Jika aplikasi web Anda menjadi sasaran serangan dari alamat IP tertentu, Anda dapat menggunakan modul IP blacklist WAF untuk memblokir IP tersebut dan melindungi layanan Anda.
Skenario penerapan
Modul IP blacklist WAF dirancang untuk skenario di mana Anda perlu memblokir secara tepat IP berbahaya yang telah diketahui atau rentang IP tertentu.
Skenario yang Direkomendasikan
Blokir sumber serangan yang diketahui: Jika analisis log atau latihan keamanan mengonfirmasi bahwa IP tertentu merupakan pemindai (scanner), crawler, tool brute-force, atau node jaringan bot, tambahkan ke daftar hitam untuk langsung memblokir trafiknya.
Pemblokiran darurat sementara: Saat menghadapi serangan mendadak dari sejumlah kecil IP tetap, Anda dapat segera membuat aturan daftar hitam sebagai langkah pertahanan awal sambil melakukan analisis lebih mendalam.
Kepatuhan atau pembatasan regional: Jika organisasi Anda perlu mematuhi persyaratan kedaulatan data atau menerapkan pembatasan akses regional dengan hanya memblokir rentang IP tertentu, gunakan modul IP blacklist.
Skema yang tidak direkomendasikan
Penyerang yang menggunakan IP dinamis: Daftar hitam IP tidak efektif melawan serangan yang berasal dari sumber dinamis, seperti IP klien non-tetap, pool IP dinamis, proxy publik (seperti pada skenario serangan CC), atau fungsi cloud. Kami merekomendasikan Anda juga menggunakan modul CC Protection atau Custom Rules - Rate Limiting.
Membedakan perilaku pengguna berdasarkan detail permintaan: Jika Anda perlu menangani permintaan secara berbeda berdasarkan path, parameter, atau header permintaan, modul IP blacklist tidak dapat memenuhi kebutuhan ini. Gunakan modul custom rule sebagai gantinya.
Konsep utama
IP Address Blacklist: Modul perlindungan dalam Web Core Protection. Sebelum mengaktifkan modul ini, Anda harus membuat template perlindungan terlebih dahulu. Sistem mendukung beberapa template perlindungan.
Protection template: Kumpulan aturan perlindungan yang menentukan logika dan cakupan aturan spesifik. Template perlindungan terdiri dari tiga bagian berikut: jenis template, aturan perlindungan, dan objek efektif.
Jenis template: Anda harus menentukan jenis template saat membuat template perlindungan. Jenis tidak dapat diubah setelah dibuat. Terdapat dua jenis template:
Jenis template
Deskripsi
Skenario yang Berlaku
Default protection template
Template default diterapkan secara otomatis ke semua objek perlindungan. Lihat Konsep Utama untuk detail selengkapnya.
Anda dapat mengecualikan objek tertentu secara manual (mengaturnya sebagai "Tidak Efektif").
Hanya satu default protection template yang dapat dibuat untuk modul IP blacklist.
Terapkan aturan perlindungan umum yang perlu diterapkan secara global.
Custom protection template
Anda harus menentukan secara manual objek perlindungan atau kelompok objek agar template berlaku.
Terapkan aturan perlindungan detail halus untuk layanan tertentu (misalnya API login atau pembayaran).
Aturan perlindungan: Menentukan logika deteksi dan aksi respons spesifik. Satu template perlindungan dapat berisi beberapa aturan perlindungan. Setiap aturan terdiri dari dua bagian berikut:
IP address blacklist: Menentukan alamat IP klien atau rentang IP yang akan diblokir atau dipantau.
Rule Action: Menentukan aksi yang diambil saat permintaan sesuai dengan aturan. Mendukung Block dan Monitor.
Objek efektif: Menentukan target penerapan template perlindungan. Melalui pengaturan objek efektif, aturan perlindungan diterapkan ke objek perlindungan atau kelompok objek perlindungan tertentu. Satu objek perlindungan atau kelompok objek dapat dikaitkan dengan beberapa template perlindungan.
Objek perlindungan: Setiap nama domain atau instans layanan cloud yang terhubung ke WAF secara otomatis memiliki objek perlindungan yang dibuat untuknya.
