Configure o gerenciamento de bots para definir regras anticrawler que protegem páginas da web baseadas em navegador, páginas H5 e aplicativos desenvolvidos nativamente para iOS ou Android.
Pré-requisitos
O WAF está ativado. Para mais informações, consulte Enable WAF.
O nome de domínio foi adicionado ao WAF como objeto protegido. Para mais informações, consulte Add a protected domain name.
Se você utilizar um aplicativo desenvolvido nativamente para iOS ou Android (exceto as páginas H5 usadas no aplicativo), integre o SDK ao aplicativo protegido antes de definir as regras anticrawler para aplicativos. Para mais informações, consulte Integrate the SDK into Android apps ou Integrate the SDK into iOS apps.
Definir regras anticrawler para sites
Se seus usuários acessam páginas da web ou páginas H5 (incluindo páginas H5 usadas em aplicativos) por meio de um navegador, defina regras anticrawler para acesso via navegador. Isso protege seus services contra riscos de crawlers de forma mais direcionada.
Faça login no DCDN console.
No painel de navegação à esquerda, escolha .
Na página Protection Policies, clique em Create Policy.
Na página Create Policy, configure as definições de proteção.
-
Integração automática (recomendado):
Utiliza um SDK web baseado em JavaScript para aprimorar a proteção em cenários de navegador web e evitar problemas de compatibilidade.
Ao ativar a integração automática, o WAF referencia automaticamente o SDK nas páginas HTML do objeto protegido. O SDK coleta informações do navegador, sondas específicas de ataque e defesa e comportamento operacional, sem envolver informações pessoais sensíveis. Em seguida, o WAF identifica e bloqueia riscos nas requisições com base nos dados coletados.
-
Integração manual:
Caso a integração automática não seja adequada ao seu ambiente atual, utilize a integração manual. Para mais informações, consulte Integrate an SDK for a web application.
-
Monitorar: As regras anticrawler permitem o tráfego correspondente e o registram nos relatórios de segurança.
-
Slider CAPTCHA: O cliente precisa concluir um slider CAPTCHA antes de continuar acessando o alvo protegido.
-
Add and replace the original associated policy: Desvincula a política associada anteriormente e a substitui pela política atual.
-
Add and keep the original associated policy: A política atual e a política vinculada coexistem sem interferir uma na outra.
-
Um nome de domínio protegido pode ser associado a apenas uma política de mitigação do mesmo tipo.
Se o nome de domínio já estiver associado a outra política do mesmo tipo, as informações da política do domínio serão substituídas pela política atual após a aplicação desta última.
-
Não é possível configurar o gerenciamento de bots para nomes de domínio DCDN com WebSocket ativado, pois o conteúdo WebSocket é criptografado e as características de ataque não podem ser identificadas.
-
Clique em Create Policy.
A nova política de proteção é ativada por padrão.
|
Módulo de configuração |
Item de configuração |
Descrição |
|
Policy Information |
Policy Type |
Selecione Bot Management. |
|
Policy Name |
Nome personalizado da política. O nome pode conter caracteres chineses, letras (maiúsculas e minúsculas), dígitos ( |
|
|
Global Configurations |
Service Type |
Selecione Websites para proteger páginas da web ou páginas H5 acessadas por navegador, incluindo conteúdo renderizado como páginas H5 puras em aplicativos. |
|
Web SDK Integration |
|
|
|
Traffic Characteristics |
Adicione os campos de requisição HTTP e as regras do tráfego alvo. Esses campos correspondem ao conteúdo gerado na mensagem de requisição HTTP para o cenário de service protegido quando o alvo é acessado. Para mais detalhes sobre os campos, consulte Match conditions. |
|
|
Legitimate Bot Management |
Spider Whitelist |
Ao ativar esta opção, os endereços IP de crawlers dos principais mecanismos de busca passam a ser suportados e atualizados dinamicamente. Os mecanismos suportados incluem Google, Baidu, Sogou, Bing, 360 e Yandex. Com a regra habilitada, endereços IP legítimos desses mecanismos de busca são permitidos sem passar pela detecção de proteção do módulo de gerenciamento de bots. |
|
Bot Characteristic Detection |
Script-based Bot Block (JavaScript) |
Ao ativar esta opção, uma verificação JavaScript é executada nos clientes que acessam o alvo protegido contra crawlers. O tráfego proveniente de ferramentas que não sejam navegadores e não suportem verificações JavaScript é filtrado, bloqueando ataques simples baseados em scripts. |
|
Advanced Bot Defense (Dynamic Token-based Authentication) |
Ao ativar esta opção, a assinatura de cada requisição é verificada, e as requisições que falharem na validação são bloqueadas. É possível selecionar falha na verificação de assinatura (obrigatório, indicando ausência de assinatura ou assinatura inválida), carimbo de data/hora de assinatura inválido e ataques WebDriver. |
|
|
Bot Behavior Detection |
