Aktifkan Manajemen Bot di Web Application Firewall (WAF) untuk memblokir alat otomatis yang digunakan dalam pencurian data, penipuan bisnis, serangan kamus, pendaftaran spam, penimbunan stok, penyalahgunaan promosi, atau penyalahgunaan API SMS. Fitur ini mendeteksi lalu lintas bot, menerapkan perlindungan terarah, serta mengurangi bandwidth dan beban server.
Fitur Manajemen Bot versi baru sedang dirilis secara bertahap dan diaktifkan secara default untuk pengguna baru. Dokumen ini hanya berlaku untuk versi legacy Manajemen Bot.
Identifikasi versi Anda: Masuk ke konsol WAF. Di panel navigasi sebelah kiri, pilih . Anda dapat mengidentifikasi versi berdasarkan tampilan halaman.
Akses versi baru: Hanya beberapa pengguna yang masih menggunakan versi legacy. Jika muncul tag New di samping Bot Management, lihat dokumen Manajemen Bot (Versi Baru).
Manajemen bot legacy:

Manajemen bot (Baru):

Fitur
Manajemen Bot menyediakan fitur-fitur berikut:
Analisis lalu lintas bot (Tersedia tanpa mengaktifkan Manajemen Bot)
Lihat data risiko API tanpa mengaktifkan Manajemen Bot: tren lalu lintas bot, 20 klien dan alamat IP berisiko tertinggi, serta analisis per objek. Lihat data analisis lalu lintas bot.
Untuk melindungi API berisiko, ajukan uji coba gratis atau beli Manajemen Bot. Aktifkan Manajemen Bot.
Scenario-specific Protection (Tersedia setelah mengaktifkan Manajemen Bot)
Integrasikan SDK dan konfigurasikan perlindungan berbasis skenario untuk lalu lintas web dan aplikasi. Buat aturan perlindungan berbasis skenario untuk website dan Buat aturan perlindungan berbasis skenario untuk aplikasi.
Paling cocok untuk pengguna yang sangat sensitif terhadap lalu lintas bot.
Basic Protection (Tersedia setelah mengaktifkan Manajemen Bot)
Mengidentifikasi lalu lintas bot melalui fingerprinting Lapisan 4 atau Lapisan 7. Tidak memerlukan integrasi SDK — aktifkan perlindungan hanya dengan satu klik. Buat aturan perlindungan dasar.
Paling cocok untuk memblokir crawler tingkat rendah hingga menengah dengan konfigurasi minimal.
Prasyarat
-
Anda telah menyelesaikan Provisioning layanan web di halaman Onboarding.
Untuk membuat templat perlindungan aplikasi berbasis skenario, integrasikan aplikasi Anda dengan SDK: Integrasikan SDK untuk Android dan Integrasikan SDK untuk iOS.
Analisis lalu lintas mesin
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi sebelah kiri, pilih .
Di tab Bot Traffic Analysis, lihat data berikut untuk objek yang dilindungi dan rentang waktu tertentu: Bot Traffic Trend, Top 20 Clients, Top 20 IPs, dan Bot Traffic Analysis for Protected Objects.

Aktifkan manajemen bot
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi sebelah kiri, pilih .
Aktifkan Manajemen Bot.
Ajukan uji coba gratis
CatatanAnda dapat mencoba Manajemen Bot secara gratis satu kali jika menggunakan edisi Advanced, Enterprise, atau Ultimate.
Uji coba berlangsung selama 7 hari sejak disetujui. Semua data uji coba akan langsung dihapus jika Anda tidak membeli paket berbayar sebelum masa berakhir.
Di tab Bot Traffic Analysis, klik Apply for Trial. Di halaman WAF Bot Management PoC Questionnaire, masukkan informasi yang diperlukan dan klik Submit.
Insinyur Alibaba Cloud akan menghubungi Anda dalam waktu satu minggu. Setelah disetujui, Manajemen Bot akan diaktifkan secara otomatis.
Beli paket berbayar untuk Manajemen Bot
Di tab Bot Traffic Analysis, Scenario-specific Protection, atau Basic Protection, klik Purchase Now.
Di panel Purchase Now, aktifkan Bot Management - Web Protection atau Bot Management - App Protection, lalu selesaikan pembayaran.
CatatanSetelah Anda mengaktifkan Bot Management - Web Protection, Anda dapat mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping web.
Setelah Anda mengaktifkan Bot Management - App Protection, Anda dapat mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping aplikasi.
Untuk mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping web dan aplikasi, aktifkan kedua fitur berikut: Bot Management - Web Protection dan Bot Management - App Protection.
