WAF 3.0 melindungi instans Application Load Balancer (ALB) Anda dari serangan web tanpa mengubah arsitektur jaringan atau konfigurasi DNS yang sudah ada. Proteksi diaktifkan melalui SDK yang tertanam langsung di bidang data ALB—tanpa hop gateway tambahan serta tanpa perlu menyinkronkan sertifikat atau paket sandi antara WAF dan ALB.
Cara kerja
Ketika traffic mencapai instans ALB Anda, SDK yang tertanam melakukan deteksi ancaman secara real-time di jalur penerusan. SDK tersebut memblokir permintaan serangan dan meneruskan permintaan yang valid ke server backend. Karena WAF tidak berpartisipasi dalam penerusan traffic sebagai gateway terpisah, permintaan hanya melewati satu gateway saja. Hal ini menghilangkan latensi akibat hop tambahan serta menghapus kebutuhan untuk menyinkronkan sertifikat dan paket sandi antara WAF dan ALB.
Prasyarat
Sebelum memulai, pastikan bahwa:
Akun yang sama: Instans ALB dan instans WAF berada dalam Akun Alibaba Cloud yang sama, kecuali Anda telah mengonfigurasi manajemen multi-akun.
Wilayah yang didukung: Instans ALB berada di salah satu wilayah berikut. Jika tidak, gunakan Mode rekaman CNAME sebagai gantinya.
Tipe instans yang didukung: Hanya instans ALB Edisi Dasar dan Standar dalam status Running yang dapat ditingkatkan ke edisi yang diaktifkan WAF.
Verifikasi identitas: Selesaikan verifikasi identitas sebelum membeli instans ALB yang diaktifkan WAF.
Wilayah yang didukung:
Area | Wilayah |
China | China (Chengdu), China (Qingdao), China (Beijing), China (Guangzhou), China (Hangzhou), China (Ulanqab), China (Shanghai), China (Shenzhen), China (Zhangjiakou), China (Hong Kong) |
Asia-Pasifik | Filipina (Manila), Indonesia (Jakarta), Jepang (Tokyo), Malaysia (Kuala Lumpur), Singapura, Thailand (Bangkok), Korea Selatan (Seoul) |
Eropa dan Amerika | Jerman (Frankfurt), AS (Silicon Valley), AS (Virginia), Meksiko |
Timur Tengah | SAU (Riyadh - Wilayah Mitra) |
Langkah 1: Buka halaman onboarding ALB
Masuk ke Konsol Web Application Firewall 3.0. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instans WAF Anda. Di panel navigasi kiri, klik Onboarding. Klik tab Cloud Native, lalu klik Application Load Balancer (ALB) dari daftar layanan cloud.
Langkah 2: Otorisasi layanan cloud (hanya pertama kali)
Jika ini pertama kalinya Anda menggunakan integrasi cloud-native, ikuti petunjuk di layar dan klik Authorize Now. Ini akan membuat peran terkait layanan AliyunServiceRoleForWAF, yang dapat Anda lihat di halaman Identities > Roles pada Konsol RAM.
Langkah 3: Tambahkan instans ALB
Di daftar sebelah kanan, temukan instans ALB yang ingin dilindungi dan klik Add Now di kolom Actions. Jika instans tidak muncul, klik Synchronize Assets di pojok kanan atas.
Saat status menampilkan Full Protection, instans berhasil ditambahkan.
Menambahkan instans ALB ke WAF secara otomatis meningkatkannya ke edisi yang diaktifkan WAF. Hal ini menimbulkan biaya tambahan di sisi ALB.
Anda juga dapat menambahkan beberapa instans ALB sekaligus atau klik One-Click Onboarding untuk menambahkan semua instans sekaligus.
Langkah 4: Verifikasi bahwa proteksi aktif
Masukkan domain website Anda diikuti string uji skrip lintas situs (XSS) di browser Anda:
<your-website-domain>/alert(xss)Jika WAF menampilkan halaman error 405, berarti permintaan tersebut berhasil dicegat dan proteksi telah aktif.
Langkah selanjutnya
Konfigurasikan dan kelola aturan proteksi
WAF secara otomatis membuat objek yang dilindungi dengan akhiran -alb dan mengaktifkan aturan proteksi default, termasuk modul proteksi inti. Lihat aturan tersebut di halaman Protection Config > Protected Objects.
Jika aturan default tidak memenuhi kebutuhan Anda, buat atau edit aturan proteksi. Lihat Ikhtisar konfigurasi proteksi.
Jika beberapa domain mengarah ke instans ALB yang sama dan Anda ingin aturan proteksi berbeda untuk masing-masing domain, tambahkan domain tersebut secara manual sebagai objek yang dilindungi.
Operasi terkait
Rollback (hapus proteksi WAF)
Menonaktifkan perlindungan WAF untuk sementara: Jika Anda mengalami masalah seperti tingginya jumlah positif palsu, buka halaman Protected Objects di Konsol WAF, lalu nonaktifkan tombol WAF Protection Status. Untuk informasi selengkapnya, lihat Nonaktifkan perlindungan WAF dengan sekali klik.
Hapus proteksi WAF: Buka tab Cloud Native, klik Application Load Balancer (ALB) dari daftar layanan cloud, temukan instans target, lalu klik Remove di kolom Actions. Di kotak dialog yang muncul, klik OK.
PentingSetelah dihapus, traffic ke instans ALB tidak lagi dilindungi WAF, dan laporan keamanan tidak akan mencakup data traffic tersebut.
