All Products
Search
Document Center

Web Application Firewall:Ikhtisar konfigurasi perlindungan

Last Updated:Jul 04, 2026

Fitur konfigurasi perlindungan Web Application Firewall (WAF) menggabungkan berbagai modul perlindungan—seperti Core Protection Rule, HTTP Flood Protection, dan Bot Management—untuk melindungi aplikasi dari serangan web, termasuk Injeksi SQL, skrip lintas situs (XSS), serangan banjir HTTP, dan crawler berbahaya.

Cara kerja

  • Objek yang dilindungi dan kelompok objek yang dilindungi: Saat Anda menambahkan nama domain atau instans layanan cloud ke WAF, sistem secara otomatis membuat objek yang dilindungi. Anda dapat mengelompokkan beberapa objek tersebut menjadi satu kelompok objek yang dilindungi untuk pengelolaan terpusat.

  • Modul perlindungan: WAF menyediakan berbagai modul perlindungan, seperti Core Protection Rule, API Security, dan Bot Management. Untuk mengaktifkannya, buat templat perlindungan sesuai modul tersebut dan aktifkan sesuai kebutuhan bisnis Anda.

  • Templat perlindungan: Templat perlindungan adalah kumpulan aturan yang mendefinisikan konten dan cakupan perlindungan. Templat ini terdiri dari tiga komponen: jenis templat, aturan perlindungan, dan objek efektif.

    • Jenis templat: Beberapa modul perlindungan menyediakan dua jenis templat: templat perlindungan default dan templat perlindungan kustom. Templat perlindungan default tidak memerlukan penentuan objek efektif dan secara otomatis diterapkan pada semua objek yang dilindungi—baik yang sudah ada maupun yang baru ditambahkan.

    • Aturan perlindungan: Mendefinisikan logika deteksi dan aksi respons.

    • Objek efektif: Menentukan target penerapan templat perlindungan. Dengan mengonfigurasi objek efektif, Anda dapat menerapkan aturan templat pada objek atau kelompok objek yang dilindungi tertentu.

Proses konfigurasi

  1. Setelah menambahkan sumber daya ke WAF, sistem secara otomatis membuat objek yang dilindungi. Untuk melihatnya, buka halaman Protection Config > Protected Object.

  2. Pilih modul perlindungan sesuai kebutuhan bisnis Anda. Misalnya, untuk menggunakan modul Custom Rule, buat templat perlindungan. Untuk informasi lebih lanjut, lihat Buat templat perlindungan.

  3. Setelah membuat templat, tambahkan aturan perlindungan ke dalamnya. Untuk informasi lebih lanjut, lihat Tambahkan aturan perlindungan ke templat perlindungan.

  4. Terakhir, pilih objek yang dilindungi untuk templat perlindungan tersebut. Untuk informasi lebih lanjut, lihat Tetapkan objek efektif untuk templat perlindungan.

Modul perlindungan yang didukung

Penting

Modul perlindungan yang didukung bervariasi tergantung edisi WAF. Misalnya, edisi Subscription Basic tidak mendukung modul Peak Traffic Throttling. Untuk informasi selengkapnya mengenai perbedaan tersebut, lihat Edisi dan Fitur.

Modul perlindungan web inti umum

Modul perlindungan

Kasus penggunaan dan rekomendasi

Status awal

Core Protection Rule

Melindungi dari serangan aplikasi web umum seperti Injeksi SQL, skrip lintas situs (XSS), eksekusi kode, unggahan webshell, dan injeksi perintah menggunakan kumpulan aturan perlindungan bawaan Alibaba Cloud.

Pertahankan konfigurasi default dan lakukan penyesuaian hanya untuk menangani false positive.

Termasuk templat perlindungan default, yang diaktifkan secara default dalam mode Block.

Secara default, modul ini melindungi semua sumber daya yang ditambahkan ke WAF dan secara otomatis memblokir permintaan serangan.

Protection Rule Group (Hanya untuk instans WAF lama)

Catatan

Modul ini telah ditingkatkan menjadi fitur Engine Configuration. Untuk informasi lebih lanjut, lihat Pengumuman.

