0Pricing
Cloud & IT Cert Prep · บทเรียน

การผูก WAF เข้ากับ CloudFront และ ALB

วาง WAF ไว้ด้านหน้าบริการ Edge หรือโหลดบาลานเซอร์ที่เหมาะสม

การผูก WAF เข้ากับ CloudFront และ ALB เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

WAF ต้องมีโฮสต์

WAF ไม่ใช่อุปกรณ์แบบทำงานเดี่ยว แต่ต้อง เชื่อมโยงกับทรัพยากร ที่ส่งต่อคำขอไปยัง WAF การผสานรวมที่รองรับ ได้แก่ CloudFront, ตัวจัดสมดุลโหลดแอปพลิเคชัน (ALB), เกตเวย์ API, AppSync, กลุ่มผู้ใช้ของ Cognito และ ตัวเรียกใช้แอป ตำแหน่งที่คุณเชื่อมต่อ WAF จะกำหนดว่าการตรวจสอบเกิดขึ้นที่ใด

CloudFront ที่ขอบเครือข่าย

การเชื่อมต่อ WAF กับการกระจายข้อมูลของ CloudFront จะตรวจสอบคำขอที่ตำแหน่งขอบเครือข่ายของ AWS ก่อนส่งคำขอไปยังต้นทางของคุณ วิธีนี้บล็อกการโจมตีได้ใกล้ผู้ใช้ที่สุด ลดภาระของระบบส่วนหลัง และทำงานได้ทั่วโลก เหมาะอย่างยิ่งกับเว็บไซต์สาธารณะและการส่งมอบเนื้อหาที่การกรองที่ขอบเครือข่ายให้ประโยชน์สูงสุด

ALB ในรีเจียน

การเชื่อมต่อ WAF กับ ตัวจัดสมดุลโหลดแอปพลิเคชัน จะตรวจสอบคำขอเมื่อคำขอไปถึงตัวจัดสมดุลโหลด ระดับรีเจียน ของคุณ วิธีนี้เหมาะกับแอปพลิเคชันภายใน, API ที่อยู่หลัง ALB หรือกรณีที่การรับส่งข้อมูลไม่ได้ผ่าน CloudFront เว็บ ACL ต้องใช้ขอบเขต REGIONAL ในรีเจียนของ ALB

ขอบเขตต้องตรงกัน

โปรดจำไว้ว่าเว็บ ACL มี ขอบเขต CLOUDFRONT (ทั่วโลก, us-east-1) หรือ ขอบเขต REGIONAL คุณไม่สามารถเชื่อมต่อเว็บ ACL ระดับรีเจียนกับ CloudFront หรือเชื่อมต่อเว็บ ACL ของ CloudFront กับ ALB ได้ การเลือกขอบเขตผิดเป็นข้อผิดพลาดในการนำระบบไปใช้งานที่มักพบและเป็นจุดที่ข้อสอบเน้น

การป้องกันหลายชั้น

เพื่อการป้องกันสูงสุด คุณสามารถวาง CloudFront ไว้หน้า ALB และเชื่อมต่อ WAF กับทั้งสองส่วน: ใช้เว็บ ACL ของ CloudFront สำหรับการกรองที่ขอบเครือข่ายทั่วโลก และใช้เว็บ ACL ระดับรีเจียนบน ALB เป็นแนวป้องกันสำรอง วิธีนี้ช่วยป้องกันคำขอที่หลบเลี่ยง CloudFront แล้วเข้าถึง ALB โดยตรง

การป้องกันต้นทาง

หากผู้โจมตีเข้าถึง ALB ได้โดยตรง พวกเขาจะข้าม CloudFront และ WAF ของ CloudFront วิธีบรรเทาคือจำกัดกลุ่มความปลอดภัยของ ALB ให้รับเฉพาะ ช่วง IP ของ CloudFront หรือใช้ ส่วนหัวลับที่กำหนดเอง ซึ่ง CloudFront เพิ่มให้ และให้ ALB หรือ WAF ตรวจสอบ เพื่อยืนยันว่าการรับส่งข้อมูลมาจากขอบเครือข่ายจริง

# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that header

เกตเวย์ API และ AppSync

WAF ยังเชื่อมต่อกับ REST API ของ เกตเวย์ API และ GraphQL API ของ AppSync ซึ่งทั้งคู่ทำงานในระดับรีเจียน วิธีนี้ช่วยป้องกันระบบส่วนหลังที่ขับเคลื่อนด้วย API จากการแทรกคำสั่งและการใช้งานในทางที่ผิดโดยไม่ต้องมีตัวจัดสมดุลโหลดแยกต่างหาก สำหรับ API แบบไร้เซิร์ฟเวอร์ จุดนี้เป็นตำแหน่งบังคับใช้ที่เหมาะสมตามธรรมชาติ

