0Pricing
Cloud & IT Cert Prep · Урок

Правила, группы правил и веб-ACL

Узнайте, как правила сопоставления объединяются в развёртываемую политику.

«Правила, группы правил и веб-ACL» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Основные компоненты

AWS WAF организует защиту на трёх уровнях: правила, группы правил и веб-ACL. Правило содержит одно условие и одно действие; группа правил объединяет связанные правила; веб-ACL — это развёртываемый контейнер, который подключается к ресурсу и объединяет всё вместе.

Что такое правило

Правило объединяет условие сопоставления (например, сопоставление строки в URI) с действием (разрешить, заблокировать, подсчитать, CAPTCHA). Правила также могут объединять условия с помощью логики AND, OR и NOT, что позволяет выразить условие вроде «заблокировать этот путь, если запрос поступил не из доверенного набора IP-адресов».

Группы правил

Группа правил — это повторно используемая совокупность правил, которую можно подключить к нескольким веб-ACL. Группы могут быть управляемыми AWS, предлагаться поставщиками в Marketplace или быть управляемыми клиентом. Повторное использование поддерживает единообразие политики во многих приложениях без дублирования отдельных правил.

Веб-ACL

веб-ACL (список контроля доступа) — это объект верхнего уровня, который связывается с дистрибутивом CloudFront, ALB или API Gateway. Он содержит упорядоченный список правил и групп правил, а также действие по умолчанию. WAF защищает только ресурсы, связанные с веб-ACL.

Приоритет и порядок

Правила в веб-ACL проверяются в порядке приоритета, начиная с наименьшего номера. Побеждает первое правило, действие которого завершает проверку (блокировка или разрешение). Действие подсчёта проверку не завершает, поэтому она продолжается. Правильная настройка приоритетов критически важна: широкое правило блокировки в начале может скрыть более специфичные правила.

# Web ACL evaluation
Priority 0: IP allow-list  -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit       -> Block

Единицы ёмкости веб-ACL

Если ни одно правило не приводит к завершающему действию, веб-ACL применяет своё действие по умолчанию (разрешить или заблокировать). Каждый веб-ACL также имеет бюджет сложности, измеряемый в WCU (единицах ёмкости WAF); максимальное значение по умолчанию — 1 500. Сложные правила и большие группы правил расходуют больше WCU. При превышении бюджета потребуется упростить правила или запросить увеличение, поэтому планируйте ёмкость при объединении множества управляемых групп.

Важность области действия

У веб-ACL есть область действия: CLOUDFRONT (глобальная, создаётся в us-east-1) или REGIONAL (для ALB, API Gateway и AppSync в определённом регионе). Региональный веб-ACL не может защищать CloudFront, поэтому с самого начала необходимо создать веб-ACL в правильной области действия.

Метки для координации

Правила могут добавлять к запросу метки, которые проверяются последующими правилами. Управляемая группа правил может пометить запрос как вероятно исходящий от бота, после чего пользовательское правило решит, заблокировать его или запросить проверку. Метки позволяют управляемой и пользовательской логике взаимодействовать без дублирования обнаружения.

Переопределение управляемых правил

В управляемой группе правил можно переопределить отдельные правила, чтобы они подсчитывали совпадения вместо блокировки, или полностью исключить их. Так можно настроить управляемую группу, вызывающую ложные срабатывания, не отказываясь от всей группы и сохраняя остальные механизмы защиты.

Версионирование и повторное использование

Управляемые группы правил версионируются AWS, поэтому обновления не изменяют поведение незаметно. Можно зафиксировать определённую версию или использовать последнюю. Группы правил, управляемые клиентом, позволяют команде безопасности централизовать политику и предоставлять её командам приложений как единый обслуживаемый компонент.

Объединение компонентов

Типичный веб-ACL объединяет список разрешённых IP-адресов, одну или две управляемые AWS-группы (базовый набор правил и известные вредоносные данные), правило на основе частоты запросов и несколько пользовательских правил, завершаясь разрешением по умолчанию. Понимание взаимодействия этих уровней и приоритетов — основа эффективного развёртывания WAF.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете структуру WAF.

Повторение

WAF помещает правила в группы правил, а группы правил — в веб-ACL, который подключается к ресурсу. Правила объединяют условия сопоставления и действия; группы правил можно повторно использовать, и они могут быть управляемыми AWS, из Marketplace или пользовательскими. Веб-ACL проверяют правила в порядке приоритета, имеют действие по умолчанию, ограничены WCU и используют область действия CLOUDFRONT или REGIONAL. Метки и переопределения отдельных правил позволяют управляемой и пользовательской логике взаимодействовать.

Часто задаваемые вопросы

Урок «Правила, группы правил и веб-ACL» бесплатный?

Да — полный текст урока «Правила, группы правил и веб-ACL» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Правила, группы правил и веб-ACL»?

Узнайте, как правила сопоставления объединяются в развёртываемую политику. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Правила, группы правил и веб-ACL»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как AWS WAF проверяет запросы
  2. Правила, группы правил и веб-ACL
  3. Управляемые правила и ограничение частоты
  4. Подключение WAF к CloudFront и ALB
← Назад к Cloud & IT Cert Prep