Anda dapat mengonfigurasi aggregate rate limiting di Web Application Firewall (WAF) untuk membatasi jumlah tetap queries per second (QPS) atau persentase tertentu dari lalu lintas yang mencapai server bisnis Anda. Fitur ini membantu melindungi server Anda dari lalu lintas anomali selama promosi besar. Topik ini menjelaskan cara mengonfigurasi aggregate rate limiting.
Lingkup
Instans WAF berlangganan yang menjalankan edisi Pro atau lebih tinggi, atau instans WAF pay-as-you-go telah diaktifkan.
Objek yang dilindungi sudah ada. Layanan web Anda telah ditambahkan ke WAF. Jika layanan Anda belum ditambahkan, lihat Overview.
Objek yang dilindungi yang ditambahkan dalam mode cloud native (ALB, MSE, FC) tidak didukung.
Jenis templat
Aggregate rate limiting menyediakan dua jenis templat perlindungan berikut.
Protection template | Deskripsi | Objek efektif |
Default protection template | WAF tidak menyediakan template perlindungan default awal. Anda harus membuatnya secara manual. | Saat Anda membuat templat, objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan custom protection templates dipilih sebagai efektif secara default. Objek yang dilindungi yang ditambahkan kemudian juga secara otomatis ditambahkan ke default protection template. Anda dapat menyesuaikan pemilihan tersebut secara manual. |
Custom protection template | Template perlindungan kustom. Anda harus membuatnya secara manual. | Anda harus mengonfigurasi Apply To. Template hanya berlaku pada objek yang dilindungi dan kelompok objek yang dikaitkan dengannya. |
Buat template perlindungan
Aggregate rate limiting tidak menyediakan templat perlindungan default awal. Untuk mengaktifkan aturan aggregate rate limiting, Anda harus membuat templat perlindungan terlebih dahulu.
Langkah 1: Buat templat pembatasan laju agregat
Masuk ke Web Application Firewall 3.0 console. Di bilah menu atas, pilih resource group dan region instans WAF Anda (Chinese Mainland, Outside Chinese Mainland). Di panel navigasi kiri, pilih . Di bagian bawah halaman, pada bagian Peak Traffic Throttling, klik Create Template.
Di panel Peak Traffic Throttling, lengkapi konfigurasi berikut lalu klik OK.
Item Konfigurasi
Deskripsi
Template Name
Masukkan nama untuk templat.
Nama harus terdiri dari 1 hingga 255 karakter, dan dapat berisi karakter Tionghoa, huruf kapital dan kecil, angka, titik (.), garis bawah (_), serta tanda hubung (-).
Save as Default Template
Tentukan apakah akan mengatur templat ini sebagai templat default untuk modul perlindungan saat ini.
Setiap modul perlindungan hanya mengizinkan satu templat default. Templat default tidak memerlukan pengaturan Apply To. Templat ini secara otomatis berlaku untuk semua objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan templat perlindungan kustom, termasuk objek yang dilindungi dan kelompok objek yang ditambahkan nanti atau dihapus dari templat perlindungan kustom. Anda juga dapat menghapusnya secara manual dari templat default.
Rule Configuration
Anda dapat mengklik Create Rule untuk membuat aturan kustom untuk templat Pembatasan laju agregat. Anda juga dapat melewati pengaturan ini dan membuat aturan untuk templat setelah templat dibuat. Untuk informasi selengkapnya tentang cara membuat aturan kustom, lihat Langkah 2: Buat aturan dalam templat Pembatasan laju agregat.
Apply To
Dari objek yang dilindungi dan kelompok objek yang telah ditambahkan, pilih Protected Objects dan Protected Object Groups yang akan menerapkan templat ini.
Satu objek yang dilindungi atau kelompok objek hanya dapat dikaitkan dengan satu templat dalam modul perlindungan saat ini. Untuk informasi selengkapnya tentang cara menambahkan objek yang dilindungi dan kelompok objek, lihat Konfigurasikan objek yang dilindungi dan kelompok objek yang dilindungi.
Jika Anda mengatur templat perlindungan default, semua objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan templat Pembatasan laju agregat akan dipilih sebagai efektif secara default. Jika Anda tidak mengatur templat default, tidak ada objek yang dilindungi atau kelompok objek yang dipilih sebagai efektif secara default. Anda dapat mengubah objek efektif tersebut secara manual.
Langkah 2: Buat aturan dalam template aggregate rate limiting
Templat aggregate rate limiting hanya memberikan perlindungan setelah Anda menambahkan aturan perlindungan.
Di bagian Peak Traffic Throttling, temukan templat tempat Anda ingin membuat aturan, lalu klik Create Rule di kolom Actions. Di kotak dialog Create Rule, lengkapi konfigurasi berikut lalu klik OK.
