Jika Anda telah membuat instance Network Load Balancer (NLB) dan menambahkan listener TCP ke instance tersebut, tambahkan port listener ke Web Application Firewall (WAF) untuk mengarahkan lalu lintas web dari instance ke WAF demi perlindungan. Topik ini menjelaskan cara mengaktifkan perlindungan WAF untuk instance NLB.
Informasi latar belakang
NLB adalah layanan load balancing Lapisan 4 yang dirancang untuk era Internet of Everything (IoE). NLB menawarkan performa ultra-tinggi dan dapat secara otomatis diskalakan sesuai permintaan. Sebuah instance NLB mendukung hingga 100 juta koneksi bersamaan dan cocok untuk layanan yang memerlukan konkurensi tinggi.
Anda dapat menambahkan instance NLB ke WAF untuk perlindungan. Untuk mengaktifkan perlindungan WAF, tambahkan port pengalihan lalu lintas dari instance NLB Anda ke WAF. Setelah ditambahkan, lalu lintas dari port dengan pengalihan lalu lintas yang diaktifkan akan dialihkan ke WAF melalui gateway tertentu. WAF menyaring lalu lintas berbahaya dan meneruskan lalu lintas normal ke instance NLB. Gambar berikut menunjukkan arsitektur jaringan.
Batasan
Layanan web yang menggunakan salah satu layanan Alibaba Cloud berikut dapat ditambahkan ke Web Application Firewall (WAF) dalam mode cloud native: Application Load Balancer (ALB), Microservices Engine (MSE), Function Compute, Classic Load Balancer (CLB), Elastic Compute Service (ECS), dan Network Load Balancer (NLB). Jika Anda ingin menggunakan WAF untuk melindungi layanan web yang tidak menggunakan layanan Alibaba Cloud yang disebutkan sebelumnya, tambahkan nama domain layanan web ke WAF dalam mode rekaman CNAME. Untuk informasi lebih lanjut, lihat Tambahkan nama domain ke WAF.
Item | Deskripsi |
Instance yang didukung | Tambahkan hanya instance yang memenuhi persyaratan berikut ke WAF:
|
Wilayah yang didukung |
|
Jumlah port pengalihan lalu lintas | Jumlah maksimum port pengalihan lalu lintas sama dengan jumlah maksimum objek yang dilindungi.
|
Pengaturan port |
|
Prasyarat
Sebuah instance WAF 3.0 telah dibeli. Untuk informasi lebih lanjut, lihat Beli instance WAF 3.0 berlangganan dan Beli instance WAF 3.0 bayar sesuai pemakaian.
Sebuah instance NLB telah dibuat, dan listener TCP telah ditambahkan ke instance NLB tersebut. Instance juga memenuhi persyaratan sebelumnya. Untuk informasi lebih lanjut tentang persyaratan, lihat Batasan. Untuk informasi lebih lanjut tentang cara menambahkan listener TCP ke instance NLB, lihat Tambahkan listener TCP.
Jika Anda menggunakan instance WAF berlangganan, pastikan bahwa jumlah objek yang dilindungi yang ditambahkan ke WAF tidak melebihi batas atas. Jika jumlahnya melebihi batas atas, jangan lagi menambahkan instance layanan cloud ke WAF.
Untuk melihat jumlah objek yang dilindungi yang dapat Anda tambahkan ke WAF, buka halaman Halaman Objek yang Dilindungi.

Tambahkan port pengalihan lalu lintas
Saat Anda menambahkan instance ke WAF, layanan web Anda mungkin terganggu selama beberapa detik. Jika klien dapat terhubung ulang secara otomatis, layanan web akan pulih secara otomatis. Konfigurasikan mekanisme rekoneksi dan pengaturan kembali ke asal berdasarkan kebutuhan bisnis Anda.
Jika Anda melakukan operasi berikut setelah menambahkan instance Layer 4 CLB, ECS, atau NLB ke WAF, port pengalihan lalu lintas secara otomatis dihapus dari WAF. Jika Anda tidak menambahkan ulang port ke WAF, lalu lintas pada port tersebut tidak difilter oleh WAF.
Ubah alamat IP publik yang terkait dengan instance.
CatatanJika alamat IP publik instance NLB berubah, pengalihan lalu lintas tidak dinonaktifkan.
Aktifkan otentikasi timbal balik.
Hapus port listener dari instance.
Hapus instance.
