ApsaraVideo Live menyediakan berbagai kebijakan kontrol akses untuk domain streaming—Penandatanganan URL, Perlindungan hotlink berbasis referer, daftar hitam dan daftar putih IP, larangan protokol, pemblokiran wilayah, serta otentikasi jarak jauh—untuk mencegah penggunaan tidak sah dan melindungi sumber daya siaran langsung Anda. Konfigurasikan kebijakan yang sesuai dengan kebutuhan keamanan Anda.
Ikhtisar
Untuk mengamankan domain streaming Anda dan mencegah penggunaan tidak sah, Anda dapat menerapkan beberapa kebijakan kontrol akses. Masing-masing memberikan lapisan perlindungan yang berbeda:
-
URL signing: Memverifikasi keaslian setiap permintaan menggunakan signature kriptografi, yang memberikan perlindungan lebih kuat dibandingkan metode berbasis referer.
-
Referer-based hotlink protection: Mengontrol akses dengan menggunakan daftar hitam atau daftar putih kustom untuk mengizinkan atau menolak permintaan pemutaran dan melindungi konten siaran langsung Anda.
-
IP address blacklist and whitelist: Membatasi atau mengizinkan akses dari alamat IP tertentu.
-
Protocol prohibition: Membatasi protokol pemutaran untuk domain Anda. Setelah diaktifkan, URL pemutaran yang menggunakan protokol yang dilarang akan ditolak.
-
Region blocking: Mengelola akses ke domain streaming Anda dengan menentukan daftar hitam atau daftar putih wilayah.
-
Remote authentication: Meneruskan permintaan pengguna ke server otentikasi Anda sendiri untuk validasi, sehingga menambahkan lapisan kontrol akses yang fleksibel dan aman.
URL signing
Cara kerja
URL signing mengoordinasikan otentikasi antara ApsaraVideo Live dan server bisnis Anda untuk melindungi sumber daya aliran siaran langsung dari akses tidak sah.
-
Server bisnis Anda menghasilkan URL yang ditandatangani yang berisi informasi otentikasi.
-
Pengguna membuat permintaan pengambilan aliran atau pemutaran ke layanan ApsaraVideo Live menggunakan URL yang ditandatangani tersebut.
-
Node edge ApsaraVideo Live memvalidasi informasi otentikasi dalam URL yang ditandatangani, melayani permintaan yang valid dan menolak permintaan yang tidak valid.
Setelah ApsaraVideo Live mengotentikasi URL permintaan Anda, karakter khusus dalam URL, seperti = dan +, akan di-escape.
Untuk informasi lebih lanjut mengenai kasus penggunaan Penandatanganan URL, struktur URL yang ditandatangani, dan cara kerja otentikasi, lihat URL pengambilan dan streaming yang ditandatangani.
Konfigurasi URL signing
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab URL Signing, lalu klik Change Settings.
CatatanSaat pertama kali menambahkan nama domain, URL signing diaktifkan secara default. Anda hanya dapat mengklik Change Settings jika fitur ini diaktifkan.
-
Konfigurasikan parameter Penandatanganan URL, lalu klik OK.

Tabel berikut menjelaskan parameter-parameter tersebut.
Parameter
Deskripsi
Authentication Type
Domain streaming ApsaraVideo Live hanya mendukung otentikasi Type A untuk melindungi sumber daya origin Anda.
CatatanPermintaan Penandatanganan URL yang tidak valid akan mengembalikan error 403. Anda harus menghitung ulang signature-nya.
-
Kesalahan perhitungan MD5
Contoh:
X-Tengine-Error:denied by req auth: invalid md5hash=de7bfdc915ced05e17380a149bd760be -
Kesalahan timestamp
Contoh:
X-Tengine-Error:denied by req auth: expired timestamp=1439469547
Primary Key
Saat Anda menambahkan nama domain, konsol akan menghasilkan primary key secara acak. Anda dapat memilih Domain Management pada bilah navigasi kiri, pilih nama domain yang ingin dikonfigurasi, lalu klik untuk melihat primary key pada halaman URL Signing. Anda juga dapat memasukkan primary key kustom.
Secondary Key
Masukkan secondary key kustom.
Catatan-
Primary key dan secondary key memiliki kekuatan otentikasi yang sama. Secondary key terutama digunakan untuk rotasi kunci yang lancar.
