0Pricing
Cloud & IT Cert Prep · 강의

관리형 규칙 및 요청 속도 제한

알려진 악성 패턴을 차단하고 악의적인 요청 폭주를 제한해 보세요.

관리형 규칙 및 요청 속도 제한은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

관리형 규칙을 사용하는 이유

AWS Managed Rules는 AWS 위협 연구 팀이 유지 관리하는 사전 구축된 규칙 그룹입니다. 일반적이면서도 계속 변화하는 위협으로부터 보호하므로 모든 공격 서명을 직접 작성하고 업데이트할 필요가 없습니다. 대부분의 WAF 배포는 강력한 기본 보호 기능으로 하나 또는 두 개의 관리형 그룹을 사용하기 시작합니다.

핵심 규칙 세트

Core Rule Set (CRS)는 광범위한 OWASP Top 10 위험을 다루는 기반 관리형 그룹입니다. 위험도가 높은 요청 패턴을 차단하며, 더 구체적인 그룹을 추가하기 전에 일반적인 웹 애플리케이션 보호를 시작하는 기본 출발점 역할을 합니다.

대상별 관리형 그룹

AWS는 Known Bad Inputs, SQL Database(SQL 인젝션 방어), Linux 및 POSIX 운영 체제 규칙, PHP, WordPress와 같은 특화 그룹을 제공합니다. 사용 중인 스택에 맞는 그룹을 추가하면 규칙의 관련성이 높아지고 관계없는 서명에 WCU를 낭비하지 않을 수 있습니다.

봇 제어

AWS WAF Bot Control은 봇 트래픽을 식별하고 관리하는 관리형 그룹으로, 요청에 검증된 봇, 의심스러운 봇 또는 스크레이퍼라는 레이블을 지정합니다. 검색 크롤러와 같은 정상 봇은 허용하고 악성 자동화는 차단하거나 챌린지를 적용할 수 있어, 일반 요청처럼 보이는 위협을 처리합니다.

사기 및 계정 보호

Account Takeover Prevention (ATP) 및 Account Creation Fraud Prevention (ACFP)과 같은 특화 관리형 그룹은 로그인 및 가입 과정에서 자격 증명 대입 공격과 가짜 계정 악용을 감시합니다. 제출된 자격 증명을 알려진 유출 자격 증명 집합과 대조하여 경계에서 사기를 차단합니다.

오탐 조정

관리형 규칙이 정상 요청을 차단하는 경우가 있습니다. 전체 그룹을 제거하는 대신 문제가 되는 규칙을 집계로 설정하거나 규칙별 재정의를 사용하여 제외하십시오. 새 관리형 그룹은 먼저 집계 모드로 실행하고 로그를 검토한 다음, 오탐이 적다는 것을 확인한 후 차단으로 전환하십시오.

속도 기반 규칙

속도 기반 규칙은 이동 시간 창(기본 5분) 동안 출처에서 발생한 요청을 집계하고, 임계값을 초과하면 해당 작업을 실행합니다. 이를 통해 콘텐츠 일치 규칙을 빠져나갈 수 있는 무차별 대입 로그인, 스크래핑, 애플리케이션 계층 플러드를 제한할 수 있습니다.

# Rate-based rule concept
If requests from one IP > 2000 in 5 min
  -> Block until rate drops

집계 키

속도 기반 규칙은 IP 주소, 전달된 IP(프록시 뒤의 클라이언트용) 또는 헤더나 쿼리 매개변수와 같은 사용자 지정 키를 기준으로 집계할 수 있습니다. 공유 NAT 뒤에 있는 특정 악성 클라이언트를 더 정확하게 제한하려면 IP 대신 세션 토큰이나 API 키를 기준으로 집계할 수 있습니다.

범위 축소와 결합

조건에 일치하는 요청만 계산하도록 범위 축소 문을 속도 기반 규칙에 연결할 수 있습니다. 예를 들어 로그인 경로에 대한 POST 요청만 대상으로 지정할 수 있습니다. 이렇게 하면 모든 트래픽을 제한하는 대신 민감한 엔드포인트에 속도 제한을 집중하여 일반 사용자에게 미치는 영향을 줄일 수 있습니다.

계층 7 DDoS 완화

속도 기반 규칙은 Shield Standard가 완전히 다루지 못하는 애플리케이션 계층(계층 7) DDoS에 대한 주요 방어 수단입니다. 공격이 정상적으로 보이는 요청을 대량으로 보내는 방식이라면 소스별 속도 제한으로 피해를 억제할 수 있습니다. 이는 공격 중 WAF 규칙에도 대응할 수 있는 Shield Advanced를 보완합니다.

균형 잡힌 정책

견고한 WAF 기본 구성은 핵심 규칙 집합, SQL 데이터베이스와 같은 스택별 그룹, 필요한 경우의 봇 제어, 그리고 로그인 엔드포인트의 속도 기반 규칙을 결합하고, 모두 계산 모드로 먼저 테스트하도록 조정합니다. 이렇게 하면 오탐으로 기능을 과도하게 제한하거나 WCU를 소진하지 않고 폭넓은 보호 범위를 확보할 수 있습니다.

빠른 확인

속도 제한 지식을 적용해 보십시오.

복습

AWS 관리형 규칙은 관리되는 기본 구성을 제공합니다. 여기에는 핵심 규칙 집합, 대상별 그룹(SQL 데이터베이스, 알려진 악성 입력, WordPress), 봇 제어, ATP 및 ACFP와 같은 사기 방지 그룹이 포함됩니다. 계산 모드와 규칙별 재정의를 사용하여 오탐을 조정하십시오. 속도 기반 규칙은 일정 시간 동안 소스의 요청을 제한하고, IP 또는 사용자 지정 키를 기준으로 집계하며, 범위 축소 문을 사용하여 계층 7 DDoS와 무차별 대입 공격을 완화합니다.

자주 묻는 질문

“관리형 규칙 및 요청 속도 제한” 강의는 무료인가요?

네 — “관리형 규칙 및 요청 속도 제한” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“관리형 규칙 및 요청 속도 제한”에서 뭘 배우나요?

알려진 악성 패턴을 차단하고 악의적인 요청 폭주를 제한해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“관리형 규칙 및 요청 속도 제한” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. AWS WAF가 요청을 검사하는 방법
  2. 규칙, 규칙 그룹 및 웹 ACL
  3. 관리형 규칙 및 요청 속도 제한
  4. CloudFront 및 ALB에 WAF 연결
← Cloud & IT Cert Prep(으)로 돌아가기