All Products
Search
Document Center

Web Application Firewall:Pernyataan Keamanan dan Kepatuhan Data serta Operasional WAF 3.0

Last Updated:Jul 04, 2026

Topik ini menjelaskan pertimbangan keamanan dan kepatuhan data terkait penggunaan Alibaba Cloud WAF 3.0 yang mungkin berlaku berdasarkan hukum setempat Anda.

Keamanan dan kepatuhan untuk akses CNAME

  • Jika server origin Anda berada di Tiongkok daratan, Anda harus mengaktifkan instans WAF di Tiongkok daratan dan menyelesaikan Pendaftaran ICP untuk nama domain Anda sebelum menambahkannya ke WAF menggunakan Rekaman CNAME.

Catatan
  • Jika Anda meng-host website atau aplikasi pada server Alibaba Cloud di Tiongkok daratan tetapi belum memiliki Pendaftaran ICP untuk entitas atau nama domain tersebut, Anda harus menyelesaikannya melalui sistem ICP Filing Alibaba Cloud sebelum membuat website atau aplikasi tersebut tersedia untuk publik.

  • Jika entitas dan nama domain tersebut telah memiliki Pendaftaran ICP melalui penyedia layanan lain dan Anda ingin beralih ke atau menambahkan Alibaba Cloud sebagai penyedia layanan, Anda harus memperbarui Pendaftaran ICP Anda untuk menambahkan Alibaba Cloud sebagai penyedia layanan.

Untuk mempelajari cara menambahkan nama domain menggunakan Rekaman CNAME, lihat Lindungi website menggunakan Rekaman CNAME.

  • Jika server origin Anda berada di luar Tiongkok daratan, aktifkan instans WAF di luar Tiongkok daratan. WAF tersedia di China (Hong Kong), Singapura, Dubai, Jepang (Tokyo), Malaysia (Kuala Lumpur), Indonesia (Jakarta), AS (Silicon Valley), dan Jerman (Frankfurt). Jika server origin Anda berada di wilayah tempat WAF tidak tersedia, traffic akan diarahkan ke kluster WAF di Singapura.

Catatan

Laporan keamanan WAF dan lokasi penyimpanan data: Wilayah instans WAF menentukan lapisan kontrol pengelola dan lokasi penyimpanan datanya. Untuk instans WAF di Tiongkok daratan, lapisan kontrol berada di China (Hangzhou) dan data disimpan di pusat data dalam Tiongkok daratan. Untuk instans WAF di luar Tiongkok daratan, lapisan kontrol berada di Singapura dan data disimpan di pusat data Singapura. Halaman Laporan Keamanan menampilkan statistik perlindungan dan informasi log berdasarkan lapisan kontrol yang sesuai dengan wilayah instans WAF Anda.

Transfer data lintas batas

  • Penggunaan fitur akses CNAME WAF mentransfer data bisnis Anda ke wilayah yang Anda pilih atau wilayah tempat Produk tersebut ditempatkan. Hal ini dapat melibatkan transfer data lintas batas.

  • Anda menyetujui dan mengonfirmasi bahwa Anda memiliki hak penuh untuk mengelola data bisnis ini dan bertanggung jawab sepenuhnya atas transfer tersebut.

  • Anda harus memastikan bahwa transfer data Anda mematuhi semua hukum yang berlaku. Ini mencakup penerapan teknologi dan kebijakan keamanan data yang memadai, serta memenuhi kewajiban hukum seperti memperoleh persetujuan eksplisit dari individu dan menyelesaikan penilaian keamanan ekspor data serta deklarasi yang diperlukan. Anda juga menyetujui bahwa data bisnis Anda tidak mengandung konten apa pun yang dibatasi atau dilarang untuk ditransfer atau diungkapkan berdasarkan hukum yang berlaku.