Kelompok objek perlindungan: Anda dapat menambahkan beberapa objek perlindungan ke dalam kelompok objek perlindungan untuk manajemen terpusat.
Prosedur
Sebelum memulai, pastikan objek perlindungan sudah ada (layanan web Anda telah terhubung ke WAF). Jika belum menghubungkan layanan Anda, lihat Hubungkan layanan web ke WAF.
Login ke Konsol WAF 3.0. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah instans WAF Anda (Chinese Mainland atau Outside Chinese Mainland). Di panel navigasi kiri, pilih .
Langkah 1: Konfigurasikan jenis template perlindungan
Di halaman Core Web Protection, buka bagian IP Address Blacklist dan klik Create Template. Kemudian, konfigurasikan parameter berikut.
Template Name: Masukkan nama untuk template.
Save as Default Template: Modul IP blacklist hanya mengizinkan satu default protection template, yang hanya dapat diatur saat membuat template baru.
Yes: Tidak perlu mengonfigurasi Apply To. Template default diterapkan ke semua objek perlindungan secara otomatis. Lihat Konsep Utama untuk detail selengkapnya.
No: Anda harus mengonfigurasi Apply To untuk menentukan secara manual objek perlindungan atau kelompok objek agar template berlaku.
Langkah 2: Tambahkan aturan perlindungan ke template
Di bagian Rule Configuration, klik Create Rule dan konfigurasikan parameter berikut.
Rule Name: Masukkan nama untuk aturan.
IP Address Blacklist: Tentukan alamat IP klien atau rentang IP yang akan diblokir atau dipantau. Ikuti panduan berikut:
Mendukung alamat IPv4 dan IPv6 (misalnya,
1.1.XX.XXdan2001:XXXX:ffff:ffff:ffff:ffff:ffff:ffff).Mendukung Blok CIDR IPv4 dan Blok CIDR IPv6 (misalnya,
1.1.XX.XX/16dan 2001:XXXX:XXXX:XXXX::/64).Tekan Enter setelah memasukkan setiap alamat IP.
Satu aturan perlindungan mendukung hingga 200 alamat IP. Untuk menambahkan lebih banyak, Anda dapat membuat beberapa aturan perlindungan.
Rule Action: Pilih aksi yang diambil saat permintaan sesuai dengan aturan.
Block: Memblokir permintaan dan mengembalikan halaman blokir ke klien.
CatatanSecara default, WAF menggunakan halaman respons blokir terpadu. Anda juga dapat menggunakan fitur custom response untuk menentukan halaman respons blokir Anda sendiri.
Log: Tidak memblokir permintaan tetapi mencatat kecocokannya. Saat menguji aturan, Anda dapat terlebih dahulu menggunakan mode Log untuk menganalisis log WAF dan memverifikasi tidak adanya false positive, lalu mengubah ke aksi lain.
Langkah 3: Atur objek efektif untuk template
Di bagian Apply To, pilih objek perlindungan dan kelompok objek perlindungan yang akan diterapkan oleh template.
Cara template berlaku bergantung pada konfigurasi Anda di Langkah 1:
Diatur sebagai default protection template: Template default diterapkan ke semua objek perlindungan secara otomatis. Lihat Konsep Utama untuk detail selengkapnya.
Tidak diatur sebagai default protection template: Anda harus mengonfigurasi secara manual objek perlindungan dan kelompok objek perlindungan yang efektif.
Anda dapat menyesuaikan status efektif objek perlindungan atau kelompok objek perlindungan baik saat pembuatan template maupun setelah template dibuat.
Langkah 4: Verifikasi konfigurasi
Untuk memverifikasi aturan berfungsi, kirim permintaan uji dari alamat IP yang masuk daftar hitam dan pastikan permintaan tersebut diblokir. Anda juga dapat memeriksa log WAF untuk catatan kecocokan.
Manajemen rutin
Atur template perlindungan
Template perlindungan yang baru dibuat diaktifkan secara default. Anda dapat melakukan operasi berikut di daftar template perlindungan:
Lihat jumlah Protected Object/Group yang dikaitkan dengan template.
Aktifkan atau nonaktifkan template menggunakan tombol Status.
Tambahkan aturan Create Rule untuk template.
Edit, Delete, atau Copy template perlindungan.
Klik ikon
di sebelah kiri nama template untuk melihat aturan yang terdapat dalam template.