Setelah Anda mengaktifkan Manajemen Bot, Anda dapat membuka tab Bot Traffic Analysis. Di area Bot Traffic Analysis for Protected Objects, temukan API berisiko tinggi dengan lalu lintas bot tinggi, lalu klik Configure Protection di kolom Actions untuk membuat kebijakan perlindungan berbasis skenario. Buat aturan perlindungan berbasis skenario untuk perlindungan website dan Buat aturan perlindungan berbasis skenario untuk perlindungan aplikasi.
Untuk memblokir crawler tingkat rendah hingga menengah, konfigurasikan aturan perlindungan dasar di tab Basic Protection. Buat aturan perlindungan dasar.
Buat templat perlindungan berbasis skenario
Buat templat perlindungan berbasis skenario untuk halaman web atau H5 yang diakses melalui browser (termasuk halaman H5 dalam aplikasi).
Jika Anda mengaktifkan aksi JavaScript Validation atau CAPTCHA, ketika lalu lintas sesuai dengan aturan, WAF akan memicu tantangan JavaScript atau verifikasi slider untuk klien. Setelah klien lolos verifikasi, WAF akan menyisipkan cookie
acw_sc__v2danacw_sc__v3ke header HTTP. Cookie ini menandakan bahwa klien telah diverifikasi.Saat Anda mengonfigurasi templat bot berbasis skenario dan mengaktifkan integrasi Web SDK otomatis, WAF akan menyisipkan cookie
ssxmod_itna,ssxmod_itna2, danssxmod_itna3ke header HTTP untuk mendapatkan sidik jari browser klien. Sidik jari yang dikumpulkan mencakup bidang host dari pesan HTTP, serta tinggi dan lebar browser.
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi sebelah kiri, pilih .
Di tab Scenario-specific Protection, klik Create Template.
Di wizard Configure Scenarios, lengkapi pengaturan berikut dan klik Next.
Parameter
Deskripsi
Template Name
Masukkan nama untuk templat.
Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).
Template Description
Masukkan deskripsi untuk templat.
Service Type
Pilih Websites. Ini melindungi halaman web atau halaman H5 (termasuk halaman H5 dalam aplikasi) yang diakses melalui browser.
Web SDK Integration
Traffic Characteristics
Tentukan lalu lintas target dengan menambahkan aturan berdasarkan bidang permintaan HTTP. Maksimal lima kondisi dapat ditambahkan, digabungkan dengan logika AND. Bidang yang didukung tercantum di Match conditions.
Di halaman Configure Protection Rules, konfigurasikan pengaturan berikut dan klik Next.
Parameter
Deskripsi
Risk Identification
Pilih Business Security dan masukkan informasi yang diperlukan. Fraud Detection.
Setelah Anda mengaktifkan aturan ini, WAF akan terintegrasi dengan layanan Pendeteksian Penipuan untuk memblokir akses dari nomor telepon tidak normal, seperti yang digunakan oleh calo. Ini adalah layanan bayar sesuai penggunaan yang ditagih berdasarkan jumlah pemicu aturan.
Legitimate Bot Management
Pilih Spider Whitelist dan pilih daftar putih mesin pencari sah.
Setelah aturan ini diaktifkan, lalu lintas dari alamat IP crawler sah dari mesin pencari yang dipilih akan diizinkan dan melewati semua pemeriksaan Manajemen Bot.
Bot Characteristic Detection
Bot Behavior Detection
Bot Threat Intelligence
Di halaman Configure Effective Scope, lengkapi pengaturan berikut dan klik Next.
Parameter
Deskripsi
Apply To
Pilih objek atau grup objek yang dilindungi tempat Anda ingin menerapkan aturan. Klik ikon
untuk memindahkannya ke area Selected.Effective Time and Canary Rule
Konfigurasikan rilis grayscale dan periode efektif untuk aturan perlindungan yang dipilih. Jika dilewati, Canary Rule dinonaktifkan dan aturan berlaku Permanently Effective secara default.
Temukan aturan target dan klik Edit di kolom Actions.
Konfigurasikan rilis grayscale dan periode efektif.
Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.
Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.
CatatanAturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.
Effective Mode
Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.
Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.
Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.
Anda juga dapat memilih beberapa aturan untuk mengubah pengaturan rilis grayscale dan mode efektifnya secara massal.
Di wizard Verify Protection Effect, uji aturan perlindungan bot.
Uji aksi perlindungan sebelum dipublikasikan untuk mencegah false positive. Jika aturan dikonfigurasi dengan benar, klik Skip di pojok kiri bawah.
Langkah-langkah verifikasi adalah sebagai berikut:
Templat aturan baru diaktifkan secara default. Di tab Scenario-specific Protection, Anda dapat melakukan operasi berikut di area kartu templat aturan:
Klik kartu templat aturan untuk melihat aturan yang dikandungnya.
Copy, Edit, atau Delete templat aturan.
Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.
Lihat aksi aturan dan jumlah Protected Object/Group yang terkait.
