กฎ กลุ่มกฎ และ Web ACL
เรียนรู้ว่ากฎที่ตรงเงื่อนไขรวมกันเป็นนโยบายที่นำไปใช้งานได้อย่างไร
กฎ กลุ่มกฎ และ Web ACL เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
องค์ประกอบพื้นฐาน
AWS WAF จัดการการป้องกันเป็นสามเลเยอร์ ได้แก่ กฎ กลุ่มกฎ และ ACL เว็บ กฎคือเงื่อนไขและการกระทำหนึ่งชุด กลุ่มกฎรวบรวมกฎที่เกี่ยวข้องไว้ด้วยกัน ส่วน ACL เว็บคือคอนเทนเนอร์ที่นำไปใช้งานได้ ซึ่งเชื่อมกับทรัพยากรและรวมทุกอย่างเข้าด้วยกัน
กฎคืออะไร
กฎประกอบด้วยคำสั่งจับคู่ (เช่น การจับคู่สตริงใน URI) และการกระทำ (อนุญาต บล็อก นับ CAPTCHA) กฎยังสามารถรวมคำสั่งด้วยตรรกะ AND, OR และ NOT ทำให้คุณกำหนดเงื่อนไข เช่น บล็อกเส้นทางนี้ เว้นแต่คำขอจะมาจากชุด IP ที่เชื่อถือได้
กลุ่มกฎ
กลุ่มกฎคือชุดกฎที่นำกลับมาใช้ใหม่ได้ ซึ่งคุณเชื่อมกับ ACL เว็บหลายรายการ กลุ่มอาจเป็นกลุ่มที่ AWS จัดการ จำหน่ายโดยผู้ขายใน Marketplace หรือเป็นกลุ่มที่ ลูกค้าจัดการ การนำกลับมาใช้ใหม่ช่วยให้นโยบายสอดคล้องกันในหลายแอปพลิเคชันโดยไม่ต้องทำกฎแต่ละรายการซ้ำ
ACL เว็บ
ACL เว็บ (รายการควบคุมการเข้าถึง)คือออบเจ็กต์ระดับบนสุดที่คุณเชื่อมโยงกับการแจกจ่าย CloudFront, ALB หรือ API Gateway โดยมีรายการกฎและกลุ่มกฎที่เรียงลำดับไว้ รวมถึงการกระทำเริ่มต้น เฉพาะทรัพยากรที่เชื่อมโยงกับ ACL เว็บเท่านั้นที่ได้รับการปกป้องโดย WAF จริง
ลำดับความสำคัญและลำดับการประเมิน
กฎใน ACL เว็บจะได้รับการประเมินตามลำดับความสำคัญ โดยเริ่มจากหมายเลขต่ำสุด กฎแรกที่มีการกระทำซึ่งยุติการประเมิน (บล็อกหรืออนุญาต) จะเป็นผลตัดสิน การกระทำแบบนับจะไม่ยุติการประเมิน ดังนั้นจึงประเมินต่อไป การกำหนดลำดับความสำคัญให้ถูกต้องเป็นเรื่องสำคัญอย่างยิ่ง เพราะการบล็อกแบบกว้างที่อยู่ต้นลำดับอาจบดบังกฎที่เฉพาะเจาะจงกว่า
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> Blockหน่วยความจุของ ACL เว็บ
หากไม่มีกฎใดไปถึงการกระทำที่ยุติการประเมิน ACL เว็บจะใช้การกระทำเริ่มต้น (อนุญาตหรือบล็อก) นอกจากนี้ ACL เว็บแต่ละรายการยังมีงบประมาณความซับซ้อนซึ่งวัดเป็น WCU (หน่วยความจุ WAF) โดยค่าเริ่มต้นสูงสุดคือ 1,500 กฎที่ซับซ้อนและกลุ่มกฎขนาดใหญ่จะใช้ WCU มากขึ้น หากเกินงบประมาณ จะต้องทำให้กฎเรียบง่ายขึ้นหรือขอเพิ่มขีดจำกัด ดังนั้นควรวางแผนความจุเมื่อรวมกลุ่มที่มีการจัดการหลายกลุ่ม
ขอบเขตมีความสำคัญ
ACL เว็บมีขอบเขต ได้แก่ CLOUDFRONT (ทั่วโลก สร้างใน us-east-1) หรือ REGIONAL (สำหรับ ALB, API Gateway และ AppSync ใน Region ที่ระบุ) ACL เว็บระดับภูมิภาคไม่สามารถปกป้อง CloudFront ได้ ดังนั้นคุณต้องสร้าง ACL เว็บด้วยขอบเขตที่ถูกต้องตั้งแต่เริ่มต้น
