All Products
Search
Document Center

ApsaraVideo VOD:Konfigurasikan Perlindungan hotlink Referer

Last Updated:Sep 17, 2026

Perlindungan hotlink berbasis Referer menggunakan bidang Referer dalam Header permintaan HTTP—berupa daftar putih atau daftar hitam Referer—untuk menerapkan kontrol akses. Fitur ini mengidentifikasi dan menyaring pengunjung guna mencegah penggunaan sumber daya website Anda tanpa izin. Setelah Anda mengonfigurasi daftar putih atau daftar hitam Referer, CDN memeriksa setiap permintaan terhadap daftar tersebut dan memperbolehkan atau menolak akses. Jika diizinkan, CDN mengembalikan URL sumber daya. Jika ditolak, CDN mengembalikan kode status HTTP 403. Topik ini menjelaskan cara mengonfigurasi Perlindungan hotlink Referer.

Penting
  • Di ApsaraVideo VOD, Perlindungan hotlink Referer nonaktif secara default. Artinya, website mana pun dapat mengakses sumber daya Anda.

  • Saat Anda menambahkan nama domain seperti aliyundoc.com ke daftar Referer, CDN menerapkan aturan tersebut baik untuk domain itu sendiri maupun semua subdomain-nya (misalnya *.aliyundoc.com).

  • Untuk permintaan Range, browser menambahkan header Referer pada permintaan kedua. Untuk mengizinkan permintaan ini, tambahkan domain tersebut ke daftar putih Referer.

  • Setelah mengaktifkan Perlindungan hotlink Referer di ApsaraVideo VOD, tambahkan vod.console.alibabacloud.com ke daftar putih Referer agar dapat melihat pratinjau video di konsol ApsaraVideo VOD.

Anatomi Referer

Header Referer menunjukkan URL halaman tempat permintaan berasal. URL Referer terdiri atas skema, domain, path, dan parameter kueri, seperti yang ditunjukkan pada gambar berikut.

Catatan
  • Nilai header Referer pada dasarnya adalah URL.

  • Alibaba Cloud mendukung konfigurasi Referer berbasis domain saja. Untuk mengaktifkannya, pilih opsi Ignore Scheme.

Kasus Penggunaan

Daftar hitam atau daftar putih Referer terutama melindungi sumber daya website Anda dari tautan langsung atau penggunaan oleh website lain. Kasus penggunaan umum meliputi:

  • Perlindungan hak cipta: Untuk website yang berisi konten berhak cipta, Anda dapat menggunakan daftar putih Referer untuk membatasi akses hanya ke website yang sah.

  • Pencegahan hotlinking: Daftar putih memastikan bahwa sumber daya Anda hanya dapat diakses dari website tertentu, sehingga mencegah website lain mengonsumsi bandwidth Anda dengan menautkan langsung ke konten Anda.

  • Peningkatan keamanan website: Dengan hanya mengizinkan website tertentu mengakses sumber daya Anda, Anda dapat mencegah hotlinking berbahaya, akses tidak sah, dan pencurian informasi sensitif.

  • Kontrol sumber trafik: Anda dapat membatasi trafik dari website tertentu untuk mengendalikan sumber trafik serta meningkatkan stabilitas dan keamanan website Anda.

Cara Kerja

Point of Presence (POP) memeriksa header Referer setiap permintaan. Jika Referer tidak ada dalam daftar putih atau jika berada dalam daftar hitam, POP akan menolak permintaan tersebut. Hal ini menghemat bandwidth dan mengurangi beban pada server origin. CDN menggunakan aturan berikut untuk memproses permintaan Referer:

  • Jika Referer dalam permintaan sesuai dengan entri dalam daftar hitam atau tidak sesuai dengan entri apa pun dalam daftar putih, CDN menolak permintaan tersebut.

  • Jika Referer dalam permintaan sesuai dengan entri dalam daftar putih, CDN mengizinkan permintaan tersebut.

Prosedur

  1. Masuk ke ApsaraVideo VOD console.

  2. Di panel navigasi sebelah kiri, di bawah Configuration Management, klik CDN Configuration > Domain Names.

  3. Di halaman Domain Names, temukan nama domain target. Klik Actions, lalu klik Configure.

  4. Di panel navigasi sebelah kiri untuk domain tersebut, klik Resource Access Control.

  5. Di tab Referer Hotlink Protection, klik Modify.

  6. Pilih Blacklist atau Whitelist sesuai kebutuhan.

    Parameter

    Deskripsi

    Type

    • Blacklist

      POP menolak akses terhadap permintaan yang berisi Referer dari daftar hitam.

    • Whitelist

      POP hanya mengizinkan permintaan yang berisi Referer dari daftar putih.

    Catatan

    Daftar hitam dan daftar putih saling eksklusif. Anda hanya dapat memilih satu jenis dalam satu waktu.

    Rules

    • Anda dapat menambahkan beberapa Referer. Pisahkan setiap entri dengan baris baru.

    • Anda dapat menggunakan tanda bintang (*) sebagai wildcard untuk mencocokkan semua subdomain. Misalnya, *.example.com mencocokkan semua subdomain dari example.com.

    • Jika Anda tidak menentukan wildcard, suatu entri mencocokkan domain itu sendiri dan semua subdomain-nya. Misalnya, entri untuk example.com mencocokkan baik example.com maupun *.example.com.

    Catatan
    • Ukuran total semua aturan dalam daftar Referer tidak boleh melebihi 60 KB.

    • Anda tidak perlu menyertakan skema dalam aturan.