  • Jika Anda gagal mematuhi pernyataan dan jaminan tersebut, Anda bertanggung jawab atas konsekuensi hukum yang timbul dan wajib mengganti kerugian apa pun yang dialami oleh Alibaba Cloud atau afiliasinya.

Untuk menghindari masalah terkait transfer data lintas batas, Anda dapat menghubungkan ke WAF dalam mode cloud native atau mode Cloud Hibrida.

Penanganan port non-standar

Pemindai mungkin menandai nama domain yang terhubung ke WAF melalui Rekaman CNAME sebagai berisiko tinggi karena tampak mendengarkan pada port selain 80 dan 443. Alibaba Cloud WAF hanya meneruskan data untuk port yang dikonfigurasi di Konsol dan hanya setelah jabat tangan tiga arah TCP berhasil. Untuk port yang tidak dikonfigurasi, WAF segera mengirim paket RST untuk menutup koneksi setelah jabat tangan, sehingga tidak ada data yang diteruskan. Port yang diidentifikasi sebagai berisiko tinggi oleh pemindai tidak menimbulkan risiko keamanan aktual.

Catatan

Secara default, WAF tidak membuka port berisiko tinggi tertentu, sehingga jabat tangan tiga arah TCP tidak dapat berhasil pada port-port tersebut. Port berisiko tinggi tersebut adalah: 9, 20, 21, 22, 23, 25, 42, 53, 67, 68, 69, 135, 137, 138, 139, 143, 161, 389, 445, 593, 1434, 1521, 3127, 3306, 3389, 4444, 5554, 5800, 5900, 6379, 9996, 11211, 27017, 27018, 50030, 50070, 61613, 61616, dan 61617.

Paket sandi yang didukung

Saat melindungi layanan HTTPS menggunakan Rekaman CNAME, Instance ECS, atau Instance CLB Lapisan 4 (TCP), Anda dapat menyesuaikan paket sandi yang digunakan WAF agar sesuai dengan yang didukung oleh server origin Anda. Hal ini memastikan WAF hanya menerima permintaan dari klien yang mendukung paket sandi yang ditentukan. Untuk daftar lengkap paket sandi yang didukung, lihat Paket sandi yang didukung.

Catatan

Jika Anda menghubungkan ke WAF menggunakan Instance CLB Lapisan 7 (HTTP/HTTPS), WAF secara otomatis menyinkronkan konfigurasi paket sandinya dengan Instance CLB origin.

Penyimpanan log

Layanan Log Sederhana untuk WAF membantu Anda mengumpulkan dan menyimpan log akses web serta log mitigasi untuk objek yang dilindungi, seperti instans layanan cloud dan nama domain. Dibangun di atas Alibaba Cloud Simple Log Service, fitur ini menyediakan kueri dan analisis, grafik statistik, peringatan, serta integrasi dengan layanan komputasi dan pengiriman downstream, sehingga Anda dapat fokus pada analisis alih-alih melakukan kueri dan pengorganisasian data yang membosankan.

Secara default, Layanan Log Sederhana untuk WAF dinonaktifkan. Jika Anda perlu menyimpan dan menganalisis data log untuk objek yang dilindungi, Anda harus mengaktifkan layanan tersebut terlebih dahulu. Saat mengaktifkannya, Anda dapat memilih wilayah untuk menyimpan log.

Untuk informasi tentang cara mengonfigurasi dan menggunakan Layanan Log Sederhana untuk WAF serta penagihannya, lihat Manajemen Log. Untuk informasi tentang isu kepatuhan terkait kueri lintas penyimpanan log, lihat Kueri log lintas Logstore.

Penting

Setelah Anda mengaktifkan layanan, log disimpan di wilayah yang Anda pilih. Anda tidak dapat mengubah wilayah penyimpanan log setelah Layanan Log Sederhana untuk WAF diaktifkan. Untuk mengubah wilayah, Anda harus melepas instans WAF dan mengonfigurasi yang baru. Oleh karena itu, pilihlah wilayah penyimpanan log dengan cermat sebelum mengaktifkan layanan.