ป้ายกำกับสำหรับการประสานงาน
กฎสามารถเพิ่มป้ายกำกับให้กับคำขอ เพื่อให้กฎในภายหลังตรวจสอบได้ กลุ่มกฎที่มีการจัดการอาจติดป้ายกำกับคำขอว่าเป็นบอตที่น่าจะใช่ จากนั้นกฎแบบกำหนดเองของคุณจะตัดสินใจว่าจะบล็อกหรือท้าทาย ป้ายกำกับช่วยให้ตรรกะที่มีการจัดการและตรรกะแบบกำหนดเองทำงานร่วมกันได้โดยไม่ต้องทำการตรวจจับซ้ำ
การแทนที่กฎที่มีการจัดการ
ภายในกลุ่มกฎที่มีการจัดการ คุณสามารถแทนที่กฎแต่ละรายการให้ทำงานเป็นนับแทนบล็อก หรือยกเว้นกฎเหล่านั้นทั้งหมดได้ วิธีนี้ช่วยให้คุณปรับกลุ่มที่ทำให้เกิดผลบวกเท็จโดยไม่ต้องยกเลิกทั้งกลุ่ม และยังคงการป้องกันส่วนที่เหลือไว้
การกำหนดรุ่นและการนำกลับมาใช้ใหม่
กลุ่มกฎที่มีการจัดการจะถูกกำหนดรุ่นโดย AWS เพื่อไม่ให้การอัปเดตเปลี่ยนพฤติกรรมโดยที่คุณไม่รู้ตัว คุณสามารถตรึงรุ่นไว้หรือใช้รุ่นล่าสุดตามการอัปเดตได้ กลุ่มกฎที่ลูกค้าจัดการช่วยให้ทีมความปลอดภัยรวมศูนย์นโยบายและแบ่งปันให้ทีมแอปพลิเคชันต่าง ๆ ในรูปหน่วยเดียวที่ดูแลรักษาได้
นำทุกอย่างมาประกอบกัน
ACL เว็บโดยทั่วไปจะเชื่อมรายการอนุญาต IP กลุ่มที่ AWS จัดการหนึ่งหรือสองกลุ่ม (ชุดกฎหลัก ข้อมูลนำเข้าที่ไม่ดีที่รู้จัก) กฎตามอัตรา และกฎแบบกำหนดเองอีกสองสามรายการเข้าด้วยกัน ก่อนจบด้วยการอนุญาตเป็นค่าเริ่มต้น การเข้าใจว่าชั้นต่าง ๆ และลำดับความสำคัญทำงานร่วมกันอย่างไรเป็นพื้นฐานสำคัญของการนำ WAF ไปใช้อย่างมีประสิทธิภาพ
ตรวจสอบอย่างรวดเร็ว
ทดสอบความเข้าใจโครงสร้างของ WAF
สรุปทบทวน
WAF ซ้อนกฎไว้ในกลุ่มกฎ และซ้อนกลุ่มกฎไว้ในACL เว็บที่คุณเชื่อมกับทรัพยากร กฎจะรวมคำสั่งจับคู่กับการกระทำ กลุ่มกฎนำกลับมาใช้ใหม่ได้ และอาจเป็นกลุ่มที่ AWS จัดการ กลุ่มจาก Marketplace หรือกลุ่มแบบกำหนดเอง ACL เว็บประเมินกฎตามลำดับความสำคัญพร้อมการกระทำเริ่มต้น มีข้อจำกัดตาม WCU และมีขอบเขต CLOUDFRONT หรือ REGIONAL ป้ายกำกับและการแทนที่กฎแต่ละรายการช่วยให้ตรรกะที่มีการจัดการและตรรกะแบบกำหนดเองทำงานร่วมกันได้
คำถามที่พบบ่อย
บทเรียน “กฎ กลุ่มกฎ และ Web ACL” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กฎ กลุ่มกฎ และ Web ACL” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กฎ กลุ่มกฎ และ Web ACL”
เรียนรู้ว่ากฎที่ตรงเงื่อนไขรวมกันเป็นนโยบายที่นำไปใช้งานได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “กฎ กลุ่มกฎ และ Web ACL” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS WAF ตรวจสอบคำขออย่างไร
- กฎ กลุ่มกฎ และ Web ACL
- กฎที่จัดการให้และการจำกัดอัตรา
- การผูก WAF เข้ากับ CloudFront และ ALB