Serangan flood HTTP merupakan jenis serangan DDoS yang membanjiri server dengan volume tinggi permintaan secara bersamaan. Hal ini dapat menghabiskan sumber daya komputasi atau koneksi database, menyebabkan waktu respons melambat dan layanan tidak tersedia—sering ditandai dengan lonjakan QPS serta peningkatan penggunaan bandwidth. Untuk melindungi instans ECS publik Anda dari serangan tersebut, aktifkan Web Application Firewall (WAF). WAF memberikan perlindungan efektif terhadap serangan flood HTTP sehingga layanan Anda tetap stabil.
Prasyarat
Instans ECS menjalankan layanan web yang dapat diakses melalui Alamat IP publik.
Instans ECS harus berada di salah satu wilayah berikut: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Qingdao), China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta), atau Singapura. Jika persyaratan ini tidak terpenuhi, gunakan CNAME access.
Langkah 1: Aktifkan WAF pay-as-you-go
Buka halaman pembelian Web Application Firewall 3.0 (Pay-As-You-Go).
Atur Asset Type ke Web Application Firewall 3.0 dan Billing Method ke Pay-as-you-go, lalu konfigurasikan parameter berikut.
Parameter
Deskripsi
Region
Menentukan lokasi node perlindungan WAF. Jika instans ECS Anda ditempatkan di Tiongkok daratan, pilih Chinese Mainland. Jika tidak, pilih Outside Chinese Mainland.
Version
Secara default diatur ke Pay-as-you-go. Tidak perlu dikonfigurasi.
Service-Linked Role
WAF memerlukan akses ke sumber daya cloud Anda untuk menyediakan layanan seperti kontrol akses traffic dan pemantauan. Klik Create Service-Linked Role. Sistem akan secara otomatis membuat peran AliyunServiceRoleForWaf. Jangan ubah peran ini secara manual.
Klik Buy Now dan selesaikan pembelian.
Langkah 2: Onboard instans ECS
Login ke Konsol Web Application Firewall 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland). Di panel navigasi kiri, klik Onboarding. Pilih tab Cloud Native, lalu pilih Elastic Compute Service (ECS).
Temukan instans ECS target dalam daftar. Di kolom Actions, klik Add Now. Jika Anda tidak menemukan instans tersebut, klik Synchronize Assets di pojok kanan atas. Jika instans masih tidak muncul, artinya tidak memenuhi persyaratan di Prasyarat.

Di area Select instances & ports to protect, klik Add Port di kolom Actions.
Pada kotak dialog Add Port yang muncul, konfigurasikan port dan Jenis Protokol untuk website Anda.
Website HTTP standar
Jika alamat website Anda adalah
http://yourdomain.com, atur Protocol Type ke HTTP dan Port ke 80.Website HTTPS standar
Jika alamat website Anda adalah
https://yourdomain.com, atur Protocol Type ke HTTPS dan Port ke 443.Website dengan port non-standar
Jika alamat website yang ingin Anda tambahkan secara eksplisit mencantumkan nomor port dalam format
Nama domain:Nomor port, Anda harus memasukkan nomor port aktualnya. Contohnya:Untuk
http://yourdomain.com:8080, atur Protocol Type ke HTTP dan Port ke 8080.Untuk
https://yourdomain.com:8443, atur Protocol Type ke HTTPS dan Port ke 8443.
HTTP
Pada bagian Port, masukkan port yang digunakan oleh website Anda.
Pada bagian Protocol Type, pilih HTTP.
HTTPS
Pada area Port, masukkan port yang digunakan oleh website Anda.
Pada area Protocol Type, pilih HTTPS.
Pertahankan pengaturan default untuk HTTP2, TLS Version, Cipher Suite, dan Additional Certificate.
Pada area Default Certificate, pilih metode untuk mengunggah sertifikat:
Pilih metode ini jika Anda belum mengunggah sertifikat ke Certificate Management Service (Original SSL Certificate) Alibaba Cloud.
