ボット管理は、データスクレイピング、ビジネス詐欺、認証情報スタッフィング、スパム登録、悪意あるタイムセール、SMS API の不正利用などの自動化された脅威から防御します。ターゲットを絞った保護ポリシーを構成することで、データ漏えいを防止し、サーバー負荷を軽減して帯域幅コストを削減できます。
ボット管理の新バージョンは段階的にリリースされており、新規ユーザーにはデフォルトで有効になっています。本トピックは、新バージョンのボット管理にのみ適用されます。
ご利用のバージョンの確認方法:WAF コンソールにログインします。左側のナビゲーションウィンドウで、 を選択します。ページのスタイルに基づいて、ご利用のバージョンを判別できます。
旧バージョン:一部のユーザーは引き続き旧バージョンをご利用いただいています。インターフェイス上の Bot Management オプションに New タグが表示されていない場合は、「ボット管理 (レガシ)」ドキュメントをご参照ください。
旧バージョン:
新バージョン:

特徴
ボット管理には、以下のコア機能が含まれます。
Traffic Analytics:ボット管理を有効にしなくても、Traffic Analytics で API のリスクデータ(トラフィック傾向やリスクのあるクライアントの詳細など)を確認できます。「正式版を有効化する」と、異常なトラフィックを特定して細かい保護ポリシーを構成できる詳細データにアクセスできます。
Web 保護/アプリ 保護:Web またはアプリのシナリオで、デフォルトのボット管理ポリシーを使用して迅速に基本保護を実施できます。最適な結果を得るには、ルールヒットパターンを継続的に分析し、保護アクションを調整してください。
高度なカスタムルール:特定の条件に一致するリクエストをブロックするためのカスタムアクセス制御ルール、レート制限ルール、およびルールカテゴリを作成できます。高度なルールでは、Client ID、JA3/JA4 フィンガープリント、Web/アプリ SDK データなどのマッチ条件をサポートしており、統計用に条件付きの重複排除も可能です。
前提条件
-
Web サービスのプロビジョニング を アクセス管理 ページで完了していること。
従量課金版、またはサブスクリプションの Premium、Enterprise、Ultimate エディションの WAF 3.0 インスタンスを有効化済みであること。Basic エディションはボット管理をサポートしていません。
ボット管理の有効化
-
Web Application Firewall 3.0 コンソール にログインします。上部のメニューバーから、WAF インスタンスのリソースグループとリージョン(中国本土 または 中国本土以外)を選択します。
-
左側のナビゲーションウィンドウで、 を選択します。
無料トライアルの申請
Premium、Enterprise、Ultimate エディションの WAF インスタンスでは、ボット管理の 7 日間無料トライアルをご利用いただけます。トライアルの有効期限が切れると、すべてのポリシー構成は削除されます。構成を保持するには、トライアル終了前に正式版を有効化してください。
Web 保護、アプリ 保護、または 高度なカスタムルール ページに移動し、7 日間の無料 POC を申請する をクリックします。
POC 7 日間無料トライアル ダイアログボックスで、OK をクリックします。
Premium、Enterprise、Ultimate エディションのインスタンスは、Alibaba Cloud アカウントごとに 1 回だけボット管理のトライアルをご利用いただけます。
トライアル期間は 7 日間です。有効期限が切れると、すべてのボットポリシー構成は自動的に削除されます。構成を保持するには、トライアル終了前に正式版を有効化してください。
正式版の有効化
サブスクリプション
Web 保護、アプリ 保護、または 高度なカスタムルール ページに移動し、今すぐ購入 をクリックします。
今すぐ購入 パネルで、Bot管理 - Web防御 または Bot管理 - APP防御 を有効化し、支払いを完了します。
従量課金
Web 保護、アプリ 保護、または 高度なカスタムルール ページに移動します。
表示されるダイアログボックスで、保護対象のオブジェクトを選択し、今すぐ有効化する をクリックします。
説明今すぐ有効化する をクリックすると、選択したオブジェクトに対して保護テンプレートが作成され、追加料金が発生します。料金の詳細については、「課金の詳細」をご参照ください。ボット管理が不要になった場合は、すべてのボット管理保護テンプレートを削除してください。
はじめに
ボット管理のトラフィック分析を表示する:トラフィック分析データを確認し、リスクのあるアセットや異常なトラフィックのソースを特定します。
ボット管理で Web アプリケーションを保護する/ボット管理でアプリサービスを保護する:ビジネスタイプに応じて保護ルールを構成します。Web および H5 ページには Web Protection を、iOS または Android アプリには App Protection を使用します。
高度なカスタムルールを構成する:Client ID、JA3/JA4 フィンガープリントなどのディメンションに基づいてルールを構成し、ボットのトラフィックをきめ細かく制御します。
保護シーケンス図
これらの図は、JS 検証 および トークンチャレンジ の保護モードがリクエストをどのように処理するかを示しています。
JS 検証 シーケンス図
クライアントのリクエストが JS チャレンジルールに一致します。
WAF は、JS チャレンジアルゴリズムを含む HTML ページを返します。
ブラウザが JS チャレンジページをロードし、暗号化されたパラメーターを生成して Cookie に追加し、リクエストを再送信します。
WAF はパラメーターを検証します。
正しい場合、WAF はリクエストをオリジンサーバーに転送し、応答を返します。
Cookie が存在しない、または不正確な場合、WAF はそのリクエストをボットのトラフィックとして扱い、JS チャレンジページを返します。
トークンチャレンジ シーケンス図
クライアントのリクエストが動的トークンルールに一致します。
WAF は、動的トークンを含む HTML ページを返します。
ブラウザが動的トークンの HTML ページをロードし、暗号化されたパラメーターを生成してリクエスト URL パラメーターに追加し、リクエストを再送信します。
WAF はパラメーターを検証します。
正しい場合、WAF はリクエストをオリジンサーバーに転送し、応答を返します。
パラメーターが存在しない、または不正確な場合、WAF はそのリクエストをボットのトラフィックとして扱い、動的トークンページを返します。