All Products
Search
Document Center

Web Application Firewall:Konfigurasikan notifikasi CloudMonitor

Last Updated:Apr 01, 2026

Saat terjadi lonjakan serangan atau anomali pada objek yang dilindungi, CloudMonitor dapat segera memberi tahu tim Anda. Topik ini menjelaskan cara membuat aturan peringatan untuk event keamanan WAF dan metrik traffic sehingga pihak yang tepat menerima notifikasi segera setelah ambang batas terlampaui.

Prasyarat

Sebelum memulai, pastikan Anda telah:

Siapkan kontak peringatan

Sebelum membuat aturan peringatan, tentukan siapa yang akan menerima notifikasi.

  1. Masuk ke Konsol CloudMonitor.

  2. Di panel navigasi kiri, pilih Alerts > Alert Contacts.

  3. Pada tab Alert Contacts, klik Create Alert Contact.

  4. Pada panel Set Alert Contact, masukkan nama, alamat email, dan URL webhook dari kontak peringatan. Biarkan nilai default untuk semua parameter lainnya.

    Pastikan Language of Alert Notifications tetap diatur ke Automatic. CloudMonitor kemudian akan memilih bahasa notifikasi berdasarkan bahasa yang digunakan saat membuat Akun Alibaba Cloud Anda.
  5. Klik OK.

  6. Pada tab Alert Contact Group, klik Create Alert Contact Group.

  7. Pada panel Create Alert Contact Group, masukkan nama kelompok, pilih kontak peringatan yang ingin ditambahkan, lalu klik Confirm. Atau, untuk menambahkan beberapa kontak ke kelompok yang sudah ada, kembali ke tab Alert Contacts, pilih kontak-kontak tersebut, klik Add to Contact Group, pilih kelompok target, lalu klik OK.

Setelah penyiapan ini selesai, kontak dalam kelompok tersebut akan menerima pemberitahuan peringatan untuk setiap aturan yang diberikan kepada kelompok tersebut.

Konfigurasikan peringatan untuk event keamanan WAF

Gunakan aturan peringatan berbasis event untuk menerima notifikasi ketika WAF mendeteksi serangan, pelanggaran batas QPS, atau risiko keamanan API pada objek yang dilindungi Anda.

Cara deteksi bekerja

Untuk event bertipe Attack, WAF menggunakan algoritma jendela geser: jendela 10 menit dengan statistik dikumpulkan setiap menit. Peringatan dipicu ketika kedua kondisi berikut terpenuhi secara bersamaan:

  • Jumlah serangan yang diblokir pada menit saat ini melebihi 600.

  • Jumlah yang diblokir pada menit saat ini lebih dari tiga deviasi standar di atas rata-rata 11 menit sebelumnya.

Peringatan akan berhenti ketika jumlah yang diblokir pada menit saat ini turun di bawah rata-rata 11 menit. Desain ini menyaring lonjakan singkat dan hanya memicu peringatan pada lonjakan serangan yang berkelanjutan, sehingga mengurangi kelelahan akibat peringatan berlebihan.

Event tipe Exceed dan Event menggunakan pemicu berbasis ambang batas. Untuk detail selengkapnya, lihat Event keamanan yang dapat dideteksi.

Buat aturan peringatan event keamanan

  1. Masuk ke Konsol CloudMonitor.

  2. Di panel navigasi kiri, pilih Event Center > System Event.

  3. Pada tab Event Monitoring, klik Old Event Alarm Rules di pojok kanan atas, lalu klik Create Alert Rule. Pada kotak dialog yang muncul, pilih Alert rules for legacy system events are still created.

  4. Pada panel Create/Modify Event-triggered Alert Rule, konfigurasikan parameter yang dijelaskan dalam tabel berikut, lalu klik Ok.

