O módulo de regras personalizadas avançadas do Bot Management oferece campos de correspondência mais abrangentes (como Client ID, fingerprints JA3/JA4 e dados coletados pelo Web SDK e App SDK) e dimensões estatísticas (como UMID e Session) em comparação às regras personalizadas do Web Core Protection. Ele permite contagem com deduplicação e ações de cabeçalho personalizado de origem, atendendo às necessidades de gerenciamento granular de tráfego de bots e defesa em cenários complexos.
Procedimento
Antes de começar, verifique se os seguintes pré-requisitos foram atendidos:
Objetos protegidos existentes: Seu negócio web deve estar conectado ao WAF. Caso contrário, consulte Connect your business to WAF.
Bot Management ativado: Usuários por assinatura devem ativar o Bot Management (a Subscription Basic Edition não oferece suporte a este recurso). Para mais informações, consulte Activate bot management.
Faça login no console do Web Application Firewall 3.0. Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância do WAF (Chinese Mainland ou Outside Chinese Mainland). No painel de navegação à esquerda, escolha .
Etapa 1: Configurar o nome do modelo e os objetos protegidos
Clique em Create Template. No painel New Template - Advanced Custom Rules, configure os seguintes parâmetros.
Template Name: Defina um nome identificável para o modelo de proteção.
Rule Configuration: Clique em Create Rule para add a protection rule ao modelo atual.
Apply To: Selecione os protected objects and protected object groups aos quais este modelo será aplicado. É possível ajustar manualmente o status de ativação de objetos protegidos ou grupos de objetos durante e após a criação do modelo.
Etapa 2: Adicionar regras de proteção ao modelo
Na seção Rule Configuration, clique em Create Rule e configure os seguintes parâmetros.
Rule Name: Defina um nome identificável para a regra de proteção.
-
Match Condition: Defina as características de solicitação a serem correspondidas. Clique em Add Condition para adicionar uma condição. Cada condição consiste em um Match Field, um Logical Operator e um Match Content. A tabela a seguir mostra exemplos de configuração:
NotaSe uma regra contiver várias condições, a solicitação deverá atender a todas elas (E lógico) para acionar a regra. Para descrições detalhadas dos campos de correspondência e operadores lógicos, consulte Match fields and logic operators.
Match Field
Logical Operator
Match Content
Descrição
URI Path
Contains
/login.phpA solicitação aciona esta regra quando seu caminho contém
/login.php.IP
Belongs to
192.1.XX.XXA solicitação aciona esta regra quando o IP do cliente é
192.1.XX.XX. -
Protection Rule Type: Oferece suporte a Access Control e Rate Limiting.
Access Control: Ideal para cenários que exigem controle preciso sobre tipos específicos de solicitações.
-
Rate Limiting: Recomendado para cenários baseados em frequência de acesso (como anti-força bruta e anti-scraping).
Access Control
Configure regras de controle de acesso para executar ações especificadas em solicitações individuais que atendam às condições.
Frequency Control
Configure regras de controle de frequência para limitar o acesso excessivo de clientes.
-
Condição de detecção de frequência: Quando um único Statistical Object excede o Threshold (Times) configurado dentro do Statistical Interval (Seconds) especificado, a ação de lista de bloqueios é acionada.
Item de configuração
Descrição
Statistical Object
Selecione o objeto cuja frequência de solicitações será rastreada. Opções disponíveis:
IP: Rastreia a frequência de solicitações do mesmo endereço IP.
Custom Header: Agrupa solicitações pelo valor de um cabeçalho de solicitação personalizado (como
Referer) e rastreia a frequência de solicitações com o mesmo valor de cabeçalho dentro do período especificado.Custom Parameter: Rastreia a frequência de solicitações que contêm um parâmetro de URL especificado. Por exemplo, se o parâmetro for
user_id, o WAF rastreia a frequência de solicitações com o mesmo valor deuser_id.Session: O WAF estabelece um identificador de sessão definindo um cookie chamado
acw_tcna resposta e rastreia a frequência de solicitações do cliente com base no valor desse cookie.Account: Rastreia a frequência de solicitações da mesma conta. Configure a User Identification na página Protected Objects antes de configurar esta opção. Para mais informações, consulte Account extraction configuration.