Modul Core Protection Rule mereferensikan kelompok aturan ini. Kami merekomendasikan agar Anda mempertahankan konfigurasi default.

Tersedia kelompok aturan Medium, Strict, dan Loose. Kelompok aturan Medium diterapkan secara default. Anda dapat mengganti kelompok untuk menangani false positive atau false negative.

IP blacklist

Jika Anda mengidentifikasi alamat IP yang sering mengirim permintaan berbahaya, tambahkan ke daftar hitam IP.

Tidak tersedia templat perlindungan default.

Custom Rules

Gunakan aturan kustom dengan kondisi pencocokan dan aksi aturan fleksibel untuk membangun kebijakan perlindungan personalisasi terhadap serangan spesifik seperti panggilan API berbahaya, permintaan serangan, dan pemindaian frekuensi tinggi.

geo-blocking

Jika serangan berasal dari wilayah tempat Anda tidak memiliki pengguna bisnis sah, Anda dapat memblokir semua alamat IP klien dari wilayah tersebut.

Scanning Protection

Mengidentifikasi perilaku pemindaian dan tanda tangan pemindai untuk memblokir upaya pemindaian skala besar terhadap situs Anda. Hal ini mengurangi risiko intrusi dan lalu lintas pemindaian yang tidak diinginkan.

Hanya edisi Subscription Advanced, Enterprise, dan Ultimate yang menyertakan templat perlindungan default yang diaktifkan secara default. Edisi lain tidak menyertakan templat perlindungan default.

HTTP Flood Protection

Mitigasi serangan banjir HTTP menggunakan algoritma perlindungan generik bawaan. Untuk perlindungan yang lebih baik, gunakan modul ini bersama modul Custom Rules.

Modul perlindungan web inti lainnya

Modul perlindungan

Kasus penggunaan dan rekomendasi

Status awal

Website Tamper Protection

Mengunci halaman web tertentu untuk melindunginya dari perubahan berbahaya. Saat klien meminta halaman yang terkunci, WAF mengembalikan versi cache.

Tidak tersedia templat perlindungan default.

Data Leakage Prevention

Menyaring konten respons server, seperti halaman pengecualian atau kata kunci, untuk menyamarkan informasi sensitif seperti nomor KTP dan nomor kartu bank.

Peak Traffic Throttling

Menetapkan rasio pembatasan kecepatan atau ambang batas QPS berdasarkan kondisi seperti URL dan wilayah. Cocok untuk menangani lonjakan trafik selama acara promosi dan membantu memastikan ketersediaan server origin.

Daftar putih

  • Kasus penggunaan dan rekomendasi: Berbeda dengan modul perlindungan lainnya, modul daftar putih memungkinkan permintaan dengan karakteristik tertentu melewati perlindungan. Saat diaktifkan, permintaan yang memenuhi kondisi yang ditentukan akan melewati semua atau modul perlindungan tertentu. Tambahkan permintaan tepercaya yang diketahui, seperti permintaan dari alamat IP insinyur O&M, ke daftar putih.

  • Status awal: Modul ini menyediakan templat default tanpa aturan yang ditentukan. Templat ini diaktifkan secara default.

Fitur perlindungan lanjutan

Modul perlindungan

Kasus penggunaan dan rekomendasi

Status awal

API Security

Jika bisnis Anda bergantung pada sejumlah besar API, seperti API untuk backend aplikasi atau mini program, dan Anda khawatir tentang akses tidak sah, kebocoran data sensitif, atau eksposur API internal, aktifkan API Security. Fitur ini secara otomatis menemukan aset API, mengidentifikasi risiko, serta memberikan saran remediasi dan referensi kepatuhan.

Tidak berlaku.

Bot Management

Alat otomatis sering menyebabkan masalah seperti scraping data, penipuan bisnis, registrasi spam, scalping berbahaya, penyalahgunaan promosi, dan penyalahgunaan antarmuka SMS. Setelah Anda mengaktifkan Bot Management, Anda dapat membuat kebijakan perlindungan presisi berdasarkan analisis trafik untuk melindungi aset data inti dan mengurangi beban server.