Pilih sertifikat yang sudah ada dari Certificate Management Service (Original SSL Certificate) Alibaba Cloud.
Manual upload
Certificate Name: Masukkan nama sertifikat yang unik.
Certificate File: Buka file sertifikat dan tempel isinya. Sertifikat harus dalam format PEM, CER, atau CRT.
Contoh format:
-----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----Konversi format: Jika sertifikat Anda dalam format seperti PFX atau P7B, gunakan certificate tool untuk mengonversinya ke format PEM.
Rantai sertifikat: Jika mencakup sertifikat perantara, tempel sertifikat server diikuti oleh sertifikat perantara.
Private Key: Buka file kunci privat dan tempel isinya. Kunci privat harus dalam format PEM.
Contoh format:
-----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----
Select existing certificate
Pilih sertifikat yang ingin Anda unggah ke WAF dari daftar drop-down.
CatatanJika Konsol WAF menampilkan "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", rantai sertifikat tidak lengkap. Pastikan konten sertifikat benar dan lengkap, lalu unggah ulang melalui Konsol Certificate Management Service. Untuk informasi selengkapnya, lihat Upload, synchronize, and share SSL certificates.
Pertahankan pengaturan default untuk parameter lainnya dan klik OK.
(Opsional) Lihat objek yang dilindungi: Setelah instans ECS ditambahkan, WAF secara otomatis membuat objek yang dilindungi dengan format nama
instance-id-port-asset-type. Secara default, WAF mengaktifkan aturan perlindungan untuk objek ini, seperti aturan perlindungan web inti. Anda dapat melihat objek yang dilindungi di halaman .
Verifikasi perlindungan dasar: Akses website yang dihosting pada instans ECS melalui browser dan tambahkan string uji serangan web ke URL, misalnya
http://yourdomain.com/alert(xss). Jika WAF menampilkan halaman blokir 405, berarti perlindungan telah berfungsi.
Langkah 3: Konfigurasikan aturan perlindungan flood HTTP
Di panel navigasi kiri, pilih .
Di bagian bawah halaman, pada bagian HTTP Flood Protection, klik Create Template.

Pada panel Create Template, konfigurasikan parameter berikut.
Parameter
Deskripsi
Template Name
Masukkan nama templat yang mudah dikenali.
Save as Default Template
Biarkan opsi ini dimatikan.
Protection Mode
Standard Mode: Mengintersepsi hanya permintaan dengan karakteristik serangan yang jelas. Mode ini memiliki tingkat positif palsu rendah dan cocok untuk operasi harian serta traffic stabil.
Strict Mode: Menggunakan algoritma deteksi intensitas tinggi yang dapat memblokir serangan flood HTTP secara efektif, tetapi memiliki risiko positif palsu lebih tinggi. Kami merekomendasikan mengaktifkan mode ini hanya jika Standard Mode gagal dan Anda mengalami penundaan respons atau beban sumber daya abnormal (CPU/memori).
CatatanStrict Mode hanya berlaku untuk layanan web (termasuk H5). Jangan gunakan untuk titik akhir API atau aplikasi native untuk menghindari tingkat positif palsu yang tinggi.
Action
Menentukan tindakan yang diambil ketika permintaan sesuai dengan aturan perlindungan. Pilih JavaScript Validation.
Apply To
Di area Available Objects, pilih objek yang dilindungi untuk instans ECS Anda. Klik ikon
untuk memindahkannya ke area Selected.
Klik OK.

Langkah 4: Lihat data perlindungan serangan
Setelah konfigurasi selesai, buka halaman Overview dari panel navigasi kiri. Anda dapat melihat informasi seperti Protection Overview dan Top 10 Attacks untuk menganalisis keamanan layanan Anda.
Pilih langkah berikutnya berdasarkan kebutuhan Anda:
Lanjutkan menggunakan WAF (direkomendasikan): Lanjutkan ke Advanced optimization.
Berhenti menggunakan WAF: Lanjutkan ke Melepaskan sumber daya untuk menghentikan penagihan.