การป้องกัน Cognito

WAF สามารถเชื่อมต่อกับ กลุ่มผู้ใช้ของ Cognito เพื่อป้องกันปลายทางการยืนยันตัวตนจากการยัดข้อมูลประจำตัวและการใช้งานสมัครสมาชิกในทางที่ผิดโดยบอต โดยทำงานร่วมกับกลุ่มกฎที่จัดการสำหรับการป้องกันการยึดบัญชีได้เป็นอย่างดี วิธีนี้ช่วยป้องกันขั้นตอนการจัดการข้อมูลประจำตัวซึ่งมักตกเป็นเป้าหมาย การตรวจสอบที่ขอบเครือข่ายบน CloudFront ยังเพิ่มเวลาแฝงเพียงเล็กน้อยและบล็อกการโจมตีได้เร็วกว่าการรอให้ไปถึง ALB ระดับรีเจียน

หนึ่งทรัพยากรต่อหนึ่งเว็บ ACL

ทรัพยากรหนึ่งรายการสามารถเชื่อมโยงกับ เว็บ ACL ได้เพียงหนึ่งรายการ ในแต่ละครั้ง แต่เว็บ ACL หนึ่งรายการสามารถป้องกันทรัพยากรได้หลายรายการ หากต้องการใช้นโยบายที่แตกต่างกัน คุณต้องสร้างเว็บ ACL แยกกัน การรวมกฎที่ใช้ร่วมกันไว้ในกลุ่มกฎที่จัดการหรือกลุ่มกฎแบบกำหนดเองช่วยให้เว็บ ACL หลายรายการมีการตั้งค่าที่สอดคล้องกัน

การเลือกจุดเชื่อมต่อ

ตัดสินใจตามเส้นทางการรับส่งข้อมูล: เนื้อหาสาธารณะและทั่วโลกเหมาะกับ CloudFront; แอปพลิเคชันระดับรีเจียนหรือแอปพลิเคชันภายในเหมาะกับ ALB; API แบบไร้เซิร์ฟเวอร์เหมาะกับ เกตเวย์ API หรือ AppSync หากไม่แน่ใจ ให้เชื่อมต่อที่ขอบเครือข่ายและเพิ่มการป้องกันต้นทาง เพื่อไม่ให้ผู้โจมตีเปลี่ยนเส้นทางหลบเลี่ยงได้

เชื่อมโยงทุกส่วนเข้าด้วยกัน

การป้องกันของ WAF จะมีประสิทธิภาพเท่ากับตำแหน่งที่ติดตั้งเท่านั้น จับคู่ ขอบเขตกับทรัพยากร เลือกเชื่อมต่อที่ขอบเครือข่ายสำหรับแอปพลิเคชันสาธารณะ วาง WAF บน ALB เป็นแนวป้องกันสำรอง และล็อกต้นทางให้รับจาก CloudFront เท่านั้น ตัวเลือกด้านตำแหน่งเหล่านี้ปรากฏซ้ำตลอดสถานการณ์การป้องกันเครือข่ายของ SCS-C02

ตรวจสอบอย่างรวดเร็ว

นำความรู้เรื่องการเชื่อมต่อ WAF ไปประยุกต์ใช้

สรุปทบทวน

WAF ต้อง เชื่อมต่อกับทรัพยากร ได้แก่ CloudFront, ALB, เกตเวย์ API, AppSync, Cognito หรือตัวเรียกใช้แอป CloudFront ตรวจสอบทั่วโลกที่ขอบเครือข่าย ส่วน ALB และส่วนที่เหลือ ตรวจสอบในระดับรีเจียนและต้องใช้เว็บ ACL ที่มีขอบเขต REGIONAL วาง WAF ทั้งที่ขอบเครือข่ายและ ALB และ ป้องกันต้นทาง ด้วยส่วนหัวลับหรือช่วง IP ของ CloudFront เพื่อไม่ให้ผู้โจมตีข้ามการกรองที่ขอบเครือข่ายได้ ทรัพยากรหนึ่งรายการจับคู่กับเว็บ ACL ได้หนึ่งรายการ

คำถามที่พบบ่อย

บทเรียน “การผูก WAF เข้ากับ CloudFront และ ALB” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การผูก WAF เข้ากับ CloudFront และ ALB” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การผูก WAF เข้ากับ CloudFront และ ALB”

วาง WAF ไว้ด้านหน้าบริการ Edge หรือโหลดบาลานเซอร์ที่เหมาะสม คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การผูก WAF เข้ากับ CloudFront และ ALB” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS WAF ตรวจสอบคำขออย่างไร
  2. กฎ กลุ่มกฎ และ Web ACL
  3. กฎที่จัดการให้และการจำกัดอัตรา
  4. การผูก WAF เข้ากับ CloudFront และ ALB
← กลับไปที่ Cloud & IT Cert Prep