0Pricing
Cloud & IT Cert Prep · Lekcja

Podłączanie WAF do CloudFront i ALB

Umieszczą Państwo WAF przed właściwą usługą brzegową lub load balancerem.

Podłączanie WAF do CloudFront i ALB to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

WAF potrzebuje zasobu

WAF nie jest samodzielnym urządzeniem — musi być powiązany z zasobem, który przekazuje do niego żądania. Obsługiwane integracje to CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, pule użytkowników Cognito oraz App Runner. Miejsce podłączenia WAF określa, gdzie odbywa się inspekcja.

CloudFront na brzegu sieci

Podłączenie WAF do dystrybucji CloudFront powoduje inspekcję żądań w lokalizacjach brzegowych AWS zanim dotrą one do źródła. Dzięki temu ataki są blokowane jak najbliżej użytkownika, obciążenie zaplecza maleje, a ochrona działa globalnie. Jest to idealne rozwiązanie dla publicznych witryn i dystrybucji treści, gdzie filtrowanie na brzegu zapewnia największą wartość.

ALB w regionie

Podłączenie WAF do Application Load Balancer powoduje inspekcję żądań, gdy docierają one do regionalnego modułu równoważenia obciążenia. Takie rozwiązanie sprawdza się w przypadku aplikacji wewnętrznych, interfejsów API znajdujących się za ALB lub sytuacji, w których ruch nie przechodzi przez CloudFront. Web ACL musi używać zakresu REGIONAL w regionie ALB.

Zakres musi się zgadzać

Przypomnijmy, że web ACL ma zakres CLOUDFRONT (globalny, us-east-1) albo zakres REGIONAL. Nie można podłączyć regionalnego web ACL do CloudFront ani web ACL CloudFront do ALB. Wybór niewłaściwego zakresu jest częstym błędem wdrożeniowym, na który zwraca uwagę egzamin.

Ochrona na wielu warstwach

Aby zapewnić maksymalną ochronę, można umieścić CloudFront przed ALB i podłączyć WAF do obu usług: web ACL CloudFront zapewnia globalne filtrowanie na brzegu, a regionalny web ACL na ALB stanowi dodatkową warstwę ochrony. Chroni to przed żądaniami, które omijają CloudFront i docierają bezpośrednio do ALB.

Ochrona źródła

Jeśli atakujący mogą uzyskać bezpośredni dostęp do ALB, omijają CloudFront i jego WAF. Można temu przeciwdziałać, ograniczając grupę zabezpieczeń ALB do zakresów adresów IP CloudFront lub używając niestandardowego tajnego nagłówka, który CloudFront dodaje, a ALB lub WAF weryfikuje. Dzięki temu można mieć pewność, że ruch rzeczywiście przeszedł przez brzeg sieci.

# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that header

API Gateway i AppSync

WAF można również podłączyć do interfejsów REST API usługi API Gateway oraz interfejsów GraphQL API usługi AppSync, które działają w zakresie regionalnym. Chroni to zaplecza sterowane przez API przed wstrzyknięciami i nadużyciami bez używania osobnego modułu równoważenia obciążenia. W przypadku bezserwerowych interfejsów API jest to naturalny punkt egzekwowania zasad.

Ochrona Cognito

WAF można podłączyć do puli użytkowników Cognito, aby chronić punkty końcowe uwierzytelniania przed przejmowaniem danych uwierzytelniających i nadużyciami podczas rejestracji powodowanymi przez boty. Dobrze współgra to z zarządzaną grupą Account Takeover Prevention. Chroni to przepływy związane z tożsamością, które często stają się celem ataków. Inspekcja na brzegu za pomocą CloudFront dodaje również znikomą latencję i blokuje ataki wcześniej, zamiast czekać, aż dotrą do regionalnego ALB.

Jeden zasób, jeden web ACL

Zasób może być w danym momencie powiązany z tylko jednym web ACL, ale jeden web ACL może chronić wiele zasobów. Aby zastosować różne polityki, należy utworzyć osobne web ACL. Centralizacja wspólnych reguł w zarządzanych lub niestandardowych grupach reguł pomaga zachować spójność wielu web ACL.

Wybór punktu podłączenia

Decyzję należy podjąć na podstawie przepływu ruchu: publiczne treści dostępne globalnie przemawiają za użyciem CloudFront; aplikacje regionalne lub wewnętrzne — za użyciem ALB; bezserwerowe interfejsy API — za użyciem API Gateway lub AppSync. W razie wątpliwości warto podłączyć ochronę na brzegu i dodać ochronę źródła, aby atakujący nie mogli jej ominąć.

Połączenie wszystkich elementów

Ochrona WAF jest tak dobra, jak dobre jest jej umiejscowienie. Dopasuj zakres do zasobu, preferuj podłączenie na brzegu w przypadku aplikacji publicznych, dodaj WAF na ALB jako dodatkową warstwę ochrony i zablokuj dostęp do źródła tak, aby był możliwy tylko przez CloudFront. Te decyzje dotyczące rozmieszczenia często pojawiają się w scenariuszach ochrony sieci na egzaminie SCS-C02.

Szybkie sprawdzenie

Zastosuj wiedzę o podłączaniu WAF.

Podsumowanie

WAF musi być podłączony do zasobu: CloudFront, ALB, API Gateway, AppSync, Cognito lub App Runner. CloudFront przeprowadza globalną inspekcję na brzegu; ALB i pozostałe usługi przeprowadzają ją regionalnie i wymagają web ACL o zakresie REGIONAL. WAF można umieścić zarówno na brzegu, jak i na ALB, a następnie chronić źródło za pomocą tajnego nagłówka lub zakresów adresów IP CloudFront, aby atakujący nie mogli ominąć filtrowania na brzegu. Jeden zasób może być powiązany z jednym web ACL.

Często zadawane pytania

Czy lekcja „Podłączanie WAF do CloudFront i ALB” jest bezpłatna?

Tak — pełny tekst „Podłączanie WAF do CloudFront i ALB” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Podłączanie WAF do CloudFront i ALB”?

Umieszczą Państwo WAF przed właściwą usługą brzegową lub load balancerem. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Podłączanie WAF do CloudFront i ALB”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak AWS WAF analizuje żądania
  2. Reguły, grupy reguł i Web ACL
  3. Reguły zarządzane i ograniczanie liczby żądań
  4. Podłączanie WAF do CloudFront i ALB
← Powrót do Cloud & IT Cert Prep