Penyisipan cookie

WAF menyisipkan cookie ke dalam traffic untuk layanan yang dilindungi dalam tiga skenario berikut.

Skenario 1: Saat Anda menggunakan fitur seperti perlindungan CC dan perlindungan pemindaian, untuk permintaan yang tidak mengandung cookie acw_tc, WAF secara default menyisipkan cookie acw_tc ke dalam respons.

WAF menyisipkan cookie ke klien, seperti browser, untuk membedakan dan melacaknya. Saat klien mengakses website Anda, permintaan HTTP mencakup cookie ini. WAF menggunakan cookie tersebut, bersama dengan Serangan flood HTTP, perlindungan pemindaian berbasis sesi, dan aturan kontrol frekuensi kustom berbasis sesi yang Anda konfigurasi, untuk mendeteksi serangan flood HTTP.

Untuk menonaktifkan penyisipan cookie dalam skenario ini, login ke Konsol WAF, lalu di bilah navigasi atas, pilih kelompok sumber daya dan wilayah instans WAF Anda. Kemudian, buka Protection Config > Protected Objects > Settings dan konfigurasikan Cookie Settings, seperti yang ditunjukkan pada gambar berikut, untuk menonaktifkan penyisipan cookie untuk instans layanan cloud atau nama domain tertentu.

Untuk informasi lebih lanjut tentang pengaturan cookie, lihat Konfigurasikan objek yang dilindungi dan kelompok objek yang dilindungi.

Skenario 2: Anda telah mengonfigurasi modul manajemen bot spesifik skenario untuk instans layanan cloud atau nama domain, dan mengaktifkan integrasi web SDK otomatis.

Saat Anda mengonfigurasi templat manajemen bot spesifik skenario dan mengaktifkan integrasi web SDK otomatis, WAF menyisipkan cookie ssxmod_itna, ssxmod_itna2, dan ssxmod_itna3 ke dalam Header HTTP untuk mengumpulkan sidik jari browser klien. Sidik jari yang dikumpulkan mencakup informasi seperti bidang Host dari Header HTTP, serta tinggi dan lebar browser.

Untuk menonaktifkan penyisipan cookie dalam skenario ini, Anda harus menonaktifkan templat manajemen bot spesifik skenario yang sesuai. Untuk informasi lebih lanjut, lihat Manajemen bot (Legacy).

Skenario 3: Anda telah mengonfigurasi aturan kustom atau manajemen bot untuk instans layanan cloud atau nama domain, dengan aksi aturan diatur ke JS challenge atau slider challenge.

Saat traffic sesuai dengan aturan, WAF mengeluarkan JS challenge atau slider challenge kepada klien. Jika klien lulus tantangan tersebut, WAF menyisipkan cookie acw_sc__v2 atau acw_sc__v3 ke dalam Header HTTP untuk menandai klien sebagai telah diverifikasi.

Untuk menonaktifkan penyisipan cookie dalam skenario ini, buka Mitigation Settings> Protection Features atau Protection Config > Scenario-specific Protection> Bot Management > Scenario-specific Protection dan nonaktifkan aturan atau kebijakan perlindungan yang sesuai. Untuk informasi lebih lanjut tentang aksi JavaScript Validation dan CAPTCHA, lihat Aturan kustom atau Manajemen bot (Legacy).

Pengumpulan data untuk perlindungan aplikasi

WAF menyediakan kit pengembangan perangkat lunak (SDK) untuk aplikasi native (Android dan iOS) guna meningkatkan perlindungan aplikasi. Setelah diintegrasikan, SDK mengumpulkan fitur risiko di sisi klien dan menghasilkan signature keamanan yang disertakan dalam permintaan. WAF menggunakan signature ini untuk mengidentifikasi dan memblokir Permintaan Serangan.