Item konfigurasi | Deskripsi |
Rule Name | Masukkan nama untuk aturan. |
Match Condition | Tentukan karakteristik permintaan yang dicocokkan oleh aturan. Klik Add Condition untuk menambahkan kondisi. Anda dapat menambahkan hingga lima kondisi ke dalam satu aturan. Jika Anda menentukan beberapa kondisi, permintaan hanya akan terkena aturan jika semua kondisi terpenuhi. Setiap kondisi terdiri dari Match Field, Logical Operator, dan Match Content. Contoh konfigurasi:
Untuk informasi lebih lanjut tentang match fields dan logical operators, lihat Match conditions. |
Access Source That Belongs to Following Regions | WAF dapat memperoleh source IP permintaan dan menentukan origin traffic berdasarkan source IP tersebut. Jika Anda tidak mengaktifkan fitur ini, origin traffic dari objek efektif tidak dibedakan. Jika Anda mengaktifkan fitur ini, Anda dapat memilih wilayah di China dan Outside China. Traffic dari wilayah yang tidak dipilih tidak melewati aturan yang dikonfigurasi dalam aggregate rate limiting. |
Throttling Method | QPS Throttling: membatasi traffic ke server Anda dengan batas tetap queries per second (QPS). Metode ini cocok untuk skenario yang memerlukan kontrol ketat terhadap jumlah permintaan agar server Anda tetap stabil. Percentage Throttling: membatasi traffic ke server Anda berdasarkan persentase transmisi langsung. Metode ini cocok untuk skenario yang memerlukan kontrol dinamis terhadap permintaan selama lonjakan traffic, dan lebih fleksibel dibandingkan pembatasan laju berbasis QPS. |
Throttling Threshold | Tentukan batas QPS.
Catatan Untuk batas QPS, karena kompleksitas implementasi teknis dan perubahan dinamis lingkungan sistem, QPS aktual dapat berfluktuasi sekitar 10% dari nilai yang dikonfigurasi. Fluktuasi ini merupakan perilaku normal algoritma pembatasan laju dan menyeimbangkan kinerja sistem dengan presisi pembatasan laju. Pantau traffic aktual Anda secara berkala dan sesuaikan nilainya sesuai kebutuhan untuk mendapatkan hasil terbaik. Tentukan batas persentase.
|
Rate Limit Action | Pilih aksi yang akan diambil terhadap permintaan yang terkena aturan. Nilai yang valid:
|
Effective Mode |
|
Anda dapat membuat hingga lima aturan.
Contoh konfigurasi
Contoh 1: Misalkan Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 dalam jangka panjang, menjaga aturan selalu efektif, hanya membatasi lalu lintas dari Ohio, Amerika Serikat, dan memilih block sebagai aksi perlindungan.
Nama aturan: Long-term QPS throttling
Mode efektif: Selalu efektif
QPS maksimum: 1.000
Wilayah sumber: Outside China - North America - United States - Ohio
Aksi perlindungan: Blokir
Contoh 2: Misalkan selama promosi besar, Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 untuk permintaan yang URI-nya mengandung shopping, dari pukul 09.00 pada tanggal tertentu hingga pukul 18.00 pada tanggal tertentu, hanya membatasi lalu lintas dari semua wilayah di Tiongkok, dan memilih block sebagai aksi pembatasan laju.
Nama aturan: Promotion throttling
Mode efektif: Efektif berdasarkan periode waktu
Field pencocokan: URI contains shopping
Periode waktu: dari pukul 09.00 pada tanggal tertentu hingga pukul 18.00 pada tanggal tertentu
QPS maksimum: 1.000
Wilayah sumber: Semua wilayah di Tiongkok
Aksi throttling: Blokir
Contoh 3: Misalkan Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 dari pukul 09.00 hingga 18.00 setiap akhir pekan, hanya membatasi lalu lintas dari Hong Kong (Tiongkok), dan memilih monitor sebagai aksi perlindungan.
Nama aturan: Weekend throttling
Mode efektif: Efektif berdasarkan siklus
Siklus dan periode waktu: pukul 09.00 hingga 18.00 setiap Sabtu dan Minggu
QPS maksimum: 1.000
Zona waktu: zona waktu bisnis Anda atau zona waktu server Anda
Wilayah sumber: Hong Kong (Tiongkok)
Aksi pembatasan laju: Monitor
Maintenance rutin
Edit template perlindungan
Kebutuhan bisnis atau proyek dapat berubah seiring waktu. Menyesuaikan templat perlindungan menjaga aturan Anda selaras dengan kebutuhan saat ini. Penyesuaian aturan juga dapat meningkatkan efisiensi dan kinerja sistem atau proses Anda serta mengurangi pemborosan sumber daya.
Aktifkan atau nonaktifkan templat perlindungan: Setelah templat perlindungan dibuat, Anda dapat menggunakan Status untuk mengaktifkan atau menonaktifkan templat.
Ubah templat perlindungan: Klik Edit di kolom Actions templat yang dituju. Setelah menyelesaikan perubahan, klik OK di bagian bawah untuk menyimpan perubahan.
Hapus template perlindungan
Anda dapat menghapus templat perlindungan yang tidak lagi diperlukan. Sebelum menghapus templat, pastikan tidak ada objek yang dilindungi yang dikaitkan dengannya. Klik tombol Delete di kolom Actions templat yang dituju, lalu klik OK pada prompt yang muncul.
Setelah templat dihapus, sistem secara otomatis menggunakan templat default untuk melindungi objek yang sebelumnya dilindungi oleh templat yang dihapus.
Jika Anda menghapus templat default saat masih berisi objek yang dilindungi, objek tersebut tidak lagi dilindungi oleh aggregate rate limiting.