Tidak tersedia templat perlindungan default.

Critical Event Protection

Memberikan keamanan untuk acara besar selama periode tertentu, dengan mode perlindungan yang lebih presisi dan disesuaikan.

AI Application Protection

Jika aplikasi AI Anda menyediakan layanan melalui internet dan memerlukan perlindungan terhadap injeksi prompt dan pembuatan konten tidak sesuai, aktifkan AI Application Protection. Fitur ini secara otomatis mengidentifikasi permintaan berisiko tinggi, memblokir serangan, serta memastikan keamanan dan kepatuhan output model.

Nonaktifkan perlindungan WAF

Untuk menonaktifkan sementara perlindungan WAF, buka halaman Protected Objects di konsol WAF dan matikan sakelar WAF Protection Status di pojok kanan atas.

Saat sakelar dimatikan, lalu lintas ke situs web sementara melewati mesin perlindungan WAF dan tidak lagi dicatat. Setelah Anda menyelesaikan pengujian darurat atau operasi lain yang memerlukan WAF dinonaktifkan sementara, segera nyalakan kembali sakelar ini untuk mengurangi risiko paparan aset Anda.

Penting
  • Penagihan: Untuk instans WAF pay-as-you-go, Anda tetap dikenai biaya penggunaan fitur, biaya lalu lintas dasar, dan biaya lalu lintas API Security (jika API Security diaktifkan) setelah sakelar ini dimatikan.

  • Pemberitahuan API Security: Proses deteksi modul API Security tidak terpengaruh oleh sakelar ini.

  • Fitur yang tidak didukung: Fitur ini tidak didukung untuk instans Microservices Engine (MSE) dan Function Compute (FC) yang ditambahkan melalui akses layanan cloud. Untuk akses cloud hibrida, diperlukan versi tertentu. Untuk informasi lebih lanjut, hubungi manajer akun Anda.

Kelola templat berdasarkan jenis

Untuk mengonfigurasi aturan perlindungan terpisah bagi objek yang dilindungi berbeda, Anda dapat mendefinisikan beberapa templat perlindungan dalam satu modul perlindungan guna mencapai kontrol detail halus. Untuk mengelola templat ini secara efisien, pahami dua jenis templat: templat perlindungan default dan templat perlindungan kustom.

Jenis templat

Deskripsi

Kasus penggunaan

Templat perlindungan default

  • Templat ini diterapkan pada semua objek dan kelompok objek yang dilindungi yang sudah ada maupun yang baru ditambahkan secara default.

  • Anda dapat mengecualikan objek tertentu dengan mengatur statusnya menjadi "Ineffective".

  • Setiap modul perlindungan hanya dapat memiliki satu templat perlindungan default.

Terapkan aturan perlindungan umum yang harus diberlakukan secara global.

Templat perlindungan kustom

Anda harus menentukan objek atau kelompok objek yang dilindungi mana yang diterapkan oleh templat ini.

Terapkan aturan perlindungan detail halus untuk skenario bisnis tertentu, seperti antarmuka login atau pembayaran.

Catatan
  • Objek yang dilindungi tidak dilindungi oleh WAF jika tidak dikaitkan dengan templat apa pun (statusnya "Ineffective" di semua templat).

  • Tag Default menandai templat perlindungan default. Templat lainnya adalah templat perlindungan kustom.

  • Modul perlindungan yang mendukung templat perlindungan default: Core Protection Rule, Daftar putih, IP blacklist, Custom Rules, HTTP Flood Protection, Scanning Protection, Geo-blocking, dan Peak Traffic Throttling.

  • Modul perlindungan yang tidak mendukung templat perlindungan default: Semua templat yang dibuat dalam modul ini adalah templat perlindungan kustom. Anda harus secara manual menentukan objek efektif.

Terapkan beberapa templat ke satu objek

Modul perlindungan berikut juga mendukung pengaitan beberapa templat perlindungan ke satu objek atau kelompok objek yang dilindungi:

Daftar putih, IP blacklist, Custom Rules, Bot Management, dan perlindungan injeksi prompt.

