All Products
Search
Document Center

Web Application Firewall:Ikhtisar

Last Updated:Jul 04, 2026

Web Application Firewall (WAF) memeriksa lalu lintas HTTP dan HTTPS yang masuk serta menerapkan aturan perlindungan untuk memblokir permintaan serangan sebelum mencapai server origin Anda. Halaman ini mencantumkan semua fitur perlindungan yang tersedia, status default-nya, serta tautan ke panduan konfigurasi.

Fitur perlindungan

Fitur yang ditandai On by default akan aktif secara otomatis setelah Anda menambahkan nama domain. Semua fitur lainnya harus diaktifkan secara manual.

Web Security
Fitur Fungsinya Status default
Protection Rules Engine Memblokir serangan web umum berdasarkan aturan bawaan, termasuk Injeksi SQL, skrip lintas situs (XSS), webshell, injeksi perintah, isolasi backdoor, permintaan file tidak valid, penelusuran jalur, serta eksploitasi kerentanan umum. On by default
Protection Rule Group Memungkinkan Anda menggabungkan aturan perlindungan ke dalam Protection Rules Engine dan menerapkannya ke website tertentu. Grup aturan kustom hanya tersedia untuk mesin aturan perlindungan. Harus diaktifkan
Website Tamper-proofing Mengunci halaman web tertentu sehingga WAF menyajikan salinan cache saat halaman tersebut diminta, mencegah modifikasi tidak sah. Harus diaktifkan
Data Leakage Prevention Memindai tanggapan server dan menyamarkan data sensitif—seperti nomor KTP, nomor kartu bank, nomor telepon, dan kata sensitif—sebelum mengembalikan informasi yang telah disamarkan atau halaman error default kepada pengunjung. Harus diaktifkan
Positive Security Model Menggunakan pembelajaran mesin untuk menganalisis pola lalu lintas normal website Anda dan secara otomatis menghasilkan kebijakan keamanan yang disesuaikan berdasarkan garis dasar tersebut. Harus diaktifkan
Bot Management
Fitur Fungsinya Status default
Authorized Crawler Mempertahankan daftar putih crawler mesin pencari tepercaya—Google, Bing, Baidu, Sogou, dan Yandex—dan mengizinkannya mengakses nama domain tertentu. Harus diaktifkan
Bot Threat Intelligence Mengidentifikasi alamat IP mencurigakan yang terkait dengan dialer, pusat data lokal, dan pemindai berbahaya. Mempertahankan pustaka dinamis alamat IP crawler berbahaya yang dikenal untuk memblokir akses ke website atau direktori tertentu Anda. Harus diaktifkan
Data Risk Control Melindungi titik akhir yang penting bagi bisnis—seperti halaman registrasi, login, kampanye, dan forum—dari penipuan dan penyalahgunaan. Harus diaktifkan
Mobile App Protection Menyediakan koneksi aman dan perlindungan anti-bot untuk aplikasi asli. Mendeteksi dan memblokir proxy, emulator, serta permintaan dengan tanda tangan tidak valid. Harus diaktifkan
Access Control/Throttling
Fitur Fungsinya Status default
HTTP Flood Protection Melindungi dari serangan banjir HTTP menggunakan mode proteksi yang dapat dikonfigurasi. Aktif secara default
IP Address Blacklist Memblokir permintaan dari alamat IP, Blok CIDR, atau wilayah geografis tertentu. Harus diaktifkan
Scanning Protection Secara otomatis memblokir IP sumber yang memicu beberapa serangan web atau upaya penelusuran direktori terarah dalam rentang waktu singkat. Juga memblokir IP dari alat pemindaian umum dan pustaka IP berbahaya Alibaba Cloud. Harus diaktifkan
Custom Protection Policy Memungkinkan Anda menetapkan aturan kontrol akses dan pembatasan laju berdasarkan kondisi pencocokan yang tepat. Harus diaktifkan
Protection Lab
Fitur Fungsinya Status default
Account Security Memantau titik akhir otentikasi—seperti halaman registrasi dan login—terhadap ancaman termasuk credential stuffing, serangan brute-force, registrasi spam, sniffing password lemah, dan serangan flood SMS. Harus diaktifkan
Whitelist

Konfigurasikan daftar putih untuk mengecualikan permintaan tertentu dari satu atau beberapa fitur perlindungan.

Fitur Lingkup Status default
Website Whitelist Permintaan yang sesuai melewati semua fitur perlindungan dan langsung menuju server origin. Harus diaktifkan
Web intrusion prevention whitelist Permintaan yang sesuai melewati fitur keamanan web tertentu, seperti protection rules engine. Harus diaktifkan
Data SecurityWhitelist Permintaan yang sesuai melewati Pencegahan Perubahan Situs Web, Pencegahan Kebocoran Data, dan Keamanan Akun. Harus diaktifkan
Bot ManagementWhitelist Permintaan yang sesuai melewati bot threat intelligence, data risk control, algoritma cerdas, dan perlindungan aplikasi. Harus diaktifkan
Access Control/ThrottlingWhitelist Permintaan yang sesuai melewati HTTP flood protection, IP address blacklist, scan protection, dan custom protection policies. Harus diaktifkan

Nonaktifkan perlindungan WAF

Untuk menonaktifkan perlindungan WAF, buka Asset Center > Website Access di Konsol WAF 2.0, lalu matikan WAF Protection.

Saat perlindungan WAF dinonaktifkan, lalu lintas melewati mesin perlindungan WAF tanpa pemrosesan, dan WAF berhenti mencatat log permintaan yang dipantau dan diblokir. Jika Anda melakukan operasi seperti uji darurat yang memerlukan penonaktifan sementara perlindungan WAF, kami menyarankan agar Anda membuka halaman Protected Objects di Konsol WAF 2.0 dan mengaktifkan kembali perlindungan WAF setelah operasi selesai untuk melanjutkan pencatatan log permintaan yang dipantau dan diblokir. Tindakan ini membantu mengurangi potensi paparan aset Anda.

Penting

Jika Anda mengaktifkan modul keamanan API, penonaktifan perlindungan WAF tidak menghentikan modul tersebut—proses deteksinya tetap berjalan, dan biaya lalu lintas untuk modul keamanan API tetap berlaku. Untuk instans WAF bayar sesuai penggunaan, biaya fitur dan biaya permintaan dasar juga tetap berlaku selama periode dinonaktifkan. Penagihan hanya dihentikan untuk manajemen bot, identifikasi risiko, dan aturan kustom.

Penonaktifan perlindungan WAF tidak didukung untuk Microservices Engine (MSE) dan Function Compute (FC) yang ditambahkan ke WAF. Untuk website yang dideploy di lingkungan cloud hibrida, penonaktifan perlindungan WAF hanya berlaku jika versi cloud hibrida memenuhi kondisi tertentu. Untuk informasi persyaratan versi, hubungi manajer bisnis Anda atau kirimkan tiket untuk menghubungi dukungan teknis Alibaba Cloud, yang akan memberikan informasi versi spesifik kepada Anda.