All Products
Search
Document Center

Web Application Firewall:Konfigurasikan pembatasan laju agregat untuk memastikan ketersediaan layanan selama promosi besar

Last Updated:Aug 26, 2026

Anda dapat mengonfigurasi aggregate rate limiting di Web Application Firewall (WAF) untuk membatasi jumlah tetap queries per second (QPS) atau persentase tertentu dari lalu lintas yang mencapai server bisnis Anda. Fitur ini membantu melindungi server Anda dari lalu lintas anomali selama promosi besar. Topik ini menjelaskan cara mengonfigurasi aggregate rate limiting.

Lingkup

  • Instans WAF berlangganan yang menjalankan edisi Pro atau lebih tinggi, atau instans WAF pay-as-you-go telah diaktifkan.

  • Objek yang dilindungi sudah ada. Layanan web Anda telah ditambahkan ke WAF. Jika layanan Anda belum ditambahkan, lihat Overview.

  • Objek yang dilindungi yang ditambahkan dalam mode cloud native (ALB, MSE, FC) tidak didukung.

Jenis templat

Aggregate rate limiting menyediakan dua jenis templat perlindungan berikut.

Protection template

Deskripsi

Objek efektif

Default protection template

WAF tidak menyediakan template perlindungan default awal. Anda harus membuatnya secara manual.

Saat Anda membuat templat, objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan custom protection templates dipilih sebagai efektif secara default. Objek yang dilindungi yang ditambahkan kemudian juga secara otomatis ditambahkan ke default protection template. Anda dapat menyesuaikan pemilihan tersebut secara manual.

Custom protection template

Template perlindungan kustom. Anda harus membuatnya secara manual.

Anda harus mengonfigurasi Apply To. Template hanya berlaku pada objek yang dilindungi dan kelompok objek yang dikaitkan dengannya.

Buat template perlindungan

Aggregate rate limiting tidak menyediakan templat perlindungan default awal. Untuk mengaktifkan aturan aggregate rate limiting, Anda harus membuat templat perlindungan terlebih dahulu.

Langkah 1: Buat templat pembatasan laju agregat

  1. Masuk ke Web Application Firewall 3.0 console. Di bilah menu atas, pilih resource group dan region instans WAF Anda (Chinese Mainland, Outside Chinese Mainland). Di panel navigasi kiri, pilih Protection Config > Core Web Protection. Di bagian bawah halaman, pada bagian Peak Traffic Throttling, klik Create Template.

  2. Di panel Peak Traffic Throttling, lengkapi konfigurasi berikut lalu klik OK.

    Item Konfigurasi

    Deskripsi

    Template Name

    Masukkan nama untuk templat.

    Nama harus terdiri dari 1 hingga 255 karakter, dan dapat berisi karakter Tionghoa, huruf kapital dan kecil, angka, titik (.), garis bawah (_), serta tanda hubung (-).

    Save as Default Template

    Tentukan apakah akan mengatur templat ini sebagai templat default untuk modul perlindungan saat ini.

    Setiap modul perlindungan hanya mengizinkan satu templat default. Templat default tidak memerlukan pengaturan Apply To. Templat ini secara otomatis berlaku untuk semua objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan templat perlindungan kustom, termasuk objek yang dilindungi dan kelompok objek yang ditambahkan nanti atau dihapus dari templat perlindungan kustom. Anda juga dapat menghapusnya secara manual dari templat default.

    Rule Configuration

    Anda dapat mengklik Create Rule untuk membuat aturan kustom untuk templat Pembatasan laju agregat. Anda juga dapat melewati pengaturan ini dan membuat aturan untuk templat setelah templat dibuat. Untuk informasi selengkapnya tentang cara membuat aturan kustom, lihat Langkah 2: Buat aturan dalam templat Pembatasan laju agregat.

    Apply To

    Dari objek yang dilindungi dan kelompok objek yang telah ditambahkan, pilih Protected Objects dan Protected Object Groups yang akan menerapkan templat ini.

    Satu objek yang dilindungi atau kelompok objek hanya dapat dikaitkan dengan satu templat dalam modul perlindungan saat ini. Untuk informasi selengkapnya tentang cara menambahkan objek yang dilindungi dan kelompok objek, lihat Konfigurasikan objek yang dilindungi dan kelompok objek yang dilindungi.

    Jika Anda mengatur templat perlindungan default, semua objek yang dilindungi dan kelompok objek yang tidak dikaitkan dengan templat Pembatasan laju agregat akan dipilih sebagai efektif secara default. Jika Anda tidak mengatur templat default, tidak ada objek yang dilindungi atau kelompok objek yang dipilih sebagai efektif secara default. Anda dapat mengubah objek efektif tersebut secara manual.