-
Jika Anda mengubah primary key, URL yang ditandatangani dengan kunci lama akan menjadi tidak valid. Untuk mencegah gangguan layanan selama rotasi kunci, salin primary key saat ini ke field secondary key sebelum menetapkan primary key baru. Hal ini memungkinkan secondary key terus mengotentikasi permintaan selama masa transisi.
Validity Period
Periode di mana URL yang ditandatangani dapat digunakan untuk menginisiasi permintaan pengambilan aliran atau pemutaran. Karena pengambilan aliran dan pemutaran menggunakan koneksi berdurasi panjang, koneksi aktif tetap berjalan setelah periode validitas berakhir, tetapi permintaan baru dengan URL yang telah kedaluwarsa akan gagal. Default: 1 hari (1.440 menit). Minimum: 1 menit. Tidak ada batas maksimum.
-
Nonaktifkan URL signing
-
Sebelum menonaktifkan URL Signing, pahami risiko terkait traffic tidak sah dan tandatangani perjanjian penyangkalan.
-
Setelah Anda menonaktifkan URL Signing, Anda dapat menghasilkan URL pengambilan atau streaming yang tidak pernah kedaluwarsa.
-
Pada tab URL Signing, klik tautan ke Read Disclaimer Agreement.
-
Pada kotak dialog Disclaimer Agreement, centang kotak pilihan, lalu klik Disable URL Signing.
-
Setelah perjanjian penyangkalan ditandatangani, klik OK.
-
Matikan sakelar Signed URL. Setelah fitur dinonaktifkan, Anda tidak lagi dapat mengenkripsi URL dengan menyetel kunci otentikasi.
Referer-based hotlink protection
Cara kerja
Perlindungan hotlink berbasis referer menggunakan header HTTP Referer untuk mengidentifikasi sumber permintaan. Anda mengonfigurasi daftar hitam atau daftar putih, dan node edge ApsaraVideo Live menyaring permintaan penonton sesuai aturan tersebut. Permintaan yang sesuai aturan diberikan akses; permintaan lainnya menerima respons 403.
-
Ini adalah fitur opsional dan dinonaktifkan secara default.
-
Daftar hitam dan daftar putih bersifat saling eksklusif. Anda hanya dapat mengaktifkan salah satunya dalam satu waktu.
-
Setelah Anda mengonfigurasi fitur ini, ApsaraVideo Live secara otomatis mendukung domain wildcard. Misalnya, jika Anda memasukkan
example.com, aturan tersebut berlaku untuk*.example.com, yang mencakup semua subdomain-nya. -
Anda dapat memilih apakah akan mengizinkan permintaan dengan field Referer kosong. Ini memungkinkan akses langsung ke URL sumber daya dari bilah alamat browser.
-
Klien seluler sering kali tidak dapat mengambil referer. Secara default, permintaan dengan referer kosong diizinkan. Jika Anda melarang permintaan referer kosong, Anda dapat menggunakan SDK Pemutar Video Apsara untuk menyetel referer pada klien seluler.
-
Jika Anda tidak mengizinkan permintaan referer kosong, Anda harus mengonfigurasi Enable HTTPS dan mengaktifkan pengalihan paksa dari HTTP ke HTTPS (HTTP > HTTPS). Beberapa browser menghapus header Referer saat memproses permintaan HTTPS untuk sumber daya HTTP, yang dapat menyebabkan kegagalan akses.
-
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Referer-based Hotlink Protection, lalu aktifkan sakelar Referer-based Hotlink Protection.

-
Konfigurasikan Type dan Referrers, lalu klik OK.

Tabel berikut menjelaskan jenis-jenis Perlindungan hotlink berbasis referer.
Type
Deskripsi
Blacklist
Domain dalam daftar hitam tidak dapat mengakses sumber daya.
Whitelist
Hanya domain dalam daftar putih yang dapat mengakses sumber daya. Semua domain lainnya diblokir.
IP blacklist and whitelist
Cara kerja
-
Tambahkan alamat IP ke daftar hitam untuk memblokirnya dari mengakses domain streaming.
-
Tambahkan alamat IP ke daftar putih untuk hanya mengizinkan alamat IP tersebut mengakses domain streaming.
