All Products
Search
Document Center

Web Application Firewall:Ikhtisar

Last Updated:May 15, 2026

Topik ini menjelaskan tiga metode koneksi WAF 3.0: mode cloud-native, koneksi CNAME, dan koneksi Hybrid Cloud WAF. Dokumen ini mencakup prinsip kerja dan prosedur penyiapan masing-masing metode untuk membantu Anda memilih opsi yang paling sesuai bagi layanan web Anda.

Perbandingan metode koneksi

Item

Mode cloud native

Koneksi CNAME

Koneksi Hybrid Cloud WAF

Reverse proxy

Integrasi SDK

Kasus penggunaan

  • Menghubungkan instans produk Alibaba Cloud secara cepat dalam akun yang sama.

  • Mendukung skenario dengan nama domain atau hanya alamat IP publik.

Menlindungi layanan yang diidentifikasi berdasarkan nama domain. Ini adalah metode serbaguna yang mendukung skenario cross-account dan multi-cloud.

  • Anda ingin men-deploy WAF secara lokal untuk perlindungan.

  • Anda ingin melindungi layanan internal.

  • Layanan Anda memiliki volume traffic sedang.

  • Anda ingin men-deploy WAF secara lokal untuk perlindungan.

  • Anda memiliki gerbang masuk (ingress gateway) terpadu, seperti Nginx atau APISIX.

  • Layanan Anda memiliki volume traffic tinggi dan memerlukan latensi minimal serta stabilitas maksimal.

Objek yang dilindungi

Instans produk Alibaba Cloud

nama domain

Nama domain atau alamat IP

Nama domain atau alamat IP

Batasan

  • Jika fitur manajemen multi-akun belum dikonfigurasi, Anda hanya dapat menghubungkan instans produk cloud dalam akun Anda sendiri.

  • Beberapa instans produk cloud di wilayah tertentu tidak didukung.

  • Anda tidak dapat menghubungkan instans Elastic Compute Service (ECS), Classic Load Balancer (CLB), atau Network Load Balancer (NLB) yang bersifat privat atau IPv6.

  • Anda hanya dapat menghubungkan instans Application Load Balancer (ALB), Classic Load Balancer (CLB), Elastic Compute Service (ECS), Network Load Balancer (NLB), Function Compute (FC), Microservices Engine (MSE), dan API gateway cloud-native (APIG).

  • Anda harus memverifikasi kepemilikan nama domain, mengubah rekaman DNS, dan mengizinkan rentang alamat IP asal WAF.

  • Anda harus memiliki izin untuk mengelola rekaman DNS nama domain tersebut.

  • Anda harus berlangganan edisi WAF Enterprise atau Ultimate dan membeli Additional Hybrid Cloud Protection Nodes.

  • Anda harus memiliki izin untuk mengelola rekaman DNS nama domain tersebut.

  • Anda harus berlangganan edisi WAF Enterprise atau Ultimate dan membeli Additional Hybrid Cloud Protection Nodes.

  • Anda harus memiliki gerbang masuk terpadu dan kemampuan untuk mengelolanya secara mandiri.

Fitur keamanan yang didukung bervariasi tergantung metode koneksi. Untuk informasi lebih lanjut, lihat tabel berikut.

Fitur

Mode cloud native (NLB, CLB, dan ECS)

Mode cloud native (ALB, MSE, FC atau APIG)

Koneksi CNAME

Koneksi Hybrid Cloud WAF (reverse proxy)

Koneksi Hybrid Cloud WAF (integrasi SDK)

Aturan perlindungan web inti

Didukung

Didukung

Didukung

Didukung

Didukung

Whitelist

Didukung

Didukung

Didukung

Didukung

Didukung

IP blacklist

Didukung

Didukung

Didukung

Didukung

Didukung

Aturan kustom

Didukung

Didukung

Didukung

Didukung

Didukung

Serangan flood HTTP

Didukung

Didukung

Didukung

Didukung

Didukung

Perlindungan pemindaian

Didukung

Didukung

Didukung

Didukung

Didukung

Daftar hitam lokasi

Didukung

Didukung

Didukung

Didukung

Didukung

Pencegahan perusakan web

Didukung

Hanya didukung untuk ALB

Didukung

Tidak didukung

Tidak didukung

Pencegahan kebocoran data

Didukung

Tidak didukung

Didukung

Didukung

Tidak didukung

Respons kustom

Didukung

Didukung

Didukung

Didukung

Didukung

Manajemen bot - integrasi otomatis web SDK

Didukung

Tidak didukung

Didukung

Didukung

Didukung

Dukungan acara besar

Didukung

Tidak didukung

Didukung

Tidak didukung

Tidak didukung

Keamanan API

Didukung

Hanya didukung untuk ALB dan APIG

Didukung

Didukung

Didukung

Pembatasan kecepatan traffic puncak

Didukung

Tidak didukung

Didukung

Tidak didukung

Didukung

Cara menghubungkan

Cara kerja

Mode cloud native

Saat Anda menggunakan mode cloud-native untuk menghubungkan instans ALB, FC, MSE, atau APIG, WAF menggunakan integrasi SDK. SDK yang tertanam dalam produk cloud mengekstraksi, memeriksa, dan melindungi lalu lintas. Karena WAF tidak terlibat dalam penerusan lalu lintas, metode ini menghindari masalah kompatibilitas dan stabilitas dari lapisan penerusan tambahan.

Saat Anda menggunakan mode cloud-native untuk menghubungkan instans ECS, CLB, atau NLB, WAF menggunakan proxy transparan. Setelah Anda mengonfigurasi Port pengalihan lalu lintas, gateway produk cloud secara otomatis memodifikasi entri rute untuk mengalihkan lalu lintas web ke WAF. WAF memblokir lalu lintas serangan dan meneruskan permintaan sah ke server asal, sehingga berpartisipasi baik dalam penerusan maupun perlindungan lalu lintas.

