STAY KOBE

[SolutionArchitect Pro] AWS Web Application Firewal -WAF-

Jayendra’s Blog

この記事は自己学習用に「AWS Web Application Firewall – WAF – Certification(Jayendra’s Blogより)」を日本語に訳した記事です。


AWS Web Application Firewall – WAF

WAF の利点

WAF のしくみ

WAFでは、条件、ルール、およびWebアクセスコントロールリスト(Web ACL)を作成することによって、Web リクエストに対する動作を制御できます。

条件

ルール

Web ACLs

Webアプリケーションファイアウォール・サンドイッチ・アーキテクチャ

注:-DDoS の回復性のホワイトペーパーから、AWS WAF を使用していません。

AWS認定試験の練習問題

  1. あなたは非常に大きな電子商取引サイトの全体的なセキュリティの姿勢を強化するために雇われてきた。VPC 内では、Web と APP 層の両方の前でエルを使用する、S3 から直接提供される静的アセットを持つ、十分なアーキテクチャの多層アプリケーションを実行しています。彼らは、その動的データのために RDS と DynamoDB の組み合わせを使用しているし、EMR でさらに処理するために、S3 に毎晩アーカイブ。彼らは不審なログエントリを発見し、誰かが不正アクセスを取得しようとしている疑いがあるため、彼らは心配している。どのアプローチが、この種の攻撃に対してコスト効率の高いスケーラブルな緩和を提供しますか?
    1. DirectConnect のパートナーの場所でスペースをリースし、1G DirectConnect との接続を確立することを推奨し、彼らは、そのスペースにインターネット接続を確立すると、ハードウェアの web アプリケーションのファイアウォール (WAF) のトラフィックをフィルタリングします。次に、DirectConnect 接続を介してトラフィックを、VPC 内で実行されているアプリケーションに渡します。(費用効果はありません)
    2. Web 層サブネットへの明示的な受信拒否 NACL として、以前に特定された敵対的ソース IP を追加します。(新しいソースから保護しません)
    3. ホストベースの WAF を実行している EC2 インスタンスの新しい ELB とオートスケーリンググループを作成して、WAF 層を追加します。彼らは、新しい WAF 層 ELB に解決するためにルート53をリダイレクトします。WAF 層は、現在の Web 層にトラフィックを渡します。Web 層セキュリティグループは、WAF 層セキュリティグループからのトラフィックのみを許可するように更新されます。
    4. TLS 1.2 を Web 層 ELB からすべて削除し、高度なプロトコルフィルタリングを有効にするこれにより、ELB 自体が waf 機能を実行できるようになります。(ELB では高度なプロトコルフィルタリングはありません)

リファレンス