-
Daftar hitam dan daftar putih alamat IP keduanya mendukung alamat IPv6. Saat memasukkan alamat IPv6, Anda harus menggunakan huruf kapital, seperti
2001:DB8:0:23:8:800:200C:417Aatau2001:0DB8:0000:0023:0008:0800:200C:417A. Format IPv6 singkat, seperti2001:0DB8::0008:0800:200C:417A, tidak didukung. -
Anda dapat menambahkan rentang alamat IP ke daftar hitam dan daftar putih menggunakan Notasi CIDR. Misalnya,
192.168.0.0/24menunjukkan bahwa 24 bit pertama dari subnet mask digunakan untuk alamat jaringan, menyisakan 8 bit (32 - 24) untuk alamat host. Subnet ini dapat berisi 2^8 - 2 = 254 host. Oleh karena itu,192.168.0.0/24merepresentasikan rentang alamat IP dari192.168.0.1hingga192.168.0.254.
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab IP Blacklist or Whitelist, lalu aktifkan sakelar IP Blacklist or Whitelist.

-
Konfigurasikan List Type dan Rule, lalu klik OK.

Type
Deskripsi
Blacklist
Alamat IP dalam daftar hitam tidak dapat mengakses sumber daya.
Whitelist
Hanya alamat IP dalam daftar putih yang dapat mengakses sumber daya. Semua alamat IP lainnya diblokir.
Protocol prohibition
Cara kerja
Larangan protokol memblokir pemutaran pada tingkat protokol untuk domain streaming, termasuk domain utama dan subdomain-nya. Setelah Anda mengaktifkan fitur ini, URL pemutaran yang menggunakan protokol yang ditentukan akan ditolak.
Anda juga dapat memanggil operasi API BatchSetLiveDomainConfigs dan meneruskan record alilive dalam parameter Functions. Untuk informasi lebih lanjut, lihat BatchSetLiveDomainConfigs.
Prosedur
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Protocol Prohibition, pilih protokol yang ingin diblokir, lalu aktifkan sakelar untuk masing-masing protokol tersebut.

Region blocking
Cara kerja
Pemblokiran wilayah mengidentifikasi lokasi geografis permintaan klien, memungkinkan Anda memblokir atau mengizinkan akses berdasarkan wilayah. Hal ini membantu mengurangi permintaan serangan dan menegakkan hak distribusi konten.
-
Pemblokiran wilayah didukung untuk protokol pemutaran HLS, RTMP, FLV, dan RTS.
-
Jika Anda mengonfigurasi pemblokiran wilayah tingkat domain dan tingkat aliran untuk wilayah yang sama, pengaturan daftar hitam memiliki prioritas lebih tinggi. Misalnya, jika Anda mengonfigurasi daftar putih tingkat domain dan daftar hitam tingkat aliran, daftar hitam tingkat aliran yang diberlakukan. Jika Anda mengonfigurasi daftar hitam tingkat domain dan daftar putih tingkat aliran, daftar hitam tingkat domain yang diberlakukan.
-
Anda dapat mengonfigurasi Domain-level Region Blocking dan Stream-level Region Blocking. Jika terjadi konflik antara daftar putih dan daftar hitam, daftar hitam memiliki prioritas untuk menentukan wilayah mana yang diblokir.
Domain-level region blocking
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Pada tab Region Blocking, aktifkan sakelar Domain-level Region Blocking. Pilih Blocking Type dan tentukan Blocked Regions.
Parameter
Deskripsi
Blocking Type
-
Blacklist: Wilayah dalam daftar hitam tidak dapat mengakses sumber daya apa pun di bawah domain streaming.
-
Whitelist: Hanya wilayah dalam daftar putih yang dapat mengakses sumber daya di bawah domain streaming. Semua wilayah lainnya diblokir.
Daftar hitam dan daftar putih bersifat saling eksklusif. Hanya satu yang dapat aktif dalam satu waktu.
Blocked Regions
Wilayah yang akan dimasukkan ke dalam daftar hitam atau daftar putih.
-
-
Klik OK untuk menyimpan konfigurasi.
Stream-level region blocking
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik
-
Klik tab Region Blocking, lalu klik Add Rule pada bagian Stream-level Region Blocking.

Parameter
Deskripsi
AppName
Nama aplikasi dari siaran langsung.
CatatanAppName dapat memiliki panjang hingga 256 karakter dan dapat berisi angka, huruf besar dan kecil, tanda hubung (-), garis bawah (_), dan tanda sama dengan (=). Nama ini harus sesuai dengan AppName dalam URL siaran langsung agar aturan pemblokiran berlaku.
