All Products
Search
Document Center

Web Application Firewall:Manajemen bot

Last Updated:Jun 13, 2026

Manajemen bot melindungi dari ancaman otomatis seperti pencurian data (web scraping), penipuan bisnis, credential stuffing, pendaftaran spam, penjualan kilat berbahaya, dan penyalahgunaan API SMS. Konfigurasikan kebijakan perlindungan yang ditargetkan untuk mencegah kebocoran data, mengurangi beban server, dan menekan biaya bandwidth.

Penting

Versi baru Manajemen bot sedang dirilis secara bertahap dan diaktifkan secara default untuk pengguna baru. Topik ini hanya berlaku untuk versi baru Manajemen bot.

  • Cara mengidentifikasi versi Anda: Masuk ke Konsol WAF. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management. Anda dapat menentukan versi berdasarkan tampilan halaman.

  • Versi sebelumnya: Sejumlah kecil pengguna masih menggunakan versi sebelumnya. Jika opsi Bot Management pada antarmuka Anda tidak memiliki tag New, lihat dokumen Manajemen bot (legacy).

  • Versi sebelumnya: image

  • Versi baru: image

Fitur

Manajemen bot mencakup fitur-fitur inti berikut:

  • Traffic Analytics: Lihat data risiko untuk API di Traffic Analytics tanpa mengaktifkan Manajemen bot, termasuk tren lalu lintas dan detail klien berisiko. Setelah Anda mengaktifkan versi resmi, akses data terperinci untuk mengidentifikasi lalu lintas anomali dan mengonfigurasi kebijakan perlindungan granular.

  • Web Protection/App Protection: Gunakan kebijakan default Manajemen bot untuk perlindungan dasar cepat dalam skenario web atau aplikasi. Untuk hasil optimal, lakukan analisis berkelanjutan terhadap pola hit aturan dan sesuaikan aksi perlindungan.

  • Advanced Custom Rules: Buat aturan kontrol akses kustom, aturan pembatasan laju, dan kategori aturan untuk memblokir permintaan yang memenuhi kondisi tertentu. Aturan lanjutan mendukung kondisi pencocokan seperti Client ID, sidik jari JA3/JA4, dan data SDK web/aplikasi, dengan deduplikasi kondisional untuk statistik.

Prasyarat

  • Anda telah menyelesaikan Provisioning layanan web di halaman Onboarding.

  • Anda telah mengaktifkan instans WAF 3.0 dengan edisi Pay-as-you-go, atau edisi Subscription Premium, Enterprise, atau Ultimate. Edisi Basic tidak mendukung Manajemen bot.

Aktifkan Manajemen bot

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

Minta uji coba

Instans WAF edisi Premium, Enterprise, dan Ultimate mencakup uji coba gratis selama 7 hari untuk Manajemen bot. Setelah masa uji coba berakhir, semua konfigurasi kebijakan akan dihapus. Untuk menyimpan konfigurasi Anda, aktifkan versi resmi sebelum masa uji coba berakhir.

  1. Buka halaman Web Protection, App Protection, atau Advanced Custom Rules, lalu klik Request a Free 7-Day POC.

  2. Pada kotak dialog 7-day Free Trial, klik OK.

Penting
  • Instans edisi Premium, Enterprise, dan Ultimate memenuhi syarat untuk satu kali uji coba Manajemen bot per Akun Alibaba Cloud.

  • Uji coba berlangsung selama 7 hari. Setelah berakhir, semua konfigurasi kebijakan bot akan dihapus secara otomatis. Aktifkan versi resmi sebelum masa uji coba berakhir agar konfigurasi Anda tetap tersimpan.

Aktifkan versi resmi

Subscription

  1. Buka halaman Web Protection, App Protection, atau Advanced Custom Rules, lalu klik Purchase Now.

  2. Pada panel Purchase Now, aktifkan Bot Management - Web Protection atau Bot Management - App Protection, lalu selesaikan pembayaran.

Pay-as-you-go

  1. Buka halaman Web Protection, App Protection, atau Advanced Custom Rules.

  2. Pada kotak dialog yang muncul, pilih objek yang ingin Anda lindungi, lalu klik Enable Now.

    Catatan

    Setelah Anda mengklik Enable Now, sistem akan membuat Template perlindungan untuk objek yang dipilih, yang mengakibatkan biaya tambahan. Untuk detail harga, lihat Detail penagihan. Jika Anda tidak lagi memerlukan Manajemen bot, hapus semua Template perlindungan Manajemen bot.

Mulai

  1. Lihat analisis lalu lintas Manajemen bot: Tinjau data analisis lalu lintas untuk mengidentifikasi aset berisiko dan sumber lalu lintas anomali.

  2. Lindungi aplikasi web dengan Manajemen bot/Gunakan Manajemen bot untuk melindungi layanan aplikasi: Konfigurasikan aturan perlindungan berdasarkan jenis bisnis: Web Protection untuk halaman web dan H5, App Protection untuk aplikasi iOS atau Android.

  3. Konfigurasikan aturan kustom lanjutan: Konfigurasikan aturan berdasarkan Client ID, sidik jari JA3/JA4, dan dimensi lainnya untuk kontrol lalu lintas bot yang lebih granular.

Diagram Urutan Perlindungan

Diagram-diagram berikut menunjukkan bagaimana mode perlindungan JavaScript Validation dan Token-based Authentication menangani permintaan.

JavaScript Validation diagram urutan

  1. Permintaan klien sesuai dengan aturan JS Challenge.

  2. WAF mengembalikan halaman HTML yang berisi algoritma JS challenge.

  3. Browser memuat halaman JS challenge, menghasilkan parameter terenkripsi, menambahkannya ke cookie, lalu mengirim ulang permintaan.

  4. WAF memverifikasi parameter tersebut:

    • Jika benar, WAF meneruskan permintaan ke origin server dan mengembalikan respons.

    • Jika cookie tidak ada atau salah, WAF menganggap permintaan sebagai lalu lintas bot dan mengembalikan halaman JS challenge.

Token-based Authentication diagram urutan

  1. Permintaan klien sesuai dengan aturan Dynamic Token.

  2. WAF mengembalikan halaman HTML dengan token dinamis.

  3. Browser memuat halaman HTML token dinamis, menghasilkan parameter terenkripsi, menambahkannya ke parameter URL permintaan, lalu mengirim ulang permintaan.

  4. WAF memverifikasi parameter tersebut:

    • Jika benar, WAF meneruskan permintaan ke origin server dan mengembalikan respons.

    • Jika parameter tidak ada atau salah, WAF menganggap permintaan sebagai lalu lintas bot dan mengembalikan halaman token dinamis.