Buat templat perlindungan web manajemen bot untuk mengamankan aplikasi web Anda—seperti situs web, halaman H5, dan halaman H5 yang disematkan di aplikasi seluler—dari ancaman seperti crawler berbahaya, serangan skrip otomatis, dan bot scalper.
Prosedur
Masuk ke Konsol WAF 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instans WAF Anda. Di panel navigasi sebelah kiri, pilih . Di tab , klik Create Template.
Langkah 1: Tentukan skenario perlindungan
Masukkan Template Name dan Template Description.
Pilih Traffic Characteristics. Anda dapat memilih antara Global dan Customize Match Conditions.
Global: Berlaku untuk skenario yang hanya melibatkan lingkungan web atau H5.
Customize Match Conditions: Berlaku untuk skenario yang melibatkan lingkungan aplikasi atau program mini selain lingkungan web atau H5, atau skenario di mana Anda perlu melindungi titik akhir bisnis tertentu, seperti titik akhir login atau penjualan kilat.
Global
Jika Anda memilih Global, Anda tidak perlu menentukan kondisi pencocokan spesifik.
Customize Match Conditions
WAF mencocokkan permintaan berdasarkan kondisi yang Anda tentukan. Klik Add Condition untuk menambahkan kondisi. Setiap kondisi terdiri dari Match Field, Logical Operator, dan Match Content. Tabel berikut menyediakan contoh konfigurasi.
CatatanJika suatu aturan memiliki beberapa kondisi, permintaan harus memenuhi semuanya (logika AND) agar sesuai dengan aturan tersebut. Untuk informasi lebih lanjut tentang bidang pencocokan dan operator logika, lihat Match conditions.
Match Field
Logical Operator
Match Content
Description
URI Path
Contains
/login.phpCocok jika path permintaan berisi
/login.php.IP
Belongs to
192.1.XX.XXCocok jika IP klien adalah
192.1.XX.XX.
Pilih apakah akan Exclude Static Files. Permintaan untuk file statis biasanya tidak melibatkan logika bisnis, dan kontennya tidak rentan terhadap serangan injeksi. Mengecualikan file statis dapat mengurangi beban kerja deteksi dan memungkinkan WAF fokus melindungi API dinamis. Kami merekomendasikan memilih jenis file statis default. Anda juga dapat menambahkan jenis kustom.
Langkah 2: Edit aturan templat
Di bagian CAPTCHA, klik Edit untuk mengonfigurasi aturan CAPTCHA.
Pilih mode verifikasi. JavaScript Validation dan Token-based Authentication didukung.
JavaScript Validation: Cocok untuk skenario perlindungan harian intensitas rendah.
Token-based Authentication: Cocok untuk skenario adversarial intensitas tinggi. Kami merekomendasikan mengaktifkan mode ini selama periode perlindungan kritis, seperti beberapa menit sebelum promosi penjualan besar.
JavaScript Validation
Ketika aturan dipicu, WAF mengembalikan blok kode JavaScript. Klien browser standar mengeksekusi kode tersebut untuk mendapatkan token pass dan mengirim ulang permintaan. Trafik berbahaya diblokir karena tidak membawa token pass. Setelah diautentikasi, klien dapat membuat permintaan berikutnya selama periode tertentu (30 menit secara default) tanpa verifikasi lebih lanjut.
Token-based Authentication
Ketika aturan dipicu, WAF mengembalikan blok kode JavaScript. Klien browser standar mengeksekusi kode tersebut untuk menandatangani permintaan dan mengirim ulang. WAF memblokir permintaan berbahaya yang tidak memiliki tanda tangan yang diperlukan. Opsi yang tersedia meliputi:
Signature Timestamp Exception: Memblokir permintaan jika timestamp tanda tangan tidak normal.
WebDriver Attack: Memblokir permintaan jika terdeteksi serangan WebDriver.
Di bagian Canary Rule, Anda dapat mengonfigurasi persentase trafik yang terkena aturan berdasarkan dimensi. Setelah Anda mengaktifkan rilis canary, Anda harus menetapkan Dimension dan Canary Release Proportion. Opsi yang tersedia untuk Dimension adalah IP, Custom Header, Custom Parameter, Custom Cookie, Session, dan Web UMID.