Atur aturan perlindungan
Aturan yang baru dibuat diaktifkan secara default. Anda dapat melakukan operasi berikut di daftar aturan:
Lihat informasi seperti Rule ID dan Rule Condition.
Aktifkan atau nonaktifkan aturan menggunakan tombol Status.
Edit atau Delete aturan.
FAQ
Mengapa aturan IP blacklist yang dikonfigurasi tidak berlaku?
Jika Anda telah mengonfigurasi template IP blacklist tetapi perlindungan tidak berfungsi, lakukan pemecahan masalah dengan urutan berikut:
Periksa status template dan objek efektif
Pastikan template IP blacklist dan aturannya berada dalam status "Enabled", serta objek efektif dikonfigurasi dan aktif dengan benar.Periksa konfigurasi daftar putih
Daftar putih IP memiliki prioritas lebih tinggi daripada daftar hitam. Periksa apakah ada aturan daftar putih yang sesuai dengan trafik saat ini. Jika trafik sesuai dengan aturan daftar putih, WAF melewati pemeriksaan daftar hitam IP.Periksa konfigurasi proxy lapisan 7
Jika proxy lapisan 7 seperti CDN ditempatkan di depan WAF, pastikan opsi Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF diatur ke Yes dalam konfigurasi akses. Konfigurasi yang salah mencegah WAF mendapatkan alamat IP klien aktual, sehingga aturan daftar hitam berbasis IP gagal berlaku. Untuk detail konfigurasi, lihat Real client information.Verifikasi perlindungan WAF untuk semua port
Pastikan semua port layanan ditambahkan ke WAF. Misalnya, jika instans ECS yang ditambahkan dalam mode cloud native menggunakan Port HTTP 80 dan Port HTTPS 443, Anda harus menambahkan kedua port tersebut ke WAF. Hal ini tetap diperlukan meskipun aturan pengalihan paksa telah dikonfigurasi di server origin. Jika tidak, trafik ke port yang tidak ditambahkan akan melewati WAF dan langsung mencapai server origin.
Apakah mengonfigurasi aturan IP blacklist untuk WAF bayar sesuai penggunaan mengurangi biaya trafik?
Mengonfigurasi aturan IP blacklist tidak mengurangi biaya trafik WAF. Permintaan yang diblokir oleh daftar hitam IP tetap diproses oleh WAF dan berkontribusi terhadap Queries Per Second (QPS) Anda, sehingga dikenai biaya pemrosesan. Namun, permintaan tersebut tidak diteruskan ke server origin. Menambahkan alamat IP berbahaya yang diketahui ke daftar hitam merupakan cara efektif untuk mengurangi beban pada server origin Anda.
Apa perbedaan antara daftar hitam IP dan aturan kustom?
Perbedaan utama antara daftar hitam IP dan aturan kustom adalah sebagai berikut:
1. Perbedaan kondisi pencocokan
Daftar hitam IP: Mendukung pencocokan berdasarkan satu kondisi saja: alamat IP sumber atau segmen alamat IP klien.
Aturan kustom: Mendukung pencocokan multi-kondisi berdasarkan beberapa bidang HTTP, seperti IP sumber, URL, header permintaan (misalnya User-Agent dan Referer), serta parameter permintaan. Aturan kustom juga mendukung batasan frekuensi akses.
2. Aksi
Daftar hitam IP: Saat aturan cocok, hanya aksi Block dan Log yang didukung.
Aturan kustom: Mendukung berbagai aksi. Selain aksi Block dan Log, aturan kustom juga mendukung aksi lain seperti Captcha dan validasi JavaScript.
3. Skenario
Daftar hitam IP: Digunakan untuk memblokir secara global alamat IP berbahaya yang diketahui atau alamat IP dari wilayah tertentu.
Aturan kustom: Digunakan untuk perlindungan yang tepat dan kontrol akses detail halus yang menargetkan path URL tertentu, fitur permintaan, atau perilaku akses frekuensi tinggi.
Dapatkah saya melihat catatan serangan yang mengenai aturan daftar hitam IP?
Ya. Untuk setiap permintaan yang mengenai aturan, sistem menghasilkan catatan serangan yang sesuai dan menampilkannya di lokasi yang ditentukan di Security reports.