ApsaraVideo Live menyediakan berbagai kebijakan kontrol akses untuk domain streaming—Penandatanganan URL, Perlindungan hotlink berbasis referer, daftar hitam dan daftar putih IP, larangan protokol, pemblokiran wilayah, serta otentikasi jarak jauh—untuk mencegah penggunaan tidak sah dan melindungi sumber daya siaran langsung Anda. Konfigurasikan kebijakan yang sesuai dengan kebutuhan keamanan Anda.
Ikhtisar
Untuk mengamankan domain streaming Anda dan mencegah penggunaan tidak sah, Anda dapat menerapkan beberapa kebijakan kontrol akses. Masing-masing memberikan lapisan perlindungan yang berbeda:
-
Penandatanganan URL: Memverifikasi keaslian setiap permintaan menggunakan signature kriptografi, yang memberikan perlindungan lebih kuat dibanding metode berbasis referer.
-
Perlindungan hotlink berbasis referer: Mengontrol akses dengan menggunakan daftar hitam atau daftar putih kustom untuk mengizinkan atau menolak permintaan pemutaran serta melindungi konten siaran langsung Anda.
-
Daftar hitam dan daftar putih alamat IP: Membatasi atau mengizinkan akses dari alamat IP tertentu.
-
Larangan protokol: Membatasi protokol pemutaran untuk domain Anda. Setelah diaktifkan, URL pemutaran yang menggunakan protokol yang dilarang akan ditolak.
-
Pemblokiran wilayah: Mengelola akses ke domain streaming Anda dengan menentukan daftar hitam atau daftar putih wilayah.
-
Otentikasi jarak jauh: Meneruskan permintaan pengguna ke server otentikasi Anda sendiri untuk validasi, sehingga menambahkan lapisan kontrol akses yang fleksibel dan aman.
Penandatanganan URL
Cara kerja
Penandatanganan URL mengoordinasikan otentikasi antara ApsaraVideo Live dan server bisnis Anda untuk melindungi sumber daya aliran siaran langsung dari akses tidak sah.
-
Server bisnis Anda menghasilkan URL yang ditandatangani yang berisi informasi otentikasi.
-
Pengguna membuat permintaan pengambilan aliran atau pemutaran ke layanan ApsaraVideo Live menggunakan URL yang ditandatangani tersebut.
-
Node edge ApsaraVideo Live memvalidasi informasi otentikasi dalam URL yang ditandatangani, melayani permintaan yang valid dan menolak permintaan yang tidak valid.
Setelah ApsaraVideo Live mengotentikasi URL permintaan Anda, karakter khusus dalam URL, seperti = dan +, akan di-escape.
Untuk informasi lebih lanjut mengenai kasus penggunaan Penandatanganan URL, struktur URL yang ditandatangani, dan cara kerja otentikasi, lihat URL pengambilan dan streaming yang ditandatangani.
Konfigurasi Penandatanganan URL
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab URL Signing, lalu klik Change Settings.
CatatanSaat Anda menambahkan nama domain untuk pertama kalinya, URL signing diaktifkan secara default. Anda hanya dapat mengklik Change Settings ketika fitur ini diaktifkan.
-
Konfigurasikan parameter Penandatanganan URL, lalu klik OK.

Tabel berikut menjelaskan parameter-parameter tersebut.
Parameter
Deskripsi
Authentication Type
Domain streaming ApsaraVideo Live hanya mendukung otentikasi Method A untuk melindungi sumber daya origin Anda.
CatatanPermintaan Penandatanganan URL yang tidak valid akan mengembalikan error 403. Anda harus menghitung ulang signature-nya.
-
Error perhitungan MD5
Contoh:
X-Tengine-Error:denied by req auth: invalid md5hash=de7bfdc915ced05e17380a149bd760be -
Error timestamp
Contoh:
X-Tengine-Error:denied by req auth: expired timestamp=1439469547
Primary Key
Saat Anda menambahkan nama domain, konsol akan menghasilkan primary key secara acak. Anda dapat memilih Domain Management pada panel navigasi kiri, pilih nama domain yang ingin dikonfigurasi, lalu klik untuk melihat primary key pada halaman URL Signing. Anda juga dapat memasukkan primary key kustom.
Secondary Key
Masukkan secondary key kustom.
Catatan-
Primary key dan secondary key memiliki kekuatan otentikasi yang sama. Secondary key terutama digunakan untuk rotasi kunci yang lancar.