ParameterDeskripsi
Alert rule nameNama untuk aturan peringatan.
Product typeLayanan Alibaba Cloud yang akan dipantau. Pilih WAF.
Event typeKategori event keamanan yang akan dipantau. Nilai yang valid: Attack, Exceed, dan Event.
Event levelTingkat keparahan event. Semua event keamanan WAF 3.0 memiliki tingkat keparahan CRITICAL.
Event nameEvent keamanan spesifik yang akan dipantau. Pada daftar drop-down, event yang namanya mengandung v3 adalah event WAF 3.0; yang lainnya adalah event WAF 2.0. Untuk daftar lengkapnya, lihat Event keamanan yang dapat dideteksi.
Keyword filteringFilter konten opsional. Contains any of the keywords: CloudMonitor mengirimkan notifikasi ketika konten event mencakup salah satu kata kunci yang ditentukan. Does not contain any of the keywords: CloudMonitor mengirimkan notifikasi ketika tidak ada kata kunci yang ditentukan muncul dalam konten event.
SQLFilterPernyataan SQL opsional untuk pemfilteran lanjutan.
Resource rangeCakupan resource yang dicakup oleh aturan. Nilai yang valid: All Resources dan Application Groups.
Notification methodKelompok kontak peringatan dan saluran notifikasi berdasarkan tingkat keparahan: Critical (pesan teks + email + webhook), Warning (pesan teks + email + webhook), atau Info (email + webhook).
SMQAntrian Simple Message Queue (sebelumnya MNS, juga disebut SMQ) tempat mengirimkan alert.
Function ComputeFungsi Function Compute tempat mengirimkan alert.
URL callbackURL HTTP publik yang dapat diakses untuk menerima notifikasi peringatan melalui permintaan POST. Untuk detail konfigurasi, lihat Konfigurasikan callback untuk peringatan berbasis event sistem (lama).
Simple Log ServicePenyimpanan log Simple Log Service Logstore tempat mengirimkan alert.
Mute ForInterval minimum antara notifikasi berulang untuk peringatan yang belum terselesaikan. Nilai yang valid: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours, dan 24 Hours.

Setelah menyimpan aturan, kontak dalam kelompok yang ditetapkan akan menerima notifikasi setiap kali WAF mendeteksi event keamanan yang sesuai.

Untuk mengkueri event keamanan terbaru, buka tab Event Monitoring, pilih WAF dari daftar drop-down cloud service, lalu pilih nama event yang mengandung v3 dari daftar drop-down SelectEvent Name. Klik Search untuk melihat event keamanan WAF 3.0.

Setelah Anda menerima peringatan

Saat menerima notifikasi event keamanan, buka konsol WAF dan tinjau halaman Security Events untuk objek yang dilindungi yang terpengaruh. Periksa jenis event, IP sumber serangan, dan pola permintaan untuk menentukan apakah traffic tersebut merupakan serangan nyata atau lonjakan traffic sah, lalu ambil tindakan yang sesuai.

Konfigurasikan peringatan untuk metrik WAF

Gunakan aturan peringatan berbasis ambang batas untuk memantau metrik traffic dan pemblokiran—seperti pertumbuhan QPS, laju error 4xx/5xx, dan jumlah pemblokiran—pada objek yang dilindungi.

  1. Masuk ke Konsol CloudMonitor.

  2. Di panel navigasi kiri, pilih Alerts > Alert Rules.

  3. Pada halaman Alert Rules, klik Create Alert Rule.

  4. Pada panel Create Alert Rule, konfigurasikan parameter yang dijelaskan dalam tabel berikut, lalu klik Confirm.

ParameterDeskripsi
ProductLayanan Alibaba Cloud yang akan dipantau. Pilih WAF3.0.
Resource rangeCakupan resource yang dicakup oleh aturan. All Resources: berlaku untuk semua resource WAF 3.0. Application Groups: berlaku untuk resource dalam kelompok aplikasi tertentu. Instances: berlaku untuk resource WAF 3.0 tertentu.
Rule descriptionKondisi metrik yang memicu peringatan. Klik Add Rule, konfigurasikan aturan peringatan, jenis metrik, metrik, ambang batas, dan tingkat peringatan pada panel Configure Rule Description, lalu klik OK. Untuk metrik WAF 3.0 yang tersedia, lihat Metrik yang dapat dipantau.
Mute ForInterval minimum antara notifikasi berulang untuk peringatan yang belum terselesaikan. Nilai yang valid: 1 Minutes, 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours, dan 24 Hours. Peringatan dipicu ketika kondisi metrik terpenuhi. Jika kondisi terpenuhi lagi sebelum periode bisu berakhir, CloudMonitor tidak mengirim ulang notifikasi. Setelah periode bisu berakhir, CloudMonitor mengirim ulang notifikasi jika peringatan masih belum terselesaikan.
Effective periodJendela waktu selama aturan aktif. CloudMonitor hanya memantau resource dan menghasilkan peringatan dalam periode ini.
Alert contact groupKelompok kontak peringatan yang akan diberi tahu. Untuk instruksi penyiapan, lihat Siapkan kontak peringatan.
Alert callbackURL HTTP publik yang dapat diakses untuk menerima notifikasi peringatan melalui permintaan POST. Klik Advanced Settings untuk mengonfigurasi. Untuk detail konfigurasi, lihat Gunakan fitur alert callback untuk mengirimkan notifikasi tentang peringatan berbasis ambang batas.
Auto ScalingSaat diaktifkan, memicu aturan penskalaan ketika peringatan dipicu. Klik Advanced Settings dan konfigurasikan parameter Region, ESS Group, dan ESS Rule. Untuk detailnya, lihat Kelola grup penskalaan dan Kelola aturan penskalaan.
Log ServiceSaat diaktifkan, menulis informasi peringatan ke penyimpanan log Simple Log Service Logstore ketika peringatan dipicu. Klik Advanced Settings dan konfigurasikan parameter Region, ProjectName, dan Logstore. Untuk detailnya, lihat Memulai.
Simple Message Queue (formerly MNS) - TopicSaat diaktifkan, menulis informasi peringatan ke topik Simple Message Queue (sebelumnya MNS) ketika peringatan dipicu. Klik Advanced Settings dan konfigurasikan parameter Region dan topicName. Untuk detailnya, lihat Buat topik.
Method to handle alerts when no monitoring data is foundPerilaku saat tidak ada data metrik. Nilai yang valid: Do not do anything (default), Send alert notifications, dan Treated as normal. Klik Advanced Settings untuk mengonfigurasi.
TagTag yang dilampirkan ke aturan peringatan, terdiri dari nama tag dan nilai tag.

