All Products
Search
Document Center

Web Application Firewall:Manajemen bot (legacy)

Last Updated:Jun 16, 2026

Aktifkan Manajemen Bot di Web Application Firewall (WAF) untuk memblokir alat otomatis yang digunakan dalam pencurian data, penipuan bisnis, serangan kamus, pendaftaran spam, penimbunan stok, penyalahgunaan promosi, atau penyalahgunaan API SMS. Fitur ini mendeteksi lalu lintas bot, menerapkan perlindungan terarah, serta mengurangi bandwidth dan beban server.

Penting

Fitur Manajemen Bot versi baru sedang dirilis secara bertahap dan diaktifkan secara default untuk pengguna baru. Dokumen ini hanya berlaku untuk versi legacy Manajemen Bot.

  • Identifikasi versi Anda: Masuk ke konsol WAF. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management. Anda dapat mengidentifikasi versi berdasarkan tampilan halaman.

  • Akses versi baru: Hanya beberapa pengguna yang masih menggunakan versi legacy. Jika muncul tag New di samping Bot Management, lihat dokumen Manajemen Bot (Versi Baru).

  • Manajemen bot legacy:image

  • Manajemen bot (Baru):image

Fitur

Manajemen Bot menyediakan fitur-fitur berikut:

  • Analisis lalu lintas bot (Tersedia tanpa mengaktifkan Manajemen Bot)

    Lihat data risiko API tanpa mengaktifkan Manajemen Bot: tren lalu lintas bot, 20 klien dan alamat IP berisiko tertinggi, serta analisis per objek. Lihat data analisis lalu lintas bot.

    Untuk melindungi API berisiko, ajukan uji coba gratis atau beli Manajemen Bot. Aktifkan Manajemen Bot.

  • Scenario-specific Protection (Tersedia setelah mengaktifkan Manajemen Bot)

    Integrasikan SDK dan konfigurasikan perlindungan berbasis skenario untuk lalu lintas web dan aplikasi. Buat aturan perlindungan berbasis skenario untuk website dan Buat aturan perlindungan berbasis skenario untuk aplikasi.

    Paling cocok untuk pengguna yang sangat sensitif terhadap lalu lintas bot.

  • Basic Protection (Tersedia setelah mengaktifkan Manajemen Bot)

    Mengidentifikasi lalu lintas bot melalui fingerprinting Lapisan 4 atau Lapisan 7. Tidak memerlukan integrasi SDK — aktifkan perlindungan hanya dengan satu klik. Buat aturan perlindungan dasar.

    Paling cocok untuk memblokir crawler tingkat rendah hingga menengah dengan konfigurasi minimal.

Prasyarat

Analisis lalu lintas mesin

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

  3. Di tab Bot Traffic Analysis, lihat data berikut untuk objek yang dilindungi dan rentang waktu tertentu: Bot Traffic Trend, Top 20 Clients, Top 20 IPs, dan Bot Traffic Analysis for Protected Objects.image.png

Aktifkan manajemen bot

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

  3. Aktifkan Manajemen Bot.

    • Ajukan uji coba gratis

      Catatan
      • Anda dapat mencoba Manajemen Bot secara gratis satu kali jika menggunakan edisi Advanced, Enterprise, atau Ultimate.

      • Uji coba berlangsung selama 7 hari sejak disetujui. Semua data uji coba akan langsung dihapus jika Anda tidak membeli paket berbayar sebelum masa berakhir.

      Di tab Bot Traffic Analysis, klik Apply for Trial. Di halaman WAF Bot Management PoC Questionnaire, masukkan informasi yang diperlukan dan klik Submit.

      Insinyur Alibaba Cloud akan menghubungi Anda dalam waktu satu minggu. Setelah disetujui, Manajemen Bot akan diaktifkan secara otomatis.

    • Beli paket berbayar untuk Manajemen Bot

      1. Di tab Bot Traffic Analysis, Scenario-specific Protection, atau Basic Protection, klik Purchase Now.

      2. Di panel Purchase Now, aktifkan Bot Management - Web Protection atau Bot Management - App Protection, lalu selesaikan pembayaran.

        Catatan
        • Setelah Anda mengaktifkan Bot Management - Web Protection, Anda dapat mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping web.

        • Setelah Anda mengaktifkan Bot Management - App Protection, Anda dapat mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping aplikasi.