Buat aturan perlindungan berbasis skenario untuk aplikasi
Buat templat perlindungan berbasis skenario untuk aplikasi native iOS atau Android (tidak termasuk halaman H5 dalam aplikasi).
Jika Anda mengaktifkan aksi mitigasi JavaScript Validation atau CAPTCHA, ketika lalu lintas sesuai dengan aturan, WAF akan memicu tantangan JavaScript atau verifikasi slider untuk klien. Setelah klien lolos verifikasi, WAF akan menyisipkan cookie acw_sc__v2 dan acw_sc__v3 ke header HTTP untuk menandai klien sebagai telah diverifikasi.
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi sebelah kiri, pilih .
Di tab Scenario-specific Protection, klik Create Template.
Di halaman Configure Scenarios, lengkapi pengaturan berikut dan klik Next.
Parameter
Deskripsi
Template Name
Masukkan nama untuk templat.
Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).
Template Description
Masukkan deskripsi untuk templat.
Service Type
Pilih App. Ini melindungi aplikasi native iOS atau Android (tidak termasuk halaman H5 dalam aplikasi).
APP SDK Integration
WAF menyediakan SDK untuk aplikasi native (Android/iOS). Setelah diintegrasikan, SDK akan mengumpulkan sinyal risiko klien dan melampirkan tanda tangan keamanan ke permintaan. WAF menggunakan tanda tangan ini untuk mendeteksi dan memblokir permintaan berisiko.
Untuk mengintegrasikan SDK aplikasi:
Kirimkan tiket untuk mendapatkan SDK untuk aplikasi iOS Anda.
Klik Obtain and Copy AppKey untuk mendapatkan kunci yang digunakan untuk menginisialisasi SDK.
Integrasikan SDK aplikasi. Integrasikan SDK ke aplikasi iOS.
Traffic Characteristics
Tentukan lalu lintas target dengan menambahkan aturan berdasarkan bidang permintaan HTTP. Maksimal lima kondisi dapat ditambahkan, digabungkan dengan logika AND. Bidang yang didukung tercantum di Match conditions.
Di halaman Configure Protection Rules, lengkapi pengaturan berikut dan klik Next.
Parameter
Deskripsi
Risk Identification
Pilih Business Security dan masukkan informasi yang diperlukan untuk Fraud Detection.
Setelah Anda mengaktifkan aturan ini, WAF akan terintegrasi dengan layanan Pendeteksian Penipuan untuk memblokir akses dari nomor telepon tidak normal, seperti yang digunakan oleh calo. Ini adalah layanan bayar sesuai penggunaan yang ditagih berdasarkan jumlah pemicu aturan.
Bot Characteristic Detection
Aturan deteksi
Aksi Mitigasi
Untuk aturan Bot Characteristic Detection yang dikonfigurasi, atur aksi mitigasi menjadi Monitor, Block, atau Strict CAPTCHA.
Perlindungan Lanjutan
Klik Advanced Protection untuk mengonfigurasi pengaturan berikut:
Bot Behavior Detection
Setelah memilih Intelligent Protection, konfigurasikan aksi mitigasi untuk perilaku bot yang terdeteksi. Anda dapat mengatur aksi menjadi Monitor, CAPTCHA, Strict CAPTCHA, atau Mark For Origin Fetch. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content yang akan ditambahkan ke permintaan.
Saat fitur ini diaktifkan, mesin Perlindungan Cerdas akan menganalisis dan mempelajari lalu lintas Anda untuk secara otomatis menghasilkan aturan perlindungan terarah atau daftar hitam.
Throttling
Jika diaktifkan, Anda dapat menyesuaikan batas frekuensi akses untuk menyaring permintaan bot berfrekuensi tinggi dan mengurangi serangan flood HTTP.
Bot Threat Intelligence
Di halaman Configure Effective Scope, lengkapi pengaturan berikut dan klik Next.
Parameter
Deskripsi
Apply To
Pilih objek atau grup objek yang dilindungi tempat Anda ingin menerapkan aturan. Klik ikon
untuk memindahkannya ke area Selected.Effective Time and Canary Rule
Konfigurasikan rilis grayscale dan periode efektif untuk aturan perlindungan yang dipilih. Jika dilewati, Canary Rule dinonaktifkan dan aturan berlaku Permanently Effective secara default.
Temukan aturan target dan klik Edit di kolom Actions.
Konfigurasikan rilis grayscale dan periode efektif.
Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.
Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.
CatatanAturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.
Effective Mode
Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.
Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.
Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.
Anda juga dapat memilih beberapa aturan untuk mengubah pengaturan rilis grayscale dan mode efektifnya secara massal.
Di halaman Verify Protection Effect, uji aturan perlindungan bot.
Uji aksi perlindungan sebelum dipublikasikan untuk mencegah false positive. Jika aturan dikonfigurasi dengan benar, klik Skip di pojok kiri bawah.
