All Products
Search
Document Center

Web Application Firewall:Konfigurasikan Perlindungan Aplikasi

Last Updated:Apr 01, 2026

Fitur Perlindungan Aplikasi di Web Application Firewall (WAF) melindungi aplikasi asli dengan mendeteksi proxy, emulator, dan permintaan yang memiliki signature tidak valid. Setelah mengintegrasikan Anti-Bot SDK ke dalam aplikasi Anda, ikuti langkah-langkah berikut di Konsol WAF untuk mengonfigurasi dan mengaktifkan perlindungan.

Prasyarat

Sebelum memulai, pastikan Anda telah:

  • Mengaktifkan instans WAF, dan modul App Protection telah diaktifkan.

  • Instans WAF dengan App Protection diaktifkan

    • Pay-as-you-go: aktifkan modul Bot Management di Billing & Cost Management

    • Berlangganan: aktifkan modul App Protection

  • Anti-Bot SDK telah diintegrasikan ke dalam aplikasi Anda. Untuk detailnya, lihat Ikhtisar perlindungan aplikasi.

Langkah 1: Buka pengaturan App Protection

  1. Masuk ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah (Tiongkok daratan atau Di Luar Tiongkok daratan) tempat instans WAF Anda dideploy.

  2. Di panel navigasi kiri, pilih Protection Configurations > Website Protection.

  3. Di halaman Website Protection, pilih nama domain dari daftar drop-down Switch Domain Name.

    切换域名

  4. Klik tab Bot Management, temukan bagian App Protection, lalu klik Settings.

    Setelah App Protection diaktifkan, semua permintaan layanan akan diperiksa. Untuk mengecualikan permintaan tertentu dari pemeriksaan, konfigurasikan aturan daftar putih di bawah Bot Management. Untuk detailnya, lihat Konfigurasikan daftar putih untuk Bot Management.

    App Protection

Langkah 2: Buat aturan perlindungan antarmuka

Aturan perlindungan antarmuka menentukan path API mana yang akan dilindungi dan aksi apa yang diambil saat terdeteksi pelanggaran.

  1. Di halaman App Protection, temukan bagian Interface Protection dan klik Add Rule.

  2. Di kotak dialog Add Rule, konfigurasikan parameter berikut.

    Penting

    Jangan mengatur Action ke Block untuk nama domain produksi hingga integrasi dan debugging SDK selesai. Jika SDK tidak terintegrasi dengan benar, permintaan valid dapat diblokir. Selama pengujian, gunakan Monitor untuk meninjau data log dan melakukan debugging integrasi.

    Jika badan permintaan POST melebihi 8 KB, verifikasi signature mungkin gagal. Untuk operasi API yang menangani muatan besar (seperti unggahan gambar), nonaktifkan perlindungan SDK untuk titik akhir tersebut atau gunakan User-defined field untuk menentukan bidang alternatif guna verifikasi signature.
    ParameterDeskripsi
    Rule nameNama aturan.
    Path protection settingsPath API yang akan dilindungi. Konfigurasikan bidang berikut:
    PathPath yang akan dilindungi. Garis miring maju (/) mencocokkan semua path.
    MatchingCara pencocokan path: Prefix Match mencocokkan semua titik akhir di bawah path tersebut; Precise Match hanya mencocokkan path yang ditentukan; Regular Expression Match mencocokkan path yang didefinisikan oleh ekspresi reguler.
    ParameterParameter query untuk difilter, jika path memiliki parameter tetap. Ini adalah pasangan kunci-nilai setelah tanda ? di URL permintaan. Misalnya, untuk domain/?action=login&name=test, Anda dapat menentukan action=login atau name=test.
    Protection policyPemeriksaan yang dilakukan pada permintaan yang sesuai. Invalid Signature selalu diaktifkan dan tidak dapat dinonaktifkan — fitur ini memeriksa apakah signature permintaan valid. Secara opsional, aktifkan Simulator untuk mendeteksi permintaan yang berasal dari emulator, dan Proxy untuk mendeteksi permintaan yang dikirim melalui proxy (disarankan).
    ActionTindakan yang diambil saat aturan cocok: Monitor mencatat permintaan tanpa memblokirnya; Block memblokir permintaan dan mengembalikan HTTP 405.
    User-defined fieldBidang alternatif untuk verifikasi signature, digunakan ketika badan permintaan melebihi 8 KB. Pilih Header, Parameter, atau Cookie, lalu tentukan nama bidangnya. Misalnya, pilih Cookie dan masukkan DG_ZUID untuk menggunakan bidang cookie DG_ZUID sebagai ganti badan permintaan.

    Add Rule-Interface Protection

  3. Klik Confirm.

Rekomendasi pengujian

Selama fase pengujian, gunakan pengaturan berikut untuk memvalidasi integrasi SDK Anda tanpa memengaruhi traffic langsung:

  • Atur Path ke / dan Matching ke Prefix Match untuk menangkap semua path.

  • Atur Action ke Monitor untuk nama domain produksi.

  • Hanya untuk nama domain pengujian, Anda dapat mengatur Action ke Block untuk menguji perilaku penolakan secara end-to-end.

Setelah log Anda menunjukkan perilaku yang diharapkan, perbarui aturan tersebut untuk penggunaan produksi.

Langkah 3: Konfigurasikan perlindungan versi (opsional)

Perlindungan versi memblokir permintaan dari build aplikasi non-resmi dengan memvalidasi nama paket aplikasi dan signature-nya. Konfigurasikan fitur ini hanya jika Anda perlu memastikan pengguna menjalankan versi aplikasi yang telah disetujui.

  1. Di halaman App Protection, temukan bagian Version Protection dan aktifkan Allow Specified Version Requests.

  2. Di kotak dialog Add Rule, konfigurasikan parameter berikut.

    Penting

    Package signature tidak sama dengan signature sertifikat aplikasi. Hubungi dukungan teknis Alibaba Cloud untuk mendapatkan nilai yang benar.

    ParameterDeskripsi
    Rule nameNama aturan.
    Valid versionVersi aplikasi yang disetujui. Untuk setiap versi, masukkan nama paket (misalnya, com.aliyundemo.example) dan secara opsional signature paketnya. Jika Anda mengosongkan Package signature, WAF hanya memvalidasi nama paket. Untuk mendapatkan signature paket, hubungi dukungan teknis Alibaba Cloud. Aplikasi iOS dan Android didukung. Klik Add Valid Version untuk menambahkan entri lain — hingga lima versi valid, masing-masing dengan nama paket yang unik.
    Disposal method for illegal versionMonitor mencatat permintaan; Block memblokirnya dan mengembalikan HTTP 405.

    Add a rule-version protection

  3. Klik Confirm.

Langkah 4: Aktifkan App Protection

Setelah mengonfigurasi aturan perlindungan Anda, aktifkan toggle Status di bagian App Protection.

Selesaikan integrasi SDK, lakukan debugging pada aplikasi Anda, dan rilis versi yang diperbarui sebelum mengaktifkan App Protection. Mengaktifkan perlindungan sebelum integrasi SDK stabil dapat menyebabkan perilaku tak terduga di lingkungan produksi.

Langkah selanjutnya