0Pricing
Cloud & IT Cert Prep · Lekcja

Reguły, grupy reguł i Web ACL

Dowiedzą się Państwo, jak reguły dopasowania łączą się w możliwą do wdrożenia politykę.

Reguły, grupy reguł i Web ACL to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Elementy składowe

AWS WAF organizuje ochronę na trzech poziomach: reguł, grup reguł i web ACL. Reguła to pojedynczy warunek i akcja; grupa reguł łączy powiązane reguły; web ACL to kontener możliwy do wdrożenia, który dołącza się do zasobu i który spaja wszystkie elementy.

Czym jest reguła

Reguła łączy instrukcję dopasowania (na przykład dopasowanie ciągu znaków w URI) z akcją (zezwalanie, blokowanie, zliczanie, CAPTCHA). Reguły mogą także łączyć instrukcje za pomocą logiki AND, OR i NOT, umożliwiając wyrażenie warunków takich jak: blokuj tę ścieżkę, chyba że żądanie pochodzi z zaufanego zestawu adresów IP.

Grupy reguł

Grupa reguł to wielokrotnego użytku zbiór reguł, który można dołączyć do wielu web ACL. Grupy mogą być zarządzane przez AWS, oferowane przez dostawców w Marketplace lub zarządzane przez klienta. Ponowne użycie zapewnia spójność zasad w wielu aplikacjach bez konieczności duplikowania pojedynczych reguł.

Web ACL

web ACL (access control list) to obiekt najwyższego poziomu, który kojarzy się z dystrybucją CloudFront, ALB lub API Gateway. Zawiera uporządkowaną listę reguł i grup reguł oraz akcję domyślną. Tylko zasoby połączone z web ACL są faktycznie chronione przez WAF.

Priorytet i kolejność

Reguły w web ACL są oceniane w kolejności priorytetów, zaczynając od najniższego numeru. Wygrywa pierwsza reguła, której akcja kończy ocenę (block lub allow). Akcja count nie kończy oceny, więc jest ona kontynuowana. Prawidłowe ustawienie priorytetów ma kluczowe znaczenie: szeroka reguła blokująca umieszczona na początku może przesłonić bardziej szczegółowe reguły.

# Web ACL evaluation
Priority 0: IP allow-list  -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit       -> Block

Jednostki pojemności web ACL

Jeśli żadna reguła nie doprowadzi do wykonania akcji kończącej ocenę, web ACL stosuje swoją akcję domyślną (allow lub block). Każdy web ACL ma także budżet złożoności mierzony w WCU (WAF Capacity Units), którego domyślny maksymalny poziom wynosi 1500. Złożone reguły i duże grupy reguł zużywają więcej jednostek WCU. Przekroczenie budżetu oznacza konieczność uproszczenia reguł lub złożenia wniosku o zwiększenie limitu, dlatego podczas łączenia wielu zarządzanych grup należy zaplanować odpowiednią pojemność.

Zakres ma znaczenie

Web ACL ma określony zakres: CLOUDFRONT (globalny, tworzony w us-east-1) lub REGIONAL (dla ALB, API Gateway i AppSync w konkretnym Regionie). Regionalny web ACL nie może chronić CloudFront, dlatego należy od początku utworzyć web ACL z właściwym zakresem.

Etykiety do koordynacji

Reguły mogą dodawać do żądania etykiety, które analizują późniejsze reguły. Zarządzana grupa reguł może oznaczyć żądanie jako prawdopodobnie pochodzące od bota, a własna reguła może następnie zdecydować, czy je zablokować, czy poddać działaniu challenge. Etykiety umożliwiają współpracę logiki zarządzanej i własnej bez powielania mechanizmów wykrywania.

Zastępowanie reguł zarządzanych

W zarządzanej grupie reguł można zastąpić działanie pojedynczych reguł, ustawiając dla nich zliczanie zamiast blokowania, albo całkowicie je wykluczyć. Pozwala to dostroić zarządzaną grupę powodującą fałszywe alarmy bez rezygnowania z całej grupy i przy zachowaniu pozostałych zabezpieczeń.

Wersjonowanie i ponowne użycie

Zarządzane grupy reguł są wersjonowane przez AWS, dzięki czemu aktualizacje nie zmieniają po cichu ich działania. Można przypiąć konkretną wersję albo korzystać z najnowszej. Grupy reguł zarządzane przez klienta pozwalają zespołowi ds. bezpieczeństwa centralizować zasady i udostępniać je zespołom aplikacyjnym jako jedną utrzymywaną jednostkę.

Połączenie elementów

Typowy web ACL łączy listę dozwolonych adresów IP, jedną lub dwie grupy zarządzane przez AWS (core rule set, znane złośliwe dane wejściowe), regułę opartą na limicie żądań oraz kilka reguł własnych, a na końcu domyślnie zezwala na ruch. Zrozumienie wzajemnego wpływu tych warstw i priorytetów jest kluczowe dla skutecznego wdrażania WAF.

Szybkie sprawdzenie

Sprawdź swoją znajomość struktury WAF.

Podsumowanie

WAF umieszcza reguły w grupach reguł, a te w web ACL, który dołącza się do zasobu. Reguły łączą instrukcje dopasowania i akcje; grupy reguł można ponownie wykorzystywać, a ich obsługą może zajmować się AWS, Marketplace lub klient. Web ACL ocenia reguły w kolejności priorytetów i stosuje akcję domyślną, podlega ograniczeniu WCU oraz ma zakres CLOUDFRONT lub REGIONAL. Etykiety i zastępowanie poszczególnych reguł umożliwiają współpracę logiki zarządzanej i własnej.

Często zadawane pytania

Czy lekcja „Reguły, grupy reguł i Web ACL” jest bezpłatna?

Tak — pełny tekst „Reguły, grupy reguł i Web ACL” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Reguły, grupy reguł i Web ACL”?

Dowiedzą się Państwo, jak reguły dopasowania łączą się w możliwą do wdrożenia politykę. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Reguły, grupy reguł i Web ACL”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak AWS WAF analizuje żądania
  2. Reguły, grupy reguł i Web ACL
  3. Reguły zarządzane i ograniczanie liczby żądań
  4. Podłączanie WAF do CloudFront i ALB
← Powrót do Cloud & IT Cert Prep