        • Untuk mengonfigurasi aturan perlindungan dasar dan aturan berbasis skenario untuk perlindungan scraping web dan aplikasi, aktifkan kedua fitur berikut: Bot Management - Web Protection dan Bot Management - App Protection.

Setelah Anda mengaktifkan Manajemen Bot, Anda dapat membuka tab Bot Traffic Analysis. Di area Bot Traffic Analysis for Protected Objects, temukan API berisiko tinggi dengan lalu lintas bot tinggi, lalu klik Configure Protection di kolom Actions untuk membuat kebijakan perlindungan berbasis skenario. Buat aturan perlindungan berbasis skenario untuk perlindungan website dan Buat aturan perlindungan berbasis skenario untuk perlindungan aplikasi.

Untuk memblokir crawler tingkat rendah hingga menengah, konfigurasikan aturan perlindungan dasar di tab Basic Protection. Buat aturan perlindungan dasar.

Buat templat perlindungan berbasis skenario

Buat templat perlindungan berbasis skenario untuk halaman web atau H5 yang diakses melalui browser (termasuk halaman H5 dalam aplikasi).

Catatan
  • Jika Anda mengaktifkan aksi JavaScript Validation atau CAPTCHA, ketika lalu lintas sesuai dengan aturan, WAF akan memicu tantangan JavaScript atau verifikasi slider untuk klien. Setelah klien lolos verifikasi, WAF akan menyisipkan cookie acw_sc__v2 dan acw_sc__v3 ke header HTTP. Cookie ini menandakan bahwa klien telah diverifikasi.

  • Saat Anda mengonfigurasi templat bot berbasis skenario dan mengaktifkan integrasi Web SDK otomatis, WAF akan menyisipkan cookie ssxmod_itna, ssxmod_itna2, dan ssxmod_itna3 ke header HTTP untuk mendapatkan sidik jari browser klien. Sidik jari yang dikumpulkan mencakup bidang host dari pesan HTTP, serta tinggi dan lebar browser.

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

  3. Di tab Scenario-specific Protection, klik Create Template.

  4. Di wizard Configure Scenarios, lengkapi pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Template Name

    Masukkan nama untuk templat.

    Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).

    Template Description

    Masukkan deskripsi untuk templat.

    Service Type

    Pilih Websites. Ini melindungi halaman web atau halaman H5 (termasuk halaman H5 dalam aplikasi) yang diakses melalui browser.

    Web SDK Integration

    Automatic Integration (Direkomendasikan)

    Menambah perlindungan browser dan mencegah beberapa masalah kompatibilitas menggunakan Web SDK berbasis JavaScript.

    Jika diaktifkan, WAF akan menyuntikkan SDK ke halaman HTML objek yang dilindungi. SDK mengumpulkan informasi browser, data pendeteksian serangan, dan perilaku pengguna (tanpa data pribadi sensitif) untuk mendeteksi dan memblokir permintaan berbahaya.

    Jika permintaan berasal dari domain lain, pilih domain sumber dari daftar drop-down Use Intermediate Domain Name. Misalnya, jika domain B memanggil API login di domain A, pilih domain B dari daftar drop-down Use Intermediate Domain Name.

    Penting

    Integrasi otomatis Web SDK tidak didukung untuk objek yang dilindungi yang terintegrasi dengan WAF melalui ALB, MSE, atau FC. Objek tersebut memerlukan integrasi SDK manual.

    Manual Integration

    Jika integrasi otomatis tidak sesuai, gunakan integrasi manual. Klik Obtain SDK untuk mendapatkan node skrip dan letakkan sebelum semua node skrip lain di halaman Anda agar dimuat terlebih dahulu. Metode penyebaran.

    Integrasikan SDK ke aplikasi web.

    Traffic Characteristics

    Tentukan lalu lintas target dengan menambahkan aturan berdasarkan bidang permintaan HTTP. Maksimal lima kondisi dapat ditambahkan, digabungkan dengan logika AND. Bidang yang didukung tercantum di Match conditions.

  5. Di halaman Configure Protection Rules, konfigurasikan pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Risk Identification

    Pilih Business Security dan masukkan informasi yang diperlukan. Fraud Detection.

    Setelah Anda mengaktifkan aturan ini, WAF akan terintegrasi dengan layanan Pendeteksian Penipuan untuk memblokir akses dari nomor telepon tidak normal, seperti yang digunakan oleh calo. Ini adalah layanan bayar sesuai penggunaan yang ditagih berdasarkan jumlah pemicu aturan.