StreamName
Nama aliran dari siaran langsung.
CatatanStreamName dapat memiliki panjang hingga 256 karakter dan dapat berisi angka, huruf besar dan kecil, tanda hubung (-), garis bawah (_), dan tanda sama dengan (=). Nama ini harus sesuai dengan StreamName dalam URL siaran langsung agar aturan pemblokiran berlaku.
Blocking type
-
Blacklist: Penonton dari wilayah dalam daftar hitam tidak dapat mengakses aliran yang ditentukan.
-
Whitelist: Hanya penonton dari wilayah dalam daftar putih yang dapat mengakses aliran yang ditentukan.
CatatanDaftar hitam dan daftar putih bersifat saling eksklusif. Hanya satu yang dapat aktif dalam satu waktu.
Blocked Regions / Allowed Regions
Wilayah yang akan diblokir (daftar hitam) atau diizinkan (daftar putih) untuk mengakses.
Expiration time
Waktu aturan berakhir. Secara default, aturan berlaku selama tujuh hari, tetapi Anda dapat menyesuaikannya sesuai kebutuhan.
-
-
Klik OK untuk menyimpan konfigurasi.
-
Lihat daftar aturan pemblokiran wilayah tingkat aliran. Setelah mengonfigurasi aturan, Anda dapat merefresh daftar untuk memeriksa statusnya. Anda dapat memfilter daftar berdasarkan jenis daftar, AppName, atau StreamName.
Remote authentication
Cara kerja
Baik otentikasi jarak jauh maupun Penandatanganan URL melindungi sumber daya siaran langsung dari akses tidak sah, tetapi keduanya berbeda dalam implementasi teknisnya:
-
URL signing: Anda mengonfigurasi aturan otentikasi di Pusat Siaran Langsung, yang kemudian menangani seluruh pertukaran data otentikasi.
-
Remote authentication: Anda mengelola server otentikasi khusus. Saat permintaan diterima, Pusat Siaran Langsung meneruskannya ke server Anda untuk validasi. Anda bertanggung jawab untuk membangun dan mengelola server otentikasi. Otentikasi jarak jauh tidak mendukung protokol HLS.
Alur data otentikasi jarak jauh:
|
Langkah |
Interaksi |
|
① |
Pengguna mengirim permintaan akses sumber daya (POST) yang berisi parameter otentikasi ke Pusat Siaran Langsung. |
|
② |
Pusat Siaran Langsung menerima permintaan pengguna dan meneruskannya ke server otentikasi menggunakan metode POST, baik secara langsung maupun setelah diproses berdasarkan aturan yang ditentukan. |
|
③ |
Server otentikasi memvalidasi parameter dalam permintaan, menentukan hasil otentikasi, lalu mengembalikannya melalui respons POST ke Pusat Siaran Langsung. |
|
④ |
Pusat Siaran Langsung menerima tanggapan POST dari server otentikasi, melakukan aksi berdasarkan hasil tersebut, dan mengembalikan data yang sesuai kepada pengguna.
|
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Remote Authentication, aktifkan sakelar Remote Authentication, lalu konfigurasikan parameter-parameter berikut.
CatatanSaat otentikasi jarak jauh diaktifkan, setiap permintaan pengguna diteruskan ke server otentikasi Anda untuk diproses. Jika Anda mengantisipasi volume permintaan yang tinggi, pertimbangkan performa dan kapasitas server otentikasi Anda.
Parameter
Deskripsi
Authentication Server Address
URL publik server otentikasi Anda. Sistem memvalidasi format dan nilai alamat tersebut. Anda dapat menyetel URL tetap atau membangunnya dengan penggabungan variabel.
-
URL tetap: Mendukung protokol HTTP dan HTTPS. Nilainya tidak boleh
127.0.0.1ataulocalhost. Contoh:-
http(s)://example.aliyundoc.com/auth
-
http(s)://192.0.2.1/auth
-
-
Penggabungan variabel URL: Anda dapat menghasilkan URL otentikasi dengan menggabungkan variabel. Untuk informasi lebih lanjut, lihat Penggabungan variabel URL.
Request Method
Metode HTTP yang digunakan Pusat Siaran Langsung untuk mengirim permintaan otentikasi ke server Anda. Nilai yang valid: GET, POST. Default untuk konfigurasi baru: GET. Untuk konfigurasi yang sudah ada tanpa metode yang tercatat, field akan menampilkan POST.