Body: Rastreia a frequência de solicitações que contêm um parâmetro de corpo especificado.
App UMID: Rastreia a frequência de solicitações do mesmo cliente de aplicativo.
Web UMID: Rastreia a frequência de solicitações do mesmo cliente web.
Statistical Interval (Seconds)
A janela de tempo para contagem de frequência. Unidade: segundos.
Threshold (Times)
Defina o número máximo de vezes que o Statistical Object pode atingir a Match Condition dentro do Statistical Interval (Seconds). Exceder esse limite adiciona o objeto à lista de bloqueios.
-
Condição de detecção de código de resposta: Quando ativada, apenas as respostas que correspondem às seguintes características são contadas para a frequência. Esta condição deve ser satisfeita juntamente com a condição de detecção de frequência.
Item de configuração
Descrição
Status Code
Defina o código de resposta a ser rastreado.
Quantity
Defina o número máximo de vezes que o Status Code especificado pode aparecer dentro da duração estatística.
Percentage (%)
Defina a porcentagem máxima do Status Code especificado dentro da duração estatística.
-
Deduplication Statistics: Quando ativado, o sistema deduplica o conteúdo da solicitação e conta apenas características de solicitação não repetidas. Se o resultado deduplicado acionar a regra, a ação de lista de bloqueios será executada. Clique em Add Condition para adicionar uma condição. Cada condição consiste em um Match Field, um Logical Operator e uma Quantity. A tabela a seguir mostra um exemplo de configuração:
NotaSe uma regra contiver várias condições, a solicitação deverá atender a todas elas (E lógico) para acionar a regra.
Quando o Match Field está definido como
URI, o Logical Operator está definido comoEqualse a Quantity está definida como5, o sistema deduplica as URIs das solicitações. A regra é considerada acionada quando a frequência de acessos a URIs não duplicadas for igual a 5. -
Condição de ação de lista de bloqueios: Adiciona objetos estatísticos que atingem as condições de detecção acima à lista de bloqueios. Dentro do Timeout Period, executa a ação definida em Actions nas solicitações dentro do escopo Apply To desse objeto.
Item de configuração
Descrição
Apply To
Defina o escopo onde a ação de lista de bloqueios entra em vigor. Valores disponíveis:
Current Match Condition: Trata apenas solicitações que atendem à Match Condition da regra atual.
Protected Object: Executa a ação em todas as solicitações do objeto estatístico (como IP) que acessam o objeto protegido atual.
Timeout Period
Defina a duração da ação de lista de bloqueios. Unidade: segundos. Valores válidos: 60 a 86400.
-
-
Actions: Selecione a ação a ser executada quando uma solicitação acionar esta regra.
Item de configuração
Descrição
JavaScript Validation
O WAF retorna um bloco de código de validação JavaScript ao cliente. Um navegador padrão executa esse código automaticamente. Se o cliente concluir a execução com sucesso, o WAF permite todas as solicitações desse cliente por um período (30 minutos por padrão). Caso contrário, as solicitações serão bloqueadas.
Block
Bloqueia solicitações que correspondem à regra e retorna uma página de bloqueio ao cliente.
NotaO WAF usa uma página de bloqueio padrão. Você também pode criar uma página de bloqueio personalizada usando o recurso Custom Response.
Log
Esta ação não bloqueia solicitações que correspondem à regra, apenas as registra. Ao testar uma regra, use primeiro o modo Log para analisar os logs do WAF e confirmar que não ocorrem falsos positivos antes de mudar para uma ação diferente.