    Legitimate Bot Management

    Pilih Spider Whitelist dan pilih daftar putih mesin pencari sah.

    Setelah aturan ini diaktifkan, lalu lintas dari alamat IP crawler sah dari mesin pencari yang dipilih akan diizinkan dan melewati semua pemeriksaan Manajemen Bot.

    Bot Characteristic Detection

    Simple Script Filtering (JavaScript Challenge)

    Jika diaktifkan, WAF akan melakukan tantangan JavaScript pada klien yang mengakses objek yang dilindungi, menyaring alat non-browser, dan memblokir serangan berbasis skrip sederhana.

    Advanced Bot Mitigation (Token-Based Challenge)

    Jika diaktifkan, WAF akan memverifikasi tanda tangan setiap permintaan dan memblokir permintaan yang gagal verifikasi. Opsi:

    • Signature Verification Exception (Wajib): Memblokir permintaan yang tidak memiliki tanda tangan atau memiliki tanda tangan tidak valid.

    • Signature Timestamp Exception: Memblokir permintaan yang memiliki timestamp tanda tangan tidak normal.

    • WebDriver Attack: Memblokir permintaan yang diidentifikasi sebagai serangan WebDriver.

    Bot Behavior Detection

    Intelligent Protection

    Setelah Anda memilih Intelligent Protection, Anda harus mengatur aksi untuk perilaku bot yang terdeteksi menjadi Monitor, CAPTCHA, atau Origin Custom Header. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content yang akan ditambahkan ke permintaan yang dikirim ke server origin.

    Saat fitur ini diaktifkan, mesin Perlindungan Cerdas akan menganalisis dan mempelajari lalu lintas Anda untuk secara otomatis menghasilkan aturan perlindungan terarah atau daftar hitam.

    Custom Throttling

    Jika diaktifkan, Anda dapat menyesuaikan pembatasan laju untuk menyaring permintaan bot berfrekuensi tinggi dan mengurangi serangan flood HTTP.

    • IP Address Throttling (Default)

      Jika jumlah permintaan dari satu alamat IP melebihi Threshold (Times) yang ditentukan dalam Statistical Interval (Seconds), WAF akan menerapkan Action (Monitor, CAPTCHA, atau Block) pada permintaan berikutnya dari alamat IP tersebut selama Throttling Interval (Seconds). Anda dapat menambahkan hingga tiga kondisi, yang digabungkan dengan logika OR.

    • Custom Session-Based Rate Limiting

      Jika jumlah permintaan untuk Session Type tertentu melebihi Threshold (Times) dalam Statistical Interval (Seconds), WAF akan menerapkan Action (Monitor, CAPTCHA, atau Block) pada permintaan berikutnya dalam sesi tersebut selama Throttling Interval (Seconds). Anda dapat menambahkan hingga tiga kondisi, yang digabungkan dengan logika OR.

      Nilai Session Type yang didukung adalah Custom Header, Custom Parameter, Custom Cookie, dan Session.

    Bot Threat Intelligence

    Bot Threat Intelligence Library

    Pustaka ini berisi alamat IP sumber yang telah melancarkan banyak serangan scraping berbahaya terhadap berbagai pengguna Alibaba Cloud dalam periode waktu tertentu. Anda dapat menerapkan aksi Monitor, CAPTCHA, atau Origin Custom Header pada alamat IP tersebut. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content.

    Data Center Blacklist

    Jika diaktifkan, jika alamat IP sumber berasal dari pustaka alamat IP yang dipilih, WAF akan menerapkan aksi yang ditentukan: Monitor, CAPTCHA, Block, atau Origin Custom Header. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content.

    Catatan

    Jika Anda mengakses layanan Anda dari alamat IP sumber di cloud publik atau pusat data, pastikan untuk menambahkan panggilan sah yang dikenal ke daftar izin. Contohnya termasuk callback pembayaran dari Alipay atau WeChat, dan program pemantauan.

    Fake Crawler

    Jika diaktifkan, WAF akan Block atau Origin Custom Header permintaan dengan header User-Agent yang menyamar sebagai mesin pencari apa pun dalam daftar Manajemen Bot Sah. Permintaan dari alamat IP klien sah dari mesin pencari dalam daftar putih tetap diizinkan.

  6. Di halaman Configure Effective Scope, lengkapi pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Apply To

    Pilih objek atau grup objek yang dilindungi tempat Anda ingin menerapkan aturan. Klik ikon Move in untuk memindahkannya ke area Selected.