CatatanRilis canary berlaku berdasarkan Dimension yang dikonfigurasi, bukan dengan menerapkan aturan secara acak pada persentase permintaan. Misalnya, jika Dimension adalah IP dan Canary Release Proportion adalah 10%, WAF memilih sekitar 10% alamat IP. WAF kemudian menerapkan aturan tersebut pada semua permintaan dari alamat IP yang dipilih, bukan pada 10% acak dari semua permintaan.
Di bagian Effective Mode, pilih kapan aturan berlaku.
Permanently Effective (Default): Aturan selalu aktif saat templat perlindungan diaktifkan.
Fixed Schedule: Aturan perlindungan hanya aktif selama periode waktu tertentu.
Recurring Schedule: Aturan perlindungan hanya aktif selama jadwal berulang tertentu.
Di bagian Risk Identification, Anda dapat mengklik Create untuk membuat aturan identifikasi risiko. Berdasarkan database reputasi nomor telepon bawaan WAF, fitur ini memblokir akses dari nomor telepon mencurigakan, seperti yang terkait dengan scalper. Fitur ini cocok untuk skenario seperti login dan registrasi berbasis nomor telepon.
PentingIdentifikasi risiko adalah fitur berbayar. Aturan penagihannya sebagai berikut:
Billing Conditions: Anda dikenai biaya hanya ketika permintaan sesuai dengan aturan yang dikonfigurasi.
Harga Unit: USD 0,007/permintaan.
Billing Method: bayar sesuai penggunaan. Tagihan dibuat setiap hari.
Account Extraction: Klik Add Account untuk mengonfigurasi Account Type dan Location. Anda dapat menambahkan hingga lima kondisi, yang dievaluasi dengan logika OR.
Contoh konfigurasi: Jika permintaan login menggunakan metode GET dan parameter permintaan dalam format
username=158***&password=***, konfigurasikan pengaturan sebagai berikut:Location: Pilih Query Parameters.
Parameter Name: Masukkan username.
Konfigurasi ini memungkinkan WAF mengekstraksi nomor telepon secara akurat dari permintaan untuk deteksi ancaman.
Risk Tag: Klik Add Tag untuk mengonfigurasi tag. Anda dapat menambahkan hingga lima tag, yang dievaluasi dengan logika OR.
Suspicious Sock Puppet Account: Nomor telepon diduga berasal dari platform pihak ketiga, bukan pengguna pribadi.
Fraud Risk: Nomor telepon diduga memiliki riwayat aktivitas penipuan.
Spam Registration: Nomor telepon diduga digunakan dengan alat ilegal untuk registrasi pengguna, sering kali untuk kampanye pemasaran di masa depan.
Marketing Fraud: Nomor telepon diduga digunakan dengan alat ilegal untuk mengeksploitasi promosi pemasaran, seperti registrasi massal untuk menerima kupon.
Ticket-Scalping Bot: Nomor telepon diduga digunakan dengan alat ilegal untuk berpartisipasi dalam pembelian tiket atau acara penjualan kilat lainnya.
Risk Level bawaan untuk semua tag adalah High. Anda dapat mengubahnya menjadi High, Medium-high, atau Medium berdasarkan kebutuhan bisnis Anda.
Actions:
Parameter
Description
Log
Aksi ini tidak memblokir permintaan yang sesuai aturan, tetapi hanya mencatatnya. Saat menguji aturan, Anda dapat terlebih dahulu menggunakan mode Log untuk menganalisis log WAF dan memastikan tidak ada positif palsu sebelum mengubah ke aksi lain.
JavaScript Validation (tidak didukung untuk perlindungan aplikasi)
WAF mengembalikan blok kode validasi JavaScript ke klien. Browser standar secara otomatis mengeksekusi kode ini. Jika klien berhasil menyelesaikan eksekusi, WAF mengizinkan semua permintaan dari klien tersebut selama periode waktu tertentu, 30 menit secara default. Jika tidak, permintaan tersebut diblokir.
CAPTCHA
WAF mengembalikan halaman verifikasi slider ke klien. Jika klien berhasil menyelesaikan tantangan slider, WAF mengizinkan semua permintaan dari klien tersebut selama periode waktu tertentu, 30 menit secara default. Jika tidak, permintaan tersebut diblokir.