Catatan

Dalam modul-modul ini, menambahkan atau menghapus objek yang dilindungi dari templat perlindungan kustom tidak memengaruhi cakupan templat default.
Sebagai contoh, dalam modul yang tidak mendukung penerapan beberapa templat, seperti Core Protection Rule, mengaitkan objek dengan templat kustom menyebabkan WAF secara otomatis menghapusnya dari templat default.

Contoh 1: Gunakan mode Monitor untuk objek baru

Ambil modul Core Protection Rule sebagai contoh. Modul ini memiliki templat perlindungan default awal dengan Action berupa Block. Templat ini diterapkan pada semua objek yang dilindungi baru yang ditambahkan ke WAF.

Untuk menggunakan mode Monitor (mencatat permintaan yang cocok dengan aturan tanpa memblokirnya) untuk objek baru dan mode Block untuk objek yang sudah ada, lakukan langkah-langkah berikut:

  1. Atur Action templat perlindungan default menjadi Monitor.

  2. Buat templat Core Protection Rule (templat perlindungan kustom), atur Action menjadi Block, dan atur parameter Apply To ke semua objek yang dilindungi yang sudah ada.

Contoh 2: Konfigurasi daftar putih kustom

Ambil modul Whitelist sebagai contoh. Modul ini memiliki templat perlindungan default awal tanpa aturan yang ditentukan. Templat perlindungan ini diaktifkan secara default.

Jika Anda ingin mengonfigurasi aturan daftar putih untuk mengizinkan lalu lintas dari IP1 untuk semua objek yang dilindungi oleh WAF, dan satu objek yang dilindungi tertentu perlu mengizinkan lalu lintas dari IP1 serta dari IP2, Anda dapat mengonfigurasi pengaturan sebagai berikut.

  1. Dalam templat default, tambahkan aturan untuk mengizinkan permintaan dari IP1. Secara default, semua objek dan kelompok yang dilindungi dipilih sebagai objek efektif.

  2. Buat templat daftar putih (templat perlindungan kustom), tambahkan aturan untuk mengizinkan permintaan dari IP2, dan atur parameter Apply To ke objek yang dilindungi tertentu.

FAQ

Kapan harus mengonfigurasi objek yang dilindungi secara manual

Anda harus mengonfigurasi objek yang dilindungi secara manual dalam skenario berikut:

  • Saat menggunakan metode akses layanan cloud di mana beberapa nama domain diarahkan ke instans layanan cloud yang sama, Anda harus menambahkan setiap nama domain sebagai objek yang dilindungi terpisah untuk mengonfigurasi aturan perlindungan berbeda. Untuk informasi lebih lanjut, lihat Tambahkan objek yang dilindungi secara manual.

  • Saat Anda perlu mengonfigurasi fitur lanjutan seperti penerbitan cookie WAF, decoding WAF, dan ekstraksi akun, Anda harus mengonfigurasi objek yang dilindungi secara manual. Untuk informasi lebih lanjut, lihat Konfigurasikan perilaku perlindungan lanjutan untuk objek yang dilindungi.

Cara memverifikasi efektivitas perlindungan

Buka halaman Protected Object, temukan objek target, lalu klik View Protection Rule di kolom Actions. Di halaman Core Web Protection, lihat aturan perlindungan yang dikonfigurasi untuk objek tersebut. Jika templat perlindungan yang dikonfigurasi tidak muncul di halaman Core Web Protection, berarti templat tersebut tidak berlaku. Periksa kembali pengaturan objek efektif templat tersebut.

Menangani false positive

  1. Buka halaman Detection and Response > Security Report. Cari permintaan berdasarkan kriteria seperti waktu permintaan, alamat IP klien, atau URL permintaan untuk mengidentifikasi modul dan aturan perlindungan yang dipicu oleh permintaan tersebut.

  2. Jika Anda memastikan bahwa permintaan tersebut merupakan false positive, buka bagian Logs di bagian bawah halaman, temukan permintaan spesifik tersebut, lalu klik Suppress False Positive di kolom Actions untuk membuat aturan daftar putih.