Gunakan aturan perlindungan web inti untuk mendeteksi dan memblokir secara otomatis serangan aplikasi web umum yang menargetkan layanan Anda. Topik ini menjelaskan komponen modul serta panduan langkah demi langkah untuk membuat grup aturan kustom dan templat perlindungan.
Topik ini mencakup versi awal dari modul perlindungan inti. Jika Anda telah melakukan upgrade ke konsol WAF baru atau menggunakan modul perlindungan inti untuk pertama kali, lihat Aturan dan grup aturan perlindungan web inti. Untuk detail mengenai upgrade tersebut, lihat Pengumuman upgrade modul aturan perlindungan dasar di WAF 3.0. Anda dapat menentukan versi yang digunakan dengan memeriksa gaya Core Protection Rule pada halaman di konsol WAF.
Versi Baru | Satu set aturan bawaan berdasarkan pengalaman perlindungan keamanan yang melindungi dari serangan aplikasi web umum seperti SQL injection, XSS, code execution, unggah webshell, dan command injection. Klik Create Template untuk membuat templat aturan perlindungan. |
Versi Lama | Satu set aturan bawaan berdasarkan pengalaman perlindungan keamanan yang melindungi dari serangan aplikasi web umum seperti SQL injection, XSS, code execution, unggah webshell, dan command injection. Anda dapat mengklik Create Template untuk membuat templat perlindungan, atau mengklik Rule Group Management untuk mengelola grup aturan. |
Informasi latar belakang
Decoding
Aturan perlindungan inti mendukung decoding dalam 23 format, termasuk:
Parsing format data terstruktur seperti JSON, XML, dan Multipart untuk meningkatkan akurasi deteksi.
Identifikasi teknik bypass encoding seperti Unicode dan HTML entity encoding untuk meningkatkan recall deteksi.
Modul deteksi
Modul perlindungan inti menggunakan tiga modul deteksi:
Rule Protection (diaktifkan secara default)
Metode perlindungan berbasis pencocokan pola yang mengandalkan grup aturan yang telah ditentukan untuk mengidentifikasi pola serangan yang dikenal dan melindungi dari serangan aplikasi web umum.
WAF menyediakan tiga grup aturan bawaan berdasarkan tingkat ketatnya perlindungan:
Grup aturan
Kapan menggunakannya
Loose Rule Group
Gunakan jika aplikasi Anda sering menghasilkan false positive dengan grup Medium, atau jika Anda menjalankan alat yang menghasilkan string kueri mirip SQL (seperti phpMyAdmin atau Adminer). Grup ini memiliki sensitivitas deteksi lebih rendah dan false positive lebih sedikit.
Medium Rule Group (default)
Cocok untuk aplikasi web standar. Memberikan cakupan deteksi seimbang dengan tingkat false-positive yang wajar. Pilih opsi ini jika Anda tidak yakin.
Strict Rule Group
Cocok untuk lingkungan keamanan tinggi di mana memaksimalkan cakupan deteksi lebih diprioritaskan daripada risiko false positive sesekali.
Anda juga dapat mengonfigurasi grup aturan kustom sesuai kebutuhan bisnis Anda.
Semantic Protection (diaktifkan secara default)
Metode perlindungan yang lebih cerdas yang menganalisis konten dan konteks permintaan untuk memahami struktur semantik dan sintaksis. Hal ini membantu mengidentifikasi pola serangan yang tidak dikenal dan melindungi dari serangan SQL injection.
Intelligent O&M (dinonaktifkan secara default)
Menggunakan pembelajaran AI berdasarkan traffic bisnis historis untuk mengidentifikasi aturan yang tidak berlaku pada granularitas URL dan secara otomatis menambahkan daftar putih, sehingga secara efektif mengurangi risiko false positive.
Templat perlindungan
Templat | Templat perlindungan default | Templat perlindungan kustom | |
Dibuat oleh | Sistem (disediakan secara otomatis) | Pengguna (dibuat secara manual) | |
Modul deteksi | Rule Protection | Diaktifkan secara default. Menerapkan Medium Rule Group dalam mode Block. | Dapat dikustomisasi. Anda dapat memilih grup aturan apa pun (default atau kustom) dan mengonfigurasi aksi. |
Semantic Protection | Diaktifkan secara default. Menerapkan mode Log dan mengaktifkan sakelar Complete SQL Statement Detection untuk serangan non-injeksi. | Dapat dikustomisasi. Konfigurasikan aksi dan aktifkan/nonaktifkan Complete SQL Statement Detection sesuai kebutuhan bisnis Anda. | |
Intelligent O&M | Dinonaktifkan secara default. | Aktifkan atau nonaktifkan Intelligent Whitelist sesuai kebutuhan bisnis Anda. | |
Diterapkan ke | Diterapkan secara default ke objek yang dilindungi atau kelompok objek yang tidak dikaitkan dengan templat perlindungan kustom. | Objek yang dilindungi atau kelompok objek yang Anda pilih. | |
Prasyarat
Instans WAF 3.0 telah dibuat.
