Правила, группы правил и веб-ACL
Узнайте, как правила сопоставления объединяются в развёртываемую политику.
«Правила, группы правил и веб-ACL» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Основные компоненты
AWS WAF организует защиту на трёх уровнях: правила, группы правил и веб-ACL. Правило содержит одно условие и одно действие; группа правил объединяет связанные правила; веб-ACL — это развёртываемый контейнер, который подключается к ресурсу и объединяет всё вместе.
Что такое правило
Правило объединяет условие сопоставления (например, сопоставление строки в URI) с действием (разрешить, заблокировать, подсчитать, CAPTCHA). Правила также могут объединять условия с помощью логики AND, OR и NOT, что позволяет выразить условие вроде «заблокировать этот путь, если запрос поступил не из доверенного набора IP-адресов».
Группы правил
Группа правил — это повторно используемая совокупность правил, которую можно подключить к нескольким веб-ACL. Группы могут быть управляемыми AWS, предлагаться поставщиками в Marketplace или быть управляемыми клиентом. Повторное использование поддерживает единообразие политики во многих приложениях без дублирования отдельных правил.
Веб-ACL
веб-ACL (список контроля доступа) — это объект верхнего уровня, который связывается с дистрибутивом CloudFront, ALB или API Gateway. Он содержит упорядоченный список правил и групп правил, а также действие по умолчанию. WAF защищает только ресурсы, связанные с веб-ACL.
Приоритет и порядок
Правила в веб-ACL проверяются в порядке приоритета, начиная с наименьшего номера. Побеждает первое правило, действие которого завершает проверку (блокировка или разрешение). Действие подсчёта проверку не завершает, поэтому она продолжается. Правильная настройка приоритетов критически важна: широкое правило блокировки в начале может скрыть более специфичные правила.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockЕдиницы ёмкости веб-ACL
Если ни одно правило не приводит к завершающему действию, веб-ACL применяет своё действие по умолчанию (разрешить или заблокировать). Каждый веб-ACL также имеет бюджет сложности, измеряемый в WCU (единицах ёмкости WAF); максимальное значение по умолчанию — 1 500. Сложные правила и большие группы правил расходуют больше WCU. При превышении бюджета потребуется упростить правила или запросить увеличение, поэтому планируйте ёмкость при объединении множества управляемых групп.
Важность области действия
У веб-ACL есть область действия: CLOUDFRONT (глобальная, создаётся в us-east-1) или REGIONAL (для ALB, API Gateway и AppSync в определённом регионе). Региональный веб-ACL не может защищать CloudFront, поэтому с самого начала необходимо создать веб-ACL в правильной области действия.
Метки для координации
Правила могут добавлять к запросу метки, которые проверяются последующими правилами. Управляемая группа правил может пометить запрос как вероятно исходящий от бота, после чего пользовательское правило решит, заблокировать его или запросить проверку. Метки позволяют управляемой и пользовательской логике взаимодействовать без дублирования обнаружения.
Переопределение управляемых правил
В управляемой группе правил можно переопределить отдельные правила, чтобы они подсчитывали совпадения вместо блокировки, или полностью исключить их. Так можно настроить управляемую группу, вызывающую ложные срабатывания, не отказываясь от всей группы и сохраняя остальные механизмы защиты.
Версионирование и повторное использование
Управляемые группы правил версионируются AWS, поэтому обновления не изменяют поведение незаметно. Можно зафиксировать определённую версию или использовать последнюю. Группы правил, управляемые клиентом, позволяют команде безопасности централизовать политику и предоставлять её командам приложений как единый обслуживаемый компонент.
Объединение компонентов
Типичный веб-ACL объединяет список разрешённых IP-адресов, одну или две управляемые AWS-группы (базовый набор правил и известные вредоносные данные), правило на основе частоты запросов и несколько пользовательских правил, завершаясь разрешением по умолчанию. Понимание взаимодействия этих уровней и приоритетов — основа эффективного развёртывания WAF.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете структуру WAF.
Повторение
WAF помещает правила в группы правил, а группы правил — в веб-ACL, который подключается к ресурсу. Правила объединяют условия сопоставления и действия; группы правил можно повторно использовать, и они могут быть управляемыми AWS, из Marketplace или пользовательскими. Веб-ACL проверяют правила в порядке приоритета, имеют действие по умолчанию, ограничены WCU и используют область действия CLOUDFRONT или REGIONAL. Метки и переопределения отдельных правил позволяют управляемой и пользовательской логике взаимодействовать.
Часто задаваемые вопросы
Урок «Правила, группы правил и веб-ACL» бесплатный?
Да — полный текст урока «Правила, группы правил и веб-ACL» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Правила, группы правил и веб-ACL»?
Узнайте, как правила сопоставления объединяются в развёртываемую политику. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Правила, группы правил и веб-ACL»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как AWS WAF проверяет запросы
- Правила, группы правил и веб-ACL
- Управляемые правила и ограничение частоты
- Подключение WAF к CloudFront и ALB