Langkah 2: Buat aturan dalam template aggregate rate limiting

Templat aggregate rate limiting hanya memberikan perlindungan setelah Anda menambahkan aturan perlindungan.

  1. Di bagian Peak Traffic Throttling, temukan templat tempat Anda ingin membuat aturan, lalu klik Create Rule di kolom Actions. Di kotak dialog Create Rule, lengkapi konfigurasi berikut lalu klik OK.

Item konfigurasi

Deskripsi

Rule Name

Masukkan nama untuk aturan.

Match Condition

Tentukan karakteristik permintaan yang dicocokkan oleh aturan.

Klik Add Condition untuk menambahkan kondisi. Anda dapat menambahkan hingga lima kondisi ke dalam satu aturan. Jika Anda menentukan beberapa kondisi, permintaan hanya akan terkena aturan jika semua kondisi terpenuhi.

Setiap kondisi terdiri dari Match Field, Logical Operator, dan Match Content. Contoh konfigurasi:

  • Contoh 1: Match Field adalah URI, Logical Operator adalah contains, dan Match Content adalah /login.php. Permintaan terkena aturan ketika path yang diminta mengandung /login.php.

  • Contoh 2: Match Field adalah IP, Logical Operator adalah belongs to, dan Match Content adalah 192.1X.XX.XX. Permintaan terkena aturan ketika alamat IP client yang menginisiasi koneksi adalah 192.1.XX.XX.

Untuk informasi lebih lanjut tentang match fields dan logical operators, lihat Match conditions.

Access Source That Belongs to Following Regions

WAF dapat memperoleh source IP permintaan dan menentukan origin traffic berdasarkan source IP tersebut. Jika Anda tidak mengaktifkan fitur ini, origin traffic dari objek efektif tidak dibedakan. Jika Anda mengaktifkan fitur ini, Anda dapat memilih wilayah di China dan Outside China. Traffic dari wilayah yang tidak dipilih tidak melewati aturan yang dikonfigurasi dalam aggregate rate limiting.

Throttling Method

QPS Throttling: membatasi traffic ke server Anda dengan batas tetap queries per second (QPS). Metode ini cocok untuk skenario yang memerlukan kontrol ketat terhadap jumlah permintaan agar server Anda tetap stabil.

Percentage Throttling: membatasi traffic ke server Anda berdasarkan persentase transmisi langsung. Metode ini cocok untuk skenario yang memerlukan kontrol dinamis terhadap permintaan selama lonjakan traffic, dan lebih fleksibel dibandingkan pembatasan laju berbasis QPS.

Throttling Threshold

Tentukan batas QPS.

  • QPS maksimum: jumlah maksimum permintaan yang diizinkan per detik. Misalnya, nilai 1000 menunjukkan bahwa paling banyak 1000 permintaan diproses per detik.

Catatan

Untuk batas QPS, karena kompleksitas implementasi teknis dan perubahan dinamis lingkungan sistem, QPS aktual dapat berfluktuasi sekitar 10% dari nilai yang dikonfigurasi. Fluktuasi ini merupakan perilaku normal algoritma pembatasan laju dan menyeimbangkan kinerja sistem dengan presisi pembatasan laju. Pantau traffic aktual Anda secara berkala dan sesuaikan nilainya sesuai kebutuhan untuk mendapatkan hasil terbaik.

Tentukan batas persentase.

  • Rasio transmisi langsung: persentase permintaan yang diizinkan lewat. Misalnya, nilai 50% menunjukkan bahwa hanya separuh permintaan yang diizinkan dan separuh lainnya diblokir.

Rate Limit Action

Pilih aksi yang akan diambil terhadap permintaan yang terkena aturan. Nilai yang valid:

  • Block: memblokir permintaan yang terkena aturan dan mengembalikan halaman respons blokir ke client yang menginisiasi permintaan.

    Catatan

    WAF menggunakan halaman respons blokir terpadu secara default. Anda dapat menggunakan fitur respons kustom untuk menyesuaikan halaman respons blokir. Untuk informasi lebih lanjut, lihat Konfigurasikan halaman respons kustom.

  • Monitor: tidak memblokir permintaan yang terkena aturan dan hanya mencatat hit aturan dalam log. Anda dapat mengkueri permintaan yang terkena aturan dalam log WAF untuk menganalisis efek perlindungan aturan, seperti apakah terjadi false positive.