Setelah menyimpan aturan, aturan tersebut akan muncul pada halaman Alert Rules. Untuk menemukan aturan untuk metrik WAF tertentu, pilih WAF3.0 dari daftar drop-down Product, lalu pilih resource dari daftar drop-down Metric Name dan pilih metrik dari daftar di sebelah kanan.

Nilai yang Anda pilih dari daftar drop-down Metric Name menentukan metrik versi WAF mana yang muncul:
domain: metrik WAF 2.0
resource: metrik WAF 3.0
Instance: metrik Hybrid Cloud WAF (metrik yang mengandung v3 adalah metrik WAF 3.0; yang lainnya adalah metrik WAF 2.0)

Event keamanan yang dapat dideteksi

Tabel berikut mencantumkan event keamanan WAF 3.0 yang tersedia untuk aturan peringatan berbasis event.

Jenis eventNama eventTingkat keparahanKondisi pemicu
Attackwafv3_event_aclattack (custom rule)CRITICALMenggunakan jendela geser 10 menit dengan statistik per menit. Dipicu ketika jumlah serangan yang diblokir pada menit saat ini melebihi 600 dan melebihi rata-rata 11 menit sebelumnya lebih dari tiga deviasi standar. Berhenti ketika jumlah yang diblokir turun di bawah rata-rata 11 menit.
Attackwafv3_event_ccattackCRITICALMekanisme yang sama seperti di atas.
Attackwafv3_event_webattackCRITICALMekanisme yang sama seperti di atas.
Attackwafv3_event_webscanCRITICALMekanisme yang sama seperti di atas.
Exceedxray_wafv3_event_qps_exceedDipicu ketika batas QPS edisi WAF Anda terlampaui. Untuk batas edisi, lihat Edisi.
Exceedxray_wafv3_event_cost_protectionDipicu ketika ambang batas perlindungan penagihan traffic terlampaui.
Eventwafv3_event_apisecDipicu ketika modul keamanan API mendeteksi event berisiko tinggi atau high-risk.

Metrik yang dapat dipantau

Metrik berikut tersedia untuk aturan peringatan berbasis ambang batas. Semua metrik diterapkan pada dimensi objek yang dilindungi.

Objek yang dilindungi yang ditambahkan secara manual di WAF tidak mendukung metrik terkait traffic berikut: 4XX_ratio_v3, 5XX_ratio_v3, qps_v3, qps_ratio_v3, dan qps_ratio_down_v3.
MetrikDeskripsiUnit/format
4XX_ratio_v3Proporsi respons HTTP 4xx per menit. Respons HTTP 405 dikecualikan.Desimal (misalnya, 0,05 = 5%)
5XX_ratio_v3Proporsi respons HTTP 5xx per menit.Desimal
acl_blocks_5m_v3Jumlah permintaan yang diblokir oleh aturan kontrol akses dalam 5 menit sebelumnya.Hitungan
acl_rate_5m_v3Proporsi permintaan yang diblokir oleh aturan kontrol akses dalam 5 menit sebelumnya.Desimal
cc_blocks_5m_v3Jumlah permintaan yang diblokir oleh aturan proteksi serangan flood HTTP dalam 5 menit sebelumnya.Jumlah
cc_rate_5m_v3Proporsi permintaan yang diblokir oleh aturan proteksi serangan flood HTTP dalam 5 menit sebelumnya.Desimal
waf_blocks_5m_v3Jumlah permintaan yang diblokir oleh aturan pencegahan serangan aplikasi web dalam 5 menit sebelumnya.Hitungan
waf_rate_5m_v3Proporsi permintaan yang diblokir oleh aturan pencegahan serangan aplikasi web dalam 5 menit sebelumnya.Desimal
QPS_V3Queries per second (QPS).Jumlah
qps_ratio_v3Laju pertumbuhan QPS per menit.Persentase
qps_ratio_down_v3Laju penurunan QPS per menit.Persentase

Langkah berikutnya