    Effective Time and Canary Rule

    Konfigurasikan rilis grayscale dan periode efektif untuk aturan perlindungan yang dipilih. Jika dilewati, Canary Rule dinonaktifkan dan aturan berlaku Permanently Effective secara default.

    1. Temukan aturan target dan klik Edit di kolom Actions.

    2. Konfigurasikan rilis grayscale dan periode efektif.

      • Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.

        Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.

        Catatan

        Aturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.

      • Effective Mode

        • Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.

        • Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.

        • Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.

    Anda juga dapat memilih beberapa aturan untuk mengubah pengaturan rilis grayscale dan mode efektifnya secara massal.

  7. Di wizard Verify Protection Effect, uji aturan perlindungan bot.

    Uji aksi perlindungan sebelum dipublikasikan untuk mencegah false positive. Jika aturan dikonfigurasi dengan benar, klik Skip di pojok kiri bawah.

    Langkah-langkah verifikasi adalah sebagai berikut:

    1. Step 1: Enter a public IP address.

      Masukkan alamat IP publik perangkat uji Anda (PC atau ponsel). Uji coba hanya berlaku untuk IP ini dan tidak memengaruhi layanan Anda.

      Penting

      Jangan gunakan alamat ipconfig — itu mengembalikan IP internal. Gunakan alat kueri IP online untuk menemukan alamat IP publik Anda.

    2. Step 2: Select an action.

      Langkah ini menghasilkan aturan uji yang hanya berlaku untuk alamat IP uji Anda untuk memverifikasi aksi perlindungan yang Anda konfigurasi di halaman Configure Protection Rules. Aksi yang tersedia adalah JavaScript Validation, Dynamic Token Challenge, CAPTCHA Challenge, dan Block Verification.

      Di modul aksi uji, klik Test. WAF segera menerapkan kebijakan perlindungan ke perangkat uji dan menampilkan demonstrasi efek perlindungan. Baca penjelasannya dengan cermat.

      Setelah menyelesaikan pengujian, klik I Have Completed the Test untuk melanjutkan. Jika hasil pengujian tidak normal, klik Go Back, merujuk pada FAQ untuk menguji kebijakan perlindungan bot, optimalkan aturan, lalu lakukan pengujian ulang.

Templat aturan baru diaktifkan secara default. Di tab Scenario-specific Protection, Anda dapat melakukan operasi berikut di area kartu templat aturan:

  • Klik kartu templat aturan untuk melihat aturan yang dikandungnya.

  • Copy, Edit, atau Delete templat aturan.

  • Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.

  • Lihat aksi aturan dan jumlah Protected Object/Group yang terkait.

Buat aturan perlindungan berbasis skenario untuk aplikasi

Buat templat perlindungan berbasis skenario untuk aplikasi native iOS atau Android (tidak termasuk halaman H5 dalam aplikasi).

Catatan

Jika Anda mengaktifkan aksi mitigasi JavaScript Validation atau CAPTCHA, ketika lalu lintas sesuai dengan aturan, WAF akan memicu tantangan JavaScript atau verifikasi slider untuk klien. Setelah klien lolos verifikasi, WAF akan menyisipkan cookie acw_sc__v2 dan acw_sc__v3 ke header HTTP untuk menandai klien sebagai telah diverifikasi.

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

  3. Di tab Scenario-specific Protection, klik Create Template.

  4. Di halaman Configure Scenarios, lengkapi pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Template Name

    Masukkan nama untuk templat.

    Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).

    Template Description

    Masukkan deskripsi untuk templat.

    Service Type

    Pilih App. Ini melindungi aplikasi native iOS atau Android (tidak termasuk halaman H5 dalam aplikasi).

    APP SDK Integration

    WAF menyediakan SDK untuk aplikasi native (Android/iOS). Setelah diintegrasikan, SDK akan mengumpulkan sinyal risiko klien dan melampirkan tanda tangan keamanan ke permintaan. WAF menggunakan tanda tangan ini untuk mendeteksi dan memblokir permintaan berisiko.