    Penting

    Anda hanya dapat menggunakan fitur log kueri setelah mengaktifkan layanan log. Untuk informasi lebih lanjut, lihat Aktifkan atau nonaktifkan fitur Simple Log Service for WAF.

Effective Mode

  • Selalu efektif: aturan selalu berlaku setelah diaktifkan dan tidak pernah kedaluwarsa secara otomatis. Mode ini cocok untuk skenario yang memerlukan kontrol traffic jangka panjang dan stabil.

  • Efektif berdasarkan periode waktu: aturan hanya berlaku dalam periode waktu tertentu. Mode ini umum digunakan untuk acara jangka pendek atau kontrol traffic dalam periode tertentu. Anda dapat memilih zona waktu dan beberapa periode waktu efektif.

  • Efektif berdasarkan siklus: aturan berlaku berulang dalam periode waktu mingguan tertentu. Mode ini cocok untuk acara periodik atau kontrol traffic selama jam sibuk. Anda dapat memilih siklus mingguan dan zona waktu.

Anda dapat membuat hingga lima aturan.

Contoh konfigurasi

Contoh 1: Misalkan Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 dalam jangka panjang, menjaga aturan selalu efektif, hanya membatasi lalu lintas dari Ohio, Amerika Serikat, dan memilih block sebagai aksi perlindungan.

  • Nama aturan: Long-term QPS throttling

  • Mode efektif: Selalu efektif

  • QPS maksimum: 1.000

  • Wilayah sumber: Outside China - North America - United States - Ohio

  • Aksi perlindungan: Blokir

Contoh 2: Misalkan selama promosi besar, Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 untuk permintaan yang URI-nya mengandung shopping, dari pukul 09.00 pada tanggal tertentu hingga pukul 18.00 pada tanggal tertentu, hanya membatasi lalu lintas dari semua wilayah di Tiongkok, dan memilih block sebagai aksi pembatasan laju.

  • Nama aturan: Promotion throttling

  • Mode efektif: Efektif berdasarkan periode waktu

  • Field pencocokan: URI contains shopping

  • Periode waktu: dari pukul 09.00 pada tanggal tertentu hingga pukul 18.00 pada tanggal tertentu

  • QPS maksimum: 1.000

  • Wilayah sumber: Semua wilayah di Tiongkok

  • Aksi throttling: Blokir

Contoh 3: Misalkan Anda ingin membatasi jumlah maksimum permintaan per detik menjadi 1.000 dari pukul 09.00 hingga 18.00 setiap akhir pekan, hanya membatasi lalu lintas dari Hong Kong (Tiongkok), dan memilih monitor sebagai aksi perlindungan.

  • Nama aturan: Weekend throttling

  • Mode efektif: Efektif berdasarkan siklus

  • Siklus dan periode waktu: pukul 09.00 hingga 18.00 setiap Sabtu dan Minggu

  • QPS maksimum: 1.000

  • Zona waktu: zona waktu bisnis Anda atau zona waktu server Anda

  • Wilayah sumber: Hong Kong (Tiongkok)

  • Aksi pembatasan laju: Monitor

Maintenance rutin

Edit template perlindungan

Kebutuhan bisnis atau proyek dapat berubah seiring waktu. Menyesuaikan templat perlindungan menjaga aturan Anda selaras dengan kebutuhan saat ini. Penyesuaian aturan juga dapat meningkatkan efisiensi dan kinerja sistem atau proses Anda serta mengurangi pemborosan sumber daya.

  • Aktifkan atau nonaktifkan templat perlindungan: Setelah templat perlindungan dibuat, Anda dapat menggunakan Status untuk mengaktifkan atau menonaktifkan templat.

  • Ubah templat perlindungan: Klik Edit di kolom Actions templat yang dituju. Setelah menyelesaikan perubahan, klik OK di bagian bawah untuk menyimpan perubahan.

Hapus template perlindungan

Anda dapat menghapus templat perlindungan yang tidak lagi diperlukan. Sebelum menghapus templat, pastikan tidak ada objek yang dilindungi yang dikaitkan dengannya. Klik tombol Delete di kolom Actions templat yang dituju, lalu klik OK pada prompt yang muncul.

  • Setelah templat dihapus, sistem secara otomatis menggunakan templat default untuk melindungi objek yang sebelumnya dilindungi oleh templat yang dihapus.

  • Jika Anda menghapus templat default saat masih berisi objek yang dilindungi, objek tersebut tidak lagi dilindungi oleh aggregate rate limiting.