Penyeimbangan beban cerdas adalah fitur ketersediaan tinggi dan akselerasi untuk modus proxy Web Application Firewall (WAF). Saat diaktifkan, instans WAF Anda akan diberi beberapa node perlindungan lintas wilayah yang menggunakan penjadwalan cerdas untuk memastikan kelangsungan bisnis dan akses berlatensi rendah.
Apa itu penyeimbangan beban cerdas
Penyeimbangan beban cerdas menetapkan setidaknya tiga node perlindungan di wilayah berbeda untuk instans WAF Anda. Fitur ini menggunakan beberapa node pemantauan untuk menjalankan probe jangkauan jaringan berbasis Ping, sehingga memungkinkan pemulihan bencana otomatis di banyak wilayah. Dikombinasikan dengan resolusi DNS cerdas dan algoritma back-to-origin waktu paling singkat, fitur ini mengarahkan lalu lintas melalui jalur terpendek dengan latensi terendah dari node perlindungan ke server origin Anda.
Saat Anda menambahkan domain ke WAF dalam CNAME Record, sistem akan menetapkan VIP independen untuk menerima permintaan bisnis. VIP ini tidak dibagi dengan penyewa lain. Alibaba Cloud WAF menyediakan perlindungan ketersediaan tinggi. VIP tersebut tidak terikat pada perangkat fisik tertentu, melainkan merupakan bagian dari kolam sumber daya kluster Alibaba Cloud WAF. Dalam instans WAF yang sama:
Jika Anda belum mengaktifkan dedicated IP address atau penyeimbangan beban cerdas, semua domain berbagi satu VIP.
Setelah Anda mengonfigurasi penyeimbangan beban cerdas, semua domain berbagi beberapa VIP.
Setelah Anda mengaktifkan penyeimbangan beban cerdas untuk suatu domain:
Instans WAF di Tiongkok daratan diberi satu node perlindungan di masing-masing wilayah berikut untuk pemulihan bencana: Tiongkok (Beijing), Tiongkok (Hangzhou), dan Tiongkok (Shenzhen).
Instans WAF luar Tiongkok daratan diberi beberapa node perlindungan di wilayah geografis utama, seperti Amerika Utara, Eropa, dan Asia Tenggara, untuk pemulihan bencana.
Kemampuan | Nonaktif | Aktif |
Pemulihan bencana |
|
|
Akselerasi akses | Tidak tersedia | Jalur terpendek melalui routing akses berbasis kedekatan dan back-to-origin |
VIP untuk WAF tidak statis. Anda harus memperbarui pengaturan DNS domain Anda dengan mengikuti langkah-langkah untuk proxy mode. Untuk informasi selengkapnya, lihat Dapatkah saya mengarahkan rekaman DNS saya ke VIP WAF?
Jika VIP WAF terkena blackhole filtering akibat Serangan DDoS, WAF tidak secara otomatis menghapus VIP tersebut dari status terfilter.
Manfaat
Kasus penggunaan | Karakteristik penyebaran | Manfaat |
Aktif-aktif geo-redundan | Server origin ditempatkan di beberapa wilayah. |
|
Aktif-aktif dan aktif-standby satu wilayah | Server origin ditempatkan di wilayah yang sama. |
|
Aktifkan penyeimbangan beban cerdas
Anda dapat mengaktifkan penyeimbangan beban cerdas untuk suatu domain hanya saat domain tersebut ditambahkan ke WAF dalam CNAME Record. Ikuti langkah-langkah berikut:
Di halaman Onboarding Konsol Web Application Firewall 3.0, klik tab , lalu klik Add untuk membuka wizard Add Domain Name.
Pada langkah Configure Listener, klik More Settings, atur Protection Resource menjadi Shared Cluster-based Intelligent Load Balancing, lalu klik Next.

Pada langkah Configure Forwarding Rule, pilih Least time untuk Load Balancing Algorithm.

Untuk detail konfigurasi lebih lanjut, lihat Tingkatkan ketersediaan dan kinerja layanan.
Setelah menyelesaikan langkah-langkah ini, WAF secara otomatis menggunakan resolusi DNS cerdas dan algoritma back-to-origin waktu paling singkat untuk memproses permintaan untuk domain tersebut.
Penagihan
Penyeimbangan beban cerdas adalah fitur berbayar yang ditagih berdasarkan per-instans WAF, terlepas dari jumlah domain yang menggunakannya. Jika Anda mengaktifkan fitur ini untuk domain apa pun, seluruh instans Anda akan ditagih. Untuk informasi lebih lanjut tentang penagihan, lihat Pay-as-you-go dan Subscription.
FAQ
Dapatkah penyeimbangan beban cerdas mempercepat akses lintas wilayah untuk pengguna di Tiongkok daratan?
