Reglas, grupos de reglas y ACL web
Aprenda cómo las reglas coincidentes se combinan en una política desplegable
Reglas, grupos de reglas y ACL web es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Los componentes básicos
AWS WAF organiza la protección en tres capas: reglas, grupos de reglas y una ACL web. Una regla es una única condición y acción; un grupo de reglas reúne reglas relacionadas; una ACL web es el contenedor implementable que se asocia a un recurso y conecta todos los elementos.
Qué es una regla
Una regla combina una expresión de coincidencia (como una coincidencia de cadenas en el URI) con una acción (permitir, bloquear, contar o CAPTCHA). Las reglas también pueden combinar expresiones mediante lógica AND, OR y NOT, lo que permite expresar condiciones como bloquear esta ruta a menos que la solicitud provenga de un conjunto de IP de confianza.
Grupos de reglas
Un grupo de reglas es una colección reutilizable de reglas que puede asociar a varias ACL web. Los grupos pueden ser administrados por AWS, comercializados por proveedores en Marketplace o estar administrados por el cliente. La reutilización mantiene coherente la política en muchas aplicaciones sin duplicar reglas individuales.
La ACL web
Una ACL web (lista de control de acceso) es el objeto de nivel superior que se asocia a una distribución de CloudFront, un ALB o API Gateway. Contiene una lista ordenada de reglas y grupos de reglas, además de una acción predeterminada. Solo los recursos vinculados a una ACL web están realmente protegidos por WAF.
Prioridad y orden
Las reglas de una ACL web se evalúan en orden de prioridad, empezando por el número más bajo. Gana la primera regla cuya acción termina la evaluación (bloquear o permitir). Las acciones count no terminan la evaluación, por lo que esta continúa. Establecer correctamente la prioridad es fundamental: un bloqueo general al principio puede ocultar reglas más específicas.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockUnidades de capacidad de la ACL web
Si ninguna regla llega a una acción terminal, la ACL web aplica su acción predeterminada (permitir o bloquear). Cada ACL web también tiene un presupuesto de complejidad medido en WCUs (WAF Capacity Units), con un máximo predeterminado de 1.500. Las reglas complejas y los grupos de reglas grandes consumen más WCU; superar el presupuesto implica simplificar las reglas o solicitar un aumento. Por ello, planifique la capacidad al combinar muchos grupos administrados.
El alcance es importante
Una ACL web tiene un alcance: CLOUDFRONT (global, creada en us-east-1) o REGIONAL (para ALB, API Gateway y AppSync en una Región específica). Una ACL web regional no puede proteger CloudFront, por lo que debe crear la ACL web con el alcance correcto desde el principio.
Etiquetas para la coordinación
Las reglas pueden añadir etiquetas a una solicitud para que las inspeccionen reglas posteriores. Un grupo de reglas administrado puede etiquetar una solicitud como probablemente procedente de un bot, y su regla personalizada puede decidir si debe bloquearla o someterla a un desafío. Las etiquetas permiten que la lógica administrada y la personalizada cooperen sin duplicar la detección.
Anulación de reglas administradas
Dentro de un grupo de reglas administrado puede anular reglas individuales para que cuenten en lugar de bloquear, o excluirlas por completo. Así puede ajustar un grupo administrado que provoque falsos positivos sin abandonarlo por completo y conservar el resto de su protección.
Versionado y reutilización
AWS mantiene los grupos de reglas administrados con versiones para que las actualizaciones no cambien su comportamiento silenciosamente. Puede fijar una versión o seguir la más reciente. Los grupos de reglas administrados por el cliente permiten a su equipo de seguridad centralizar la política y compartirla con los equipos de aplicaciones como una única unidad mantenida.
Integración de los componentes
Una ACL web típica encadena una lista de IP permitidas, uno o dos grupos administrados por AWS (conjunto de reglas principales y entradas maliciosas conocidas), una regla basada en la tasa y algunas reglas personalizadas, y termina con una acción predeterminada de permitir. Comprender cómo interactúan estas capas y prioridades es fundamental para implementar WAF de forma eficaz.
Comprobación rápida
Compruebe su dominio de la estructura de WAF.
Resumen
WAF contiene reglas dentro de grupos de reglas, que a su vez están dentro de una ACL web asociada a un recurso. Las reglas combinan expresiones de coincidencia y acciones; los grupos de reglas son reutilizables y pueden estar administrados por AWS, proceder de Marketplace o ser personalizados. Las ACL web evalúan las reglas en orden de prioridad, tienen una acción predeterminada, están limitadas por WCU y poseen un alcance CLOUDFRONT o REGIONAL. Las etiquetas y las anulaciones por regla permiten que la lógica administrada y la personalizada cooperen.
Preguntas frecuentes
¿La lección «Reglas, grupos de reglas y ACL web» es gratis?
Sí — el texto completo de «Reglas, grupos de reglas y ACL web» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Reglas, grupos de reglas y ACL web»?
Aprenda cómo las reglas coincidentes se combinan en una política desplegable Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Reglas, grupos de reglas y ACL web»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cómo AWS WAF inspecciona las solicitudes
- Reglas, grupos de reglas y ACL web
- Reglas administradas y limitación de velocidad
- Asociación de WAF a CloudFront y ALB