-
Jika Anda mengubah primary key, URL yang ditandatangani dengan kunci lama akan menjadi tidak valid. Untuk mencegah gangguan layanan selama rotasi kunci, salin primary key saat ini ke bidang secondary key sebelum menetapkan primary key baru. Hal ini memungkinkan secondary key terus mengotentikasi permintaan selama masa transisi.
Validity Period
Periode di mana URL yang ditandatangani dapat digunakan untuk menginisiasi permintaan pengambilan aliran atau pemutaran. Karena pengambilan aliran dan pemutaran menggunakan koneksi berdurasi panjang, koneksi aktif tetap berjalan meskipun periode validitas telah berakhir, namun permintaan baru dengan URL yang kedaluwarsa akan gagal. Default: 1 hari (1.440 menit). Minimum: 1 menit. Tidak ada batas maksimum.
-
Nonaktifkan Penandatanganan URL
-
Sebelum menonaktifkan URL Signing, pahami risiko terkait traffic tidak sah dan tandatangani perjanjian penyanggahan.
-
Setelah Anda menonaktifkan URL Signing, Anda dapat menghasilkan URL pengambilan atau streaming yang tidak pernah kedaluwarsa.
-
Pada tab URL Signing, klik tautan ke Read Disclaimer Agreement.
-
Pada kotak dialog Disclaimer Agreement, centang kotak pilihan, lalu klik Disclaimer Agreement.
-
Setelah perjanjian penyanggahan ditandatangani, klik OK.
-
Matikan sakelar Signed URL. Setelah fitur dinonaktifkan, Anda tidak dapat lagi mengenkripsi URL dengan menetapkan kunci otentikasi.
Perlindungan hotlink berbasis referer
Cara kerja
Perlindungan hotlink berbasis referer menggunakan header Referer HTTP untuk mengidentifikasi sumber permintaan. Anda mengonfigurasi daftar hitam atau daftar putih, dan node edge ApsaraVideo Live menyaring permintaan penonton sesuai aturan tersebut. Permintaan yang sesuai aturan diberikan akses; permintaan lainnya menerima respons 403.
-
Ini adalah fitur opsional dan dinonaktifkan secara default.
-
Daftar hitam dan daftar putih bersifat saling eksklusif. Anda hanya dapat mengaktifkan salah satu pada satu waktu.
-
Setelah Anda mengonfigurasi fitur ini, ApsaraVideo Live secara otomatis mendukung domain wildcard. Misalnya, jika Anda memasukkan
example.com, aturan tersebut berlaku untuk*.example.com, yang mencakup semua subdomain-nya. -
Anda dapat memilih apakah akan mengizinkan permintaan dengan bidang Referer kosong. Ini memungkinkan akses langsung ke URL sumber daya dari bilah alamat browser.
-
Klien seluler sering kali tidak dapat mengambil referer. Secara default, permintaan dengan referer kosong diizinkan. Jika Anda melarang permintaan referer kosong, Anda dapat menggunakan SDK Pemutar Video Apsara untuk menetapkan referer pada klien seluler.
-
Jika Anda tidak mengizinkan permintaan referer kosong, Anda harus mengonfigurasi Enable HTTPS dan mengaktifkan pengalihan paksa dari HTTP ke HTTPS (HTTP > HTTPS). Beberapa browser menghapus header Referer saat memproses permintaan HTTPS untuk sumber daya HTTP, yang dapat menyebabkan kegagalan akses.
-
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Referer-based Hotlink Protection dan aktifkan sakelar Referer-based Hotlink Protection.

-
Konfigurasikan Type dan Referrers, lalu klik OK.

Tabel berikut menjelaskan jenis-jenis Perlindungan hotlink berbasis referer.
Type
Deskripsi
Blacklist
Domain dalam daftar hitam tidak dapat mengakses sumber daya.
Whitelist
Hanya domain dalam daftar putih yang dapat mengakses sumber daya. Semua domain lainnya diblokir.
Daftar hitam dan daftar putih IP
Cara kerja
-
Tambahkan alamat IP ke daftar hitam untuk memblokirnya dari mengakses domain streaming.
-
Tambahkan alamat IP ke daftar putih untuk hanya mengizinkan alamat IP tersebut mengakses domain streaming.
