0Pricing
AWS Security Academy · Lekcja

Jak AWS WAF analizuje żądania

Zrozumieją Państwo, jak WAF filtruje ruch HTTP w warstwie aplikacji.

Jak AWS WAF analizuje żądania to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Ochrona warstwy 7

AWS WAF (Web Application Firewall) analizuje żądania HTTP i HTTPS w warstwie aplikacji (warstwa 7), w przeciwieństwie do grup zabezpieczeń i list NACL działających w warstwach 3 i 4. Może odczytywać adresy URL, nagłówki, parametry zapytań i treść żądań, aby blokować ataki, które wyglądają jak zwykły ruch sieciowy, ale zawierają złośliwe dane.

Przed czym chroni

WAF chroni przed typowymi zagrożeniami internetowymi, takimi jak SQL injection, cross-site scripting (XSS), złośliwe boty i przeciążenia w warstwie aplikacji. Ataki te korzystają z prawidłowych portów 80 i 443, dlatego zapory niższych warstw nie potrafią ich odróżnić. WAF analizuje treść żądań, aby rozróżnić prawidłowy ruch od złośliwego.

Elementy inspekcji

WAF może analizować wiele części żądania: ścieżkę URI, parametry zapytania, nagłówki HTTP, pliki cookie, metodę HTTP i treść żądania. Dla każdej reguły wybierają Państwo analizowany element. Przykładowo reguła może skanować parametry zapytania w poszukiwaniu słów kluczowych SQL albo sprawdzać nagłówek pod kątem znanego sygnatury ataku.

Warunki dopasowania

Reguły korzystają z instrukcji dopasowania, takich jak dopasowanie ciągu znaków, dopasowanie wyrażenia regularnego, ograniczenie rozmiaru, zestaw adresów IP i dopasowanie geograficzne. Przed dopasowaniem można także zastosować transformacje tekstu, takie jak dekodowanie adresu URL lub zamiana liter na małe. Utrudnia to działanie atakującym, którzy ukrywają dane za pomocą kodowania.

Zezwalanie, blokowanie, zliczanie, CAPTCHA

Po dopasowaniu reguły WAF wykonuje określoną akcję: zezwala, blokuje, zlicza, wyświetla CAPTCHA lub przeprowadza challenge. Tryb count rejestruje dopasowania bez blokowania, dzięki czemu można bezpiecznie przetestować regułę przed jej zastosowaniem. Akcje CAPTCHA i challenge sprawdzają, czy klient jest prawdziwą przeglądarką, zniechęcając boty.

Inspekcja inline

WAF analizuje żądania inline i synchronicznie, zanim dotrą one do aplikacji, powodując minimalne opóźnienie. Zablokowane żądania nigdy nie docierają do backendu, co chroni aplikację i zmniejsza obciążenie. Dzięki temu WAF pełni funkcję bramy na brzegu stosu.

Limity rozmiaru treści

WAF analizuje treść żądania do określonego domyślnego limitu rozmiaru (w wielu integracjach 8 KB, a w nowszych integracjach więcej). Zawartość wykraczająca poza limit może zostać przepuszczona lub zablokowana, zależnie od konfiguracji. Atakujący mogą próbować ukrywać dane za limitem inspekcji, dlatego warto odpowiednio dostosować ten parametr.

Rejestrowanie żądań

WAF może wysyłać szczegółowe dzienniki analizowanych żądań do CloudWatch Logs, zasobnika S3 lub Kinesis Data Firehose. Dzienniki pokazują, która reguła zadziałała i jaka akcja została wykonana. Jest to niezbędne do dostrajania reguł, badania ataków i potwierdzania zgodności podczas audytu.

Akcja domyślna

Każda zasada WAF ma akcję domyślną stosowaną do żądań, do których nie pasuje żadna reguła: zezwalanie lub blokowanie. Większość publicznych aplikacji internetowych używa domyślnego ustawienia allow i blokuje konkretne szkodliwe wzorce. W przypadku restrykcyjnych interfejsów API można ustawić domyślne block i zezwalać wyłącznie na znane, prawidłowe żądania.

WAF a Shield

WAF filtruje zawartość warstwy aplikacji, natomiast AWS Shield chroni przed wolumetrycznymi atakami DDoS w warstwach 3 i 4. Rozwiązania te się uzupełniają: Shield absorbuje falę ruchu, a WAF analizuje żądania, które przez nią przejdą. Egzamin często sprawdza, które narzędzie służy do ochrony przed danym rodzajem ataku.

Gdzie działa WAF

WAF nie działa samodzielnie inline; dołącza się go do obsługiwanego zasobu, takiego jak CloudFront, Application Load Balancer, API Gateway lub AppSync. Zasób przekazuje żądania do WAF w celu ich analizy. Wybór właściwego punktu dołączenia zostanie omówiony w dalszej części tego kursu.

Szybkie sprawdzenie

Sprawdź swoje rozumienie inspekcji WAF.

Podsumowanie

AWS WAF analizuje żądania HTTP/HTTPS w warstwie 7, odczytując URI, nagłówki, parametry zapytań i treść żądań, aby powstrzymywać SQL injection, XSS i złośliwe boty. Reguły korzystają z instrukcji dopasowania i transformacji tekstu oraz wykonują akcje: zezwalanie, blokowanie, zliczanie, CAPTCHA lub challenge. Inspekcja odbywa się inline, a dzienniki mogą być wysyłane do CloudWatch, S3 lub Firehose. WAF uzupełnia Shield i może być dołączony do CloudFront, ALB, API Gateway lub AppSync.

Często zadawane pytania

Czy lekcja „Jak AWS WAF analizuje żądania” jest bezpłatna?

Tak — pełny tekst „Jak AWS WAF analizuje żądania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak AWS WAF analizuje żądania”?

Zrozumieją Państwo, jak WAF filtruje ruch HTTP w warstwie aplikacji. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Jak AWS WAF analizuje żądania”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak AWS WAF analizuje żądania
  2. Reguły, grupy reguł i Web ACL
  3. Reguły zarządzane i ograniczanie liczby żądań
  4. Podłączanie WAF do CloudFront i ALB
← Powrót do AWS Security Academy