WAF:n liittäminen CloudFrontiin ja ALB:hen
Sijoita WAF oikean reuna- tai kuormantasauspalvelun eteen.
WAF:n liittäminen CloudFrontiin ja ALB:hen on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
WAF tarvitsee resurssin
WAF ei ole itsenäinen laite, vaan se on liitettävä resurssiin, joka välittää pyynnöt sille. Tuettuja integraatioita ovat CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, Cognito user pools ja App Runner. WAF:n liittämispaikka määrittää, missä tarkastus tehdään.
CloudFront reunalla
Kun WAF liitetään CloudFront-jakeluun, pyynnöt tarkastetaan AWS:n reunasijainneissa ennen kuin ne kulkevat origin-palvelimellesi. Tämä estää hyökkäykset mahdollisimman lähellä käyttäjää, vähentää taustajärjestelmän kuormaa ja toimii maailmanlaajuisesti. Ratkaisu sopii erinomaisesti julkisille verkkosivustoille ja sisällönjakeluun, jossa reunasuodatuksesta on eniten hyötyä.
ALB alueella
Kun WAF liitetään Application Load Balanceriin, pyynnöt tarkastetaan niiden saapuessa alueelliselle load balancerillesi. Tämä sopii sisäisille sovelluksille, ALB:n takana oleville rajapinnoille tai tilanteisiin, joissa liikenne ei kulje CloudFrontin kautta. Web ACL:n on käytettävä REGIONAL-scopea ALB:n alueella.
Scopen on vastattava resurssia
Muistutuksena: web ACL:n scope on joko CLOUDFRONT-scope (maailmanlaajuinen, us-east-1) tai REGIONAL-scope. Regional-web ACL:ää ei voi liittää CloudFrontiin eikä CloudFront-web ACL:ää ALB:hen. Väärän scopen valitseminen on yleinen käyttöönottovirhe, jota kokeessa korostetaan.
Puolustus useilla tasoilla
Parhaan suojauksen saavuttamiseksi voit sijoittaa CloudFrontin ALB:n eteen ja liittää WAF:n molempiin: CloudFrontin web ACL:n maailmanlaajuista reunasuodatusta varten ja alueellisen web ACL:n ALB:hen varmistukseksi. Näin suojaat myös pyynnöiltä, jotka ohittavat CloudFrontin ja saavuttavat ALB:n suoraan.
Origin-palvelimen suojaaminen
Jos hyökkääjät voivat saavuttaa ALB:n suoraan, he ohittavat CloudFrontin ja sen WAF:n. Voit estää tämän rajoittamalla ALB:n security groupin CloudFrontin IP-alueisiin tai käyttämällä mukautettua salaista otsaketta, jonka CloudFront lisää ja jonka ALB tai WAF tarkistaa. Näin varmistetaan, että liikenne on todella tullut reunan kautta.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerAPI Gateway ja AppSync
WAF:n voi liittää myös API Gatewayn REST-rajapintoihin ja AppSyncin GraphQL-rajapintoihin, jotka molemmat ovat alueellisia. Tämä suojaa rajapintapohjaisia taustajärjestelmiä injektioilta ja väärinkäytöltä ilman erillistä load balanceria. Serverless-rajapinnoille tämä on luonteva valvontapiste.
Cognito-suojaus
WAF:n voi liittää Cognito user poolseihin suojaamaan todennuksen päätepisteitä tunnusten täyttöhyökkäyksiltä ja bottien tekemältä rekisteröitymisen väärinkäytöltä. Tämä toimii hyvin yhdessä Account Takeover Prevention -hallinnoidun ryhmän kanssa. Näin suojaat usein kohteena olevat identiteettivirrat. CloudFrontin reunatarkastus lisää myös vain vähän viivettä ja estää hyökkäykset aikaisemmin kuin alueellista ALB:tä käytettäessä.
Yksi resurssi, yksi web ACL
Resurssiin voi olla kerrallaan liitettynä vain yksi web ACL, mutta yksi web ACL voi suojata useita resursseja. Jos tarvitset erilaisia käytäntöjä, luo erilliset web ACL:t. Yhteisten sääntöjen keskittäminen hallinnoituihin tai mukautettuihin sääntöryhmiin pitää useat web ACL:t yhdenmukaisina.
Liittämispisteen valitseminen
Tee päätös liikennevirran perusteella: julkinen, maailmanlaajuinen sisältö suosii CloudFrontia; alueelliset tai sisäiset sovellukset suosivat ALB:tä; serverless-rajapinnat suosivat API Gatewayta tai AppSynciä. Jos olet epävarma, liitä WAF reunaan ja lisää origin-suojaus, jotta hyökkääjät eivät voi kiertää sitä.
Kokonaisuuden yhdistäminen
WAF-suojaus on vain niin hyvä kuin sen sijoittelu. Sovita scope resurssiin, suosi reunaliitäntää julkisille sovelluksille, lisää ALB:n WAF varmistukseksi ja rajoita origin CloudFrontiin. Nämä sijoittelua koskevat valinnat toistuvat SCS-C02-kokeen verkkosuojausskenaarioissa.
Pikatarkistus
Soveltakaa WAF:n liittämistä koskevaa tietämystänne.
Kertaus
WAF on liitettävä resurssiin: CloudFrontiin, ALB:hen, API Gatewayhin, AppSynciin, Cognitoon tai App Runneriin. CloudFront tarkastaa liikenteen maailmanlaajuisesti reunalla; ALB ja muut palvelut tarkastavat liikenteen alueellisesti ja edellyttävät REGIONAL-scopea käyttävää web ACL:ää. Sijoita WAF sekä reunaan että ALB:hen ja suojaa origin salaisella otsakkeella tai CloudFrontin IP-alueilla, jotta hyökkääjät eivät voi ohittaa reunasuodatusta. Yksi resurssi voidaan yhdistää yhteen web ACL:ään.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”WAF:n liittäminen CloudFrontiin ja ALB:hen” ilmainen?
Kyllä – oppitunnin ”WAF:n liittäminen CloudFrontiin ja ALB:hen” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”WAF:n liittäminen CloudFrontiin ja ALB:hen”?
Sijoita WAF oikean reuna- tai kuormantasauspalvelun eteen. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”WAF:n liittäminen CloudFrontiin ja ALB:hen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miten AWS WAF tarkastaa pyynnöt
- Säännöt, sääntöryhmät ja Web ACL:t
- Hallinnoidut säännöt ja nopeusrajoitus
- WAF:n liittäminen CloudFrontiin ja ALB:hen