Topik ini menjelaskan tiga metode koneksi WAF 3.0: mode cloud-native, koneksi CNAME, dan koneksi Hybrid Cloud WAF. Dokumen ini mencakup prinsip kerja dan prosedur penyiapan masing-masing metode untuk membantu Anda memilih opsi yang paling sesuai bagi layanan web Anda.
Perbandingan metode koneksi
Item | Mode cloud native | Koneksi CNAME | Koneksi Hybrid Cloud WAF | |
Reverse proxy | Integrasi SDK | |||
Kasus penggunaan |
| Menlindungi layanan yang diidentifikasi berdasarkan nama domain. Ini adalah metode serbaguna yang mendukung skenario cross-account dan multi-cloud. |
|
|
Objek yang dilindungi | Instans produk Alibaba Cloud | nama domain | Nama domain atau alamat IP | Nama domain atau alamat IP |
Batasan |
|
|
|
|
Fitur keamanan yang didukung bervariasi tergantung metode koneksi. Untuk informasi lebih lanjut, lihat tabel berikut.
Fitur | Mode cloud native (NLB, CLB, dan ECS) | Mode cloud native (ALB, MSE, FC atau APIG) | Koneksi CNAME | Koneksi Hybrid Cloud WAF (reverse proxy) | Koneksi Hybrid Cloud WAF (integrasi SDK) |
Hanya didukung untuk ALB | |||||
Hanya didukung untuk ALB dan APIG | |||||
Cara menghubungkan
Mode cloud-native:
Koneksi CNAME:
Untuk informasi selengkapnya, lihat Tambahkan nama domain ke WAF menggunakan metode koneksi CNAME. Setelah Anda menambahkan nama domain di Konsol WAF, Anda harus menambahkan rentang alamat IP asal WAF ke daftar izin Anda dan mengubah pengaturan DNS untuk nama domain tersebut.
Koneksi Hybrid Cloud WAF (reverse proxy atau integrasi SDK):
Untuk informasi selengkapnya, lihat Tambahkan layanan ke Hybrid Cloud WAF.
Cara kerja
Mode cloud native
Saat Anda menggunakan mode cloud-native untuk menghubungkan instans ALB, FC, MSE, atau APIG, WAF menggunakan integrasi SDK. SDK yang tertanam dalam produk cloud mengekstraksi, memeriksa, dan melindungi lalu lintas. Karena WAF tidak terlibat dalam penerusan lalu lintas, metode ini menghindari masalah kompatibilitas dan stabilitas dari lapisan penerusan tambahan.
Saat Anda menggunakan mode cloud-native untuk menghubungkan instans ECS, CLB, atau NLB, WAF menggunakan proxy transparan. Setelah Anda mengonfigurasi Port pengalihan lalu lintas, gateway produk cloud secara otomatis memodifikasi entri rute untuk mengalihkan lalu lintas web ke WAF. WAF memblokir lalu lintas serangan dan meneruskan permintaan sah ke server asal, sehingga berpartisipasi baik dalam penerusan maupun perlindungan lalu lintas.
Koneksi CNAME
Metode ini menggunakan reverse proxy. Setelah menambahkan nama domain, Anda mengarahkan rekaman DNS-nya ke alamat CNAME WAF, yang mengalihkan seluruh lalu lintas web ke WAF. WAF kemudian memeriksa lalu lintas tersebut, memblokir serangan, dan meneruskan permintaan sah ke server asal.
Koneksi Hybrid Cloud WAF
Metode koneksi Hybrid Cloud WAF menawarkan dua mode: reverse proxy dan integrasi SDK.
Modus reverse proxy: Anda menghubungkan nama domain website atau alamat IP ke WAF, lalu mengarahkan rekaman DNS-nya ke kluster perlindungan WAF. Seluruh lalu lintas kemudian melewati kluster tersebut untuk pemeriksaan keamanan.
Modus integrasi SDK: Plugin yang dideploy pada gerbang masuk terpadu Anda menyalin lalu lintas layanan ke kluster perlindungan WAF untuk pemeriksaan. WAF tidak meneruskan lalu lintas tersebut, sehingga memisahkan proses pemeriksaan dari jalur penerusan lalu lintas.
