0Pricing
Cloud & IT Cert Prep · Lección

Reglas administradas y limitación de velocidad

Bloquee patrones maliciosos conocidos y limite las avalanchas de solicitudes abusivas

Reglas administradas y limitación de velocidad es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué utilizar reglas administradas

Las AWS Managed Rules son grupos de reglas prediseñados mantenidos por el equipo de investigación de amenazas de AWS. Protegen contra amenazas comunes y cambiantes, por lo que no tiene que escribir y actualizar cada firma por su cuenta. La mayoría de las implementaciones de WAF comienzan con uno o dos grupos administrados como una base sólida.

Conjunto de reglas principales

El Core Rule Set (CRS) es el grupo administrado fundamental y aborda una amplia variedad de riesgos del OWASP Top 10. Bloquea patrones de solicitudes de alto riesgo y sirve como punto de partida predeterminado para la protección general de aplicaciones web, antes de añadir grupos más específicos.

Grupos administrados específicos

AWS ofrece grupos especializados como Known Bad Inputs, SQL Database (contra inyecciones SQL), reglas para los sistemas operativos Linux y POSIX, PHP y WordPress. Añada los que correspondan a su pila para que las reglas sean relevantes y evitar desperdiciar WCU en firmas irrelevantes.

Control de bots

AWS WAF Bot Control es un grupo administrado que identifica y gestiona el tráfico de bots, etiquetando las solicitudes como bots verificados, bots sospechosos o scrapers. Permite autorizar bots legítimos, como los rastreadores de buscadores, y bloquear o someter a un desafío la automatización maliciosa, lo que aborda amenazas que parecen solicitudes normales.

Protección contra el fraude y de las cuentas

Los grupos administrados especializados, como Account Takeover Prevention (ATP) y Account Creation Fraud Prevention (ACFP), supervisan los flujos de inicio de sesión y registro para detectar el credential stuffing y el abuso mediante cuentas falsas. Inspeccionan las credenciales enviadas y las comparan con conjuntos conocidos de credenciales comprometidas para detener el fraude en el perímetro.

Ajuste de falsos positivos

En ocasiones, las reglas administradas bloquean solicitudes legítimas. En lugar de eliminar un grupo completo, configure la regla problemática en modo count o exclúyala mediante una anulación por regla. Ejecute primero los grupos administrados nuevos en modo count, revise los registros y cambie a block cuando confirme que hay pocos falsos positivos.

Reglas basadas en la tasa

Una regla basada en la tasa cuenta las solicitudes de un origen durante una ventana de tiempo móvil (cinco minutos de forma predeterminada) y activa su acción cuando se supera un umbral. Esto limita los inicios de sesión por fuerza bruta, el scraping y las inundaciones de la capa de aplicación que podrían evadir las reglas de coincidencia de contenido.

# Rate-based rule concept
If requests from one IP > 2000 in 5 min
  -> Block until rate drops

Claves de agregación

Las reglas basadas en la tasa pueden agregar por dirección IP, por IP reenviada (para clientes situados detrás de proxies) o por claves personalizadas, como un encabezado o un parámetro de consulta. Agregar por un token de sesión o una clave de API, en lugar de por IP, puede limitar con mayor precisión a un único cliente abusivo situado detrás de una NAT compartida.

Combinación con Scope-Down

Puede asociar una declaración de reducción de alcance a una regla basada en tasa para que solo cuente las solicitudes que coincidan con una condición, como las solicitudes POST a la ruta de inicio de sesión. Esto centra la limitación de tasa en los endpoints sensibles en lugar de limitar todo el tráfico, lo que reduce el impacto en los usuarios normales.

Mitigación de DDoS en la capa 7

Las reglas basadas en tasa son una defensa principal contra los ataques DDoS de la capa de aplicación (capa 7), que Shield Standard no cubre completamente. Cuando las avalanchas consisten en muchas solicitudes con apariencia válida, la limitación de tasa por origen limita los daños. Esto complementa Shield Advanced, que también puede actuar sobre las reglas de WAF durante los ataques.

Una política equilibrada

Una base sólida de WAF combina el Core Rule Set, un grupo específico de la tecnología, como SQL Database, Bot Control si es necesario, y una regla basada en tasa en los endpoints de inicio de sesión; todo ello ajustado mediante pruebas comenzando en modo de conteo. Esto proporciona una cobertura amplia sin generar falsos positivos incapacitantes ni agotar las WCU.

Comprobación rápida

Aplique los conocimientos sobre limitación de tasa.

Repaso

AWS Managed Rules proporciona bases mantenidas: el Core Rule Set, grupos específicos (SQL Database, Known Bad Inputs, WordPress), Bot Control y grupos contra el fraude como ATP y ACFP. Ajuste los falsos positivos con el modo de conteo y las anulaciones por regla. Las reglas basadas en tasa limitan los orígenes durante un intervalo de tiempo, agregan solicitudes por IP o por claves personalizadas y usan declaraciones de reducción de alcance para mitigar ataques DDoS de capa 7 y de fuerza bruta.

Preguntas frecuentes

¿La lección «Reglas administradas y limitación de velocidad» es gratis?

Sí — el texto completo de «Reglas administradas y limitación de velocidad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Reglas administradas y limitación de velocidad»?

Bloquee patrones maliciosos conocidos y limite las avalanchas de solicitudes abusivas Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Reglas administradas y limitación de velocidad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo AWS WAF inspecciona las solicitudes
  2. Reglas, grupos de reglas y ACL web
  3. Reglas administradas y limitación de velocidad
  4. Asociación de WAF a CloudFront y ALB
← Volver a Cloud & IT Cert Prep