Säännöt, sääntöryhmät ja Web ACL:t
Opi, miten täsmäävät säännöt yhdistyvät käyttöönotettavaksi käytännöksi.
Säännöt, sääntöryhmät ja Web ACL:t on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Rakennuspalikat
AWS WAF järjestää suojauksen kolmeen kerrokseen: sääntöihin, sääntöryhmiin ja web ACL:ään. Sääntö on yksittäinen ehto ja toiminto, sääntöryhmä kokoaa toisiinsa liittyvät säännöt, ja web ACL on käyttöönotettava säilö, joka liitetään resurssiin ja kokoaa kaiken yhteen.
Mikä sääntö on
Sääntö yhdistää täsmäytyslausekkeen (kuten URI:n merkkijonotäsmäytyksen) toimintoon (salli, estä, laske, CAPTCHA). Säännöt voivat myös yhdistää lausekkeita AND-, OR- ja NOT-logiikalla, jolloin voitte ilmaista esimerkiksi ehdon, joka estää tietyn polun, ellei pyyntö tule luotetusta IP-joukosta.
Sääntöryhmät
Sääntöryhmä on uudelleenkäytettävä sääntökokoelma, jonka voitte liittää useisiin web ACL:iin. Ryhmät voivat olla AWS:n hallinnoimia, Marketplacessa myytävien toimittajien tarjoamia tai asiakkaan hallinnoimia. Uudelleenkäyttö pitää käytännöt yhdenmukaisina useissa sovelluksissa ilman yksittäisten sääntöjen kopiointia.
Web ACL
Web ACL (access control list) on ylätason objekti, jonka liitätte CloudFront-jakeluun, ALB:hen tai API Gatewayhin. Se sisältää sääntöjen ja sääntöryhmien järjestetyn luettelon sekä oletustoiminnon. WAF suojaa käytännössä vain resursseja, jotka on yhdistetty web ACL:ään.
Prioriteetti ja järjestys
Web ACL:n säännöt arvioidaan prioriteettijärjestyksessä pienimmästä numerosta alkaen. Ensimmäinen sääntö, jonka toiminto päättää arvioinnin (estäminen tai salliminen), voittaa. Count-toiminnot eivät päätä arviointia, joten se jatkuu. Oikea prioriteetti on ratkaiseva: aikaisin sijoitettu laaja estävä sääntö voi peittää alleen tarkemmat säännöt.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockWeb ACL:n kapasiteettiyksiköt
Jos mikään sääntö ei johda arvioinnin päättävään toimintoon, web ACL käyttää oletustoimintoa (salli tai estä). Jokaisella web ACL:llä on myös monimutkaisuusbudjetti, joka mitataan WCU-yksiköissä (WAF Capacity Units); oletusarvoinen enimmäismäärä on 1 500. Monimutkaiset säännöt ja suuret sääntöryhmät kuluttavat enemmän WCU-yksiköitä. Budjetin ylittäminen tarkoittaa sääntöjen yksinkertaistamista tai korotuksen pyytämistä, joten suunnitelkaa kapasiteetti, kun yhdistätte monia hallinnoituja ryhmiä.
Käyttöalueella on merkitystä
Web ACL:llä on käyttöalue: CLOUDFRONT (maailmanlaajuinen, luodaan alueella us-east-1) tai REGIONAL (ALB:tä, API Gatewayta ja AppSynciä varten tietyllä alueella). Regional-web ACL ei voi suojata CloudFrontia, joten web ACL on luotava alusta alkaen oikeaan käyttöalueeseen.
Tunnisteet koordinointia varten
Säännöt voivat lisätä pyyntöön tunnisteita, joita myöhemmät säännöt tarkastelevat. Hallinnoitu sääntöryhmä voi merkitä pyynnön todennäköisesti botin lähettämäksi, minkä jälkeen mukautettu sääntö voi päättää, estetäänkö pyyntö vai esitetäänkö haaste. Tunnisteiden avulla hallinnoitu ja mukautettu logiikka voivat toimia yhdessä ilman tunnistuksen kopiointia.
Hallinnoitujen sääntöjen ohittaminen
Hallinnoidussa sääntöryhmässä voitte ohittaa yksittäisiä sääntöjä ja muuttaa niiden toiminnoksi laskemisen estämisen sijaan tai sulkea ne kokonaan pois. Näin voitte säätää virheellisiä positiivisia tuloksia aiheuttavaa hallinnoitua ryhmää luopumatta koko ryhmästä ja säilyttää muun sen tarjoaman suojauksen.
Versiointi ja uudelleenkäyttö
AWS versioi hallinnoidut sääntöryhmät, jotta päivitykset eivät muuta toimintaa huomaamatta. Voitte lukita tietyn version tai seurata uusinta versiota. Asiakkaan hallinnoimien sääntöryhmien avulla tietoturvatiimi voi keskittää käytännöt ja jakaa ne sovellustiimeille yhtenä ylläpidettävänä kokonaisuutena.
Kokonaisuuden yhdistäminen
Tyypillinen web ACL ketjuttaa IP-osoitteiden sallittujen luettelon, yhden tai kaksi AWS:n hallinnoimaa ryhmää (ydinsääntökokoelma ja tunnetusti haitalliset syötteet), nopeusperusteisen säännön sekä muutaman mukautetun säännön ja päättyy oletusarvoiseen sallimiseen. Näiden kerrosten ja prioriteettien yhteistoiminnan ymmärtäminen on keskeistä WAF:n tehokkaassa käyttöönotossa.
Pikatarkistus
Testatkaa ymmärrystänne WAF:n rakenteesta.
Kertaus
WAF sisältää sääntöjä, jotka ovat sääntöryhmissä, jotka puolestaan ovat resurssiin liitettävässä web ACL:ssä. Säännöt yhdistävät täsmäytyslausekkeita ja toimintoja. Sääntöryhmät ovat uudelleenkäytettäviä, ja ne voivat olla AWS:n hallinnoimia, Marketplacesta hankittuja tai mukautettuja. Web ACL:t arvioivat säännöt prioriteettijärjestyksessä ja käyttävät oletustoimintoa. Niitä rajoittavat WCU-yksiköt, ja niillä on CLOUDFRONT- tai REGIONAL-käyttöalue. Tunnisteiden ja sääntökohtaisten ohitusten avulla hallinnoitu ja mukautettu logiikka voivat toimia yhdessä.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Säännöt, sääntöryhmät ja Web ACL:t” ilmainen?
Kyllä – oppitunnin ”Säännöt, sääntöryhmät ja Web ACL:t” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Säännöt, sääntöryhmät ja Web ACL:t”?
Opi, miten täsmäävät säännöt yhdistyvät käyttöönotettavaksi käytännöksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”Säännöt, sääntöryhmät ja Web ACL:t”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Miten AWS WAF tarkastaa pyynnöt
- Säännöt, sääntöryhmät ja Web ACL:t
- Hallinnoidut säännöt ja nopeusrajoitus
- WAF:n liittäminen CloudFrontiin ja ALB:hen