← Semua materi

Cloud Security / Architecture

Mendesain arsitektur secure web application: Cloudflare, WAF, origin, logging, dan SIEM

Susun kontrol edge, origin, identity, dan observability sebagai satu alur pertahanan yang dapat diverifikasi, bukan kumpulan fitur terpisah.

Tujuan latihan

Membuat kerangka desain secure web application yang menempatkan kontrol di layer yang tepat dan menghasilkan evidence untuk operasi.

Persiapan

Pemahaman dasar DNS, TLS, WAF, web server, dan logging. Ini adalah blueprint konseptual, bukan desain final untuk semua organisasi.

User
Cloudflare security edge
Origin + SIEM

Masalah

Membeli WAF tidak otomatis membuat aplikasi aman. Traffic, identity, TLS, origin exposure, application controls, dan logging tetap harus membentuk satu architecture yang konsisten.

1. DNS dan edge

Hostname publik mengarah ke Cloudflare proxied record sehingga HTTP/HTTPS melewati edge. Di layer ini, DDoS protection, WAF, rate limiting, bot controls, dan cache diterapkan sesuai kebutuhan.

2. TLS end-to-end

Gunakan HTTPS dari client ke edge dan edge ke origin. Full (strict) memastikan Cloudflare memvalidasi sertifikat origin; untuk kebutuhan lebih ketat, pertimbangkan AOP/mTLS.

3. Origin sebagai private trust boundary

Batasi exposure origin dan hanya buka port yang diperlukan. Pisahkan jalur administrasi dari traffic aplikasi dan terapkan patching, service hardening, serta least privilege pada host/cloud resource.

4. Application security

WAF bukan pengganti input validation, authentication, authorization, secure session, secret management, dan dependency security di aplikasi.

5. Logging dan SIEM

Kirim edge logs dan origin/application logs ke lokasi yang dapat dicari dan dikorelasikan. Cloudflare Logpush mengirim dataset secara batch secepat mungkin, tetapi bukan storage/search engine; destination dan health monitoring tetap diperlukan.

6. Detection dan response

Definisikan alert untuk lonjakan 4xx/5xx, WAF blocks, rate limit, authentication anomaly, dan origin error. Alert harus memiliki owner serta langkah triage agar tidak berhenti sebagai notifikasi.

7. Verifikasi arsitektur

Uji normal path, blocked path, origin failure, TLS failure, dan logging. Dokumentasikan mana hasil test nyata dan mana asumsi desain.

Pelajaran

Arsitektur aman adalah rangkaian kontrol yang saling melengkapi: edge mengurangi exposure, origin tetap di-hardening, aplikasi tetap aman, dan observability membuktikan apa yang terjadi.

Referensi resmi

Cloudflare — Protect your origin server ↗Cloudflare WAF — Managed Rules ↗Cloudflare Logs — Logpush ↗
Pilih materi berikutnya →