-
Daftar hitam dan daftar putih alamat IP mendukung alamat IPv6. Saat memasukkan alamat IPv6, Anda harus menggunakan huruf kapital, seperti
2001:DB8:0:23:8:800:200C:417Aatau2001:0DB8:0000:0023:0008:0800:200C:417A. Format IPv6 singkat, seperti2001:0DB8::0008:0800:200C:417A, tidak didukung. -
Anda dapat menambahkan rentang alamat IP ke daftar hitam dan daftar putih menggunakan Notasi CIDR. Misalnya,
192.168.0.0/24menunjukkan bahwa 24 bit pertama dari subnet mask digunakan untuk alamat jaringan, menyisakan 8 bit (32 - 24) untuk alamat host. Subnet ini dapat berisi 2^8 - 2 = 254 host. Oleh karena itu,192.168.0.0/24merepresentasikan rentang alamat IP dari192.168.0.1hingga192.168.0.254.
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab IP Blacklist or Whitelist dan aktifkan sakelar IP Blacklist or Whitelist.

-
Konfigurasikan List Type dan Rule, lalu klik OK.

Type
Deskripsi
Blacklist
Alamat IP dalam daftar hitam tidak dapat mengakses sumber daya.
Whitelist
Hanya alamat IP dalam daftar putih yang dapat mengakses sumber daya. Semua alamat IP lainnya diblokir.
Larangan protokol
Cara kerja
Larangan protokol memblokir pemutaran pada tingkat protokol untuk domain streaming, termasuk domain utama dan subdomain-nya. Setelah Anda mengaktifkan fitur ini, URL pemutaran yang menggunakan protokol yang ditentukan akan ditolak.
Anda juga dapat memanggil operasi API BatchSetLiveDomainConfigs dan meneruskan record alilive dalam parameter Functions. Untuk informasi lebih lanjut, lihat BatchSetLiveDomainConfigs.
Prosedur
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Protocol Prohibition, pilih protokol yang ingin diblokir, lalu aktifkan sakelar untuk masing-masing protokol tersebut.

Pemblokiran wilayah
Cara kerja
Pemblokiran wilayah mengidentifikasi lokasi geografis permintaan klien, memungkinkan Anda memblokir atau mengizinkan akses berdasarkan wilayah. Hal ini membantu mengurangi permintaan serangan dan menegakkan hak distribusi konten.
-
Pemblokiran wilayah didukung untuk protokol pemutaran HLS, RTMP, FLV, dan RTS.
-
Jika Anda mengonfigurasi pemblokiran wilayah tingkat domain dan tingkat aliran untuk wilayah yang sama, pengaturan daftar hitam memiliki prioritas lebih tinggi. Misalnya, jika Anda mengonfigurasi daftar putih tingkat domain dan daftar hitam tingkat aliran, daftar hitam tingkat aliran yang diberlakukan. Jika Anda mengonfigurasi daftar hitam tingkat domain dan daftar putih tingkat aliran, daftar hitam tingkat domain yang diberlakukan.
-
Anda dapat mengonfigurasi Domain-level Region Blocking dan Stream-level Region Blocking. Jika terjadi konflik antara daftar putih dan daftar hitam, daftar hitam memiliki prioritas untuk menentukan wilayah mana yang diblokir.
Pemblokiran wilayah tingkat domain
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Pada tab Region Blocking, aktifkan sakelar Domain-level Region Blocking. Pilih Blocking Type dan tentukan Blocked Regions.
Parameter
Deskripsi
Blocking Type
-
Blacklist: Wilayah dalam daftar hitam tidak dapat mengakses sumber daya apa pun di bawah domain streaming.
-
Whitelist: Hanya wilayah dalam daftar putih yang dapat mengakses sumber daya di bawah domain streaming. Semua wilayah lainnya diblokir.
Daftar hitam dan daftar putih bersifat saling eksklusif. Hanya satu yang dapat aktif pada satu waktu.
Blocked Regions
Wilayah yang akan dimasukkan ke daftar hitam atau daftar putih.
-
-
Klik OK untuk menyimpan konfigurasi.
Pemblokiran wilayah tingkat aliran
Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik
-
Klik tab Region Blocking, lalu klik Add Rule pada bagian Stream-level Region Blocking.

Parameter
Deskripsi
AppName
Nama aplikasi dari siaran langsung.
CatatanAppName dapat memiliki panjang hingga 256 karakter dan dapat berisi angka, huruf besar dan kecil, tanda hubung (-), garis bawah (_), dan tanda sama dengan (=). Nama ini harus sesuai dengan AppName dalam URL siaran langsung agar aturan pemblokiran berlaku.
StreamName
Nama aliran dari siaran langsung.
