All Products
Search
Document Center

Web Application Firewall:Konfigurasikan model keamanan positif

Last Updated:Apr 01, 2026

Perlindungan WAF tradisional mengandalkan tanda tangan serangan yang telah diketahui sehingga tidak dapat mendeteksi serangan baru atau yang belum dikenal. Model keamanan positif menggunakan pembelajaran mesin untuk secara otomatis mempelajari pola lalu lintas sah website Anda, menetapkan garis dasar perilaku, dan menghasilkan aturan perlindungan kustom yang mampu mendeteksi serangan yang belum dikenal—tanpa perlu membuat aturan secara manual.

Cara kerja

Model keamanan positif menggunakan Unsupervised Learning untuk menganalisis traffic historis website Anda. Model ini memberikan skor keamanan pada setiap permintaan masuk dan menandai permintaan yang menyimpang secara signifikan dari garis dasar yang telah ditetapkan. Berdasarkan skor tersebut, WAF menghasilkan aturan perlindungan kustom yang spesifik untuk website Anda. Aturan ini bekerja bersama modul perlindungan WAF lainnya untuk melindungi dari serangan di berbagai lapisan jaringan.

Model ini memiliki dua mode:

ModePerilakuKapan digunakan
Warn (default)Memberi skor dan mencatat log permintaan mencurigakan tanpa memblokirnyaSelama periode pembelajaran awal, untuk membangun kepercayaan terhadap aturan yang dihasilkan dan mengidentifikasi false positive
BlockMemblokir permintaan yang sesuai dengan aturan perlindungan yang dihasilkanSetelah Anda memastikan bahwa aturan yang dihasilkan tidak menandai lalu lintas sah
Penting

Mulailah dalam mode Warn. Beralihlah ke mode Block hanya setelah Anda meninjau laporan keamanan dan memastikan aturan yang dihasilkan tidak menyebabkan false positive.

Prasyarat

Sebelum memulai, pastikan Anda telah memiliki:

  • Instans WAF yang menjalankan edisi Enterprise atau lebih tinggi

  • Website Anda telah ditambahkan ke WAF (lihat Tutorial)

Aktifkan model keamanan positif

  1. Masuk ke WAF console.

  2. Pada bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan. Anda dapat memilih Chinese Mainland atau Outside Chinese Mainland.

  3. Pada panel navigasi sebelah kiri, pilih Protection Configurations > Website Protection.

  4. Di bagian atas halaman Website Protection, pilih nama domain Anda dari daftar tarik-turun Switch Domain Name.

    Switch Domain Name

  5. Pada tab Web Security, temukan bagian Positive Security Model dan konfigurasikan parameter berikut.

    ParameterDeskripsi
    StatusMengaktifkan atau menonaktifkan model keamanan positif.
    ModeAksi yang diambil WAF terhadap permintaan mencurigakan yang terdeteksi. Atur ke Warn (default) untuk mencatat log permintaan tanpa memblokir, atau Block untuk memblokir Permintaan Serangan.

    Positive Security Model

  6. Aktifkan toggle Status. WAF mulai mempelajari traffic historis website Anda. Proses pembelajaran awal membutuhkan waktu sekitar 1 jam, meskipun durasinya bervariasi tergantung volume traffic. Setelah proses pembelajaran selesai, WAF akan memberi tahu Anda melalui Pesan internal, pesan teks, atau email.

  7. Monitor laporan keamanan selama model berjalan dalam mode Warn. Periksa apakah ada lalu lintas sah yang ditandai sebagai mencurigakan. Tinjau laporan selama beberapa hari untuk memperhitungkan variasi normal dalam pola lalu lintas. Cari false positive yang berulang sebelum melanjutkan.

  8. Setelah Anda memastikan aturan yang dihasilkan tidak menghasilkan false positive, atur Mode ke Block.

Kelola siklus hidup model

SkenarioPerilaku
Nonaktifkan modelHasil pembelajaran menjadi tidak valid. Mengaktifkan kembali model akan memicu siklus pembelajaran ulang penuh.
Tingkatkan instans WAF AndaPeningkatan ke edisi yang lebih tinggi tidak memengaruhi hasil pembelajaran yang sudah ada.
Pola lalu lintas berubah secara signifikanHasil pembelajaran yang ada mungkin tidak lagi mencerminkan garis dasar traffic aktual Anda (misalnya, jika Anda mengubah jenis layanan). Konfigurasikan ulang model keamanan positif untuk mempelajari ulang traffic Anda.

Langkah berikutnya

Setelah model keamanan positif berjalan dalam mode Block, pantau laporan keamanan Anda secara berkala untuk mendeteksi false positive baru yang mungkin muncul akibat perubahan pola lalu lintas.