All Products
Search
Document Center

Web Application Firewall:Konfigurasikan aturan spesifik skenario untuk aplikasi

Last Updated:Apr 01, 2026

Modul Bot Management WAF memungkinkan Anda mengonfigurasi aturan anti-crawler spesifik skenario untuk melindungi aplikasi native iOS dan Android dari crawler berbahaya. Aturan tersebut menerapkan verifikasi signature, pemeriksaan perilaku perangkat, dan rate limiting terhadap traffic yang Anda definisikan—terbatas pada alur bisnis tertentu seperti login, registrasi, atau penempatan pesanan.

Penting

Uji setiap aturan terhadap satu alamat IP dalam langkah Verify Actions sebelum dipublikasikan. Melewatkan langkah ini berisiko memblokir pengguna sah jika aturan salah konfigurasi atau terdapat masalah kompatibilitas SDK.

Cara kerja

Saat permintaan sesuai dengan karakteristik traffic yang Anda konfigurasikan, WAF mengevaluasinya melalui tiga lapisan perlindungan: verifikasi signature SDK, analisis perilaku perangkat, dan rate limiting. SDK Anti-Bot yang tertanam di aplikasi Anda menambahkan signature ke setiap permintaan, yang digunakan WAF untuk mengidentifikasi dan menangani traffic crawler secara lebih akurat. Anda juga dapat menggunakan algoritma cerdas bersama aturan anti-crawler yang dikonfigurasi untuk secara otomatis menangani traffic yang sesuai.

Langkah verifikasi (langkah 7) membatasi cakupan aturan hanya pada satu IP uji, sehingga Anda dapat memastikan aturan berfungsi dengan benar sebelum diterapkan ke seluruh traffic produksi.

Prasyarat

Sebelum memulai, pastikan Anda telah:

  • Memiliki instans WAF subscription yang menjalankan edisi Pro, Business, atau Enterprise dengan modul Bot Management diaktifkan

  • Menambahkan website Anda ke WAF (lihat Tutorial)

  • Mengintegrasikan Anti-Bot SDK ke dalam aplikasi yang ingin Anda lindungi (lihat Integrasikan Anti-Bot SDK ke dalam aplikasi)

Buat aturan anti-crawler untuk aplikasi

Wizard konfigurasi terdiri dari empat langkah: definisikan skenario, konfigurasikan aturan perlindungan, verifikasi aturan, dan publikasikan.

  1. Login ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan (Chinese Mainland atau Outside Chinese Mainland).

  2. Di panel navigasi kiri, pilih Protection Configurations > Website Protection.

  3. Di bagian atas halaman Website Protection, pilih nama domain yang ingin Anda lindungi dari daftar drop-down Switch Domain Name.

  4. Di tab Bot Management, mulai wizard aturan:

    • Aturan pertama: Klik Start di bagian Scenario-specific Configuration.

    • Aturan tambahan: Klik Add di pojok kanan atas.

    Setiap nama domain mendukung hingga 50 aturan anti-crawler.
  5. Pada langkah Configure Scenarios, atur parameter skenario dan klik Next.

    ParameterDeskripsi
    ScenarioJenis alur bisnis yang akan dilindungi, seperti logon, registrasi, atau penempatan pesanan.
    Service TypePilih Apps untuk melindungi aplikasi native iOS dan Android. Untuk aplikasi HTML5, pilih Websites sebagai gantinya.
    Traffic characteristicsKondisi pencocokan yang mengidentifikasi traffic yang ditujukan ke aplikasi Anda. Setiap kondisi menentukan bidang pencocokan (field header permintaan HTTP), operator logika, dan konten pencocokan. Anda dapat menambahkan hingga lima kondisi. Jika Anda memasukkan alamat IP sebagai konten pencocokan, tekan Enter untuk mengonfirmasi. Untuk daftar field yang tersedia, lihat Fields in match conditions.
  6. Pada langkah Configure Protection Rules, konfigurasikan aturan anti-crawler dan klik Next.