Strict CAPTCHA
WAF mengembalikan halaman verifikasi slider ke klien. Jika klien berhasil menyelesaikan tantangan slider, permintaan saat ini diizinkan. Jika tidak, permintaan tersebut diblokir. Dalam mode ini, klien harus menyelesaikan tantangan slider untuk setiap permintaan yang sesuai aturan.
Block
Memblokir permintaan yang sesuai aturan dan mengembalikan halaman blokir ke klien.
CatatanWAF menggunakan halaman blokir default. Anda juga dapat membuat halaman blokir kustom dengan menggunakan fitur Custom Response.
Origin Custom Header
Anda dapat menentukan nama header kustom dan kontennya, termasuk jenis aturan, ID aturan, dan web UMID. WAF tidak memproses permintaan secara langsung, melainkan menambahkan header untuk meneruskan informasi hit ke server origin. Anda dapat mengintegrasikannya dengan sistem kontrol risiko backend Anda untuk pemrosesan sisi bisnis.
Canary Rule dan Effective Mode: Untuk informasi lebih lanjut, lihat deskripsi untuk rilis canary dan mode efektif.
Di bagian Policy Configurations, aturan dikategorikan menjadi Malicious Bot, Suspected Bot, dan Legitimate Bot berdasarkan pustaka signature bot Alibaba Cloud. Untuk aturan tertentu, Anda dapat melakukan tindakan berikut:
Enable/Disable: Klik ikon
di kolom Status untuk mengaktifkan atau menonaktifkan aturan.Modify rule: Klik Edit untuk menyesuaikan aturan.
Change classification: Untuk aturan dalam kategori Malicious Bot dan Suspected Bot, Anda dapat mengubah klasifikasi di kolom Bot Type jika nilai default tidak sesuai kebutuhan bisnis Anda.
PentingRisiko positif palsu: Beberapa aturan berikut memiliki risiko positif palsu, dan konfigurasi yang tidak tepat dapat menyebabkan permintaan sah diblokir. Sebelum mengaktifkan aturan di lingkungan produksi, kami merekomendasikan menetapkan Actions ke Monitor, atau menggunakan Canary Rule. Kami merekomendasikan menguji dan menyesuaikan aturan terlebih dahulu di lingkungan non-produksi berdasarkan karakteristik bisnis Anda sebelum menerapkannya ke produksi.
Statistik untuk aturan berbasis CC: Semua aturan penghitungan CC (seperti Few Access Paths from IP Address) langsung memicu aksi begitu ambang batas tercapai dalam periode statistik yang dikonfigurasi. Sistem tidak menunggu periode statistik berakhir. Setelah objek statistik ditambahkan ke blacklist, jika permintaan dari objek tersebut terus memicu aturan, sistem terus menghitung permintaan dan memperbarui periode timeout blacklist untuk objek tersebut.
Rekomendasi konfigurasi
Abnormal Browser Probe
Rule name
False positive risk
Developer tools, emulator tools
Rendah
Abnormal browser environment
Rendah
Automation tools, headless browsers
Rendah
Abnormal system environment
Rendah. Dapat memengaruhi beberapa pengguna pada sistem operasi Windows XP.
Abnormal timestamp
Sedang. Dapat memblokir permintaan yang dikirim dari halaman web yang telah terbuka lebih dari 2 jam tanpa direfresh.
Abnormal Web SDK version
Rendah. Dapat memengaruhi pengguna dengan versi Web SDK lama yang diintegrasikan secara manual.
Device Spoofing
Rule name
False positive risk
Device hardware information spoofing, browser attribute spoofing, operating system and environment spoofing
Rendah
Collected information spoofing, network and geolocation spoofing
Rendah. Jika proxy lapisan 7, seperti CDN atau Anti-DDoS, diterapkan di depan WAF dan pengaturan proxy tidak diaktifkan, identifikasi IP sumber yang tidak akurat dapat menyebabkan positif palsu.
Crawler Client
Rule name
False positive risk
Python tool traffic
Rendah
Crawler tool traffic
Rendah
Abnormal Behavior
Rule name
False positive risk
All rules
Sedang. Dapat memblokir pengguna dengan sensitivitas mouse rendah.