    Untuk mengintegrasikan SDK aplikasi:

    1. Kirimkan tiket untuk mendapatkan SDK untuk aplikasi iOS Anda.

    2. Klik Obtain and Copy AppKey untuk mendapatkan kunci yang digunakan untuk menginisialisasi SDK.

    3. Integrasikan SDK aplikasi. Integrasikan SDK ke aplikasi iOS.

    Traffic Characteristics

    Tentukan lalu lintas target dengan menambahkan aturan berdasarkan bidang permintaan HTTP. Maksimal lima kondisi dapat ditambahkan, digabungkan dengan logika AND. Bidang yang didukung tercantum di Match conditions.

  5. Di halaman Configure Protection Rules, lengkapi pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Risk Identification

    Pilih Business Security dan masukkan informasi yang diperlukan untuk Fraud Detection.

    Setelah Anda mengaktifkan aturan ini, WAF akan terintegrasi dengan layanan Pendeteksian Penipuan untuk memblokir akses dari nomor telepon tidak normal, seperti yang digunakan oleh calo. Ini adalah layanan bayar sesuai penggunaan yang ditagih berdasarkan jumlah pemicu aturan.

    Bot Characteristic Detection

    • Aturan deteksi

      Invalid App Signature (Default, tidak dapat dinonaktifkan)

      WAF mendeteksi permintaan dari aplikasi yang terintegrasi SDK yang memiliki tanda tangan hilang atau tidak valid.

      Custom Signing Field (Opsional)

      Jika diaktifkan, tentukan bidang tanda tangan kustom dengan menentukan Field Name di Cookie, Parameter, atau Header. Jika isi objek tanda tangan terlalu panjang, kosong, atau dikodekan khusus, WAF dapat memproses konten tanda tangan (misalnya, dengan penghashan) dan menempatkannya di bidang kustom untuk verifikasi.

      Abnormal Device Behavior Detection

      Jika diaktifkan, WAF mendeteksi dan mengelola permintaan dari perangkat dengan karakteristik tidak normal, termasuk: Expired Signature, Using Simulator, Using Proxy, Rooted Device, Debugging Mode, Hooking, Multiboxing, Simulated Execution, dan Script Tools.

    • Aksi Mitigasi

      Untuk aturan Bot Characteristic Detection yang dikonfigurasi, atur aksi mitigasi menjadi Monitor, Block, atau Strict CAPTCHA.

    • Perlindungan Lanjutan

      Klik Advanced Protection untuk mengonfigurasi pengaturan berikut:

      Secondary Packaging Detection

      • Pengaturan aturan

        Jika diaktifkan, WAF memperlakukan permintaan dari aplikasi yang tidak ada dalam daftar putih nama paket dan tanda tangan sah sebagai upaya repackaging. Anda dapat mengonfigurasi informasi versi sah:

        • Valid Package Name: Tentukan nama paket aplikasi sah. Contoh: example.aliyundoc.com.

        • Signature: Tentukan tanda tangan paket aplikasi untuk verifikasi. Jika Anda memerlukan verifikasi tanda tangan, kirimkan tiket untuk menghubungi kami. Jika Anda tidak perlu memverifikasi tanda tangan paket aplikasi, biarkan bidang ini kosong. WAF hanya akan memverifikasi nama paket yang ditentukan.

        • Penting

          Signature bukan tanda tangan sertifikat aplikasi.

        Anda dapat menambahkan hingga lima versi sah. Nama paket tidak boleh diulang. Kondisi dievaluasi dengan logika OR.

      • Aksi mitigasi

        Untuk aturan deteksi repackaging yang dikonfigurasi, atur aksi mitigasi menjadi Monitor, Block, CAPTCHA, atau Strict CAPTCHA.

      Custom Rule

      Jika aturan karakteristik perangkat default tidak cukup, klik Create Rule di bawah Custom Rule untuk mengonfigurasi hal berikut:

      • Match Condition: Anda dapat menambahkan hingga lima kondisi pencocokan. Semua kondisi harus terpenuhi agar aturan berlaku.

        Klik untuk melihat bidang pencocokan yang didukung

        eeid_is_root: Menunjukkan apakah perangkat memiliki izin root.

        eeid_is_proxy: Menunjukkan apakah proxy digunakan.

        eeid_is_simulator: Menunjukkan apakah emulator digunakan.

        eeid_is_debugged: Menunjukkan apakah aplikasi sedang di-debug.

        eeid_is_hook: Menunjukkan apakah aplikasi di-hook.

        eeid_is_virtual: Menunjukkan apakah kloning aplikasi digunakan.

        eeid_is_new: Menunjukkan apakah perangkat baru.

        eeid_is_wiped: Menunjukkan apakah perangkat dicurigai telah diflash.

