Hari ini kami mau sharing perihal bagaimana cara mengamankan website kamu yang sedang di serang DDoS di layer 7. Tentu tutorial ini kami berikan sesuai dengan pengalaman kami sebelumnya. Dalam kesempatan ini kami akan memberikan tutorial secara mendalam bagaimana cara evaluasi serangan pada server, beserta cara penanganannya. Tentu setiap kasus akan berbeda-beda caranya, namun kami akan mencoba merangkum secara umum saja. Selebihnya kamu bisa kembangkan sendiri sesuai skill masing-masing ya :) Terus tetap baca-baca dokumentasi dan pahami fitur yang ada agar pengetahuanmu juga semakin meningkat.
Apa itu DDoS layer 7?
Sebelumnya apakah kamu sudah paham apa yang dimaksud DDoS layer7? Mungkin sederhanaya kalo kita lihat OSI layer, dimana layer 7 adalah lapisan Application. Aritinya serangan DDoS tersebut sudah mencapai di level services seperti http, https, ftp, dns, ssh dan aplikasi lainnya. Nah, biasanya kalo aplikasi kamu berbentuk web-base, maka yang diserang adalah port http dan https nya.
Tools yang sangat mudah dipelajarin dan digunakan adalah menggunakan Cloudflare. Mana gratis pula :). Yuk simak tutorial kami sampe selesai ya!
Terdapat 3 tahap sebelum masuk ke layanan Cloudflare, yaitu kamu harus memahami ini dulu:
- Apakah benar website saya sedang di serang?
- Bagaimana cara cara cek path / URL mana yang diserang?
- Cara mitigasinya bagaimana?
Nah, dari 3 point diatas wajib kamu harus bisa jawab dahulu. Namun kita coba ulas satu per satu.
#1 Validasi apakah website / server sedang diserang
Serangan DDoS itu ada banyak macamnya, mulai DDoS layer 3-4 dan 7. Umumnya provider anti-ddos cuma meng cover mitigasi di layer 3 dan 4 saja. Sedangkan layer 7 tidak bisa cover secara full / sempurna. Nah, kalo layer 7 ini kita sudah main di level aplikasi. Ada banyak tools seperti WAF, Imunify360, CPGuard dan lain sebagainya. Namun itu semua disesuaikan dengan kebutuhan masing-masing ya.
Cara mudah untuk pengecekan apakah website kamu sedang under attack yaitu:
- Cek load server. Biasanya kita ketik di terminal:
uptimeusername@pc:~$ uptime07:17:59 up 6 days, 18:56, 2 users, load average: 0.69, 0.65, 1.00
Jika didapat load average tinggi diatas jumlah core processor. Maka indikasi CPU full 100%, kamu bisa cek lebih dalam dengan menggunakan toolstopatauhtopuntuk mengetahui process apa yang membuat server tersebut tinggi. Biasanya kalo benar DDoS layer 7 maka web server kamu akan terlihat banjir menjalankan banyak process. - Cek memory server dengan perintah
free -musername@pc:~$ free -mtotal used free shared buff/cache availableMem: 30939 17744 2568 3916 14856 13194Swap: 8191 338158
Perhatikan di bagianfreedanavailable, pastikan free memory nya tidak full.
Jika didapat full, maka kamu bisa coba kill process yang membanjiri tersebut dengan perintahkill <username>ataukill <process-id> - Cek juga free space server. Ini terlihat sederhana namun penting juga.
username@pc:~$ df -h
#2 Temukan Path yang di target
Setelah evaluasi tahap #1 sudah selesai, maka kamu bisa lebih dalam melihat log server. Dalam hal ini kami memberikan contoh log apache pada server cPanel/WHM.
- Log apache / litespeed biasanya bisa dilihat di:
/usr/local/apache/logs/domlogs/
Dari sana kamu bisa lihat apakah ada file log yang besar sekali dan tidak wajar?
Kamu bisa pake cara ini untuk cek file atau foder yang besar : https://www.natanetwork.com/portal/knowledgebase/321/Perintah-untuk-Menemukan-File-dan-Folder-Besar-di-Linux.html - Jika kamu sudah menemukan file log tersebut, bisa coba di buka dan evaluasi. Kami pernah juga membuat tutorial ini untuk mengetahui lebih detail informasi dari log tersebut. https://www.natanetwork.com/portal/knowledgebase/438/Cara-identifikasi-visitor-website-terbanyak-dan-mengganggu-berdasarkan-ip-address-beserta-cara-blokirnya.html
- Contoh kasus log yang mencurigakan seperit ini.
124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 33 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 33 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 32 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 32 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 33 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 31 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 31 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"124.40.251.162 - - [14/Aug/2026:19:32:22 +0700] "GET /uploads HTTP/1.1" 200 33 "https://www.xxx.com/" "Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Mobile Safari/537.36"
Terdapat IP yang sama dengan rentan waktu yang berdekatan melakukan request GET ke path/uploadssecara terus terus-an. Dan ini indikasinya mengganggu dan memberatkan kerja web server dan menghabiskan memory server juga. - Setelah kamu mendapatkan path / URI yang menjadi target serangan. Kamu bisa lanjut ke tahap #3 selanjutnya.
#3 Mitigasi DDoS menggunakan Cloudflare
Layanan Cloudflare ini ada yang gratis dan berbayar. Namun untuk kamu mengguna skala kecil atau pemula, gunakan gratisan sudah sangat cukup.
- Daftar ke https://cloudflare.com/ dan daftarkan domain kamu. Ikuti petunjuk selanjutnya seperti pointing NS ke milik Cloudflare dan sebagainya.
- Pilih nama domain yang sudah kamu daftarkan ke Cloudflare, pastikan statusnya Aktif.

