Perlindungan web dasar menggunakan kumpulan aturan perlindungan bawaan untuk secara otomatis melindungi situs web Anda dari serangan web umum, seperti Injeksi SQL, skrip lintas situs (XSS), unggahan WebShell, injeksi perintah, isolasi backdoor, permintaan file ilegal, penelusuran jalur, serta eksploitasi kerentanan aplikasi umum.
Prasyarat
Layanan Edge WAF telah diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan Edge WAF.
Anda telah menambahkan nama domain ke Edge WAF. Untuk informasi selengkapnya, lihat Tambahkan nama domain yang dilindungi.
Aturan perlindungan default
Perlindungan web dasar mencakup kumpulan aturan default yang berisi kelompok aturan perlindungan dasar Edge WAF (Default_WafGroup_Rule). Kelompok ini terdiri dari berbagai aturan yang melindungi dari serangan aplikasi web umum.
Secara default, aturan-aturan ini diaktifkan dalam mode blokir. Semua nama domain baru yang ditambahkan ke Edge WAF dilindungi oleh aturan default ini. Jika suatu permintaan sesuai dengan aturan perlindungan dasar, sistem akan memblokirnya dan mengembalikan halaman blokir ke klien.

Buat kebijakan perlindungan web dasar
-
Masuk ke DCDN console.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Protection Policies, klik Create Policy.
Pada halaman Create Policy, konfigurasikan informasi perlindungan.
Modul
Parameter
Deskripsi
Policy Information
Policy Type
Pilih Basic Web Protection.
Policy Name
Nama kustom untuk kebijakan. Nama dapat memiliki panjang hingga 64 karakter dan boleh berisi karakter Tionghoa, huruf, angka, serta garis bawah (_).
Make Default
Menetapkan kebijakan ini sebagai default untuk jenisnya.
CatatanAnda hanya dapat menetapkan satu kebijakan default per jenis kebijakan. Kebijakan default tidak dapat diubah setelah dibuat.
Jika sudah ada kebijakan default untuk jenis kebijakan ini, opsi ini tidak tersedia.
Rule Information
Rule Group Type
Menentukan sumber aturan perlindungan.
Default: Menggunakan kelompok aturan perlindungan bawaan yang disediakan oleh Keamanan Alibaba Cloud.
Custom: Menggunakan kelompok aturan perlindungan kustom yang Anda konfigurasikan.
Rules
Menentukan aksi yang diambil ketika permintaan sesuai dengan aturan.
Block: Memblokir permintaan yang sesuai dengan aturan dan mengembalikan halaman blok ke client.
Monitor: Mencatat log permintaan yang sesuai dengan aturan tetapi tidak memblokirnya.
Mode pemantauan memungkinkan Anda menguji konfigurasi aturan baru. Setelah Anda memastikan bahwa aturan tersebut tidak menghasilkan false positive, Anda dapat mengubah aksinya menjadi Block.
Protected Domain Names
Protected Domain Names
Pilih nama domain yang ingin Anda terapkan kebijakan perlindungan ini.
CatatanSatu nama domain yang dilindungi hanya dapat dikaitkan dengan satu kebijakan perlindungan dari jenis yang sama.
Menerapkan kebijakan ini ke suatu domain akan menggantikan kebijakan jenis yang sama yang sudah ada sebelumnya.
Klik Create Policy.
Kebijakan perlindungan baru diaktifkan secara default.
Manage basic web protection policies
Setelah Anda membuat kebijakan perlindungan web dasar, Anda dapat mengelolanya dari daftar kebijakan. Misalnya, Anda dapat mengubah aksi suatu aturan dari Block menjadi Monitor atau menghapus kebijakan tersebut. Untuk melakukannya, temukan kebijakan dalam daftar dan gunakan kontrol di kolom Actions.
Verifikasi perlindungan dasar
Perlindungan web dasar menggunakan kumpulan aturan perlindungan bawaan untuk secara otomatis melindungi situs web Anda dari serangan web umum, seperti Injeksi SQL, skrip lintas situs (XSS), unggahan WebShell, injeksi perintah, isolasi backdoor, permintaan file ilegal, penelusuran jalur, serta eksploitasi kerentanan aplikasi umum.
Simulasikan Injeksi SQL
Pastikan nama domain yang dipercepat yang ingin Anda uji telah dilindungi oleh perlindungan web dasar.
Di browser, masukkan URL berikut untuk mensimulasikan serangan Injeksi SQL. Ganti
your-domain-namedengan nama domain yang dilindungi.http://{your-domain-name}/?p=123' or 1 = 1Jika browser mengembalikan error 405, permintaan tersebut telah diblokir. Hal ini menunjukkan bahwa kebijakan perlindungan berfungsi.
Di DCDN console, buka WAF > Protection Report. Pilih Basic Web Protection dan nama domain yang dipercepat yang telah Anda uji. Anda dapat melihat informasi detail tentang permintaan yang diblokir.