        eeid_short_uptime: Menunjukkan apakah uptime perangkat terlalu singkat.

        eeid_abnormal_time: Menunjukkan apakah waktu lokal tidak normal.

        eeid_running_frame_xposed: Menunjukkan apakah Framework Xposed digunakan.

        eeid_running_frame_frida: Menunjukkan apakah Frida digunakan.

        eeid_running_frame_cydia: Menunjukkan apakah Cydia digunakan.

        eeid_running_frame_fishhook: Menunjukkan apakah fishhook digunakan.

        eeid_running_frame_va: Menunjukkan apakah framework VirtualApp digunakan.

        eeid_running_frame_magisk: Menunjukkan apakah Magisk digunakan.

        eeid_running_frame_edxposed: Menunjukkan apakah framework EdXposed digunakan.

        eeid_umid: Nilai UMID perangkat.

        appname: Nama aplikasi.

        packagename: Nama paket.

        appversion: Nomor versi aplikasi.

        version: Nomor versi SDK WAF.

        brand: Merek ponsel.

        model: Model ponsel.

        product: Kode produk.

        manufacture: Produsen ponsel.

        hardware: Nama perangkat keras.

      • Action: Atur aksi menjadi Monitor, Block, CAPTCHA, Strict CAPTCHA, atau Origin Custom Header. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content.

      Anda dapat menambahkan hingga 10 aturan. Aturan dievaluasi dengan logika OR.

    Bot Behavior Detection

    Setelah memilih Intelligent Protection, konfigurasikan aksi mitigasi untuk perilaku bot yang terdeteksi. Anda dapat mengatur aksi menjadi Monitor, CAPTCHA, Strict CAPTCHA, atau Mark For Origin Fetch. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content yang akan ditambahkan ke permintaan.

    Saat fitur ini diaktifkan, mesin Perlindungan Cerdas akan menganalisis dan mempelajari lalu lintas Anda untuk secara otomatis menghasilkan aturan perlindungan terarah atau daftar hitam.

    Throttling

    Jika diaktifkan, Anda dapat menyesuaikan batas frekuensi akses untuk menyaring permintaan bot berfrekuensi tinggi dan mengurangi serangan flood HTTP.

    • IP Address Throttling (Default) (Default)

      Jika jumlah permintaan dari satu alamat IP melebihi Threshold (Times) yang ditentukan dalam Statistical Interval (Seconds), WAF akan menerapkan Action (Block, Monitor, CAPTCHA, atau Strict CAPTCHA) pada permintaan berikutnya dari alamat IP tersebut selama Throttling Interval (Seconds). Anda dapat menambahkan hingga tiga kondisi, yang digabungkan dengan logika OR.

    • Device-Based Rate Limiting

      Jika jumlah permintaan dari satu perangkat melebihi Threshold (Times) yang ditentukan dalam Statistical Interval (Seconds), WAF akan menerapkan Action (Block, Monitor, CAPTCHA, atau Strict CAPTCHA) pada permintaan berikutnya dari perangkat tersebut selama Throttling Interval (Seconds). Anda dapat menambahkan hingga tiga kondisi, yang digabungkan dengan logika OR.

    • Custom Session-Based Rate Limiting

      Jika jumlah permintaan untuk Session Type tertentu melebihi Threshold (Times) dalam Statistical Interval (Seconds), WAF akan menerapkan Action (Block, Monitor, CAPTCHA, atau Strict CAPTCHA) pada permintaan berikutnya dalam sesi tersebut selama Throttling Interval (Seconds). Anda dapat menambahkan hingga tiga kondisi, yang digabungkan dengan logika OR.

      Nilai Session Type yang didukung adalah Custom Header, Custom Parameter, Custom Cookie, dan Session.

    Bot Threat Intelligence

    Bot Threat Intelligence Library

    Pustaka ini berisi alamat IP sumber yang telah melancarkan banyak serangan scraping berbahaya terhadap berbagai pengguna Alibaba Cloud dalam periode waktu tertentu. Anda dapat menerapkan aksi Monitor, CAPTCHA, Strict CAPTCHA, atau Origin Custom Header pada alamat IP tersebut. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content.

    Data Center Blacklist

    Jika diaktifkan, jika alamat IP sumber berasal dari pustaka alamat IP yang dipilih, WAF akan menerapkan aksi yang ditentukan: Monitor, CAPTCHA, Block, Strict CAPTCHA, atau Origin Custom Header. Jika Anda memilih Origin Custom Header, Anda juga harus menentukan Header Name dan Header Content.