FAQ
Koneksi lintas cloud dan lintas akun
Ya. Jika Anda memiliki nama domain dan dapat mengubah rekaman DNS-nya, Anda dapat menggunakan metode koneksi CNAME. Metode ini berfungsi terlepas dari lokasi server asal Anda.
Menghubungkan hanya dengan IP publik
Ya. Anda dapat menggunakan mode cloud-native, yang tidak memerlukan nama domain.
Menghubungkan website IPv6
Dukungan IPv6 bergantung pada metode koneksi:
Koneksi produk cloud (instans ECS, CLB, dan NLB): Website IPv6 tidak didukung. Untuk melindungi beban kerja IPv6, Anda harus menggunakan metode koneksi CNAME. Berlangganan edisi Enterprise atau Ultimate, atau edisi bayar sesuai penggunaan WAF, dan aktifkan More Settings untuk mengaktifkan perlindungan IPv6. Untuk langkah-langkah detail, lihat Tambahkan nama domain ke WAF menggunakan metode koneksi CNAME.
Koneksi produk cloud (instans selain ECS, CLB, dan NLB): Jika instans produk cloud yang sesuai mendukung IPv6, WAF juga mendukung IPv6.
WAF Di Luar Tiongkok daratan: Saat menggunakan metode koneksi CNAME, website IPv6 tidak didukung.
Menggunakan koneksi cloud native dan CNAME secara bersamaan
Tidak. Satu nama domain hanya dapat menggunakan satu metode koneksi dalam satu waktu. Menggunakan keduanya secara bersamaan akan menyebabkan konflik penerusan dan kegagalan perlindungan. Untuk mengalihkan domain dari koneksi CNAME ke mode cloud-native, Anda harus terlebih dahulu mengarahkan kembali rekaman DNS-nya ke server asal. Setelah perubahan DNS tersebar, hapus konfigurasi koneksi CNAME, lalu tambahkan kembali nama domain tersebut dalam mode cloud-native.
Instans tidak ditemukan saat konfigurasi
Kemungkinan penyebab | Solusi |
Instans CLB, NLB, atau ECS tidak memenuhi persyaratan. | Verifikasi bahwa instans tersebut memenuhi persyaratan koneksi yang dijelaskan dalam Batasan untuk menambahkan instans CLB, Batasan untuk menambahkan instans NLB, dan Batasan untuk menambahkan instans ECS. |
Instans CLB yang ingin Anda tambahkan tidak memiliki listener. |
|
Instans CLB, NLB, atau ECS belum disinkronkan dengan WAF. | Ikuti petunjuk dalam Sinkronkan aset secara manual. |
Menampilkan dan menyinkronkan status aset
Ikuti langkah-langkah berikut untuk melihat status koneksi aset Anda.
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi kiri, klik Onboarding.
Di bagian atas halaman, Anda dapat melihat jumlah aset nama domain dan aset produk cloud yang telah terhubung. Anda juga dapat melihat jumlah total instans yang Anda miliki untuk setiap produk cloud. Jika Anda baru saja menambahkan atau memodifikasi instans produk cloud, klik Synchronize Assets di pojok kanan atas untuk segera memperbarui WAF.

Menghubungkan satu domain ke beberapa instans
Mode cloud-native: Hubungkan semua instans produk cloud terkait, seperti port layanan instans CLB, secara bersamaan agar WAF dapat mengalihkan lalu lintas ke semuanya.
Koneksi CNAME: Tambahkan nama domain menggunakan metode koneksi CNAME dan konfigurasikan server asal dengan alamat IP atau CNAME dari semua instans produk cloud terkait.
Menghubungkan beberapa domain ke satu instans
Mode cloud-native: Setelah Anda menambahkan instans produk cloud, WAF melindungi semua nama domain terkait dengan Kebijakan default-nya. Jika Anda ingin mengonfigurasi aturan perlindungan berbeda untuk nama domain tertentu, Anda harus menambahkan secara manual nama domain tersebut sebagai objek yang dilindungi. Untuk informasi selengkapnya, lihat Tambahkan objek yang dilindungi secara manual.
Koneksi CNAME: Anda harus menambahkan setiap nama domain satu per satu.
Integrasi dengan produk lain dan alur traffic
Ya, WAF dapat dideploy bersama produk cloud lainnya. Alur lalu lintas bergantung pada metode koneksi yang Anda pilih (CNAME atau mode cloud-native), seperti diilustrasikan pada gambar berikut.