前提条件
购买 Web 应用防火墙及 BOT 流量管理,并且打开已接入 WAF 域名 BOT 开关。 全局设置
2. 在 BOT 管理页面,左上角选择需要防护的域名,即可查看全局设置。
3. 全局设置可以对各模块的防护设置项进行统一配置,配置后对应设置将会应用于当前域名下的全部场景。
前端对抗
前端对抗功能通过客户端动态安全验证技术,对业务请求的每个客户端生成唯一 ID,检测客户端对 Web 或 HTML5 页面访问中可能存在机器人和恶意爬虫行为,保护网站业务安全。
该功能在 BOT 防护配置中默认不开启,开启并设置防护动作后,将对该域名下指定生效范围的页面进行前端对抗安全防护,识别客户端请求中可能存在爬虫行为,并对识别为爬虫行为的请求采取配置的处置动作。APP 和小程序暂不适用该策略。
开关配置
1. 在全局设置中,单击前端对抗模块的前往配置,进入前端对抗配置页。
2. 在前端对抗页面,可以配置页面防调试、自动化工具识别等功能开关,并添加白名单策略。
字段说明
自动化工具识别:默认开启,自动化工具识别能力,开启后辅助进行动态威胁检测。
页面防调试:默认开启,为了防止用户查看页面逻辑,页面防调试功能在⽤户调用浏览器的开发者工具页面时,阻止⽤户跟踪页面逻辑。
注意:
建议在需要进行防护的敏感目录下开启此防护功能。
白名单配置
1. 在前端对抗页面,单击添加规则,弹出添加白名单规则窗口。
2. 在添加白名单规则窗口中,配置相关参数,单击确定即可。
|
类型 | 请求白名单:加白网站 URL 页面不需要进行动态安全检测。 响应白名单:默认 WAF 会根据业务情况对响应页面插入 JS,可指定页面不插入 JS,提高网站兼容性。 |
匹配条件 | 支持路径后缀匹配、前缀匹配、相等和包含,默认为:路径后缀匹配。 |
匹配内容 | 当匹配条件为路径后缀匹配,默认给出需要加白的文件后缀名称,包括:ico、gif、bmp、htc、jpg、jpeg、png、tiff、swf、js、css、rm、rmvb、wmv、avi、mkv、mp3、mp4、ogg、wma、zip、exe、rar、eot、woff、woff2、ttf、svg。您可以根据实际情况进行修改。 输入其他匹配条件,请按照实际情况输入白名单路径。 |
规则描述(选填) | 输入规则描述信息。 |
规则开关 | 默认关闭,您可根据实际情况调整。 |
智能分析
智能分析模块通过威胁情报、AI 策略、智能统计和 UA 策略对 BOT 流量进行分析,多维度、智能化识别 BOT 行为访问,实现风险访问的精准拦截。
会话管理
该功能和 CC 防护 中的 Session 设置类似,通过不同的会话标识配置,用于区分在同一个 IP 下不同访问者的访问,分别统计不同访问者的访问行为特征。 同时,可以根据不同的会话标识配置 ,连续记录不同访问者的访问行为,解决来自住宅 IP/公共出口 IP 下无法精准处置 BOT 访问行为,以及快速变换代理 IP 中无法统计会话特征的问题。
1. 在全局设置卡片中,单击会话管理的前往配置。
2. 在会话标识管理页面,单击添加配置,配置相关参数,单击确定。
说明
会话标识应为可持续性记录 tokenId ,例如登录后的 set-cookies 的值。
|
会话标识位置 | 指定识别特定位置(QUERY、BODY、COOKIE 或 HEADERS)的参数名作为会话标识,以该参数名对应的值作为会话 ID。 |
会话标识参数 | 取值标识,以.字符区隔各个层级的参数,示例如下: test:识别 JSON 字符串中 test 参数的值为会话 ID。 test1.test2:识别 JSON 字符串中 test1包含的 test2参数的值为会话 ID。 |
高级设置 | 支持单击展开高级设置并配置,不特殊设置的情况下默认应用于全部场景,优先级为1。 应用场景:支持选择全部场景或指定场景,对选中场景生效。 优先级:支持输入1-100的整数,数字越小优先级越高,优先匹配对应设置的会话标识。优先级相同时,更新时间越近越优先。 会话有效性验证:开启后支持校验提取的会话 ID 值的有效性,持五种校验方式:JWS 校验、JWE 校验、包含校验、长度校验、正则匹配。 |
3. 配置完成后即可自动生效,BOT 流量分析将开始根据会话特征中,特征所在字段,进行流量分析。
合法爬虫
1. 在全局设置卡片中,单击合法爬虫的前往配置。
2. 在合法爬虫页面,通过开关将来自对网站数据有益的 BOT 进行合理的放行,使得网站能够对搜索引擎、外部合作爬虫进行处理。
BOT 白名单
2. 在 BOT 管理页面,左上角选择需要防护的域名,单击 BOT 白名单。
3. 在 BOT 白名单设置页面,单击添加规则,配置相关参数,单击确定即可。
|
规则名称 | 规则名称字段。 |
规则描述 | 规则描述字段。 |
规则开关 | 规则开关状态,默认开启。 |
匹配条件 | 设置 BOT 规则的匹配条件,最多可以设置10个匹配条件,各个条件之间是“与”的关系。鼠标悬停具体的匹配条件时,可以查看相应的条件说明。 |
优先级 | 请输入1~100的整数,数字越小,代表这条规则的执行优先级越高;相同优先级下,创建时间越晚,优先级越高。 |
自定义标签 | 可设置为友好 BOT、正常流量。 |
生效方式 | 永久生效:针对所有时间永久生效。 定时生效:按照每日的指定时间段生效。 周粒度生效:按照每周的特定日及时间段生效。 月粒度生效:按照每月的特定日期及时间段生效。 |
4. 完成添加后,可在规则列表中查看刚刚创建的规则,单击编辑或删除,可对该规则进行编辑或删除。
5. 优先级从高到低顺序:BOT 白名单 > 场景1(优先级1)> 场景2(优先级2)> …… > 场景 n(优先级 n)。