    Catatan

    Jika layanan Anda menerima lalu lintas dari cloud publik atau pusat data, tambahkan sumber sah yang dikenal ke daftar izin. Contohnya termasuk callback pembayaran dari Alipay atau WeChat, dan program pemantauan.

  6. Di halaman Configure Effective Scope, lengkapi pengaturan berikut dan klik Next.

    Parameter

    Deskripsi

    Apply To

    Pilih objek atau grup objek yang dilindungi tempat Anda ingin menerapkan aturan. Klik ikon Move in untuk memindahkannya ke area Selected.

    Effective Time and Canary Rule

    Konfigurasikan rilis grayscale dan periode efektif untuk aturan perlindungan yang dipilih. Jika dilewati, Canary Rule dinonaktifkan dan aturan berlaku Permanently Effective secara default.

    1. Temukan aturan target dan klik Edit di kolom Actions.

    2. Konfigurasikan rilis grayscale dan periode efektif.

      • Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.

        Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.

        Catatan

        Aturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.

      • Effective Mode

        • Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.

        • Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.

        • Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.

    Anda juga dapat memilih beberapa aturan untuk mengubah pengaturan rilis grayscale dan mode efektifnya secara massal.

  7. Di halaman Verify Protection Effect, uji aturan perlindungan bot.

    Uji aksi perlindungan sebelum dipublikasikan untuk mencegah false positive. Jika aturan dikonfigurasi dengan benar, klik Skip di pojok kiri bawah.

    Langkah-langkah verifikasi adalah sebagai berikut:

    1. Step 1: Enter a public IP address.

      Masukkan alamat IP publik perangkat uji Anda (PC atau ponsel). Uji coba hanya berlaku untuk IP ini dan tidak memengaruhi layanan Anda.

      Penting

      Jangan gunakan alamat ipconfig — itu mengembalikan IP internal. Gunakan alat kueri IP online untuk menemukan alamat IP publik Anda.

    2. Step 2: Select an action.

      Buat aturan uji yang hanya berlaku untuk alamat IP uji Anda untuk memverifikasi aksi mitigasi yang Anda konfigurasi di halaman Configure Protection Rules. Aksi yang tersedia adalah Block Verification dan SDK Signature Verification.

      Di modul aksi uji, klik Test. WAF segera menerapkan aturan uji ke perangkat Anda dan menunjukkan hasilnya. Baca penjelasannya dengan cermat.

      Setelah Anda menyelesaikan uji coba, klik I Have Completed the Test untuk melanjutkan. Jika hasil uji coba tidak normal, klik Go Back, merujuk ke FAQ untuk pengujian kebijakan perlindungan bot, optimalkan aturan, lalu uji coba lagi.

Templat aturan baru diaktifkan secara default. Di tab Scenario-specific Protection, Anda dapat melakukan operasi berikut di area kartu templat aturan:

  • Klik kartu templat aturan untuk melihat aturan yang dikandungnya.

  • Copy, Edit, atau Delete templat aturan.

  • Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.

  • Lihat aksi aturan dan jumlah Protected Object/Group yang terkait.

Buat aturan perlindungan dasar

Konfigurasikan aturan perlindungan dasar untuk memblokir crawler tingkat rendah hingga menengah. Tidak tersedia templat default — Anda harus membuat sendiri.

  1. Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.

  2. Di panel navigasi sebelah kiri, pilih Protection Config > Bot Management.

  3. Di tab Basic Protection, klik Create Template.

  4. Di panel Create Template, konfigurasikan pengaturan berikut dan klik OK.

    Parameter

    Deskripsi

    Template Name

    Masukkan nama untuk templat.

    Nama harus terdiri dari 1 hingga 255 karakter dan dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).

    Template Description

    Masukkan deskripsi untuk templat.

    Action

    Atur aksi untuk aturan perlindungan menjadi Block atau Log.

    Advanced Settings

    • Canary Rule: Konfigurasikan persentase lalu lintas yang dikenai aturan berdasarkan dimensi tertentu.

      Setelah Anda mengaktifkan Grayscale Release, Anda juga harus mengonfigurasi Dimension dan Canary Release Proportion. Dimension grayscale meliputi: IP, Custom Header, Custom Parameter, Custom Cookie, dan Session.

