WAF'ı CloudFront'a ve ALB'ye Bağlama
WAF'ı doğru uç veya yük dengeleyici hizmetinin önüne yerleştirin.
WAF'ı CloudFront'a ve ALB'ye Bağlama, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
WAF Bir Ana Bilgisayara İhtiyaç Duyar
WAF bağımsız bir cihaz değildir; istekleri kendisine yönlendiren bir kaynakla ilişkilendirilmelidir. Desteklenen tümleştirmeler CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, Cognito kullanıcı havuzları ve App Runner'dır. WAF'ı nereye eklediğiniz, incelemenin nerede gerçekleşeceğini belirler.
Uçta CloudFront
WAF'ı bir CloudFront dağıtımına eklemek, istekleri AWS uç konumlarında kaynağınıza gitmeden önce inceler. Bu sayede saldırılar kullanıcıya en yakın noktada engellenir, arka uç yükü azaltılır ve küresel çalışma sağlanır. Uç filtreleme en fazla değer kattığı için genel kullanıma açık web siteleri ve içerik dağıtımı açısından idealdir.
Bölgede ALB
WAF'ı bir Application Load Balancer'a eklemek, istekleri bölgesel yük dengeleyicinize ulaştıklarında inceler. Bu yaklaşım iç uygulamalar, ALB arkasındaki API'ler veya trafiğin CloudFront üzerinden geçmediği durumlar için uygundur. Web ACL, ALB Bölgesinde REGIONAL kapsamını kullanmalıdır.
Kapsam Eşleşmelidir
Bir web ACL'nin CLOUDFRONT kapsamına (küresel, us-east-1) veya REGIONAL kapsamına sahip olduğunu hatırlayın. Bölgesel bir web ACL'yi CloudFront'a veya CloudFront web ACL'sini bir ALB'ye ekleyemezsiniz. Yanlış kapsamı seçmek, sınavda vurgulanan yaygın bir dağıtım hatasıdır.
Birden Çok Katmanda Savunma
En yüksek koruma için CloudFront'u bir ALB'nin önüne yerleştirebilir ve WAF'ı her ikisine de ekleyebilirsiniz: küresel uç filtreleme için bir CloudFront web ACL'si ve yedek koruma olarak ALB üzerinde bölgesel bir web ACL. Bu yapı, CloudFront'u atlayarak doğrudan ALB'ye ulaşan isteklere karşı koruma sağlar.
Kaynağı Koruma
Saldırganlar ALB'nize doğrudan ulaşabiliyorsa CloudFront'u ve WAF'ını atlayabilir. ALB güvenlik grubunu CloudFront IP aralıklarıyla sınırlayarak veya CloudFront'un eklediği ve ALB ya da WAF'ın doğruladığı bir özel gizli üst bilgi kullanarak bunu azaltabilirsiniz. Böylece trafiğin gerçekten uç noktadan geldiğinden emin olursunuz.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerAPI Gateway ve AppSync
WAF, her ikisi de bölgesel olan API Gateway REST API'lerine ve AppSync GraphQL API'lerine de eklenebilir. Bu, ayrı bir yük dengeleyiciye ihtiyaç olmadan API tabanlı arka uçları enjeksiyon ve kötüye kullanıma karşı korur. Sunucusuz API'ler için doğal zorlama noktası budur.
Cognito Koruması
WAF, kimlik doğrulama uç noktalarını kimlik bilgisi doldurma ve botların yönettiği kayıt kötüye kullanımlarına karşı korumak için Cognito kullanıcı havuzlarına eklenebilir; bu özellik Account Takeover Prevention yönetilen grubuyla iyi çalışır. Böylece sıkça hedef alınan kimlik akışları korunur. CloudFront üzerindeki uç incelemesi de yok denecek kadar az gecikme ekler ve saldırıları bölgesel bir ALB'nin beklemesine kıyasla daha erken engeller.
Bir Kaynak, Bir Web ACL
Bir kaynak aynı anda yalnızca bir web ACL ile ilişkilendirilebilir; ancak bir web ACL birçok kaynağı koruyabilir. Farklı ilkeler uygulamak için ayrı web ACL'ler oluşturmanız gerekir. Paylaşılan kuralları yönetilen veya özel kural gruplarında merkezileştirmek, birden çok web ACL'nin tutarlı kalmasını sağlar.
Eklenme Noktasını Seçme
Kararınızı trafik akışına göre verin: genel kullanıma açık, küresel içerikler için CloudFront; bölgesel veya iç uygulamalar için ALB; sunucusuz API'ler için API Gateway veya AppSync uygundur. Emin olmadığınızda uç noktaya ekleyin ve saldırganların etrafından dolaşamaması için kaynağı koruyun.
Hepsini Birleştirme
WAF koruması, yerleştirildiği noktanın kalitesiyle sınırlıdır. Kapsamı kaynakla eşleştirin, genel uygulamalar için uç noktaya eklemeyi tercih edin, yedek koruma olarak ALB WAF'ını katmanlayın ve kaynağı CloudFront'a kilitleyin. Bu yerleştirme seçimleri SCS-C02 ağ koruması senaryolarında sık sık karşınıza çıkar.
Hızlı Kontrol
WAF ekleme bilginizi uygulayın.
Özet
WAF bir kaynağa eklenmelidir: CloudFront, ALB, API Gateway, AppSync, Cognito veya App Runner. CloudFront uçta küresel olarak inceleme yapar; ALB ve diğerleri bölgesel olarak inceleme yapar ve REGIONAL kapsamlı bir web ACL gerektirir. WAF'ı hem uçta hem de ALB'de katmanlayın ve saldırganların uç filtrelemeyi atlayamaması için kaynağı gizli bir üst bilgiyle veya CloudFront IP aralıklarıyla koruyun. Bir kaynak, bir web ACL ile eşleşir.
Sıkça Sorulan Sorular
“WAF'ı CloudFront'a ve ALB'ye Bağlama” dersi ücretsiz mi?
Evet — “WAF'ı CloudFront'a ve ALB'ye Bağlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“WAF'ı CloudFront'a ve ALB'ye Bağlama” dersinde ne öğreneceğim?
WAF'ı doğru uç veya yük dengeleyici hizmetinin önüne yerleştirin. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“WAF'ı CloudFront'a ve ALB'ye Bağlama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- AWS WAF İstekleri Nasıl İnceler
- Kurallar, Kural Grupları ve Web ACL'leri
- Yönetilen Kurallar ve Hız Sınırlama
- WAF'ı CloudFront'a ve ALB'ye Bağlama