CatatanStreamName dapat memiliki panjang hingga 256 karakter dan dapat berisi angka, huruf besar dan kecil, tanda hubung (-), garis bawah (_), dan tanda sama dengan (=). Nama ini harus sesuai dengan StreamName dalam URL siaran langsung agar aturan pemblokiran berlaku.
Blocking type
-
Blacklist: Penonton dari wilayah dalam daftar hitam tidak dapat mengakses aliran tertentu.
-
Whitelist: Hanya penonton dari wilayah dalam daftar putih yang dapat mengakses aliran tertentu.
CatatanDaftar hitam dan daftar putih bersifat saling eksklusif. Hanya satu yang dapat aktif pada satu waktu.
Blocked access region / Allowed access region
Wilayah yang akan diblokir (daftar hitam) atau diizinkan (daftar putih) untuk mengakses.
Expiration time
Waktu aturan berakhir. Secara default, aturan berlaku selama tujuh hari, tetapi Anda dapat menyesuaikannya sesuai kebutuhan.
-
-
Klik OK untuk menyimpan konfigurasi.
-
Lihat daftar aturan pemblokiran wilayah tingkat aliran. Setelah mengonfigurasi aturan, Anda dapat merefresh daftar untuk memeriksa statusnya. Anda dapat menyaring daftar berdasarkan jenis daftar, AppName, atau StreamName.
Otentikasi jarak jauh
Cara kerja
Baik otentikasi jarak jauh maupun Penandatanganan URL melindungi sumber daya siaran langsung dari akses tidak sah, tetapi keduanya berbeda dalam implementasi teknisnya:
-
Penandatanganan URL: Anda mengonfigurasi aturan otentikasi di Pusat Siaran Langsung, yang kemudian menangani seluruh pertukaran data otentikasi.
-
Otentikasi jarak jauh: Anda mengelola server otentikasi khusus. Saat permintaan diterima, Pusat Siaran Langsung meneruskannya ke server Anda untuk validasi. Anda bertanggung jawab untuk membangun dan mengelola server otentikasi. Otentikasi jarak jauh tidak mendukung protokol HLS.
Alur data otentikasi jarak jauh:
|
Langkah |
Interaksi |
|
① |
Pengguna mengirim permintaan akses sumber daya (POST) yang berisi parameter otentikasi ke Pusat Siaran Langsung. |
|
② |
Pusat Siaran Langsung menerima permintaan pengguna dan meneruskannya ke server otentikasi menggunakan metode POST, baik secara langsung maupun setelah diproses berdasarkan aturan yang ditentukan. |
|
③ |
Server otentikasi memvalidasi parameter dalam permintaan, menentukan hasil otentikasi, lalu mengembalikannya melalui respons POST ke Pusat Siaran Langsung. |
|
④ |
Pusat Siaran Langsung menerima respons POST dari server otentikasi, mengambil tindakan berdasarkan hasil tersebut, lalu mengembalikan data yang sesuai kepada pengguna.
|
Prosedur
- Masuk ke Konsol ApsaraVideo Live.
Pada panel navigasi kiri, klik Domain Names. Halaman Domain Management akan muncul.
Temukan domain streaming yang ingin Anda konfigurasi, lalu klik Domain Settings pada kolom Actions.
-
Klik .
-
Klik tab Remote Authentication, aktifkan sakelar Remote Authentication, lalu konfigurasikan parameter-parameter berikut.
CatatanSaat otentikasi jarak jauh diaktifkan, setiap permintaan pengguna diteruskan ke server otentikasi Anda untuk diproses. Jika Anda mengantisipasi volume permintaan yang tinggi, pertimbangkan performa dan kapasitas server otentikasi Anda.
Parameter
Deskripsi
Authentication Server Address
URL publik dari server otentikasi Anda. Sistem memvalidasi format dan nilai alamat tersebut. Anda dapat menetapkan URL tetap atau membangunnya dengan penggabungan variabel.
-
URL tetap: Mendukung protokol HTTP dan HTTPS. Nilainya tidak boleh
127.0.0.1ataulocalhost. Contoh:-
http(s)://example.aliyundoc.com/auth
-
http(s)://192.0.2.1/auth
-
-
Penggabungan variabel URL: Anda dapat menghasilkan URL otentikasi dengan menggabungkan variabel. Untuk informasi lebih lanjut, lihat Penggabungan variabel URL.