      Catatan

      Aturan grayscale diterapkan berdasarkan Dimension yang Anda tetapkan, bukan secara acak ke persentase semua permintaan. Misalnya, jika Anda memilih dimensi IP, semua permintaan dari alamat IP yang memicu aturan grayscale akan dicocokkan.

    • Effective Mode

      • Permanently Effective (Default): Aturan selalu berlaku saat templat perlindungan diaktifkan.

      • Fixed Schedule: Anda dapat mengatur aturan agar berlaku untuk periode tertentu di zona waktu tertentu.

      • Recurring Schedule: Anda dapat mengatur aturan agar berlaku selama periode waktu tertentu yang berulang setiap hari di zona waktu tertentu.

    Apply To

    Pilih objek atau grup yang dilindungi tempat templat ini berlaku.

Templat aturan baru diaktifkan secara default. Di tab Basic Protection, Anda dapat melakukan operasi berikut pada kartu templat aturan:

  • Lihat ID aturan yang termasuk dalam templat.

    Catatan

    Templat perlindungan dasar berisi tiga ID aturan: dua untuk aturan daftar putih dan satu yang menggabungkan aturan ACL dengan perlindungan serangan flood HTTP. Gunakan ID aturan ini untuk melacak efektivitas perlindungan di laporan keamanan.

  • Copy, Edit, atau Delete templat aturan.

  • Gunakan sakelar pada templat untuk mengaktifkan atau menonaktifkannya.

  • Lihat aksi templat dan jumlah item Protected Object/Group yang diterapkannya.

FAQ untuk pengujian perlindungan bot

Jika Anda mengalami masalah selama langkah Verify Protection Effect, gunakan tabel ini untuk pemecahan masalah.

Masalah

Penyebab

Solusi

Tidak ditemukan permintaan uji yang valid.

Permintaan uji tidak berhasil dikirim atau tidak dikirim ke WAF.

Pastikan permintaan uji dikirim ke alamat WAF.

Bidang permintaan tidak sesuai dengan Traffic Characteristics yang ditentukan dalam aturan perlindungan bot.

Anda dapat memodifikasi konten Fitur Objek yang Dilindungi dalam kebijakan perlindungan bot.

Alamat IP sumber permintaan uji tidak sesuai dengan alamat IP uji publik yang ditentukan dalam kebijakan.

Pastikan Anda menggunakan alamat IP publik yang benar. Kami menyarankan Anda menggunakan alat diagnostik untuk menemukan alamat IP publik Anda.

Permintaan gagal verifikasi.

Permintaan bukan berasal dari pengguna nyata (misalnya, dari mode debug atau alat otomatis).

Gunakan klien untuk mensimulasikan permintaan dari pengguna nyata.

Skenario perlindungan salah. Misalnya, Anda perlu mengonfigurasi aturan perlindungan bot berbasis skenario, tetapi Anda memilih Websites sebagai gantinya.

Modifikasi jenis skenario perlindungan di aturan perlindungan bot berbasis skenario.

Akses lintas-origin tidak dikonfigurasi dengan benar di aturan perlindungan bot berbasis skenario.

Modifikasi aturan perlindungan bot berbasis skenario. Pilih Use Intermediate Domain Name dan pilih domain sumber untuk akses lintas-origin dari daftar drop-down.

Masalah kompatibilitas frontend.

Kirimkan tiket.

Permintaan tidak memicu verifikasi.

Aturan uji belum sepenuhnya diterapkan.

Tunggu aturan uji perlindungan bot diterapkan, lalu jalankan uji coba lagi.

Permintaan tidak diblokir, dan tidak ditemukan permintaan uji yang valid.

Permintaan uji tidak berhasil dikirim atau tidak dikirim ke WAF.

Pastikan permintaan uji dikirim ke alamat WAF.

Bidang permintaan tidak sesuai dengan Fitur Objek yang Dilindungi yang ditentukan dalam aturan perlindungan bot.

Modifikasi Fitur Objek yang Dilindungi dalam kebijakan perlindungan bot.

Alamat IP sumber permintaan uji tidak sesuai dengan alamat IP uji publik yang ditentukan dalam kebijakan.

Pastikan Anda menggunakan alamat IP publik yang benar. Kami menyarankan Anda menggunakan alat diagnostik untuk menemukan alamat IP publik Anda.

Langkah selanjutnya

Lihat catatan eksekusi aturan perlindungan di halaman Laporan Keamanan.