Associando o WAF ao CloudFront e ao ALB
Coloque o WAF à frente do serviço de borda ou balanceador de carga adequado.
Associando o WAF ao CloudFront e ao ALB é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O WAF precisa de um recurso anfitrião
O WAF não é um dispositivo independente; ele precisa ser associado a um recurso que encaminhe as solicitações para ele. As integrações compatíveis são CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, grupos de usuários do Cognito e App Runner. O local onde você associa o WAF determina onde ocorre a inspeção.
CloudFront na borda
Associar o WAF a uma distribuição do CloudFront faz com que as solicitações sejam inspecionadas nos locais de borda da AWS antes de chegarem à sua origem. Isso bloqueia os ataques mais perto do usuário, reduz a carga no backend e funciona globalmente. É ideal para sites públicos e entrega de conteúdo, nos quais a filtragem na borda oferece o maior benefício.
ALB na região
Associar o WAF a um Application Load Balancer faz com que as solicitações sejam inspecionadas quando chegam ao seu balanceador de carga regional. Isso é adequado para aplicações internas, APIs atrás de um ALB ou situações em que o tráfego não passa pelo CloudFront. A ACL da Web deve usar o escopo REGIONAL na região do ALB.
O escopo deve corresponder
Lembre-se de que uma ACL da Web pode ter escopo CLOUDFRONT (global, us-east-1) ou escopo REGIONAL. Você não pode associar uma ACL da Web regional ao CloudFront nem uma ACL da Web do CloudFront a um ALB. Escolher o escopo errado é um erro comum de implantação destacado no exame.
Defesa em várias camadas
Para obter a máxima proteção, você pode colocar o CloudFront na frente de um ALB e associar o WAF a ambos: uma ACL da Web do CloudFront para filtragem global na borda e uma ACL da Web regional no ALB como proteção adicional. Isso protege contra solicitações que contornem o CloudFront e cheguem diretamente ao ALB.
Protegendo a origem
Se os invasores puderem alcançar seu ALB diretamente, eles contornarão o CloudFront e o WAF. Para reduzir esse risco, restrinja o grupo de segurança do ALB aos intervalos de IP do CloudFront ou use um cabeçalho secreto personalizado que o CloudFront adicione e que o ALB ou o WAF verifique, garantindo que o tráfego realmente tenha passado pela borda.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerAPI Gateway e AppSync
O WAF também pode ser associado a APIs REST do API Gateway e a APIs GraphQL do AppSync, ambas regionais. Isso protege os backends orientados por APIs contra injeção e abuso sem um balanceador de carga separado. Para APIs sem servidor, este é o ponto natural de aplicação das regras.
Proteção do Cognito
O WAF pode ser associado a grupos de usuários do Cognito para proteger endpoints de autenticação contra preenchimento de credenciais e abuso de cadastro conduzido por bots, combinando bem com o grupo gerenciado Account Takeover Prevention. Isso protege fluxos de identidade que são alvos frequentes. A inspeção na borda do CloudFront também acrescenta latência insignificante e bloqueia os ataques mais cedo do que esperar pelo ALB regional.
Um recurso, uma ACL da Web
Um recurso pode ser associado a apenas uma ACL da Web por vez, mas uma ACL da Web pode proteger muitos recursos. Para aplicar políticas diferentes, você cria ACLs da Web separadas. Centralizar regras compartilhadas em grupos de regras gerenciados ou personalizados mantém várias ACLs da Web consistentes.
Escolhendo o ponto de associação
Decida com base no fluxo do tráfego: conteúdo público e global favorece o CloudFront; aplicações regionais ou internas favorecem o ALB; APIs sem servidor favorecem o API Gateway ou o AppSync. Em caso de dúvida, associe na borda e adicione proteção à origem para impedir que os invasores a contornem.
Reunindo tudo
A proteção do WAF só é tão boa quanto seu posicionamento. Faça o escopo corresponder ao recurso, prefira a associação na borda para aplicações públicas, use o WAF do ALB como proteção adicional e bloqueie a origem para aceitar apenas o CloudFront. Essas escolhas de posicionamento aparecem repetidamente nos cenários de proteção de redes do SCS-C02.
Verificação rápida
Aplique seus conhecimentos sobre a associação do WAF.
Recapitulação
O WAF deve ser associado a um recurso: CloudFront, ALB, API Gateway, AppSync, Cognito ou App Runner. O CloudFront inspeciona globalmente na borda; o ALB e os demais inspecionam regionalmente e exigem uma ACL da Web com escopo REGIONAL. Coloque o WAF em camadas, tanto na borda quanto no ALB, e proteja a origem com um cabeçalho secreto ou intervalos de IP do CloudFront para impedir que os invasores contornem a filtragem na borda. Um recurso corresponde a uma ACL da Web.
Perguntas Frequentes
A aula “Associando o WAF ao CloudFront e ao ALB” é grátis?
Sim — o texto completo de “Associando o WAF ao CloudFront e ao ALB” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Associando o WAF ao CloudFront e ao ALB”?
Coloque o WAF à frente do serviço de borda ou balanceador de carga adequado. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Associando o WAF ao CloudFront e ao ALB”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Como o AWS WAF Inspeciona Solicitações
- Regras, Grupos de Regras e ACLs Web
- Regras Gerenciadas e Limitação de Taxa
- Associando o WAF ao CloudFront e ao ALB