Règles gérées et limitation du débit
Bloquez les schémas malveillants connus et limitez les vagues de requêtes abusives.
Règles gérées et limitation du débit est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Pourquoi utiliser des règles gérées
Les règles gérées par AWS sont des groupes de règles préconstruits et maintenus par l’équipe de recherche sur les menaces d’AWS. Elles protègent contre les menaces courantes et évolutives, sans que vous ayez à écrire et à mettre à jour vous-même chaque signature. La plupart des déploiements WAF commencent par un ou deux groupes gérés qui constituent une base solide.
Ensemble de règles principal
Le Core Rule Set (CRS) est le groupe géré fondamental. Il couvre un large éventail de risques de l’OWASP Top 10. Il bloque les motifs de requête à haut risque et constitue le point de départ par défaut pour la protection générale des applications Web, avant l’ajout de groupes plus ciblés.
Groupes gérés ciblés
AWS propose des groupes spécialisés tels que Known Bad Inputs, SQL Database (protection contre les injections SQL), des règles pour les systèmes d’exploitation Linux et POSIX, ainsi que des règles pour PHP et WordPress. Ajoutez ceux qui correspondent à votre pile afin que les règles soient pertinentes et d’éviter de gaspiller des WCU avec des signatures inutiles.
Contrôle des robots
AWS WAF Bot Control est un groupe géré qui identifie et gère le trafic des robots en étiquetant les requêtes comme provenant de robots vérifiés, de robots suspects ou de robots d’extraction. Il vous permet d’autoriser les bons robots, comme les robots d’indexation, tout en bloquant ou en mettant au défi les automatisations malveillantes, et traite ainsi les menaces qui ressemblent à des requêtes ordinaires.
Protection contre la fraude et des comptes
Des groupes gérés spécialisés comme Account Takeover Prevention (ATP) et Account Creation Fraud Prevention (ACFP) surveillent les parcours de connexion et d’inscription pour détecter le bourrage d’identifiants et l’utilisation abusive de faux comptes. Ils comparent les identifiants soumis à des ensembles connus d’identifiants compromis afin d’arrêter la fraude à la périphérie.
Réglage des faux positifs
Les règles gérées bloquent parfois des requêtes légitimes. Plutôt que de supprimer tout un groupe, configurez la règle concernée en mode comptage ou excluez-la au moyen d’un remplacement règle par règle. Exécutez d’abord les nouveaux groupes gérés en mode comptage, examinez les journaux, puis passez au blocage lorsque vous avez confirmé que les faux positifs sont peu nombreux.
Règles fondées sur le débit
Une règle fondée sur le débit compte les requêtes provenant d’une source sur une fenêtre temporelle glissante (cinq minutes par défaut) et déclenche son action dès qu’un seuil est dépassé. Cela limite les connexions par force brute, l’extraction automatisée et les saturations de la couche application qui pourraient échapper aux règles de correspondance de contenu.
# Rate-based rule concept
If requests from one IP > 2000 in 5 min
-> Block until rate dropsClés d’agrégation
Les règles fondées sur le débit peuvent agréger les requêtes par adresse IP, par IP transmise (pour les clients situés derrière des serveurs mandataires) ou selon des clés personnalisées comme un en-tête ou un paramètre de requête. Agréger selon un jeton de session ou une clé API plutôt que selon l’IP peut limiter plus précisément un client abusif unique situé derrière une NAT partagée.
Combinaison avec la restriction de portée
Vous pouvez associer une instruction de restriction de portée à une règle basée sur le débit afin qu'elle ne compte que les requêtes correspondant à une condition, par exemple les requêtes POST vers le chemin de connexion. Cela concentre la limitation du débit sur les points de terminaison sensibles au lieu de ralentir tout le trafic, ce qui réduit l'impact sur les utilisateurs normaux.
Atténuation des attaques DDoS de couche 7
Les règles basées sur le débit constituent une défense principale contre les attaques DDoS de la couche applicative (couche 7), que Shield Standard ne couvre pas entièrement. Lorsque les vagues d'attaque sont constituées de nombreuses requêtes qui semblent valides, la limitation du débit par source plafonne les dégâts. Elle complète Shield Advanced, qui peut également agir sur les règles WAF pendant les attaques.
Une politique équilibrée
Une base WAF solide combine le jeu de règles principal, un groupe adapté à la pile, comme SQL Database, Bot Control si nécessaire, et une règle basée sur le débit sur les points de terminaison de connexion, le tout ajusté au moyen de tests en mode comptage. Vous bénéficiez ainsi d'une couverture étendue sans subir un excès de faux positifs ni épuiser les WCU.
Vérification rapide
Appliquez vos connaissances sur la limitation du débit.
Récapitulatif
Les règles gérées par AWS fournissent des bases entretenues : le jeu de règles principal, des groupes ciblés (SQL Database, Known Bad Inputs, WordPress), Bot Control et des groupes de lutte contre la fraude comme ATP et ACFP. Ajustez les faux positifs avec le mode comptage et des remplacements par règle. Les règles basées sur le débit limitent les sources sur une fenêtre temporelle, les regroupent par IP ou au moyen de clés personnalisées et utilisent des instructions de restriction de portée pour atténuer les attaques DDoS de couche 7 et les attaques par force brute.
Questions Fréquemment Posées
La leçon « Règles gérées et limitation du débit » est-elle gratuite ?
Oui — le texte complet de « Règles gérées et limitation du débit » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Règles gérées et limitation du débit » ?
Bloquez les schémas malveillants connus et limitez les vagues de requêtes abusives. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Règles gérées et limitation du débit » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment AWS WAF inspecte les requêtes
- Règles, groupes de règles et ACL web
- Règles gérées et limitation du débit
- Associer WAF à CloudFront et ALB