Script Client
Rule name
False positive risk
All rules
Rendah. Dampaknya tergantung pada bisnis Anda. Misalnya, aturan trafik alat OkHttp tidak dapat diaktifkan di lingkungan aplikasi native. Aturan trafik alat Dart tidak dapat diaktifkan jika layanan Anda dibangun dengan Flutter.
IDC
Rule name
False positive risk
All rules
Sedang. Dapat memblokir trafik sah dalam skenario seperti callback pembayaran atau akses dari Alibaba Cloud Workspace. Positif palsu juga dapat terjadi jika proxy lapisan 7 diterapkan di depan WAF dan tidak dikonfigurasi untuk meneruskan IP klien asli.
Threat Intelligence
Rule name
False positive risk
Forged search engine spiders
Rendah
Bot threat intelligence IP library, bot threat intelligence fingerprint library
Sedang. Dalam skenario dengan alamat IP egress publik bersama, seperti di jaringan perumahan atau perusahaan, atau jika proxy lapisan 7 diterapkan di depan WAF dan tidak dikonfigurasi untuk meneruskan IP klien asli, positif palsu dapat terjadi. Kami merekomendasikan menetapkan aksi ke slider CAPTCHA atau validasi JavaScript.
AI-Powered Protection
Rule name
False positive risk
Abnormal path sequence, abnormal device, malicious group behavior, abnormal resource distribution, time-series anomaly
Sedang. Dalam skenario dengan alamat IP egress publik bersama, seperti di jaringan perumahan atau perusahaan, atau jika proxy lapisan 7 diterapkan di depan WAF dan tidak dikonfigurasi untuk meneruskan IP klien asli, positif palsu dapat terjadi. Kami merekomendasikan menetapkan aksi ke slider CAPTCHA atau validasi JavaScript.
Session anomaly
Tinggi. Dalam skenario dengan alamat IP egress publik bersama, seperti di jaringan perumahan atau perusahaan, atau jika proxy lapisan 7 diterapkan di depan WAF dan tidak dikonfigurasi untuk meneruskan IP klien asli, positif palsu dapat terjadi. Kami merekomendasikan menetapkan aksi ke slider CAPTCHA atau validasi JavaScript.
Abnormal Access Behavior
Rule name
False positive risk
Persistent access without collected information, persistent access without session
Rendah. Integrasi Web SDK diperlukan. Jika tidak, tidak ada informasi yang dikumpulkan.
Bulk replay of interaction trajectories
Rendah
Frequent IP changes for the same session, frequent IP changes for the same device
Rendah
Few IP access paths, many IP access paths, frequent changes in client types, frequent UA changes for the same IP
Sedang. Dalam skenario dengan alamat IP egress publik bersama, seperti di jaringan perumahan atau perusahaan, atau jika proxy lapisan 7 diterapkan di depan WAF dan tidak dikonfigurasi untuk meneruskan IP klien asli, positif palsu dapat terjadi. Kami merekomendasikan menetapkan aksi ke slider CAPTCHA atau validasi JavaScript.
Search Engine Crawler Client
Rule name
False positive risk
All rules
Kami merekomendasikan mempertahankan konfigurasi default untuk mengizinkan permintaan ini.
Edit rule actions
Configuration item
Description
JavaScript Validation
WAF mengembalikan blok kode validasi JavaScript ke klien. Browser standar secara otomatis mengeksekusi kode ini. Jika klien berhasil menyelesaikan eksekusi, WAF mengizinkan semua permintaan dari klien tersebut selama periode waktu tertentu, 30 menit secara default. Jika tidak, permintaan tersebut diblokir.
Block
Memblokir permintaan yang sesuai aturan dan mengembalikan halaman blokir ke klien.
CatatanWAF menggunakan halaman blokir default. Anda juga dapat membuat halaman blokir kustom dengan menggunakan fitur Custom Response.
Log
Aksi ini tidak memblokir permintaan yang sesuai aturan, tetapi hanya mencatatnya. Saat menguji aturan, Anda dapat terlebih dahulu menggunakan mode Log untuk menganalisis log WAF dan memastikan tidak ada positif palsu sebelum mengubah ke aksi lain.