AI Intelligent Protection |
Ao ativar esta opção, as regras anticrawler utilizam motores de proteção inteligente para analisar o tráfego de acesso e aprender com ele automaticamente, gerando regras de proteção direcionadas ou listas de bloqueios. |
|
Custom Throttling |
IP Address Throttling (Default) |
Especifica que, quando o número de requisições do mesmo endereço IP exceder o limiar definido dentro do intervalo estatístico, uma ação de limitação será aplicada às requisições desse IP. A ação pode ser slider CAPTCHA, bloquear ou monitorar. Também é necessário especificar a duração da ação de limitação. É possível configurar até três condições. Para mais informações, consulte custom rule parameters. |
|
Custom Session Throttling |
Defina o tipo de sessão e crie condições personalizadas de limitação de sessão. Essas condições determinam que, se o número de requisições da mesma sessão ultrapassar o limiar especificado durante o intervalo estatístico, uma ação de limitação será executada nessa sessão. A ação pode ser slider CAPTCHA, bloquear ou monitorar. Especifique também a duração da ação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters. |
|
|
Bot Threat Intelligence |
Bot Threat Intelligence Library |
Contém endereços IP de source de ataque que realizaram crawling malicioso contra vários usuários da Alibaba Cloud múltiplas vezes durante um período. A biblioteca de inteligência contra ameaças de bots pode ser configurada para monitorar ou aplicar slider CAPTCHA. |
|
Data Center Blacklist |
Ao ativar esta opção, as bibliotecas de endereços IP selecionadas são bloqueadas. Se você utilizar endereços IP de origem de nuvem pública ou data center para acessar seus services, adicione chamadas legítimas conhecidas à lista de permissões, como callbacks de pagamento do Alipay ou WeChat e programas de monitoramento. A lista de bloqueios de data centers suporta as seguintes bibliotecas de endereços IP: Alibaba Cloud, 21Vianet, Meituan Cloud, Tencent Cloud e Outros. A lista de bloqueios de data centers pode ser definida como monitorar, slider CAPTCHA ou bloquear. |
|
|
Fake Spider Blocking |
Ao ativar esta opção, o User-Agent de todos os mecanismos de busca listados no gerenciamento de bots legítimos é bloqueado. Endereços IP legítimos de clientes dos mecanismos de busca com lista de permissões ativada são permitidos. |
|
|
Protected Domain Names |
Select Association Mode |
|
|
Protected Domain Names |
Selecione os nomes de domínio que deseja adicionar à política de mitigação atual. Nota
|
Definir regras anticrawler para aplicativos
Para aplicativos desenvolvidos nativamente para iOS ou Android (excluindo páginas H5 usadas no aplicativo), defina regras anticrawler específicas para proteger seus services contra riscos de crawlers de maneira mais eficaz.
Faça login no DCDN console.
No painel de navegação à esquerda, escolha .
Na página Protection Policies, clique em Create Policy.
-
Na página Create Policy, configure as definições de proteção.
Módulo de configuração
Item de configuração
Descrição
Policy Information
Policy Type
Selecione Bot Management.
Policy Name
Nome personalizado da política. O nome pode conter caracteres chineses, letras (maiúsculas e minúsculas), dígitos (
0a9) e sublinhados (_), com até 64 caracteres.Global Configurations
Service Type
Selecione APP para proteger aplicativos desenvolvidos nativamente para iOS ou Android, excluindo as páginas H5 utilizadas no aplicativo.
Web SDK Integration
Utiliza o SDK para aplicativos nativos (Android ou iOS) para melhorar a proteção em cenários de aplicativos. Após a integração, o SDK coleta características de risco do cliente e gera uma assinatura de segurança anexada às requisições. O WAF identifica e bloqueia riscos nas requisições com base nas características da assinatura. Clique em Get and copy appkey e, em seguida, submit a ticket para solicitar o pacote do SDK. Para mais informações, consulte Integrate the SDK into Android apps ou Integrate the SDK into iOS apps.
Traffic Characteristics
Adicione os campos de requisição HTTP e as regras do tráfego alvo. Esses campos correspondem ao conteúdo gerado na mensagem de requisição HTTP para o cenário de service protegido quando o alvo é acessado. Para mais detalhes sobre os campos, consulte Match conditions. É possível adicionar até cinco condições.
Bot Characteristic Detection
Invalid App Signature
Invalid App Signature vem selecionado por padrão e não pode ser desativado. As regras anticrawler detectam requisições sem assinatura ou com assinatura inválida após a integração do SDK no aplicativo.
Abnormal Device Behavior
Ao habilitar este item, as regras anticrawler detectam e controlam requisições enviadas de dispositivos com características anômalas. As características anômalas incluem:
-
Expired Signature: Ativado por padrão. Indica que o carimbo de data/hora da requisição do dispositivo expirou.
-
Using Simulator: Indica o uso de um emulador no dispositivo.
