0Pricing
AWS Security Academy · Leçon

Associer WAF à CloudFront et ALB

Placez WAF devant le service périphérique ou l'équilibreur de charge approprié.

Associer WAF à CloudFront et ALB est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

WAF a besoin d'un hôte

WAF n'est pas une appliance autonome ; il doit être associé à une ressource qui lui transmet les requêtes. Les intégrations prises en charge sont CloudFront, l'équilibreur de charge applicatif (ALB), API Gateway, AppSync, les groupes d'utilisateurs Cognito et App Runner. L'emplacement où vous associez WAF détermine où l'inspection a lieu.

CloudFront à la périphérie

Associer WAF à une distribution CloudFront permet d'inspecter les requêtes dans les emplacements périphériques AWS avant qu'elles ne parviennent à votre origine. Cela bloque les attaques au plus près de l'utilisateur, réduit la charge du serveur principal et fonctionne à l'échelle mondiale. C'est idéal pour les sites web publics et la diffusion de contenu, lorsque le filtrage en périphérie apporte le plus de valeur.

ALB dans la région

Associer WAF à un équilibreur de charge applicatif permet d'inspecter les requêtes lorsqu'elles atteignent votre équilibreur de charge régional. Cette approche convient aux applications internes, aux API placées derrière un ALB ou aux cas où le trafic ne passe pas par CloudFront. L'ACL web doit utiliser la portée REGIONAL dans la région de l'ALB.

La portée doit correspondre

Rappelez-vous qu'une ACL web possède une portée CLOUDFRONT (mondiale, us-east-1) ou une portée REGIONAL. Vous ne pouvez pas associer une ACL web régionale à CloudFront ni une ACL web CloudFront à un ALB. Choisir la mauvaise portée est une erreur de déploiement courante mise en évidence par l'examen.

Défense à plusieurs niveaux

Pour une protection maximale, vous pouvez placer CloudFront devant un ALB et associer WAF aux deux : une ACL web CloudFront pour le filtrage mondial en périphérie et une ACL web régionale sur l'ALB comme protection de secours. Cela protège contre les requêtes qui contournent CloudFront et atteignent directement l'ALB.

Protection de l'origine

Si les attaquants peuvent atteindre directement votre ALB, ils contournent CloudFront et son WAF. Pour limiter ce risque, restreignez le groupe de sécurité de l'ALB aux plages d'adresses IP de CloudFront ou utilisez un en-tête secret personnalisé que CloudFront ajoute et que l'ALB ou WAF vérifie, afin de garantir que le trafic est bien passé par la périphérie.

# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that header

API Gateway et AppSync

WAF s'associe également aux API REST de API Gateway et aux API GraphQL de AppSync, toutes deux régionales. Cela protège les serveurs principaux pilotés par des API contre les injections et les abus sans nécessiter d'équilibreur de charge distinct. Pour les API sans serveur, il s'agit du point naturel d'application des règles.

Protection de Cognito

WAF peut être associé aux groupes d'utilisateurs Cognito pour défendre les points de terminaison d'authentification contre le bourrage d'identifiants et les abus d'inscription pilotés par des robots, en complément du groupe géré Account Takeover Prevention. Cela protège les parcours d'identité qui sont souvent ciblés. L'inspection en périphérie sur CloudFront ajoute également une latence négligeable et bloque les attaques plus tôt que si vous attendiez un ALB régional.

Une ressource, une ACL web

Une ressource ne peut être associée qu'à une seule ACL web à la fois, mais une ACL web peut protéger de nombreuses ressources. Pour appliquer des politiques différentes, vous devez créer des ACL web distinctes. Centraliser les règles communes dans des groupes de règles gérés ou personnalisés garantit la cohérence entre plusieurs ACL web.

Choix du point d'association

Décidez en fonction du flux de trafic : le contenu public et mondial privilégie CloudFront ; les applications régionales ou internes privilégient ALB ; les API sans serveur privilégient API Gateway ou AppSync. En cas de doute, associez WAF à la périphérie et ajoutez une protection de l'origine afin que les attaquants ne puissent pas la contourner.

Tout relier

La protection WAF n'est efficace qu'en fonction de son emplacement. Faites correspondre la portée à la ressource, privilégiez l'association en périphérie pour les applications publiques, ajoutez WAF sur l'ALB comme protection de secours et verrouillez l'origine sur CloudFront. Ces choix d'emplacement reviennent régulièrement dans les scénarios de protection réseau du SCS-C02.

Vérification rapide

Appliquez vos connaissances sur l'association de WAF.

Récapitulatif

WAF doit être associé à une ressource : CloudFront, ALB, API Gateway, AppSync, Cognito ou App Runner. CloudFront inspecte le trafic à l'échelle mondiale, en périphérie ; ALB et les autres services inspectent le trafic régionalement et nécessitent une ACL web de portée REGIONAL. Superposez WAF à la périphérie et sur l'ALB, puis protégez l'origine avec un en-tête secret ou les plages d'adresses IP de CloudFront afin que les attaquants ne puissent pas contourner le filtrage en périphérie. Une ressource correspond à une seule ACL web.

Questions Fréquemment Posées

La leçon « Associer WAF à CloudFront et ALB » est-elle gratuite ?

Oui — le texte complet de « Associer WAF à CloudFront et ALB » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Associer WAF à CloudFront et ALB » ?

Placez WAF devant le service périphérique ou l'équilibreur de charge approprié. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Associer WAF à CloudFront et ALB » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment AWS WAF inspecte les requêtes
  2. Règles, groupes de règles et ACL web
  3. Règles gérées et limitation du débit
  4. Associer WAF à CloudFront et ALB
← Retour à AWS Security Academy