CAPTCHA
WAF mengembalikan halaman verifikasi slider ke klien. Jika klien berhasil menyelesaikan tantangan slider, WAF mengizinkan semua permintaan dari klien tersebut selama periode waktu tertentu, 30 menit secara default. Jika tidak, permintaan tersebut diblokir.
Strict CAPTCHA
WAF mengembalikan halaman verifikasi slider ke klien. Jika klien berhasil menyelesaikan tantangan slider, permintaan saat ini diizinkan. Jika tidak, permintaan tersebut diblokir. Dalam mode ini, klien harus menyelesaikan tantangan slider untuk setiap permintaan yang sesuai aturan.
Origin Custom Header
Anda dapat menentukan nama header kustom dan kontennya, termasuk jenis aturan, ID aturan, dan web UMID. WAF tidak memproses permintaan secara langsung, melainkan menambahkan header untuk meneruskan informasi hit ke server origin. Anda dapat mengintegrasikannya dengan sistem kontrol risiko backend Anda untuk pemrosesan sisi bisnis.
CatatanSaat JavaScript Validation atau CAPTCHA diaktifkan, WAF menetapkan cookie bernama
acw_sc__v2(untuk JavaScript Validation) atauacw_sc__v3(untuk Slider CAPTCHA) di header Set-Cookie respons. Klien menyertakan identifier ini di header Cookie permintaan berikutnya.Edit Canary Release dan Effective Mode.
Langkah 3: Pilih cakupan efektif
Di bagian Apply To, pilih objek yang dilindungi atau kelompok objek yang dilindungi yang ingin Anda terapkan templatnya, klik ikon
untuk memindahkannya ke area Selected, lalu klik OK.
Langkah 4: Integrasikan web SDK
Masuk ke Konsol WAF 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instans WAF Anda. Di panel navigasi sebelah kiri, pilih , lalu buka tab .
Alibaba Cloud menawarkan Web SDK berbasis JavaScript untuk meningkatkan perlindungan dan mencegah masalah kompatibilitas. SDK mendukung dua metode integrasi:
Integrasi otomatis: Aktifkan dengan satu klik. Anda tidak perlu memodifikasi kode bisnis Anda.
Integrasi manual: Cocok untuk skenario seperti Function Compute (FC) dan Serverless App Engine (SAE) yang tidak mendukung injeksi otomatis. Anda harus mengonfigurasi kode secara manual.
Status integrasi otomatis: Untuk sebagian besar objek yang dilindungi, integrasi otomatis diaktifkan secara default setelah Anda menyelesaikan langkah sebelumnya. Anda tidak perlu melakukan langkah ini.
Persyaratan skenario khusus:
Jika cakupan perlindungan Anda mencakup nama domain lintas domain, Anda harus mengaktifkan integrasi otomatis untuk nama domain tersebut di halaman WebSDK Integrations atau menggunakan integrasi manual.
Objek yang dilindungi yang ditambahkan melalui Function Compute (FC) atau Serverless App Engine (SAE) tidak mendukung injeksi Web SDK otomatis. Anda harus menggunakan integrasi manual.
Ketergantungan fitur: Tanpa fitur ini, perlindungan tidak lengkap. Kami sangat merekomendasikan Anda mengintegrasikan SDK.
Integrasi otomatis
Di tab WebSDK Integrations, lihat objek yang dilindungi yang telah diintegrasikan secara otomatis. Anda dapat menonaktifkan integrasi atau menyesuaikan proporsi rilis canary di halaman ini.
Setelah Anda mengaktifkan integrasi otomatis, sistem secara otomatis menyuntikkan SDK ke halaman HTML objek yang dilindungi. SDK digunakan untuk mengumpulkan informasi lingkungan browser, data probe untuk alat berbahaya, dan mencatat perilaku pengguna (tidak termasuk informasi pribadi sensitif) untuk meningkatkan perlindungan.
Sistem juga menyisipkan cookie seperti
ssxmod_itna,ssxmod_itna2, danssxmod_itna3ke header respons HTTP untuk mendapatkan sidik jari browser klien. Informasi sidik jari yang dikumpulkan mencakup data seperti bidang Host header HTTP dan tinggi serta lebar jendela browser.
Integrasi manual
Di tab WebSDK Integrations, klik Obtain SDK dalam deskripsi. Tempatkan tag <script> yang diperoleh sebelum semua tag <script> lain di halaman Anda untuk memastikan SDK dimuat terlebih dahulu.