- Lihat dibagian bawah ada Quick Action, kamu bisa aktifkan
Under Attack Modesecara GLOBAL.
Namun bagaimana jika kita ada kebutuhan untuk aktifkan mode under attack secara spesifik URL tertentu?
Cara aktifkan mode under attack spesifik URL
Dalam hal ini kamu sudah mendapatkan path URI nya dari tahapan no #3 ya, tinggal dipasang path tersebut kedalam Cloudflare configuration.
- Masuk ke menu
Rules --> Overview --> Configuration Rules --> Create rule
Kamu bisa buat rule baru : Berikan nama rule dan gunakan custom filter expression.

Screenshot diatas ini menunjukan jika ada request masuk ke URI path /uploads dan /search maka akan di aktifkanmode under attacknya. - Maka kamu memiliki 1 rule yang sukses dibuat.

Jika didapatkan problem setelah mengaktifkan mode under attack, contohnya ada addon website tertentu yang tidak jalan seperti callback, javascript, dan lain sebagainya menjadi mati total. Maka kamu bisa melakukan exclude path tersebut.
Caranya sama seperti diatas yaitu Create Rule baru dan spesifik-kan ke URI tertentu. Namun Action I'm under attack bisa di turn OFF


Selebihnya kamu bisa bermain dengan operator entah mau AND atau OR atau lainnya. Ingat dia membaca rules berdasarkan urutan no 1,2,3 dan seterusnya.
Cara cek log events pada Cloudflare
Untuk melihat serangan yang tertangkap oleh Cloudflare, bisa melalui events nya.
Menu Security --> Analytics --> events

Disana juga kamu bisa buka sampled log detailnya, informasi yang disajikan cukup lengkap mulai dari IP yang akses, AS Number, Negara, Method, Path dan Query string nya.
Whitelist IP pada Cloudflare
Terkadang kamu juga butuh untuk whitelist IP yang dirasa memang trusted dan tidak perlu melewati serangkaian rules yang sudah kamu buat sendiri.
Menu Security --> Security Rules --> IP Acccess Rules --> Create Rule

Kesimpulan
Melakukan evaluasi dan mitigasi serangan DDoS ini memang tidak mudah. Pastinya diperlukan pengalaman yang mumpuni. Seorang System Administrator biasanya sudah cukup familar dengan mengahadapi serangan semacam ini. Kalo bole jujur ada banyak cara dan tidak hanya dengan memanfaatkan cloudflare. Alternatif extrem lainnya adalah memblokir koneksi internet ke jalur-jalur yang dicurigai. Intinya kamu harus sering mencoba dan praktek sendiri agar bisa memahami lebih dalam perihal serangan DDoS itu sendiri.
sekali lagi, 3 hal penting yang kamu harus bisa lakukan dalam mitigasi DDoS adalah:
- Cek kebenaran serangan DDoS
- Temukan URL Target DDoS
- Gunakan tools untuk mitigasi DDoS tersebut
Semoga artikel ini bermanfaat dan jika ada yang ingin ditanyakan perihal layanan NATANETWORK apakah sudah cover anti-ddos bisa langsung kontak tim support kami ya!