    Redirect URL

    Jika permintaan diblokir, POP mengembalikan redirect 302 dengan header respons Location. Parameter ini menentukan nilai untuk header Location. URL harus diawali dengan http:// atau https://. Contoh: http://www.example.com.

    Advanced

    Allow resource URL access from browsers

    Opsi ini tidak dipilih secara default. Jika Anda memilih opsi ini, permintaan dengan referer kosong tidak diblokir dan diizinkan mengakses sumber daya, terlepas dari pengaturan daftar Anda.

    • Permintaan tidak menyertakan header Referer.

    • Nilai header Referer kosong.

    Exact match

    Secara default, opsi ini tidak dipilih. Jika dipilih, wildcard (*) tidak lagi didukung untuk pencocokan domain. Misalnya, example.com hanya mencocokkan example.com—bukan subdomain-nya.

    Ignore scheme

    • Jika opsi Ignore Scheme tidak dipilih, header Referer harus menyertakan skema HTTP atau HTTPS.

    • Jika Anda memilih opsi Ignore Scheme, header Referer tidak wajib menyertakan skema.

  7. Klik OK untuk menyelesaikan konfigurasi.

Logika pencocokan Referer

Tabel di bawah ini menunjukkan cara kerja pencocokan Referer. Jika permintaan tidak sesuai dengan daftar putih—atau sesuai dengan daftar hitam—CDN menolak permintaan dan mengembalikan kode status HTTP 403.

Konfigurasi daftar

Referer dalam permintaan

Hasil pencocokan

Logika pencocokan

  • www.example.com

  • *.example.com

http://www.example.com/img.jpg

Ya

Domain dalam header Referer sesuai dengan entri dalam daftar aturan.

http://www.example.com:80/img.jpg

Ya

www.example.com

Untuk informasi lebih lanjut, lihat deskripsi logika pencocokan.

  • Jika Ignore scheme tidak dipilih, hasilnya Tidak. Header Referer tidak memiliki http:// atau https://.

  • Jika Ignore scheme dipilih, hasilnya Ya.

http://aaa.example.com

Ya

Hasilnya Ya terlepas dari apakah Exact match dipilih atau tidak.

http://aaa.bbb.example.com

Lihat penjelasan

  • Jika Exact match tidak dipilih, hasilnya Ya. Aturan *.example.com mencocokkan subdomain multi-level.

  • Jika Exact match dipilih, hasilnya Tidak. Aturan *.example.com hanya mencocokkan domain tingkat kedua—bukan domain tingkat tiga.

http://example.com

Tidak

Domain tingkat kedua dalam header Referer tidak sesuai dengan entri wildcard. Entri wildcard tidak mencakup domain tingkat kedua itu sendiri.

http://www.example.net

Tidak cocok

Permintaan tidak sesuai dengan daftar putih maupun daftar hitam. Secara default, akses diizinkan.

FAQ

Mengapa header Referer terkadang tidak memiliki http:// atau https://?

Dalam kebanyakan kasus, header Referer dalam permintaan pengguna menyertakan skema HTTP atau HTTPS. Namun, dalam situasi tertentu, Referer mungkin tidak menyertakan skema.

Salah satu skenario umum adalah ketika pengguna berpindah dari website non-aman (yang menggunakan HTTP) ke website aman (yang menggunakan HTTPS). Browser dapat memodifikasi atau menghapus header Referer berdasarkan kebijakan keamanan, seperti Referrer-Policy, untuk melindungi data pengguna. Dalam kasus ini, header Referer mungkin hanya berisi domain, tanpa skema.

Selain itu, beberapa browser atau server proxy dapat secara otomatis menghapus header Referer dalam situasi tertentu, seperti saat mode penjelajahan pribadi digunakan atau website diakses melalui proxy anonim.

Oleh karena itu, dalam praktiknya, tangani permintaan yang header Referer-nya tidak memiliki http:// atau https:// untuk memastikan evaluasi yang benar.

Mengapa Referer kosong, dan haruskah saya mengizinkan permintaan semacam itu?

Referer kosong berarti permintaan tidak menyertakan header Referer atau nilai headernya kosong. Penyebab umum meliputi:

  • Tidak ada halaman referensi: Pengguna langsung memasukkan URL di bilah alamat browser atau mengakses sumber daya dari bookmark.

  • Klien tidak mengatur header: Aplikasi, skrip, atau klien seperti curl atau wget tidak mengatur header Referer saat membuat permintaan.

  • Kebijakan keamanan browser: Halaman menetapkan Referrer-Policy: no-referrer, atau browser tidak mengirim Referer saat sumber daya diakses melalui HTTP dari halaman HTTPS.

  • Perantara menghapus header: Server proxy, alat privasi, atau ekstensi browser menghapus header Referer.

Apakah Anda mengizinkan permintaan dengan Referer kosong bergantung pada skenario bisnis Anda. Jika pengguna harus dapat mengakses sumber daya secara langsung, atau jika bisnis Anda menggunakan aplikasi atau klien command-line yang tidak mengirim Referer, aktifkan Allow access from the browser address bar. Pengaturan ini berlaku untuk daftar hitam maupun daftar putih Referer dan mengizinkan semua permintaan dengan Referer kosong. Karena Referer kosong tidak berisi informasi sumber, CDN tidak dapat menggunakannya untuk menentukan sumber permintaan sebenarnya. Jika bisnis Anda harus memblokir permintaan hotlinking yang memiliki Referer kosong, jangan aktifkan pengaturan ini.

Untuk petunjuk konfigurasi, lihat Konfigurasikan daftar hitam atau daftar putih Referer. Jika permintaan dengan Referer kosong sudah mengembalikan HTTP 403, lihat Permintaan dengan Referer kosong diblokir.