Langkah-langkah verifikasi adalah sebagai berikut:
Templat aturan baru diaktifkan secara default. Di tab Scenario-specific Protection, Anda dapat melakukan operasi berikut di area kartu templat aturan:
Klik kartu templat aturan untuk melihat aturan yang dikandungnya.
Copy, Edit, atau Delete templat aturan.
Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.
Lihat aksi aturan dan jumlah Protected Object/Group yang terkait.
Buat aturan perlindungan dasar
Konfigurasikan aturan perlindungan dasar untuk memblokir crawler tingkat rendah hingga menengah. Tidak tersedia templat default — Anda harus membuat sendiri.
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi sebelah kiri, pilih .
Di tab Basic Protection, klik Create Template.
Di panel Create Template, konfigurasikan pengaturan berikut dan klik OK.
Parameter
Deskripsi
Template Name
Masukkan nama untuk templat.
Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).
Template Description
Masukkan deskripsi untuk templat.
Action
Atur aksi untuk aturan perlindungan menjadi Block atau Log.
Advanced Settings
Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.
Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.
CatatanAturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.
Effective Mode
Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.
Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.
Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.
Apply To
Pilih objek atau grup yang dilindungi tempat templat ini berlaku.
Templat aturan baru diaktifkan secara default. Di tab Basic Protection, Anda dapat melakukan operasi berikut pada kartu templat aturan:
Lihat ID aturan yang termasuk dalam templat.
CatatanTemplat perlindungan dasar berisi tiga ID aturan: dua untuk aturan daftar putih dan satu yang menggabungkan aturan ACL dengan perlindungan serangan flood HTTP. Gunakan ID aturan ini untuk melacak efektivitas perlindungan di laporan keamanan.
Copy, Edit, atau Delete templat aturan.
Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.
Lihat aksi templat dan jumlah item Protected Object/Group yang diterapkannya.
FAQ untuk pengujian perlindungan bot
Jika Anda mengalami masalah selama langkah Verify Protection Effect, gunakan tabel ini untuk pemecahan masalah.
Masalah | Penyebab | Solusi |
Tidak ditemukan permintaan uji yang valid. | Permintaan uji tidak berhasil dikirim atau tidak dikirim ke WAF. | Pastikan permintaan uji dikirim ke alamat WAF. |
Bidang permintaan tidak sesuai dengan Traffic Characteristics yang ditentukan dalam aturan perlindungan bot. | Anda dapat memodifikasi konten Fitur Objek yang Dilindungi dalam kebijakan perlindungan bot. | |
Alamat IP sumber permintaan uji tidak sesuai dengan alamat IP uji publik yang ditentukan dalam kebijakan. | Pastikan Anda menggunakan alamat IP publik yang benar. Kami menyarankan Anda menggunakan alat diagnostik untuk menemukan alamat IP publik Anda. | |
Permintaan gagal verifikasi. | Permintaan bukan berasal dari pengguna nyata (misalnya, dari mode debug atau alat otomatis). | Gunakan klien untuk mensimulasikan permintaan dari pengguna nyata. |
Skenario perlindungan salah. Misalnya, Anda perlu mengonfigurasi aturan perlindungan bot berbasis skenario, tetapi Anda memilih Websites sebagai gantinya. | Modifikasi jenis skenario perlindungan di aturan perlindungan bot berbasis skenario. | |
Akses lintas-origin tidak dikonfigurasi dengan benar di aturan perlindungan bot berbasis skenario. | Modifikasi aturan perlindungan bot berbasis skenario. Pilih Use Intermediate Domain Name dan pilih domain sumber untuk akses lintas-origin dari daftar drop-down. | |
Masalah kompatibilitas frontend. | Kirimkan tiket. | |
Permintaan tidak memicu verifikasi. | Aturan uji belum sepenuhnya diterapkan. | Tunggu aturan uji perlindungan bot diterapkan, lalu jalankan uji coba lagi. |
Permintaan tidak diblokir, dan tidak ditemukan permintaan uji yang valid. | Permintaan uji tidak berhasil dikirim atau tidak dikirim ke WAF. | Pastikan permintaan uji dikirim ke alamat WAF. |
Bidang permintaan tidak sesuai dengan Fitur Objek yang Dilindungi yang ditentukan dalam aturan perlindungan bot. | Modifikasi Fitur Objek yang Dilindungi dalam kebijakan perlindungan bot. | |
Alamat IP sumber permintaan uji tidak sesuai dengan alamat IP uji publik yang ditentukan dalam kebijakan. | Pastikan Anda menggunakan alamat IP publik yang benar. Kami menyarankan Anda menggunakan alat diagnostik untuk menemukan alamat IP publik Anda. |
Langkah selanjutnya
Lihat catatan eksekusi aturan perlindungan di halaman Laporan Keamanan.