No.
Instans WAF luar Tiongkok daratan: Node perlindungannya ditempatkan di luar Tiongkok daratan, terlepas dari apakah penyeimbangan beban cerdas diaktifkan atau tidak. Instans ini tidak dapat mempercepat akses untuk klien di Tiongkok daratan.
Instans WAF di Tiongkok daratan: Node perlindungannya ditempatkan di Tiongkok daratan. Instans ini tidak dapat mempercepat akses untuk klien di luar Tiongkok daratan.
Untuk skenario ini, kami merekomendasikan penggunaan layanan akselerasi seperti CDN.
Apa perbedaan antara VIP WAF dan rentang IP back-to-origin WAF?
WAF VIP
VIP adalah alamat IP ingress WAF yang digunakan klien untuk mengakses situs web Anda.
Semua permintaan klien tiba terlebih dahulu di VIP ini, tempat WAF melakukan inspeksi dan penyaringan.
Rentang IP back-to-origin WAF
Ini adalah rentang alamat IP yang digunakan WAF untuk meneruskan permintaan ke server origin Anda setelah inspeksi keamanan.
Dari perspektif server origin, semua permintaan dari WAF berasal dari rentang IP ini.
Kebijakan keamanan server origin Anda, seperti firewall atau grup keamanan, harus mengizinkan lalu lintas dari rentang IP back-to-origin WAF. Jika tidak, permintaan dari WAF ke server origin Anda akan gagal.
Bagaimana cara melihat alamat VIP WAF?
Setelah Anda mengaktifkan penyeimbangan beban cerdas, Anda dapat membuka halaman Asset Center. Klik tab WAF untuk melihat alamat VIP yang ditetapkan untuk instans WAF Anda. Anda juga dapat menjalankan perintah ping atau nslookup pada klien untuk mengkueri domain yang dilindungi WAF.
ping example.com # Ganti dengan domain yang dilindungi oleh WAF.Dapatkah saya mengarahkan rekaman DNS ke VIP WAF?
Tidak. Saat Anda menambahkan domain ke WAF menggunakan rekaman CNAME, arahkan rekaman DNS Anda ke alamat CNAME yang disediakan oleh WAF, bukan ke alamat VIP WAF. Alamat VIP dapat berubah (misalnya, saat Anda mengaktifkan atau menonaktifkan IP eksklusif atau penyeimbangan beban cerdas, atau dalam kasus ekstrem kegagalan WAF). Mengarahkan domain Anda langsung ke alamat VIP dapat menyebabkan gangguan layanan. Penggunaan rekaman CNAME memastikan bahwa alamat IP backend beralih secara otomatis untuk menjamin kelangsungan bisnis.
Bagaimana cara mengonfigurasi kebijakan SSL/TLS default agar sesuai dengan persyaratan kepatuhan?
Untuk memenuhi persyaratan kepatuhan, Anda dapat menyesuaikan sertifikat SSL dan kebijakan TLS untuk VIP WAF Anda. Sebelum menjalankan pemindaian kepatuhan pada VIP WAF, ikuti langkah-langkah berikut untuk mengunggah sertifikat HTTPS yang sesuai serta mengaktifkan atau menonaktifkan versi protokol TLS dan paket sandi tertentu.
-
Di atas daftar domain yang telah ditambahkan, klik Default SSL/TLS Settings.
-
Pada kotak dialog Default SSL/TLS Settings, konfigurasikan pengaturan berikut lalu klik OK.
Parameter
Deskripsi
HTTPS Upload Type
Unggah sertifikat SSL. Prosedurnya sama seperti mengunggah sertifikat domain. Untuk detailnya, lihat Unggah sertifikat.
TLS Version
Nilai yang valid:
-
TLS 1.0 and Later (Best Compatibility and Low Security)
-
TLS 1.1 and Later (High Compatibility and High Security): Mencegah klien lawas yang menggunakan protokol TLS 1.0 mengakses website Anda.
-
TLS 1.2 and Later (High Compatibility and Best Security): Memenuhi persyaratan kepatuhan keamanan terbaru tetapi mencegah klien lawas yang menggunakan protokol TLS 1.0 dan 1.1 mengakses website Anda.
-
Support TLS 1.3: Pilih opsi ini jika website Anda mendukung protokol TLS 1.3.
HTTPS Cipher Suite
Pilih paket sandi yang ingin Anda aktifkan. Nilai yang valid:
-
All Cipher Suites (High Compatibility and Low Security)
-
Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Pilih opsi ini jika website Anda hanya mendukung paket sandi tertentu. Lakukan dengan hati-hati agar tidak mengganggu layanan Anda. Untuk informasi lebih lanjut tentang paket sandi kustom yang didukung, lihat Paket sandi yang didukung WAF.
-