Masuk ke Konsol WAF 3.0. Di bilah navigasi atas, pilih grup sumber daya dan wilayah instance WAF. Anda dapat memilih Chinese Mainland atau Outside Chinese Mainland.
Di panel navigasi kiri, klik Website Configuration.
Pada tab Cloud Native , klik Network Load Balancer (NLB) di daftar layanan cloud di sebelah kiri.
Pada halaman otorisasi, klik Authorize Now untuk mengotorisasi instance WAF Anda mengakses layanan cloud yang diperlukan.
Alibaba Cloud secara otomatis membuat peran layanan terkait AliyunServiceRoleForWAF. Untuk melihat peran layanan terkait, masuk ke Konsol Resource Access Management (RAM) dan pilih di panel navigasi kiri.
CatatanJika otorisasi sudah selesai, halaman otorisasi tidak ditampilkan. Anda dapat melanjutkan ke langkah berikutnya.
Klik Add.
Di panel Configure Instance - NLB, konfigurasikan parameter-parameter berikut. Tabel berikut menjelaskan parameter-parameter tersebut.
Parameter
Operasi
Select the instance and port to be added.
Opsional: Synchronize Instances
Jika instance yang ingin Anda tambahkan ke WAF tidak ada dalam daftar instance, klik Synchronize Assets untuk menyegarkan daftar instance.
Add Port
Temukan instance yang ingin Anda tambahkan ke WAF dan klik Add Port di kolom Actions.
Pilih port yang ingin Anda tambahkan ke WAF.
Konfigurasikan parameter Protocol Type untuk port yang ingin Anda tambahkan ke WAF. Nilai valid: HTTP dan HTTPS.
Jika Anda memilih HTTPS, Anda harus mengunggah sertifikat.
CatatanJumlah total sertifikat default dan tambahan yang Anda unggah tidak boleh melebihi 25. Jika Anda ingin mengunggah lebih banyak sertifikat, hubungi manajer akun atau arsitek solusi Anda.
Default Certificate
Jika memilih HTTPS, Anda dapat mengklik Advanced Settings untuk mengonfigurasikan parameter lanjutan berikut:
Whether Layer 7 Proxy, Such as Anti-DDoS Pro, Anti-DDoS Premium, or Alibaba Cloud CDN, Is Deployed in Front of WAF
Tentukan apakah proxy lapisan 7, seperti Anti-DDoS Pro atau Alibaba Cloud CDN, diterapkan di depan WAF.
Secara default, No dipilih. Nilai ini menentukan bahwa WAF menerima permintaan yang dikirim langsung dari klien. Permintaan tersebut tidak diteruskan oleh proxy.
CatatanSaat permintaan dikirim dari klien ke WAF, WAF menggunakan alamat IP yang digunakan untuk membuat koneksi ke WAF sebagai alamat IP klien. Alamat IP ditentukan oleh bidang
REMOTE_ADDRdari permintaan.Jika proxy lapisan 7 diterapkan di depan WAF, pilih Yes. Nilai ini menentukan bahwa WAF menerima permintaan yang diteruskan ke WAF oleh proxy lapisan 7. Untuk memastikan bahwa WAF dapat memperoleh alamat IP asli klien untuk analisis keamanan, Anda harus mengonfigurasikan parameter Obtain Actual IP Address of Client.
Resource Group
Pilih grup sumber daya ke mana Anda ingin menambahkan instance. Jika Anda tidak memilih grup sumber daya, instance akan ditambahkan ke default resource group.
CatatanAnda dapat menggunakan Resource Management untuk membuat grup sumber daya dan mengelola sumber daya dalam akun Alibaba Cloud Anda berdasarkan departemen atau proyek. Untuk informasi lebih lanjut, lihat Buat grup sumber daya.
Advanced Settings
Pilih instance yang ingin Anda tambahkan ke WAF dan klik OK.
Setelah Anda menambahkan instance ke WAF, instance tersebut menjadi objek yang dilindungi oleh WAF. Nama objek yang dilindungi berada dalam format ID Instance-Port-Jenis Aset. Secara default, aturan perlindungan modul aturan perlindungan inti diaktifkan untuk objek yang dilindungi. Lihat objek yang dilindungi dan konfigurasikan aturan perlindungan untuk objek yang dilindungi di halaman Protected Objects. Untuk pergi ke halaman tersebut, klik ID instance pada tab Cloud Native halaman Konfigurasi Situs Web. Untuk informasi lebih lanjut, lihat Ikhtisar konfigurasi perlindungan.

