0Pricing
AWS Security Academy · 课时

将 WAF 附加到 CloudFront 和 ALB

将 WAF 部署在合适的边缘服务或负载均衡器前方。

将 WAF 附加到 CloudFront 和 ALB 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

WAF 需要关联主机

WAF 不是独立运行的设备;必须将其关联到资源,由该资源将请求转发给它。支持的集成包括 CloudFront、应用程序负载均衡器(ALB)、应用程序接口网关、AppSync、Cognito 用户池和应用程序运行器。WAF 的附加位置决定了检查发生的位置。

边缘位置的 CloudFront

将 WAF 附加到 CloudFront 分配时,请求会在 AWS 边缘站点到达您的 Origin 之前进行检查。这样可以在距离用户最近的位置阻断攻击,减少后端负载,并提供全球覆盖。对于公共网站和内容分发场景,边缘过滤的价值最大,因此非常适合采用这种方式。

区域中的 ALB

将 WAF 附加到应用程序负载均衡器后,请求会在到达您的区域负载均衡器时进行检查。这适用于内部应用程序、ALB 后的 API,或流量不经过 CloudFront 的情况。网络 ACL 必须在 ALB 所在区域使用 REGIONAL 范围。

范围必须匹配

请记住,网络 ACL 可以是CLOUDFRONT 范围(全球范围,us-east-1),也可以是REGIONAL 范围。您不能将区域网络 ACL 附加到 CloudFront,也不能将 CloudFront 网络 ACL 附加到 ALB。选择错误的范围是考试重点强调的一种常见部署错误。

多层防御

为了获得最大程度的保护,您可以将 CloudFront 放在 ALB 前面,并在两者上都附加 WAF:使用 CloudFront 网络 ACL 进行全球边缘过滤,并在 ALB 上使用区域网络 ACL 作为后备防线。这样可以防御绕过 CloudFront、直接到达 ALB 的请求。

保护 Origin

如果攻击者可以直接访问您的 ALB,就能绕过 CloudFront 及其 WAF。您可以将 ALB 安全组限制为仅允许CloudFront IP 范围,或者使用由 CloudFront 添加的自定义机密标头,再由 ALB 或 WAF 进行 Verify,从而确保流量确实经过了边缘位置。

# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that header

应用程序接口网关和 AppSync

WAF 还可以附加到应用程序接口网关 REST API 和 AppSync GraphQL API,这两者都属于区域资源。这样无需单独的负载均衡器,就能保护由 API 驱动的后端免受注入和滥用。对于无服务器 API,这是自然的实施点。

Cognito 保护

WAF 可以附加到 Cognito 用户池,防御针对身份验证端点的凭证填充攻击和由机器人驱动的注册滥用,并且非常适合与账户接管防护托管规则组配合使用。这样可以保护经常成为攻击目标的身份流程。CloudFront 上的边缘检查还会增加极低的延迟,并且比等待区域 ALB 更早阻断攻击。

一个资源,一个网络 ACL

一个资源在同一时间只能关联一个网络 ACL,但一个网络 ACL 可以保护多个资源。若要应用不同的策略,您需要创建单独的网络 ACL。将共享规则集中在托管规则组或自定义规则组中,可以保持多个网络 ACL 的一致性。

选择附加点

请根据流量路径做决定:公共的全球内容更适合CloudFront;区域应用程序或内部应用程序更适合ALB;无服务器 API 更适合应用程序接口网关或 AppSync。如果无法确定,优先附加在边缘位置,并增加 Origin 保护,以防攻击者绕过它。

融会贯通

WAF 保护的效果取决于其部署位置。让范围与资源匹配,公共应用程序优先采用边缘附加,在 ALB 上分层部署 WAF 作为后备防线,并锁定 Origin 以仅接受来自 CloudFront 的流量。这些部署选择会在 SCS-C02 的网络保护场景中反复出现。

快速检查

应用 WAF 附加知识。

回顾

WAF 必须附加到资源:CloudFront、ALB、应用程序接口网关、AppSync、Cognito 或应用程序运行器。CloudFront 在边缘位置进行全球检查;ALB 及其他资源在区域内进行检查,并要求网络 ACL 使用 REGIONAL 范围。在边缘位置和 ALB 上同时部署 WAF,并使用机密标头或 CloudFront IP 范围保护 Origin,以防攻击者绕过边缘过滤。一个资源只能对应一个网络 ACL。

常见问题解答

「将 WAF 附加到 CloudFront 和 ALB」课时是免费的吗?

是的 — 「将 WAF 附加到 CloudFront 和 ALB」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「将 WAF 附加到 CloudFront 和 ALB」这节课中我会学到什么?

将 WAF 部署在合适的边缘服务或负载均衡器前方。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「将 WAF 附加到 CloudFront 和 ALB」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. AWS WAF 如何检查请求
  2. 规则、规则组和 Web ACL
  3. 托管规则与速率限制
  4. 将 WAF 附加到 CloudFront 和 ALB
← 返回 AWS Security Academy