Optimasi lanjutan: tingkatkan perlindungan dan kendalikan biaya
Anda dapat lebih lanjut menyesuaikan pengaturan dari topik ini untuk memenuhi kebutuhan bisnis spesifik Anda, meningkatkan keamanan sekaligus menurunkan biaya.
Perlindungan kolaboratif multi-modul: Anda dapat menggabungkannya dengan modul-modul berikut untuk pertahanan yang lebih kuat.
Custom rules: Buat aturan presisi untuk pola serangan tertentu dengan menggunakan kondisi dan tindakan pencocokan yang fleksibel. Misalnya, Anda dapat mengonfigurasi aturan kontrol frekuensi untuk menerapkan pembatasan laju.
Whitelist: Izinkan permintaan yang memenuhi kriteria tertentu, seperti dari alamat IP tepercaya.
IP blacklist: Blokir akses dari alamat IP berbahaya yang diketahui.
Region block: Blokir permintaan dari wilayah geografis tertentu. Misalnya, jika bisnis Anda hanya melayani pengguna di Tiongkok dan mendeteksi banyak serangan dari luar Tiongkok, Anda dapat mengaktifkan fitur ini.
Opsi onboarding lanjutan: WAF menyediakan beberapa metode onboarding. Anda dapat memilih salah satu berdasarkan kebutuhan bisnis Anda.
Onboard ECS instances in Cloud Native mode: Topik ini menggunakan metode ini untuk onboarding cepat. Jika Anda perlu mengonfigurasi versi TLS, paket sandi, atau beberapa sertifikat, lihat Enhance HTTPS security. Jika Anda perlu mengonfigurasi pengaturan proxy lapisan 7 (seperti CDN) di depan WAF atau mengonfigurasi Tanda Lalu Lintas, lihat Obtain real client information.
CNAME access: Tambahkan sumber daya menggunakan nama domain. Metode ini menawarkan fleksibilitas lebih besar, batasan lebih sedikit, dan dukungan fitur yang lebih luas.
Saran optimasi biaya:
SeCU Resource Plan: Ini adalah paket sumber daya untuk mengoptimalkan biaya WAF pay-as-you-go. Setelah Anda mengaktifkan instans WAF pay-as-you-go, Anda dapat membeli paket sumber daya SeCU untuk mengimbangi total biaya pay-as-you-go.
Subscription WAF: Jika Anda berencana menggunakan WAF dalam jangka panjang, kami merekomendasikan membeli instans WAF langganan untuk mendapatkan harga satuan yang lebih baik.
Melepaskan sumber daya untuk menghentikan penagihan
Setelah menyelesaikan panduan cepat ini, jika Anda tidak lagi memerlukan instans WAF dari tutorial ini, ikuti langkah-langkah berikut untuk menonaktifkannya dan menghentikan penagihan.
Penagihan: Versi WAF pay-as-you-go tidak hanya dikenai biaya pemrosesan permintaan, tetapi juga biaya fitur (seperti untuk instans WAF itu sendiri). Penagihan dimulai saat Anda mengaktifkan WAF, terlepas dari apakah sumber daya telah ditambahkan atau belum. Jika Anda tidak lagi memerlukan WAF, segera nonaktifkan instans WAF tersebut.
CNAME access: Ini tidak berlaku jika Anda hanya menggunakan metode onboarding Cloud Native yang dijelaskan dalam topik ini. Jika Anda juga telah mengonfigurasi CNAME access, alihkan kembali rekaman DNS untuk domain terkait ke server origin sebelum menghentikan instans WAF.
Buka halaman Overview dari panel navigasi kiri. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) dari instans WAF.
Jika halaman berikut ditampilkan, klik Go to Console di pojok kanan atas. Jika halaman ini tidak ditampilkan, lewati langkah ini.

Di sisi kanan halaman, klik Terminate WAF Service. Di kotak dialog, centang kotak yang relevan dan klik OK.