Untuk membuat grup aturan kustom, instans Anda harus berupa instans subscription edisi Enterprise atau Ultimate, atau instans pay-as-you-go.
Layanan web telah ditambahkan ke WAF sebagai objek yang dilindungi. Untuk informasi selengkapnya, lihat Konfigurasikan objek yang dilindungi dan kelompok objek yang dilindungi.
Buat grup aturan kustom
Anda dapat membuat grup aturan kustom dari awal atau berdasarkan salah satu grup aturan bawaan.
Masuk ke Konsol WAF 3.0. Pada bilah navigasi atas, pilih kelompok sumber daya dan Wilayah Instans WAF Anda. Wilayah yang tersedia adalah Tiongkok Daratan dan Luar Tiongkok Daratan.
Di panel navigasi kiri, pilih Protection Config > Core Protection Rule.
Di bagian Core Protection Rule, klik Rule Groups.
Di halaman Rule Groups, klik Create Rule Group.
Konfigurasikan informasi dasar untuk grup aturan dan klik Next.
PentingSetelah grup aturan dibuat, informasi dasarnya tidak dapat diubah.
Parameter
Deskripsi
Rule Group Name
Diperbolehkan huruf, angka, titik (
.), garis bawah (_), dan tanda hubung (-).Create Template
Create from Scratch: Tidak ada templat dasar. Tambahkan aturan secara manual. Automatic Update dinonaktifkan dan tidak dapat diaktifkan. Use Default Rule Group: Mulai dari Loose, Medium, atau Strict Rule Group. Automatic Update tersedia.
Automatic Update
Jika diaktifkan, aturan yang ditambahkan atau dihapus dari grup aturan default yang dipilih akan secara otomatis disinkronkan ke grup aturan kustom ini. Pengaturan ini tidak dapat diubah setelah grup aturan dibuat, dan hanya tersedia saat Select Protection Template diatur ke Use Default Rule Group.
Di halaman Configure Protection Rules, klik Add Rule. Di kotak dialog yang muncul, filter aturan dengan memasukkan Rule ID atau Detection Module/CVE ID, atau dengan mengatur Risk Level, Protection Rule Type, atau Application Type. Pilih aturan yang ingin ditambahkan dari pustaka aturan dan klik Add, atau klik Add All untuk menambahkan semua aturan yang difilter.
CatatanJika Anda mengatur Select Protection Template ke Use Default Rule Group pada langkah 5 dan aturan yang ingin ditambahkan sudah ada di pustaka aturan, Anda dapat melewati langkah ini.
Aturan dalam daftar aturan diurutkan secara menurun berdasarkan waktu pembaruan.
Setelah menambahkan aturan, jika perlu menghapus aturan perlindungan yang telah ditambahkan, Anda dapat memfilter dan memilih aturan dalam daftar aturan dengan memasukkan Rule ID atau CVE ID, atau dengan mengatur Risk Level, Protection Rule Type, atau Application Type, lalu klik Remove. Anda juga dapat mengklik Clear All untuk memulai ulang.
Klik Next. Di halaman Complete, klik Complete.
Setelah grup aturan dibuat, Anda dapat melakukan operasi berikut dalam daftar grup aturan:
Klik angka pada kolom Number of Built-in Rules untuk melihat aturan dalam grup tersebut.
Klik Edit, Copy, atau Delete pada kolom Actions untuk mengelola grup aturan.
CatatanInformasi dasar grup aturan tidak dapat diubah.
Grup aturan yang disalin diberi nama
<nama asli>-copysecara default dan tidak dikaitkan dengan objek yang dilindungi apa pun.Grup aturan yang dikaitkan dengan templat perlindungan tidak dapat dihapus. Untuk menghapus grup aturan tersebut, hapus terlebih dahulu kaitannya dengan aturan perlindungan inti.
Buat templat perlindungan kustom
Di panel navigasi kiri, pilih Protection Config > Core Protection Rule.
Gulir ke bagian Core Protection Rule dan klik Create Template.
CatatanSaat membuat templat perlindungan inti untuk pertama kalinya, Anda juga dapat mengklik Configure Now pada kartu Core Protection Rule di bagian atas halaman.
Di panel Create Template, konfigurasikan parameter berikut dan klik OK.
CatatanTemplat perlindungan yang baru dibuat diaktifkan secara default.
Parameter
Deskripsi
Template Name
Diperbolehkan huruf, angka, titik (
.), garis bawah (_), dan tanda hubung (-).Save as Default Template
Menetapkan templat ini sebagai default untuk modul perlindungan. Hanya satu templat default yang diizinkan per modul. Templat default secara otomatis diterapkan ke semua objek dan kelompok yang dilindungi yang tidak ditugaskan ke templat kustom, termasuk objek yang baru ditambahkan.