Koneksi CNAME

Metode ini menggunakan reverse proxy. Setelah menambahkan nama domain, Anda mengarahkan rekaman DNS-nya ke alamat CNAME WAF, yang mengalihkan seluruh lalu lintas web ke WAF. WAF kemudian memeriksa lalu lintas tersebut, memblokir serangan, dan meneruskan permintaan sah ke server asal.

Koneksi Hybrid Cloud WAF

Metode koneksi Hybrid Cloud WAF menawarkan dua mode: reverse proxy dan integrasi SDK.

  • Modus reverse proxy: Anda menghubungkan nama domain website atau alamat IP ke WAF, lalu mengarahkan rekaman DNS-nya ke kluster perlindungan WAF. Seluruh lalu lintas kemudian melewati kluster tersebut untuk pemeriksaan keamanan.

  • Modus integrasi SDK: Plugin yang dideploy pada gerbang masuk terpadu Anda menyalin lalu lintas layanan ke kluster perlindungan WAF untuk pemeriksaan. WAF tidak meneruskan lalu lintas tersebut, sehingga memisahkan proses pemeriksaan dari jalur penerusan lalu lintas.

FAQ

Koneksi lintas cloud dan lintas akun

Ya. Jika Anda memiliki nama domain dan dapat mengubah rekaman DNS-nya, Anda dapat menggunakan metode koneksi CNAME. Metode ini berfungsi terlepas dari lokasi server asal Anda.

Menghubungkan hanya dengan IP publik

Ya. Anda dapat menggunakan mode cloud-native, yang tidak memerlukan nama domain.

Menghubungkan website IPv6

Dukungan IPv6 bergantung pada metode koneksi:

  • Koneksi produk cloud (instans ECS, CLB, dan NLB): Website IPv6 tidak didukung. Untuk melindungi beban kerja IPv6, Anda harus menggunakan metode koneksi CNAME. Berlangganan edisi Enterprise atau Ultimate, atau edisi bayar sesuai penggunaan WAF, dan aktifkan More Settings untuk mengaktifkan perlindungan IPv6. Untuk langkah-langkah detail, lihat Tambahkan nama domain ke WAF menggunakan metode koneksi CNAME.

  • Koneksi produk cloud (instans selain ECS, CLB, dan NLB): Jika instans produk cloud yang sesuai mendukung IPv6, WAF juga mendukung IPv6.

  • WAF Di Luar Tiongkok daratan: Saat menggunakan metode koneksi CNAME, website IPv6 tidak didukung.

Menggunakan koneksi cloud native dan CNAME secara bersamaan

Tidak. Satu nama domain hanya dapat menggunakan satu metode koneksi dalam satu waktu. Menggunakan keduanya secara bersamaan akan menyebabkan konflik penerusan dan kegagalan perlindungan. Untuk mengalihkan domain dari koneksi CNAME ke mode cloud-native, Anda harus terlebih dahulu mengarahkan kembali rekaman DNS-nya ke server asal. Setelah perubahan DNS tersebar, hapus konfigurasi koneksi CNAME, lalu tambahkan kembali nama domain tersebut dalam mode cloud-native.

Instans tidak ditemukan saat konfigurasi

Kemungkinan penyebab

Solusi

Instans CLB, NLB, atau ECS tidak memenuhi persyaratan.

Verifikasi bahwa instans tersebut memenuhi persyaratan koneksi yang dijelaskan dalam Batasan untuk menambahkan instans CLB, Batasan untuk menambahkan instans NLB, dan Batasan untuk menambahkan instans ECS.

Instans CLB yang ingin Anda tambahkan tidak memiliki listener.

Instans CLB, NLB, atau ECS belum disinkronkan dengan WAF.

Ikuti petunjuk dalam Sinkronkan aset secara manual.

Menampilkan dan menyinkronkan status aset

Ikuti langkah-langkah berikut untuk melihat status koneksi aset Anda.

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi kiri, klik Onboarding.

  3. Di bagian atas halaman, Anda dapat melihat jumlah aset nama domain dan aset produk cloud yang telah terhubung. Anda juga dapat melihat jumlah total instans yang Anda miliki untuk setiap produk cloud. Jika Anda baru saja menambahkan atau memodifikasi instans produk cloud, klik Synchronize Assets di pojok kanan atas untuk segera memperbarui WAF.image

Menghubungkan satu domain ke beberapa instans

Mode cloud-native: Hubungkan semua instans produk cloud terkait, seperti port layanan instans CLB, secara bersamaan agar WAF dapat mengalihkan lalu lintas ke semuanya.

Koneksi CNAME: Tambahkan nama domain menggunakan metode koneksi CNAME dan konfigurasikan server asal dengan alamat IP atau CNAME dari semua instans produk cloud terkait.

Menghubungkan beberapa domain ke satu instans

Mode cloud-native: Setelah Anda menambahkan instans produk cloud, WAF melindungi semua nama domain terkait dengan Kebijakan default-nya. Jika Anda ingin mengonfigurasi aturan perlindungan berbeda untuk nama domain tertentu, Anda harus menambahkan secara manual nama domain tersebut sebagai objek yang dilindungi. Untuk informasi selengkapnya, lihat Tambahkan objek yang dilindungi secara manual.

Koneksi CNAME: Anda harus menambahkan setiap nama domain satu per satu.

Integrasi dengan produk lain dan alur traffic

Ya, WAF dapat dideploy bersama produk cloud lainnya. Alur lalu lintas bergantung pada metode koneksi yang Anda pilih (CNAME atau mode cloud-native), seperti diilustrasikan pada gambar berikut.