0Pricing
AWS Security Academy · Lezione

Come AWS WAF ispeziona le richieste

Comprenda come WAF filtra il traffico HTTP a livello applicativo.

Come AWS WAF ispeziona le richieste è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Protezione del livello 7

AWS WAF (Web Application Firewall) ispeziona le richieste HTTP e HTTPS a livello di applicazione (livello 7), a differenza dei security group e dei NACL, che operano ai livelli 3 e 4. Può leggere URL, intestazioni, stringhe di query e corpi delle richieste per bloccare attacchi che sembrano normale traffico di rete, ma trasportano payload dannosi.

Da cosa protegge

WAF contrasta minacce web comuni come l’iniezione SQL, il cross-site scripting (XSS), i bot dannosi e le ondate di traffico a livello applicativo. Questi attacchi utilizzano le porte legittime 80 e 443, quindi i firewall ai livelli inferiori non sono in grado di distinguerli. WAF esamina il contenuto delle richieste per distinguere quelle legittime da quelle dannose.

Componenti sottoposti a ispezione

WAF può ispezionare molte parti di una richiesta: il percorso URI, la stringa di query, le intestazioni HTTP, i cookie, il metodo HTTP e il corpo. Può scegliere quale componente esaminare per ogni regola. Ad esempio, una regola può analizzare la stringa di query alla ricerca di parole chiave SQL oppure verificare in un’intestazione la presenza di una firma di attacco nota.

Condizioni di corrispondenza

Le regole utilizzano istruzioni di corrispondenza come corrispondenza di stringhe, corrispondenza di espressioni regolari, vincolo di dimensione, set di IP e corrispondenza geografica. Può anche applicare trasformazioni del testo, come la decodifica degli URL o la conversione in minuscolo, prima della corrispondenza. In questo modo può contrastare gli aggressori che offuscano i payload con tecniche di codifica.

Consenti, blocca, conta, CAPTCHA

Quando una regola corrisponde, WAF esegue un’azione: consenti, blocca, conta, CAPTCHA o challenge. La modalità count registra le corrispondenze senza bloccarle, consentendo di testare una regola in sicurezza prima di applicarla. Le azioni CAPTCHA e challenge verificano che il client sia un browser reale, scoraggiando i bot.

Ispezione inline

WAF valuta le richieste inline e in modo sincrono prima che raggiungano l’applicazione, aggiungendo una latenza minima. Le richieste bloccate non raggiungono mai il backend, proteggendo l’applicazione e riducendone il carico. WAF svolge quindi il ruolo di gatekeeper al margine dello stack.

Limiti delle dimensioni del corpo

WAF ispeziona il corpo della richiesta fino a un limite di dimensione predefinito (8 KB per molte integrazioni, superiore per quelle più recenti). Il contenuto oltre tale limite può essere consentito o bloccato in base alla configurazione. Gli aggressori possono tentare di nascondere i payload oltre il limite di ispezione, quindi vale la pena regolare questo parametro.

Registrazione delle richieste

WAF può inviare log dettagliati delle richieste ispezionate a CloudWatch Logs, a un bucket S3 o a Kinesis Data Firehose. I log mostrano quale regola ha trovato una corrispondenza e quale azione è stata eseguita; sono quindi essenziali per ottimizzare le regole, analizzare gli attacchi e dimostrare la conformità durante un audit.

Azione predefinita

Ogni policy WAF prevede un’azione predefinita applicata alle richieste che non corrispondono ad alcuna regola: consenti o blocca. La maggior parte delle applicazioni web pubbliche utilizza allow come impostazione predefinita e blocca pattern dannosi specifici. Le API con accesso fortemente limitato possono invece utilizzare block come impostazione predefinita e consentire solo le richieste note come legittime.

WAF e Shield a confronto

WAF filtra il contenuto a livello applicativo, mentre AWS Shield protegge dalle ondate DDoS volumetriche ai livelli 3 e 4. Sono complementari: Shield assorbe l’ondata, mentre WAF ispeziona le richieste che riescono a passare. Nell’esame viene spesso chiesto quale strumento affronti ciascun tipo di attacco.

Dove si trova WAF

WAF non opera inline autonomamente: viene associato a una risorsa supportata, come CloudFront, un Application Load Balancer, API Gateway o AppSync. La risorsa inoltra le richieste a WAF per l’ispezione. La scelta del punto di associazione corretto viene trattata più avanti nel corso.

Verifica rapida

Verifichi la Sua comprensione dell’ispezione WAF.

Riepilogo

AWS WAF ispeziona le richieste HTTP/HTTPS al livello 7, leggendo URI, intestazioni, stringhe di query e corpi per bloccare l’iniezione SQL, XSS e i bot dannosi. Le regole utilizzano istruzioni di corrispondenza con trasformazioni del testo ed eseguono azioni di consentire, bloccare, contare, CAPTCHA o challenge. L’ispezione è inline, con registrazione in CloudWatch, S3 o Firehose. WAF completa Shield e si associa a CloudFront, ALB, API Gateway o AppSync.

Domande Frequenti

La lezione «Come AWS WAF ispeziona le richieste» è gratuita?

Sì — il testo completo di «Come AWS WAF ispeziona le richieste» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Come AWS WAF ispeziona le richieste»?

Comprenda come WAF filtra il traffico HTTP a livello applicativo. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Come AWS WAF ispeziona le richieste»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come AWS WAF ispeziona le richieste
  2. Regole, gruppi di regole e Web ACL
  3. Regole gestite e limitazione della velocità
  4. Collegare WAF a CloudFront e ALB
← Torna a AWS Security Academy