Request Method
Metode HTTP yang digunakan Pusat Siaran Langsung untuk mengirim permintaan otentikasi ke server Anda. Nilai yang valid: GET, POST. Default untuk konfigurasi baru: GET. Untuk konfigurasi yang sudah ada tanpa metode yang tercatat, bidang ini menampilkan POST.
Pass Through URL Parameters
Mengontrol parameter mana dari URL permintaan pengguna yang disertakan dalam permintaan otentikasi. Anda dapat memilih untuk Specified Parameters Passed, Specified Parameters Not Passed, atau tidak meneruskan parameter apa pun.
CatatanJika Anda memilih Specified Parameters Passed atau Specified Parameters Not Passed, masukkan parameter ke dalam kotak input, dipisahkan dengan koma (,). Contoh:
key1,key2,key3.HTTP Status Code to Return
Kode status HTTP yang dikembalikan server otentikasi Anda ke Pusat Siaran Langsung. Anda dapat menentukan kode status untuk keberhasilan atau kegagalan:
-
Successful Authentication: Masukkan kode status keberhasilan kustom. Pusat Siaran Langsung hanya mengizinkan permintaan jika server Anda mengembalikan kode ini. Semua kode status lainnya mengakibatkan permintaan diblokir.
Sebagai contoh, jika Anda menetapkan kode keberhasilan ke 200, respons 200 menunjukkan otentikasi berhasil.
-
Failed Authentication: Masukkan kode status kegagalan kustom. Pusat Siaran Langsung hanya memblokir permintaan jika server Anda mengembalikan kode ini. Semua kode status lainnya mengakibatkan permintaan diizinkan.
Sebagai contoh, jika Anda menetapkan kode kegagalan ke 403, respons 403 menunjukkan otentikasi gagal.
Authentication Duration (s)
Waktu, dalam detik, yang ditunggu Pusat Siaran Langsung untuk menerima respons dari server otentikasi Anda setelah mengirim permintaan.
Anda dapat memasukkan bilangan bulat dari 0 hingga 30.
Retries on Timeout
Jumlah kali Pusat Siaran Langsung mencoba ulang permintaan otentikasi setelah timeout. Jika semua percobaan ulang gagal, sistem melakukan tindakan yang ditentukan untuk Action After Timeout. Anda dapat menetapkan tindakan ke Allow atau Deny.
Action after timeout
Tindakan yang diambil Pusat Siaran Langsung jika koneksi ke server otentikasi timeout. Opsi yang tersedia adalah Allow dan Deny.
-
Allow: Pusat Siaran Langsung mengizinkan permintaan pengguna.
-
Deny: Pusat Siaran Langsung menolak permintaan pengguna dan mengembalikan kode status kegagalan, seperti 403, kepada pengguna.
Asynchronous Authentication
Jika diaktifkan, pemutaran dimulai segera tanpa menunggu hasil otentikasi. Jika hasil otentikasi kemudian ditemukan sebagai error, aliran akan diputus. Hal ini mengurangi waktu hingga frame pertama dengan menghilangkan latensi otentikasi sinkron.
CatatanAfter switching between synchronous and asynchronous authentication, test to ensure it works as expected.
-
-
Klik OK untuk menyimpan konfigurasi.
Setelah mengonfigurasi otentikasi jarak jauh, Anda dapat kembali ke tab Remote Authentication untuk mengubah pengaturan atau menonaktifkan fitur tersebut.
Penggabungan variabel URL
Anda dapat menggunakan variabel untuk menghasilkan URL otentikasi secara dinamis. Tabel berikut menjelaskan variabel yang tersedia.
|
Jenis |
Deskripsi |
|
Variabel numerik |
Variabel numerik, seperti Sebagai contoh, jika URL pengambilan aliran adalah |
|
Variabel alfabet |
Variabel seperti Sebagai contoh, jika URL pengambilan aliran adalah |
|
Variabel kustom |
Variabel kustom diawali dengan awalan |
|
Variabel NGX |
Semua variabel Semua nilai yang dirujuk oleh variabel diproses oleh fungsi escape URL |
|
Variabel nama aliran |
Anda dapat menambahkan parameter dalam format |
Jika URL pengambilan aliran atau pemutaran adalah rtmp://domain.aliyundoc.com/app/stream?token=***&name=xrc.
URL server otentikasi jarak jauh diatur ke http://auth.aliyundoc.com/?app=${udv_host}&streamname=${2}&appname=${1}&token=${arg_token}.
URL otentikasi aktual adalah http://auth.aliyundoc.com/?app=domain.aliyundoc.com&streamname=stream&appname=app&token=***.