Operasi lainnya
Lihat server asal dan kelola port pengalihan lalu lintas
Setelah menambahkan instance ke WAF, Anda dapat melihat detail perlindungan server asal dan secara paksa menonaktifkan pengalihan lalu lintas atau menghapus port pengalihan lalu lintas dalam skenario pemulihan bencana darurat.
Di halaman Website Configuration, klik tab Cloud Native.
Klik NLB di daftar layanan cloud di sebelah kiri. Temukan instance NLB yang ingin Anda kelola dan klik ikon
di sebelah kiri nama instance untuk melihat port pengalihan lalu lintas yang ditambahkan ke WAF.Lihat detail port: Klik Port Details di kolom Actions untuk melihat detail port, termasuk port, protokol, dan sertifikat. Anda dapat mengonfigurasi ulang parameter berikut: Apakah Proxy Lapisan 7, seperti Anti-DDoS Pro, Anti-DDoS Premium, atau Alibaba Cloud CDN, Diterapkan di Depan WAF, Aktifkan Tanda Lalu Lintas, dan Koneksi Keep-alive Balik ke Asal. Klik Advanced Settings untuk menemukan parameter Enable Traffic Mark dan Back-to-origin Keep-alive Requests.
Hapus port: Temukan port dan klik Remove. Di pesan Remove, klik OK.
PentingSaat Anda menghapus port pengalihan lalu lintas dari WAF, layanan web Anda mungkin terganggu selama beberapa detik. Jika klien dapat terhubung ulang secara otomatis, layanan web akan pulih secara otomatis. Konfigurasikan mekanisme rekoneksi dan pengaturan kembali ke asal berdasarkan kebutuhan bisnis Anda.
Setelah Anda menghapus port pengalihan lalu lintas dari WAF, lalu lintas pada port tersebut tidak lagi dilindungi oleh WAF. Untuk menambahkan ulang port ke WAF, klik Tambah. Untuk informasi lebih lanjut, lihat Tambahkan port pengalihan lalu lintas.
Perbarui sertifikat yang terkait dengan port pengalihan lalu lintas
Jika sertifikat yang terkait dengan port pengalihan lalu lintas akan segera kedaluwarsa atau sertifikat tersebut diubah, seperti saat sertifikat dicabut, Anda harus memperbarui sertifikat.
Jika periode validitas tersisa sertifikat kurang dari 30 hari, ikon
ditampilkan dalam daftar nama domain. Ini menunjukkan bahwa sertifikat Anda akan segera kedaluwarsa. Dalam kasus ini, Anda harus memperbarui sertifikat sesegera mungkin.Jika Anda ingin menerima notifikasi melalui metode seperti email atau pesan teks saat sertifikat akan segera kedaluwarsa, konfigurasikan notifikasi untuk sertifikat.
Untuk mencegah gangguan layanan karena kedaluwarsa sertifikat, aktifkan fitur penyimpanan sertifikat Layanan Manajemen Sertifikat. Jika Anda mengaktifkan fitur ini untuk sertifikat, sistem secara otomatis mengajukan sertifikat baru saat sertifikat yang disimpan akan segera kedaluwarsa.
Lakukan langkah-langkah berikut:
Perbarui sertifikat atau unggah sertifikat pihak ketiga ke Layanan Manajemen Sertifikat. Untuk informasi lebih lanjut, lihat Perbarui sertifikat SSL resmi atau Unggah dan bagikan sertifikat SSL.
Sinkronkan sertifikat ke WAF.
Perbarui sertifikat di konsol WAF.
Di tab Cloud Native, klik NLB di daftar layanan cloud di sebelah kiri. Temukan instance yang ingin Anda kelola dan klik ikon
. Temukan port pengalihan lalu lintas yang sertifikatnya ingin Anda perbarui dan klik Modify di kolom Actions.Di bagian Default Certificate, klik Select Existing Certificate dan pilih sertifikat baru dari daftar drop-down.
Konfigurasikan aturan perlindungan untuk beberapa domain yang merujuk ke satu instance NLB
Jika beberapa nama domain merujuk ke instance NLB yang sama dan Anda ingin mengonfigurasikan aturan perlindungan untuk domain-domain tersebut secara individual setelah ditambahkan, tambahkan domain secara manual sebagai objek yang dilindungi.