Untuk instans pay-as-you-go: biaya pemrosesan permintaan berhenti setelah penghapusan, tetapi biaya penggunaan fitur tetap berlaku karena instans WAF dan aturan proteksinya masih ada. Untuk menghentikan semua penagihan WAF, lihat Hentikan layanan WAF.
Aktifkan dan kelola proteksi WAF di konsol ALB
Anda juga dapat mengaktifkan dan mengelola proteksi WAF dari konsol ALB:
Penerapan di lingkungan produksi
Mengaktifkan dan menghapus proteksi WAF untuk instans ALB tidak mengganggu layanan. Namun, saat menambahkan instans ALB, Anda tetap harus memantau log dan kesehatan layanan untuk memastikan ketersediaan layanan.
Strategi peluncuran: Saat jam sepi, tambahkan dulu instans ALB non-produksi ke WAF. Jalankan selama periode tertentu untuk memastikan operasi normal sebelum menambahkan instans ALB produksi.
Verifikasi layanan: Setelah menambahkan instans, pastikan layanan Anda berjalan normal:
Periksa log: Amati fluktuasi signifikan pada rasio kode status
200atau lonjakan/menurun mendadak QPS. Jika Anda telah mengaktifkan layanan log ALB atau WAF, lihat log ALB atau log WAF untuk inspeksi.Pemantauan layanan: Pastikan fungsi bisnis berjalan dengan benar, seperti akses pengguna dan transaksi.
Maintenance berkelanjutan: Setelah menambahkan instans produksi, lakukan maintenance berkelanjutan dan perhatikan event serangan serta false positive.
Tinjau event: Pantau laporan keamanan dan konfigurasikan notifikasi Cloud Monitor agar selalu mendapat informasi tentang event serangan dan keamanan.
Optimalkan aturan: Tinjau log serangan untuk mengidentifikasi false positive dan sesuaikan aturan proteksi yang sesuai.
Batasan
Batasan | Detail |
Verifikasi identitas | Diperlukan sebelum membeli instans ALB yang diaktifkan WAF |
Tipe instans yang memenuhi syarat | Hanya instans ALB Edisi Dasar dan Standar dalam status Running |
Container Service for Kubernetes (ACK) | Untuk mengaktifkan WAF pada instans ALB di ACK, lihat Gunakan instans ALB yang diaktifkan WAF untuk melindungi aplikasi |
Langganan — maksimal instans terintegrasi | Edisi Dasar: 300 / Edisi Pro: 600 / Edisi Perusahaan: 2.500 / Edisi Ultimate: 10.000 |
Pay-as-you-go — maksimal instans terintegrasi | 10.000 |
Fitur yang tidak didukung | Pencegahan kebocoran data; integrasi Web SDK otomatis untuk skenario anti-crawler di Bot Management |
FAQ
Mengapa saya tidak dapat menemukan instans ALB yang ingin ditambahkan?
Klik Synchronize Assets di pojok kanan atas halaman Onboarding terlebih dahulu.
Jika instans masih tidak muncul, artinya instans tersebut tidak memenuhi prasyarat. Misalnya, instans ALB di luar Tiongkok daratan memerlukan instans WAF di grup wilayah yang sama untuk integrasi cloud-native. Jika wilayah Anda tidak didukung, gunakan Mode rekaman CNAME sebagai gantinya.
Satu domain mengarah ke beberapa instans ALB — bagaimana cara menambahkan proteksi WAF?
Dalam mode cloud-native, tambahkan semua instans ALB tersebut ke WAF. Dalam mode rekaman CNAME, tambahkan domain tersebut dan konfigurasikan beberapa CNAME instans ALB sebagai alamat origin.
Beberapa domain mengarah ke instans ALB yang sama — bagaimana menerapkan aturan berbeda untuk masing-masing domain?
Setelah menambahkan instans ALB dalam mode cloud-native, semua domain di dalamnya dilindungi oleh kebijakan default. Untuk menerapkan aturan proteksi berbeda per domain, tambahkan setiap domain secara manual sebagai objek yang dilindungi. Dalam mode rekaman CNAME, tambahkan setiap domain secara individual.
Dapatkah saya menggunakan mode cloud-native dan mode rekaman CNAME secara bersamaan untuk domain yang sama pada instans ALB?
Tidak. Menggunakan kedua mode secara bersamaan menyebabkan konflik penerusan dan kegagalan proteksi. Untuk mengalihkan domain dari mode rekaman CNAME ke mode cloud-native: arahkan kembali rekaman DNS Anda ke origin, tunggu perubahan DNS tersebar, hapus konfigurasi mode rekaman CNAME, lalu tambahkan instans ALB dalam mode cloud-native.
Apa perbedaan antara integrasi WAF 2.0 dan WAF 3.0 dengan ALB?
WAF 3.0 menggunakan SDK yang tertanam di instans ALB. SDK tersebut menangani ekstraksi traffic, deteksi, dan proteksi tanpa berada di jalur penerusan, sehingga permintaan hanya melewati satu gateway. Hal ini menghilangkan latensi akibat hop tambahan serta menghapus kebutuhan untuk menyinkronkan sertifikat dan paket sandi antara WAF dan ALB.
WAF 2.0 menggunakan proxy transparan. Traffic dialihkan melalui WAF, yang memblokir serangan dan meneruskan permintaan yang bersih ke origin. Permintaan melewati dua gateway, sehingga Anda harus menjaga sinkronisasi konfigurasi seperti timeout dan sertifikat di kedua sisi.
Untuk perbandingan lengkap, lihat Bandingkan WAF 3.0 dengan WAF 2.0.