O&M Rutin
Edit templat
Klik Edit di kolom Actions untuk templat target. Modifikasi templat di panel Edit.
Hapus templat
Klik Delete di kolom Actions untuk templat target. Di kotak dialog Delete, konfirmasi informasi dan klik OK.
Salin templat
Klik Copy di kolom Actions untuk templat target. Di kotak dialog Copy, konfirmasi informasi dan klik OK.
Aktifkan atau nonaktifkan templat
Templat baru diaktifkan secara default. Untuk mengaktifkan atau menonaktifkan templat, klik sakelar
di kolom Status.Lihat aturan
Klik ikon
untuk templat target guna melihat informasi aturannya. Untuk mengaktifkan atau menonaktifkan aturan, klik sakelar
di kolom Status aturan tersebut. Untuk aturan yang diaktifkan, Anda dapat melihat tren hit-nya. Jika jenis aksi aturan adalah JavaScript Validation, CAPTCHA, atau Strict CAPTCHA, Anda juga dapat melihat laju kelulusan CAPTCHA.
Peluncuran
Untuk menghindari gangguan layanan, jangan membuat dan mengaktifkan templat baru secara langsung di lingkungan produksi. Ikuti proses penerapan berikut.
Konfigurasi daftar putih: Sebelum membuat templat, kami merekomendasikan membuat aturan daftar putih untuk menambahkan alamat IP tepercaya ke daftar putih. Ini mencegah permintaan tepercaya diblokir secara salah oleh aturan baru.
Lakukan pengujian canary: Setelah templat dibuat, Anda dapat menggunakan salah satu dari tiga metode berikut untuk mengamati dan mengujinya sebelum menerapkannya ke lingkungan produksi.
Terapkan aturan ke lingkungan non-produksi untuk pengujian.
Tetapkan Actions ke Log.
Aktifkan Canary Release.
Analisis hasil pengujian: Setelah templat berjalan selama periode tertentu, periksa laporan keamanan dan log untuk memeriksa positif palsu di antara permintaan yang memicu aturan.
Terapkan ke lingkungan produksi: Setelah Anda memastikan bahwa tingkat positif palsu berada dalam kisaran yang dapat diterima, ubah aksi aturan sesuai kebutuhan dan terapkan templat ke lingkungan produksi Anda.
Terus pantau dan optimalkan: Terus pantau laporan keamanan dan log. Sesuaikan dan optimalkan aturan secara dinamis berdasarkan perubahan bisnis dan efektivitas aktualnya.
Kuota dan Batasan
Aturan Abnormal Browser Probe, Device Forgery, Abnormal Behavior, AI Protection, dan Abnormal Access Behavior di bagian Policy Configuration memerlukan integrasi Web SDK agar berfungsi dengan benar.
Aturan Crawler, Script Client, AI Protection, dan Abnormal Access Behavior di bagian Policy Configuration tidak mendukung objek yang dilindungi yang ditambahkan melalui Function Compute (FC) atau Serverless App Engine (SAE).
Integrasi otomatis Web SDK tidak didukung untuk objek yang dilindungi yang ditambahkan melalui Function Compute (FC) atau Serverless App Engine (SAE). Anda harus mengintegrasikan Web SDK secara manual.
FAQ
Bagaimana cara menonaktifkan manajemen bot untuk instans WAF bayar sesuai penggunaan?
Untuk instans WAF bayar sesuai penggunaan, jika Anda tidak memerlukan modul manajemen bot, hapus semua templat perlindungan web dan aplikasi manajemen bot. Setelah templat dihapus, penagihan untuk fitur manajemen bot akan berhenti.
Bagaimana cara memigrasikan fitur Data Risk Control WAF 2.0 ke WAF 3.0?
WAF tidak lagi memelihara fitur lama Data Risk Control. Modul manajemen bot adalah penggantinya. Aturan kontrol risiko data dari WAF 2.0 tidak dapat digunakan kembali atau dimigrasikan secara otomatis ke WAF 3.0. Anda harus mengonfigurasi ulang aturan di konsol WAF 3.0. Untuk langkah-langkah konfigurasi terperinci, lihat topik ini.