Pass Through URL Parameters
Mengontrol parameter mana dari URL permintaan pengguna yang disertakan dalam permintaan otentikasi. Anda dapat memilih untuk Specified Parameters Passed, Specified Parameters Not Passed, atau tidak meneruskan parameter apa pun.
CatatanJika Anda memilih Specified Parameters Passed atau Specified Parameters Not Passed, masukkan parameter ke dalam kotak input, dipisahkan dengan koma (,). Contoh:
key1,key2,key3.HTTP Status Code to Return
Kode status HTTP yang dikembalikan server otentikasi Anda ke Pusat Siaran Langsung. Anda dapat menentukan kode status untuk keberhasilan atau kegagalan:
-
Successful Authentication: Masukkan kode status keberhasilan kustom. Pusat Siaran Langsung hanya mengizinkan permintaan jika server Anda mengembalikan kode ini. Semua kode status lainnya mengakibatkan permintaan diblokir.
Sebagai contoh, jika Anda menyetel kode keberhasilan ke 200, respons 200 menunjukkan otentikasi berhasil.
-
Failed Authentication: Masukkan kode status kegagalan kustom. Pusat Siaran Langsung hanya memblokir permintaan jika server Anda mengembalikan kode ini. Semua kode status lainnya mengakibatkan permintaan diizinkan.
Sebagai contoh, jika Anda menyetel kode kegagalan ke 403, respons 403 menunjukkan otentikasi gagal.
Authentication Duration (s)
Waktu, dalam detik, yang ditunggu Pusat Siaran Langsung untuk menerima respons dari server otentikasi Anda setelah mengirim permintaan.
Anda dapat memasukkan bilangan bulat dari 0 hingga 30.
Retries on Timeout
Jumlah kali Pusat Siaran Langsung mencoba ulang permintaan otentikasi setelah timeout. Jika semua percobaan ulang gagal, sistem melakukan tindakan yang ditentukan untuk Action After Timeout. Anda dapat menyetel tindakan ke Allow atau Deny.
Action after timeout
Tindakan yang diambil Pusat Siaran Langsung jika koneksi ke server otentikasi timeout. Opsi yang tersedia adalah Allow dan Deny.
-
Allow: Pusat Siaran Langsung mengizinkan permintaan pengguna.
-
Deny: Pusat Siaran Langsung menolak permintaan pengguna dan mengembalikan kode status kegagalan, seperti 403, kepada pengguna.
Asynchronous Authentication
Jika diaktifkan, pemutaran dimulai segera tanpa menunggu hasil otentikasi. Jika hasil otentikasi kemudian ditemukan sebagai kesalahan, aliran akan diputus. Hal ini mengurangi waktu hingga frame pertama dengan menghilangkan latensi otentikasi sinkron.
CatatanAfter switching between synchronous and asynchronous authentication, test to ensure it works as expected.
-
-
Klik OK untuk menyimpan konfigurasi.
Setelah mengonfigurasi otentikasi jarak jauh, Anda dapat kembali ke tab Remote Authentication untuk mengubah pengaturan atau menonaktifkan fitur tersebut.
Penggabungan variabel URL
Anda dapat menggunakan variabel untuk menghasilkan URL otentikasi secara dinamis. Tabel berikut menjelaskan variabel yang tersedia.
|
Jenis |
Deskripsi |
|
Variabel numerik |
Variabel numerik, seperti Sebagai contoh, jika URL pengambilan aliran adalah |
|
Variabel alfabet |
Variabel seperti Sebagai contoh, jika URL pengambilan aliran adalah |
|
Variabel kustom |
Variabel kustom diawali dengan awalan |
|
Variabel NGX |
Semua variabel Semua nilai yang dirujuk oleh variabel diproses oleh fungsi escape URL |
|
Variabel nama aliran |
Anda dapat menambahkan parameter dalam format |
Jika URL pengambilan aliran atau pemutaran adalah rtmp://domain.aliyundoc.com/app/stream?token=***&name=xrc.
URL server otentikasi jarak jauh diatur ke http://auth.aliyundoc.com/?app=${udv_host}&streamname=${2}&appname=${1}&token=${arg_token}.
URL otentikasi aktual adalah http://auth.aliyundoc.com/?app=domain.aliyundoc.com&streamname=stream&appname=app&token=***.