CAPTCHA
O WAF retorna uma página de verificação por slider ao cliente. Se o cliente completar o desafio do slider com sucesso, o WAF permite todas as solicitações desse cliente por um período (30 minutos por padrão). Caso contrário, as solicitações serão bloqueadas.
Strict CAPTCHA
O WAF retorna uma página de verificação por slider ao cliente. Se o cliente completar o desafio do slider com sucesso, a solicitação atual será permitida. Caso contrário, a solicitação será bloqueada. Neste modo, o cliente deve completar um desafio de slider para cada solicitação que corresponder à regra.
Origin Custom Header
Defina um nome e conteúdo de cabeçalho personalizados, incluindo tipo de regra, ID da regra e Web UMID. O WAF não processa a solicitação diretamente; em vez disso, adiciona um cabeçalho para encaminhar as informações de acionamento ao servidor de origem. Integre essa funcionalidade ao seu sistema de controle de risco de backend para processamento no lado do negócio.
NotaA validação JavaScript Validation ou CAPTCHA aplica-se apenas a solicitações síncronas. Para solicitações assíncronas, como XMLHttpRequest ou Fetch, inject the Web SDK; caso contrário, a validação não funcionará corretamente.
Rule Type: Define o tipo de tráfego de bot. Os tipos disponíveis são Suspected Bot e Malicious Bot. O tráfego que aciona a regra é classificado na categoria correspondente e exibido no gráfico de tendências na página Traffic Analytics.
-
Advanced Settings: Configure a proporção de liberação canário e a estratégia de tempo efetivo para a regra.
Item de configuração
Descrição
Canary Rule
Configure a proporção efetiva da regra para objetos em diferentes dimensões.
Após ativar a liberação canário, defina a Dimension e a Canary Release Proportion. As opções de Dimension disponíveis incluem: IP, Custom Header, Custom Parameter, Custom Cookie, Session, App UMID e Web UMID.
NotaUma regra canário entra em vigor com base na Dimension configurada, em vez de ser aplicada aleatoriamente a uma porcentagem de todas as solicitações. Por exemplo, se você definir a Dimension como IP e a Canary Release Proportion como 10%, o WAF selecionará aproximadamente 10% de todos os endereços IP. O WAF então aplica a regra a todas as solicitações desses endereços IP selecionados, e não a 10% aleatórios de todas as solicitações.
Effective Mode
Permanently Effective (Padrão): A regra permanece sempre ativa quando o modelo de proteção está ativado.
Fixed Schedule: A regra de proteção fica ativa apenas durante um período especificado.
Recurring Schedule: A regra de proteção fica ativa apenas durante uma programação recorrente especificada.
Operações diárias
Gerenciar modelos de proteção
Os modelos de proteção recém-criados são ativados por padrão. Execute as seguintes operações na lista de modelos:
Visualize o número de Protected Object/Group associados ao modelo.
Ative ou desative o modelo usando o interruptor de Status.
Crie uma nova regra (Create Rule) para o modelo.
Edite (Edit), exclua (Delete) ou copie (Copy) o modelo de proteção.
Clique no ícone
à esquerda do nome do modelo para visualizar as regras contidas nele.
Gerenciar regras de proteção
As regras recém-criadas são ativadas por padrão. Execute as seguintes operações na lista de regras:
Visualize o Rule ID, a Rule Condition e outras informações.
Ative ou desative a regra usando o interruptor de Status.
Edite (Edit) ou exclua (Delete) a regra.
Cotas e limites
É possível adicionar no máximo 10 Match Condition a uma única regra de proteção.
Uma regra de Deduplication Statistics aceita até 5 condições.
Perguntas frequentes
Regras personalizadas avançadas do Bot Management vs. regras personalizadas do Core Web Protection: Quais são as diferenças?
Item de comparação | ||
Requisitos de versão e custos |
|
|
Recursos suportados | Fornece regras que atendem às necessidades diárias de proteção. | Além da funcionalidade de Custom Rule, também oferece suporte aos seguintes recursos:
|