Asociación de WAF a CloudFront y ALB
Coloque WAF delante del servicio perimetral o del balanceador de carga adecuado
Asociación de WAF a CloudFront y ALB es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
WAF necesita un recurso anfitrión
WAF no es un dispositivo independiente; debe estar asociado a un recurso que le reenvíe las solicitudes. Las integraciones compatibles son CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, grupos de usuarios de Cognito y App Runner. El lugar donde asocie WAF determina dónde se realiza la inspección.
CloudFront en el edge
Asociar WAF a una distribución de CloudFront permite inspeccionar las solicitudes en las ubicaciones de edge de AWS antes de que lleguen a su origen. Esto bloquea los ataques lo más cerca posible del usuario, reduce la carga del backend y funciona de forma global. Es ideal para sitios web públicos y para la entrega de contenido, donde el filtrado en el edge aporta el mayor valor.
ALB en la región
Asociar WAF a un Application Load Balancer permite inspeccionar las solicitudes cuando llegan a su balanceador de carga regional. Esto resulta adecuado para aplicaciones internas, API detrás de un ALB o casos en los que el tráfico no pasa por CloudFront. La ACL web debe utilizar el alcance REGIONAL en la región del ALB.
El alcance debe coincidir
Recuerde que una ACL web puede tener alcance CLOUDFRONT (global, us-east-1) o alcance REGIONAL. No puede asociar una ACL web regional a CloudFront ni una ACL web de CloudFront a un ALB. Elegir el alcance incorrecto es un error de implementación frecuente que se destaca en el examen.
Defensa en varias capas
Para obtener la máxima protección, puede colocar CloudFront delante de un ALB y asociar WAF a ambos: una ACL web de CloudFront para el filtrado global en el edge y una ACL web regional en el ALB como respaldo. Esto protege frente a las solicitudes que evitan CloudFront y llegan directamente al ALB.
Protección del origen
Si los atacantes pueden llegar directamente a su ALB, evitan CloudFront y su WAF. Para mitigar esto, restrinja el grupo de seguridad del ALB a los rangos de IP de CloudFront o utilice un encabezado secreto personalizado que CloudFront añada y que el ALB o WAF verifique, asegurándose de que el tráfico haya pasado realmente por el edge.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerAPI Gateway y AppSync
WAF también se asocia a las API REST de API Gateway y a las API GraphQL de AppSync, ambas regionales. Esto protege los backends basados en API frente a inyecciones y abusos sin necesidad de un balanceador de carga independiente. En las API sin servidor, este es el punto de aplicación natural.
Protección de Cognito
WAF puede asociarse a los grupos de usuarios de Cognito para defender los endpoints de autenticación frente al credential stuffing y al abuso de registros automatizados por bots, en combinación con el grupo administrado Account Takeover Prevention. Esto protege los flujos de identidad, que suelen ser objetivos frecuentes. La inspección en el edge mediante CloudFront también añade una latencia insignificante y bloquea los ataques antes que esperar a que lleguen a un ALB regional.
Un recurso, una ACL web
Un recurso puede estar asociado a una sola ACL web a la vez, pero una ACL web puede proteger muchos recursos. Para aplicar políticas diferentes, debe crear ACL web independientes. Centralizar las reglas compartidas en grupos de reglas administrados o personalizados mantiene la coherencia entre varias ACL web.
Elección del punto de asociación
Decida según el flujo del tráfico: el contenido público y global favorece CloudFront; las aplicaciones regionales o internas favorecen ALB; las API sin servidor favorecen API Gateway o AppSync. En caso de duda, asocie WAF en el edge y añada protección del origen para que los atacantes no puedan rodearla.
Integración de todos los conceptos
La protección de WAF solo es tan eficaz como su ubicación. Haga coincidir el alcance con el recurso, prefiera la asociación en el edge para las aplicaciones públicas, añada WAF en el ALB como respaldo y bloquee el origen para que solo acepte tráfico de CloudFront. Estas decisiones de ubicación aparecen repetidamente en los escenarios de protección de redes del examen SCS-C02.
Comprobación rápida
Aplique los conocimientos sobre la asociación de WAF.
Repaso
WAF debe estar asociado a un recurso: CloudFront, ALB, API Gateway, AppSync, Cognito o App Runner. CloudFront inspecciona globalmente en el edge; ALB y el resto inspeccionan de forma regional y requieren una ACL web con alcance REGIONAL. Coloque WAF tanto en el edge como en el ALB, y proteja el origen con un encabezado secreto o con rangos de IP de CloudFront para que los atacantes no puedan eludir el filtrado del edge. Un recurso se asocia a una sola ACL web.
Preguntas frecuentes
¿La lección «Asociación de WAF a CloudFront y ALB» es gratis?
Sí — el texto completo de «Asociación de WAF a CloudFront y ALB» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Asociación de WAF a CloudFront y ALB»?
Coloque WAF delante del servicio perimetral o del balanceador de carga adecuado Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Asociación de WAF a CloudFront y ALB»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo AWS WAF inspecciona las solicitudes
- Reglas, grupos de reglas y ACL web
- Reglas administradas y limitación de velocidad
- Asociación de WAF a CloudFront y ALB