Как AWS WAF проверяет запросы
Разберитесь, как WAF фильтрует HTTP-трафик на прикладном уровне.
«Как AWS WAF проверяет запросы» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Защита уровня 7
AWS WAF (межсетевой экран веб-приложений) проверяет запросы HTTP и HTTPS на уровне приложений (уровень 7), в отличие от групп безопасности и NACLs, работающих на уровнях 3 и 4. Он может читать URL, заголовки, строки запросов и тела запросов, чтобы блокировать атаки, похожие на обычный сетевой трафик, но содержащие вредоносные данные.
От каких угроз защищает
WAF противодействует распространённым веб-угрозам, таким как SQL-инъекции, межсайтовый скриптинг (XSS), вредоносные боты и атаки на уровень приложений. Эти атаки используют легитимные порты 80 и 443, поэтому межсетевые экраны нижних уровней не могут их отличить. WAF анализирует содержимое запросов, чтобы отличать безопасные запросы от вредоносных.
Компоненты проверки
WAF может проверять многие части запроса: путь URI, строку запроса, заголовки HTTP, файлы cookie, метод HTTP и тело запроса. Вы выбираете, какой компонент проверяет каждое правило. Например, правило может искать ключевые слова SQL в строке запроса или проверять заголовок на наличие известной сигнатуры атаки.
Условия сопоставления
В правилах используются условия сопоставления, такие как сопоставление строк, сопоставление регулярных выражений, ограничение размера, набор IP-адресов и географическое сопоставление. Перед сопоставлением также можно применять преобразования текста, например декодирование URL или приведение к нижнему регистру. Это помогает противодействовать злоумышленникам, скрывающим данные с помощью кодирования.
Разрешить, заблокировать, подсчитать, CAPTCHA
При срабатывании правила WAF выполняет действие: разрешает, блокирует, подсчитывает, запрашивает CAPTCHA или выполняет проверку. В режиме подсчёта совпадения записываются в журналы без блокировки, поэтому правило можно безопасно проверить перед включением принудительного применения. Действия CAPTCHA и проверки подтверждают, что клиентом является настоящий браузер, и сдерживают ботов.
Проверка в потоке
WAF проверяет запросы непосредственно в потоке и синхронно до того, как они достигнут приложения, добавляя минимальную задержку. Заблокированные запросы не достигают внутреннего сервера, что одновременно защищает приложение и снижает нагрузку. Поэтому WAF выступает в роли привратника на границе стека.
Ограничения размера тела
WAF проверяет тело запроса в пределах ограничения размера по умолчанию (8 КБ для многих интеграций и больше для более новых). Содержимое за пределами ограничения может быть пропущено или заблокировано в зависимости от конфигурации. Злоумышленники могут попытаться скрыть данные за пределами проверяемого объёма, поэтому этот параметр стоит настроить.
Ведение журналов запросов
WAF может отправлять подробные журналы проверенных запросов в журналы CloudWatch, корзину S3 или Kinesis Data Firehose. В журналах указано, какое правило сработало и какое действие было выполнено. Это необходимо для настройки правил, расследования атак и подтверждения соответствия требованиям во время аудита.
Действие по умолчанию
У каждой политики WAF есть действие по умолчанию, применяемое к запросам, не соответствующим ни одному правилу: разрешить или заблокировать. Большинство общедоступных веб-приложений используют значение разрешить по умолчанию и блокируют определённые вредоносные шаблоны. Для API с жёсткими ограничениями можно задать значение заблокировать по умолчанию и разрешать только заведомо безопасные запросы.
WAF и Shield
WAF фильтрует содержимое уровня приложений, а AWS Shield защищает от объёмных DDoS-атак на уровнях 3 и 4. Они дополняют друг друга: Shield поглощает поток атак, а WAF проверяет прошедшие запросы. На экзамене часто спрашивают, какой инструмент предназначен для конкретного вида атаки.
Где работает WAF
WAF не устанавливается в поток самостоятельно: он подключается к поддерживаемому ресурсу, например CloudFront, Application Load Balancer, API Gateway или AppSync. Ресурс передаёт запросы WAF для проверки. Выбор правильной точки подключения рассматривается далее в этом курсе.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете проверку WAF.
Повторение
AWS WAF проверяет запросы HTTP/HTTPS на уровне 7, анализируя URI, заголовки, строки запросов и тела запросов, чтобы останавливать SQL-инъекции, XSS и вредоносных ботов. Правила используют условия сопоставления и преобразования текста, а затем выполняют действия: разрешить, заблокировать, подсчитать, CAPTCHA или проверка. Проверка выполняется в потоке, а журналы можно отправлять в CloudWatch, S3 или Firehose. WAF дополняет Shield и подключается к CloudFront, ALB, API Gateway или AppSync.
Часто задаваемые вопросы
Урок «Как AWS WAF проверяет запросы» бесплатный?
Да — полный текст урока «Как AWS WAF проверяет запросы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Как AWS WAF проверяет запросы»?
Разберитесь, как WAF фильтрует HTTP-трафик на прикладном уровне. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Как AWS WAF проверяет запросы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как AWS WAF проверяет запросы
- Правила, группы правил и веб-ACL
- Управляемые правила и ограничение частоты
- Подключение WAF к CloudFront и ALB