
Eine AWS CloudFormation-Vorlage, die zur Bereitstellung und Verwaltung von AWS WAFv2-Ressourcen verwendet wird, einschließlich einer Web ACL, Managed Rule Groups, eines benutzerdefinierten Regex-Mustersatzes und eines IP-Sets.
Eine AWS CloudFormation-Vorlage zur Bereitstellung und Verwaltung von AWS WAFv2-Ressourcen, einschließlich einer Web-ACL, verwalteter Regelgruppen, eines benutzerdefinierten Regex-Pattern-Sets und eines IP-Sets.

Die Vorlage stellt Folgendes bereit:
AWS::WAFv2::WebACL.AWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTML), das aktiviert werden kann, um codierte/verdächtige Query-String-Eingaben zu blockieren.CustomRuleRejectIP), das aktiviert werden kann, um ausgewählte Quell-IPs zu blockieren.CloudWatchLogGroup) zum Speichern der WebACL-Logs.Der Stack exportiert die Web-ACL-ARN als ${StackName}-aclarn.
Die Vorlage akzeptiert die folgenden Parameter:
Name
Scope
CLOUDFRONT oder REGIONAL.RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$).MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24).Für
Scope=CLOUDFRONTmüssen Bereitstellungen inus-east-1ausgeführt werden.
Verwenden Sie CloudFormation Deploy, um den Stack zu erstellen oder zu aktualisieren.
Melden Sie sich bei Ihrem AWS-Konto an und klicken Sie auf den Schnelllink, um die Bereitstellung in CloudFormation durchzuführen (empfohlen), oder
Laden Sie die Vorlage herunter und stellen Sie sie manuell in der CloudFormation-Konsole bereit, insbesondere wenn Sie sie anpassen möchten.
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
Nach der Bereitstellung verknüpfen Sie die Web-ACL-ARN-Ausgabe mit Ihrer Ressource:
Scope=CLOUDFRONT).Scope=REGIONAL).Sie können Stack-Ausgaben mit dem folgenden Befehl abrufen:
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
Wenn legitimer Datenverkehr durch AWS Managed Rules blockiert wird, verwenden Sie einen oder mehrere der folgenden Ansätze:
Diese können manuell oder mithilfe des Hilfsskripts durchgeführt werden.