    ParameterDeskripsi
    Check Invalid App SignatureSelalu diaktifkan. WAF mendeteksi permintaan dengan signature SDK yang tidak valid atau tidak ada. Atur Action menjadi Monitor (hanya mencatat log) atau Block (menolak permintaan).
    Check Abnormal Device BehaviorSaat diaktifkan, WAF menandai permintaan dari perangkat dengan karakteristik mencurigakan: Use Simulators, Use Proxies, Use Rooted Device, Debugging Mode, Hooking, atau Multiboxing (menjalankan beberapa instans aplikasi yang dilindungi secara bersamaan). Atur Action menjadi Monitor atau Block.
    ActionBerlaku untuk kedua opsi Check Invalid App Signature dan Check Abnormal Device Behavior. Monitor mencatat log permintaan yang sesuai tanpa memblokirnya. Block menolak permintaan yang sesuai.
    IP Address ThrottlingSaat diaktifkan, WAF memantau laju permintaan per alamat IP. Jika permintaan dari suatu alamat IP melebihi ambang batas dalam jendela waktu tertentu, WAF menerapkan aksi Monitor atau Block terhadap permintaan berikutnya dari IP tersebut selama durasi yang dikonfigurasi. Anda dapat menentukan hingga tiga kondisi. Untuk detailnya, lihat Configure a custom protection policy.
    Device ThrottlingSaat diaktifkan, WAF memantau laju permintaan per perangkat. Jika permintaan dari perangkat yang sama melebihi ambang batas dalam jendela waktu tertentu, WAF menerapkan aksi Monitor atau Block selama durasi yang dikonfigurasi. Anda dapat menentukan hingga tiga kondisi.
    Custom Session-based ThrottlingSaat diaktifkan, WAF memantau laju permintaan per sesi. Jika permintaan dari sesi yang sama melebihi ambang batas dalam jendela waktu tertentu, WAF menerapkan aksi Monitor atau Block selama durasi yang dikonfigurasi. Anda dapat menentukan hingga tiga kondisi. Untuk detailnya, lihat Configure a custom protection policy.
  7. Pada langkah Verify Actions, uji aturan sebelum dipublikasikan. Langkah ini membatasi penerapan aturan hanya pada satu perangkat uji sehingga traffic produksi Anda tidak terpengaruh. Selesaikan ketiga sub-langkah berikut: Setelah pengujian, klik I Have Completed Test untuk melanjutkan. Jika hasil menunjukkan adanya masalah, klik Go Back untuk menyesuaikan aturan dan menguji ulang. Untuk melewati langkah ini, klik Skip di pojok kiri bawah.

    1. Enter a public IP address: Masukkan alamat IP publik perangkat uji Anda (misalnya, ponsel). Selama pengujian, aturan hanya berlaku untuk permintaan dari alamat IP ini. > Tip: Untuk mengetahui alamat IP publik Anda, klik Alibaba Network Diagnose Tool dan cari Local IP, atau cari alamat IP Anda di browser.

    2. Verify the SDK signature: Klik Start Test untuk memastikan bahwa Anti-Bot SDK telah terintegrasi dengan benar dan menghasilkan signature yang valid. > Note: Anti-Bot SDK harus terinstal di perangkat uji. Jika tidak, pemeriksaan signature gagal dan pengujian tidak dapat diselesaikan.

    3. Select an action: Periksa apakah aksi Block berlaku. Setelah mengklik Start Test, WAF segera mengirimkan aturan ke perangkat uji Anda dan menampilkan prosedur serta hasil pengujian yang diharapkan. Ikuti instruksi di layar untuk memverifikasi bahwa aksi Block berfungsi dengan benar.

  8. Pada langkah Preview and Publish Protection Rules, tinjau aturan dan klik Publish. Aturan langsung berlaku.

    Jika ini adalah aturan anti-crawler pertama yang Anda publikasikan untuk domain ini, ID aturan tidak akan ditampilkan hingga setelah dipublikasikan. Temukan ID aturan di tab Bot Management pada halaman Security Report. Gunakan ID aturan tersebut untuk memfilter permintaan yang sesuai di Log Service for WAF.

FAQ

No valid test requests detected

Permintaan uji tidak mencapai WAF atau tidak sesuai dengan aturan. Periksa hal berikut:

  • Pastikan permintaan uji dikirim ke alamat IP yang dipetakan ke rekaman CNAME yang disediakan oleh WAF.

  • Bandingkan field header HTTP dalam permintaan uji dengan Traffic Characteristics yang Anda konfigurasikan. Jika tidak sesuai, perbarui karakteristik traffic tersebut.

  • Pastikan alamat IP publik perangkat uji Anda sesuai dengan alamat IP yang Anda masukkan di langkah 7. Gunakan Alibaba Network Diagnose Tool untuk mendapatkan IP yang benar.

Test requests failed verification

WAF mendeteksi bahwa pengujian tidak mensimulasikan perilaku pengguna nyata. Mode debugging atau alat otomatisasi dapat memicu error ini. Gunakan perangkat nyata dan simulasi akses pengguna aktual ke aplikasi tanpa mengaktifkan developer tools atau perangkat lunak proxy selama pengujian.

Periksa juga:

  • Service type mismatch: Jika Anda memilih Websites alih-alih Apps, ubah parameter Service Type dan uji ulang.

  • Incorrect intermediate domain name: Jika pengaturan Anda menggunakan nama domain perantara, pilih Use Intermediate Domain Name dan pilih nama domain perantara yang benar dari daftar.

  • Frontend compatibility issue: Jika error tetap muncul, kirim tiket ke dukungan teknis Alibaba Cloud.

No verification triggered

Tidak ada aturan uji yang dihasilkan. Jalankan pengujian beberapa kali hingga aturan uji dihasilkan, lalu lanjutkan.