastikan Active Fingerprint Scanning diaktifkan di pojok kanan atas.

    • Severity: Tingkat risiko cloud domain tersebut, dinilai berdasarkan tren serangan dan data intelijen ancaman selama 30 hari terakhir.

    • Status: Menunjukkan apakah domain tersebut dilindungi oleh WAF. Untuk mengaktifkan perlindungan, lihat Add a domain to WAF via CNAME.

    • Details: Event ancaman spesifik dan catatan informasi untuk subdomain tersebut.

Unduh detail aset

  1. Pada halaman Asset Center, buka tab Overview, pilih domain root yang ingin diekspor, lalu klik ikon Download di pojok kanan atas.

  2. Buka tab Export Record, lalu klik Download di kolom Actions untuk file target.

Catatan

File yang diekspor disimpan sementara di Alibaba Cloud dan dipertahankan selama tiga hari. File tersebut akan dihapus secara otomatis setelah masa berlaku habis. Unduh segera.

Batasan

  • Details: Hanya tersedia untuk instans WAF bayar sesuai penggunaan, langganan Edisi Perusahaan, dan Edisi Flagship.

  • Asset download: Hanya tersedia untuk instans WAF langganan Edisi Perusahaan dan Edisi Flagship, dan Anda harus menggunakan akun utama Alibaba Cloud.