Memasang WAF pada CloudFront dan ALB
Tempatkan WAF di depan layanan edge atau penyeimbang beban yang tepat.
Memasang WAF pada CloudFront dan ALB adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
WAF Membutuhkan Host
WAF bukan perangkat mandiri; WAF harus dikaitkan dengan sumber daya yang meneruskan permintaan kepadanya. Integrasi yang didukung adalah CloudFront, Penyeimbang Beban Aplikasi (ALB), Gerbang API, AppSync, kumpulan pengguna Cognito, dan App Runner. Tempat Anda memasang WAF menentukan lokasi pemeriksaan dilakukan.
CloudFront di Ujung Jaringan
Memasang WAF pada distribusi CloudFront akan memeriksa permintaan di lokasi edge AWS sebelum permintaan tersebut berjalan menuju origin Anda. Hal ini memblokir serangan sedekat mungkin dengan pengguna, mengurangi beban backend, dan berfungsi secara global. Pendekatan ini ideal untuk situs web publik dan pengiriman konten karena penyaringan di edge memberikan manfaat terbesar.
ALB di Wilayah
Memasang WAF pada Penyeimbang Beban Aplikasi akan memeriksa permintaan saat permintaan tersebut mencapai penyeimbang beban regional Anda. Pendekatan ini sesuai untuk aplikasi internal, API di balik ALB, atau kondisi ketika lalu lintas tidak melewati CloudFront. ACL web harus menggunakan cakupan REGIONAL di Wilayah ALB.
Cakupan Harus Sesuai
Ingat bahwa ACL web dapat menggunakan cakupan CLOUDFRONT (global, us-east-1) atau cakupan REGIONAL. Anda tidak dapat memasang ACL web regional ke CloudFront atau ACL web CloudFront ke ALB. Memilih cakupan yang salah merupakan kesalahan penerapan umum yang ditekankan dalam ujian.
Pertahanan di Banyak Lapisan
Untuk perlindungan maksimal, Anda dapat menempatkan CloudFront di depan ALB dan memasang WAF pada keduanya: ACL web CloudFront untuk penyaringan global di edge dan ACL web regional pada ALB sebagai perlindungan cadangan. Dengan demikian, permintaan yang melewati CloudFront dan langsung mencapai ALB tetap terlindungi.
Melindungi Origin
Jika penyerang dapat menjangkau ALB secara langsung, mereka dapat melewati CloudFront dan WAF-nya. Mitigasi hal ini dengan membatasi grup keamanan ALB pada rentang IP CloudFront atau menggunakan header rahasia khusus yang ditambahkan CloudFront dan diverifikasi oleh ALB atau WAF, sehingga lalu lintas benar-benar dipastikan berasal dari edge.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerGerbang API dan AppSync
WAF juga dapat dipasang pada API REST Gerbang API dan API GraphQL AppSync, yang keduanya bersifat regional. Keduanya melindungi backend berbasis API dari injeksi dan penyalahgunaan tanpa memerlukan penyeimbang beban terpisah. Untuk API nirserver, inilah titik penegakan yang alami.
Perlindungan Cognito
WAF dapat dipasang pada kumpulan pengguna Cognito untuk melindungi titik akhir autentikasi dari pengisian kredensial dan penyalahgunaan pendaftaran yang digerakkan bot. Pendekatan ini cocok dipadukan dengan grup terkelola Account Takeover Prevention. Perlindungan ini mengamankan alur identitas yang sering menjadi sasaran. Pemeriksaan di edge pada CloudFront juga menambahkan latensi yang nyaris tidak berarti dan memblokir serangan lebih awal daripada menunggu ALB regional.
Satu Sumber Daya, Satu ACL Web
Satu sumber daya dapat dikaitkan dengan hanya satu ACL web pada satu waktu, tetapi satu ACL web dapat melindungi banyak sumber daya. Untuk menerapkan kebijakan yang berbeda, Anda harus membuat ACL web terpisah. Memusatkan aturan bersama dalam grup aturan terkelola atau khusus menjaga konsistensi beberapa ACL web.
Memilih Titik Pemasangan
Tentukan berdasarkan aliran lalu lintas: konten publik dan global lebih cocok menggunakan CloudFront; aplikasi regional atau internal lebih cocok menggunakan ALB; API nirserver lebih cocok menggunakan Gerbang API atau AppSync. Jika ragu, pasang di edge dan tambahkan perlindungan origin agar penyerang tidak dapat memutarinya.
Menghubungkan Semuanya
Perlindungan WAF hanya sebaik penempatannya. Sesuaikan cakupan dengan sumber daya, utamakan pemasangan di edge untuk aplikasi publik, tambahkan WAF ALB sebagai perlindungan cadangan, dan kunci origin ke CloudFront. Pilihan penempatan ini berulang dalam berbagai skenario perlindungan jaringan SCS-C02.
Pemeriksaan Singkat
Terapkan pengetahuan tentang pemasangan WAF.
Ringkasan
WAF harus dipasang pada sumber daya: CloudFront, ALB, Gerbang API, AppSync, Cognito, atau App Runner. CloudFront melakukan pemeriksaan secara global di edge; ALB dan yang lainnya melakukan pemeriksaan secara regional dan memerlukan ACL web dengan cakupan REGIONAL. Lapiskan WAF pada edge dan ALB, lalu lindungi origin dengan header rahasia atau rentang IP CloudFront agar penyerang tidak dapat melewati penyaringan edge. Satu sumber daya dipetakan ke satu ACL web.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Memasang WAF pada CloudFront dan ALB” gratis?
Ya — teks lengkap “Memasang WAF pada CloudFront dan ALB” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Memasang WAF pada CloudFront dan ALB”?
Tempatkan WAF di depan layanan edge atau penyeimbang beban yang tepat. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Memasang WAF pada CloudFront dan ALB” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara AWS WAF Memeriksa Permintaan
- Aturan, Grup Aturan, dan Web ACL
- Aturan Terkelola dan Pembatasan Laju
- Memasang WAF pada CloudFront dan ALB