All Products
Search
Document Center

Web Application Firewall:Aktifkan proteksi WAF untuk instans Cloud-native API Gateway

Last Updated:Jul 04, 2026

Aktifkan proteksi Web Application Firewall (WAF) untuk instans Cloud-native API Gateway (APIG) guna menambahkan keamanan web berlatensi rendah dan berkelanjutan tinggi tanpa mengubah arsitektur jaringan atau konfigurasi DNS Anda.

Cara kerja

Cloud-native API Gateway menggunakan SDK integration. SDK tertanam langsung di dalam produk cloud untuk mengekstraksi, mendeteksi, dan melindungi lalu lintas. Karena WAF tidak meneruskan lalu lintas, pendekatan ini menghindari masalah kompatibilitas dan stabilitas yang biasanya muncul akibat adanya lapisan penerusan tambahan.

Cakupan penerapan

Jika instans APIG Anda tidak memenuhi persyaratan berikut, gunakan CNAME integration sebagai gantinya.

  • Persyaratan akun: Instans APIG dan WAF harus berada dalam Akun Alibaba Cloud yang sama, kecuali jika fitur manajemen multi-akun telah dikonfigurasi.

  • Persyaratan wilayah: Anda hanya dapat mengaktifkan proteksi WAF untuk instans APIG di wilayah-wilayah berikut: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Shenzhen), Tiongkok (Ulanqab), Tiongkok (Zhangjiakou), Tiongkok (Qingdao), Tiongkok (Chengdu), Tiongkok (Hong Kong), Singapura, Indonesia (Jakarta), Jepang (Tokyo), Jerman (Frankfurt), AS (Silicon Valley), dan AS (Virginia).

Prosedur

Penting

Mengaktifkan proteksi WAF untuk pertama kalinya dapat menyebabkan restart layanan gerbang, memutus koneksi persisten, serta menyebabkan gangguan layanan singkat atau degradasi performa. Lakukan proses ini selama jam sepi. Aturan proteksi akan berlaku sekitar lima menit setelah diaktifkan.

  1. Akses Konsol:

    Login ke Konsol Web Application Firewall 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah untuk instans WAF Anda (Chinese Mainland). Di panel navigasi kiri, klik Onboarding. Pilih tab Cloud Native, lalu pada daftar jenis produk cloud di sisi kiri, pilih Cloud-native API Gateway.

  2. Otorisasi produk cloud (hanya pertama kali):

    Klik Authorize Now untuk menyelesaikan otorisasi. Peran terkait layanan AliyunServiceRoleForWAF akan dibuat dan terlihat di halaman Konsol RAM Identities > Roles.

  3. Sambungkan ke Cloud-native API Gateway Instans:

    1. Klik Add. Halaman akan dialihkan ke Konsol Cloud-Native API Gateway.

    2. Di panel navigasi kiri, klik Instance. Lalu, aktifkan proteksi WAF.

      Aktifkan Proteksi Tingkat Instans

      1. Di halaman Instance, klik gerbang target pada kolom Instance ID/Name.

      2. Di tab Basic Information, pada area Network Information, klik Enable proteksi WAF. Di panel yang muncul, pilih Continue to enable instance-level WAF protection (recommended).

      Aktifkan Proteksi Tingkat Rute

      1. Di halaman Instance, klik API Management pada kolom Actions gerbang target.

      2. Di halaman API, klik API target pada kolom API Name. Pilih tab Policy Configurations.

      3. Di area Inbound Processing, klik Enable Policy/Plug-in. Pilih kartu WAF Policy.

      4. Klik Enable Route-level WAF Protection (Recommended). Di kotak dialog yang muncul, klik OK.

  4. Verifikasi proteksi:

    Saat status Proteksi WAF pada halaman Basic Information instans tujuan menampilkan Enabled, atau status WAF pada halaman Policy Configurations rute tujuan menampilkan Enabled, integrasi berhasil. Untuk verifikasi, masukkan Nama domain Anda dengan muatan serangan web di browser (misalnya, <your-domain-name>/alert(xss), di mana alert(xss) adalah muatan uji XSS). Halaman pemblokiran 405 menunjukkan bahwa WAF aktif.

Langkah selanjutnya

Lihat dan konfigurasi aturan proteksi

Setelah integrasi, WAF membuat objek yang dilindungi dengan akhiran -apig dan secara default mengaktifkan aturan Web Core Protection serta aturan modul lainnya. Lihat pengaturan ini di halaman Protection Config > Protected Objects. Untuk menyesuaikan aturan, lihat Ikhtisar Pengaturan Mitigasi.

Rollback (nonaktifkan proteksi)

  • Nonaktifkan sementara proteksi WAF: Jika terjadi masalah setelah integrasi (seperti false positive), matikan sakelar WAF Protection Status di halaman Protected Objects. Fitur Nonaktifkan Proteksi WAF Satu Klik.

  • Batalkan onboarding: Untuk menghapus proteksi WAF dari instans APIG, buka Konsol Cloud-Native API Gateway dan klik Instance untuk menonaktifkan proteksi WAF.

    Nonaktifkan proteksi tingkat instans

    1. Di halaman Instance, klik gerbang target pada kolom Instance ID/Name.

    2. Di tab Basic Information, pada area Network Information, klik Disable proteksi WAF. Di panel yang muncul, pilih Continue to disable instance-level WAF protection (not recommended).

    Nonaktifkan proteksi tingkat rute

    1. Di halaman Instance, klik API Management pada kolom Actions gerbang target.

    2. Di halaman API, klik API target pada kolom API Name. Pilih tab Policy Configurations.

    3. Di area Inbound Processing, klik ikon image setelah Waf, lalu di kotak dialog pop-up klik Delete.

    Penting
    • Setelah dinonaktifkan, WAF berhenti melindungi lalu lintas layanan dan laporan keamanan tidak lagi mencakup data untuk lalu lintas tersebut.

    • Untuk instans WAF pay-as-you-go, biaya pemrosesan permintaan berhenti setelah dinonaktifkan, tetapi biaya fitur untuk instans WAF dan aturan proteksi yang ada tetap berlaku. Untuk menghentikan semua penagihan WAF, Nonaktifkan WAF.

Kuota dan batasan

  • Jumlah instans yang terhubung: Tidak boleh melebihi batas sesuai Edisi WAF Anda.

    • Instans WAF berlangganan: Edisi Dasar: hingga 300; Edisi Pro: hingga 600; Edisi Perusahaan: hingga 2.500; Edisi Ultimate: hingga 10.000.

    • Instans WAF pay-as-you-go: hingga 10.000.

  • Fitur yang tidak didukung:

    • Proteksi perusakan halaman web.

    • Pencegahan kebocoran data.

    • Integrasi otomatis Web SDK dalam skenario proteksi perayap web manajemen bot.

FAQ

Apa perbedaan antara integrasi cloud native WAF dan integrasi CNAME? Apakah keduanya bisa digunakan bersamaan?

WAF mendukung dua jenis integrasi: integrasi produk cloud dan integrasi CNAME.

  • Integrasi cloud native (topik ini): Mengintegrasikan instans produk Alibaba Cloud dalam akun yang sama.

  • Integrasi CNAME: Mengintegrasikan nama domain. Mendukung skenario cross-account dan cross-cloud.

Kedua metode tidak dapat digunakan secara bersamaan — setiap domain hanya mendukung satu metode. Konfigurasi ganda menyebabkan konflik penerusan lalu lintas yang membuat proteksi tidak efektif. Ikhtisar Integrasi.