0Pricing
AWS Security Academy · Pelajaran

Cara AWS WAF Memeriksa Permintaan

Pahami cara WAF menyaring lalu lintas HTTP pada lapisan aplikasi.

Cara AWS WAF Memeriksa Permintaan adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.

Perlindungan Layer 7

AWS WAF (Web Application Firewall) memeriksa permintaan HTTP dan HTTPS pada lapisan aplikasi (Layer 7), berbeda dengan security groups dan NACLs yang bekerja pada Layer 3 dan 4. WAF dapat membaca URL, header, string kueri, dan isi permintaan untuk memblokir serangan yang tampak seperti lalu lintas jaringan biasa tetapi membawa muatan berbahaya.

Perlindungan yang Diberikan

WAF menargetkan ancaman web umum seperti SQL injection, skrip lintas situs (XSS), bot buruk, dan banjir pada lapisan aplikasi. Serangan ini menggunakan port resmi 80 dan 443, sehingga firewall pada lapisan yang lebih rendah tidak dapat membedakannya. WAF memeriksa isi permintaan untuk membedakan permintaan yang baik dari yang buruk.

Komponen Pemeriksaan

WAF dapat memeriksa banyak bagian permintaan: jalur URI, string kueri, header HTTP, cookie, metode HTTP, dan isi permintaan. Anda memilih komponen yang diperiksa oleh setiap aturan. Misalnya, suatu aturan dapat memindai string kueri untuk mencari kata kunci SQL atau memeriksa header untuk mencari tanda tangan serangan yang telah diketahui.

Kondisi Pencocokan

Aturan menggunakan pernyataan pencocokan seperti pencocokan string, pencocokan regex, batasan ukuran, kumpulan IP, dan pencocokan geografis. Anda juga dapat menerapkan transformasi teks seperti mendekode URL atau mengubah huruf menjadi huruf kecil sebelum pencocokan. Cara ini menggagalkan penyerang yang menyamarkan muatan dengan trik pengodean.

Allow, Block, Count, CAPTCHA

Saat suatu aturan cocok, WAF menjalankan tindakan: allow, block, count, CAPTCHA, atau challenge. Mode Count mencatat kecocokan tanpa memblokirnya, sehingga Anda dapat menguji aturan dengan aman sebelum menerapkannya. Tindakan CAPTCHA dan challenge memverifikasi bahwa klien adalah browser sungguhan untuk menghalangi bot.

Pemeriksaan Inline

WAF mengevaluasi permintaan secara inline dan sinkron sebelum permintaan tersebut mencapai aplikasi Anda, dengan menambahkan latensi minimal. Permintaan yang diblokir tidak pernah menyentuh backend Anda, sehingga aplikasi terlindungi dan bebannya berkurang. Dengan demikian, WAF berperan sebagai penjaga gerbang di tepi tumpukan Anda.

Batas Ukuran Isi

WAF memeriksa isi permintaan hingga batas ukuran default (8 KB untuk banyak integrasi, dan lebih besar untuk integrasi yang lebih baru). Konten yang melampaui batas dapat diizinkan atau diblokir, bergantung pada konfigurasi Anda. Penyerang mungkin mencoba menyembunyikan muatan setelah batas pemeriksaan, jadi batas ini patut disesuaikan.

Mencatat Permintaan

WAF dapat mengirim catatan terperinci tentang permintaan yang diperiksa ke CloudWatch Logs, bucket S3, atau Kinesis Data Firehose. Catatan tersebut menunjukkan aturan yang cocok dan tindakan yang diambil. Informasi ini penting untuk menyempurnakan aturan, menyelidiki serangan, dan membuktikan kepatuhan saat audit.

Tindakan Default

Setiap kebijakan WAF memiliki tindakan default yang diterapkan pada permintaan yang tidak cocok dengan aturan mana pun: allow atau block. Sebagian besar aplikasi web publik menggunakan default allow dan memblokir pola buruk tertentu. API yang dikunci ketat dapat menggunakan default block dan hanya mengizinkan permintaan yang telah diketahui baik.

WAF versus Shield

WAF memfilter konten lapisan aplikasi, sedangkan AWS Shield melindungi dari banjir DDoS volumetrik pada Layer 3 dan 4. Keduanya saling melengkapi: Shield menyerap banjir, sedangkan WAF memeriksa permintaan yang berhasil melewatinya. Ujian sering menanyakan alat mana yang menangani jenis serangan tertentu.

Tempat WAF Berada

WAF tidak berdiri sendiri secara inline; WAF dilampirkan ke sumber daya yang didukung seperti CloudFront, Application Load Balancer, API Gateway, atau AppSync. Sumber daya tersebut meneruskan permintaan ke WAF untuk diperiksa. Pemilihan titik lampiran yang tepat akan dibahas nanti dalam kursus ini.

Pemeriksaan Singkat

Uji pemahaman Anda tentang pemeriksaan WAF.

Ringkasan

AWS WAF memeriksa permintaan HTTP/HTTPS pada Layer 7, dengan membaca URI, header, string kueri, dan isi permintaan untuk menghentikan SQL injection, XSS, dan bot buruk. Aturan menggunakan pernyataan pencocokan dengan transformasi teks dan menjalankan tindakan allow, block, count, CAPTCHA, atau challenge. Pemeriksaan berlangsung secara inline dengan pencatatan ke CloudWatch, S3, atau Firehose. WAF melengkapi Shield dan dilampirkan ke CloudFront, ALB, API Gateway, atau AppSync.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Cara AWS WAF Memeriksa Permintaan” gratis?

Ya — teks lengkap “Cara AWS WAF Memeriksa Permintaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Cara AWS WAF Memeriksa Permintaan”?

Pahami cara WAF menyaring lalu lintas HTTP pada lapisan aplikasi. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Security Academy?

Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Cara AWS WAF Memeriksa Permintaan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara AWS WAF Memeriksa Permintaan
  2. Aturan, Grup Aturan, dan Web ACL
  3. Aturan Terkelola dan Pembatasan Laju
  4. Memasang WAF pada CloudFront dan ALB
← Kembali ke AWS Security Academy