-
Using Proxy: Indica o uso de um service de proxy no dispositivo.
-
Rooted Device: Indica que permissões de root estão ativadas no dispositivo.
-
Debugging Mode: Indica que o modo de depuração está ativado no dispositivo.
-
Hooking: Indica a presença de um programa de hook no dispositivo.
-
Multiboxing: Indica que múltiplos processos do aplicativo protegido estão abertos simultaneamente no dispositivo.
-
Simulated Execution: Indica a existência de operações que simulam o comportamento do usuário no dispositivo.
-
Script Tools: Indica a presença de scripts executados automaticamente no dispositivo.
Custom Signature Field
Selecione um nome de campo para definir um campo de assinatura personalizado em
header, Parameter oucookie.Se o objeto a ser assinado for incomum (por exemplo, corpo muito grande, vazio ou com codificação especial), processe o conteúdo da assinatura usando um método como hash e coloque o resultado no campo de assinatura personalizado. O WAF verificará a assinatura com base no conteúdo desse campo.
Action
Defina a regra como monitorar ou bloquear conforme sua necessidade:
-
Monitorar: Aciona um alerta, mas não bloqueia a requisição.
-
Bloquear: Bloqueia diretamente a requisição de ataque.
Secondary Packaging Detection
Ao habilitar este item, requisições de aplicativos cujo nome do pacote e assinatura do pacote não constam na lista de permissões de nomes e assinaturas válidos são consideradas provenientes de um aplicativo reempacotado. Especifique as informações de versão válida:
-
Especificar um nome de pacote válido: Define o nome de um pacote de aplicativo válido. Por exemplo,
example.aliyundoc.com. -
Assinatura do pacote: Entre em contato com os engenheiros de segurança da Alibaba Cloud para obter a assinatura do pacote. Caso não precise verificar a assinatura do pacote do aplicativo, deixe o campo em branco. O WAF verificará apenas o nome do pacote de aplicativo válido especificado.
NotaA assinatura do pacote não é a assinatura do certificado do aplicativo.
É possível adicionar versões válidas para pacotes iOS e Android, totalizando até cinco entradas, e os nomes dos pacotes não podem ser duplicados.
Defina a regra como monitorar ou bloquear conforme sua necessidade.
Throttling
IP Address Throttling (Default)
Determina que, quando o número de requisições do mesmo endereço IP exceder o limiar definido dentro do intervalo estatístico, uma ação de limitação de bloquear ou monitorar será aplicada às requisições desse IP. Especifique também a duração da ação de limitação. Até três condições podem ser configuradas. Para mais informações, consulte custom rule parameters.
Device Throttling
Configure condições de limitação de dispositivo para especificar que, quando o número de requisições do mesmo dispositivo exceder o limiar definido durante o intervalo estatístico, uma ação de limitação de bloquear ou monitorar será executada nas requisições desse dispositivo. Especifique também a duração da ação de limitação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters.
Custom Session Throttling
Defina o tipo de sessão e crie condições personalizadas de limitação de sessão. Essas condições determinam que, se o número de requisições da mesma sessão ultrapassar o limiar especificado durante o intervalo estatístico, uma ação de limitação de bloquear ou monitorar será executada nessa sessão. Especifique também a duração da ação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters.
Bot Threat Intelligence
Bot Threat Intelligence Library
Contém endereços IP de source de ataque que realizaram crawling malicioso contra vários usuários da Alibaba Cloud múltiplas vezes durante um período. A biblioteca de inteligência contra ameaças de bots pode ser configurada para monitorar ou aplicar slider CAPTCHA.
Data Center Blacklist
Ao ativar esta opção, as bibliotecas de endereços IP selecionadas são bloqueadas. Se você utilizar endereços IP de origem de nuvem pública ou data center para acessar seus services, adicione chamadas legítimas conhecidas à lista de permissões, como callbacks de pagamento do Alipay ou WeChat e programas de monitoramento. A lista de bloqueios de data centers suporta as seguintes bibliotecas de endereços IP: Alibaba Cloud, 21Vianet, Meituan Cloud, Tencent Cloud e Outros. A lista de bloqueios de data centers pode ser definida como monitorar, slider CAPTCHA ou bloquear.
Protected Domain Names
Select Association Mode
-
Add and replace the original associated policy: Desvincula a política associada anteriormente e a substitui pela política atual.
-
Add and keep the original associated policy: A política atual e a política vinculada coexistem sem interferir uma na outra.
Protected Domain Names
Selecione os nomes de domínio que deseja adicionar à política de mitigação atual.
NotaUm nome de domínio protegido pode ser associado a apenas uma política de mitigação do mesmo tipo.
Se o nome de domínio já estiver associado a outra política do mesmo tipo, as informações da política do domínio serão substituídas pela política atual após a aplicação desta última.
-
-
Clique em Create Policy.
A nova política de proteção é ativada por padrão.