Parameter
Deskripsi
Action
Block: Memblokir permintaan yang cocok dan mengembalikan halaman blokir. Secara default, WAF mengembalikan halaman blokir bawaan. Gunakan fitur custom response untuk mengonfigurasi halaman kustom. Monitor: Mencatat permintaan yang cocok tanpa memblokir. Gunakan mode ini untuk memvalidasi aturan sebelum diberlakukan. Kueri log di halaman Security Reports — memerlukan Simple Log Service for WAF diaktifkan.
Rule Group Type
Default: Mengaitkan templat dengan grup aturan bawaan — Loose, Medium, atau Strict. Custom: Pilih grup aturan kustom dari daftar. Lihat Buat grup aturan kustom.
Parameter
Deskripsi
Action
Block atau Monitor — perilaku sama seperti aksi Rules Engine di atas.
Complete SQL Statement Detection (diaktifkan secara default)
Jika diaktifkan, WAF juga mencegat permintaan yang berisi pernyataan SQL lengkap (misalnya,
/query.php?sql=select name from users where 1=1%23). Nonaktifkan ini jika aplikasi Anda menggunakan alat database seperti phpMyAdmin atau Adminer. SQL yang tidak lengkap (misalnya,/query.php?name='and 1=1%23) selalu diperiksa terlepas dari pengaturan ini.Parameter
Deskripsi
Protocol Compliance
Penyerang mengeksploitasi perbedaan cara bahasa menangani format data permintaan HTTP. Pemeriksaan kesesuaian protokol memverifikasi apakah data sesuai dengan standar tingkat protokol, memberikan perlindungan efektif terhadap upaya bypass seperti penghindaran unggah file.
Kesesuaian protokol memerlukan edisi Enterprise atau Ultimate. Edisi Advanced tidak mendukungnya secara default. Fitur ini ditagih secara terpisah berdasarkan skema pay-as-you-go.
Intelligent O&M
Setelah Anda mengaktifkan sakelar Intelligent Whitelist, WAF menggunakan pembelajaran AI berdasarkan traffic bisnis historis untuk mengidentifikasi aturan yang tidak berlaku pada granularitas URL dan secara otomatis menambahkan daftar putih, sehingga secara efektif mengurangi risiko false positive.
Aturan daftar putih yang ditambahkan secara otomatis ditampilkan di bawah templat AutoTemplate dalam daftar aturan daftar putih. Untuk informasi selengkapnya, lihat Lihat aturan daftar putih.
CatatanFitur ini hanya didukung pada instans pay-as-you-go dan instans subscription edisi Enterprise atau Ultimate.
Apply To
Objek yang dilindungi atau kelompok objek hanya dapat dikaitkan dengan satu templat aturan perlindungan inti. Jika Anda menetapkan templat perlindungan default, semua objek dan kelompok objek yang dilindungi yang tidak dikaitkan dengan templat kustom dipilih secara default. Jika Anda tidak menetapkan templat default, tidak ada objek yang dipilih secara default. Anda dapat mengubah objek yang dipilih secara manual.
Jika Anda mengaktifkan sakelar Intelligent Whitelist saat membuat templat perlindungan inti (templat perlindungan diikuti ikon
), Anda dapat mengklik Delivery Record pada kolom Actions untuk melihat catatan pengiriman daftar putih cerdas. Jika Anda tidak mengaktifkan sakelar Intelligent Whitelist (templat perlindungan diikuti ikon
), Anda dapat mengaktifkan/menonaktifkan sakelar Intelligent Whitelist langsung dari daftar templat.
Anda juga dapat mengklik Rule Groups pada bagian Core Protection Rule untuk melihat kaitan antara grup aturan dan templat perlindungan.
Langkah selanjutnya
Lihat catatan hit untuk aturan perlindungan tertentu pada tab Core Protection Rule di halaman Security Reports. Di area catatan peristiwa serangan, klik View Details untuk Rule ID tertentu untuk melihat detail serangan lengkap. Untuk informasi selengkapnya, lihat Security Reports.
Halaman Core Protection Rule tidak mendukung pencarian aturan perlindungan inti tertentu berdasarkan Rule ID. Jika suatu aturan salah memblokir traffic normal, konfigurasikan aturan daftar putih untuk aturan tersebut menggunakan modul Whitelist. Untuk informasi selengkapnya, lihat Konfigurasikan aturan perlindungan modul daftar putih untuk mengizinkan permintaan tertentu.
Referensi
Untuk ikhtisar objek perlindungan, modul, dan pipeline perlindungan WAF 3.0, lihat Ikhtisar.
Untuk membuat templat perlindungan melalui API, lihat CreateDefenseTemplate.
Untuk membuat aturan perlindungan web inti dan mengonfigurasi isinya, lihat Konfigurasikan modul aturan perlindungan inti.