
Una plantilla de AWS CloudFormation utilizada para aprovisionar y gestionar recursos de AWS WAFv2, incluyendo una Web ACL, grupos de reglas gestionados, un conjunto personalizado de patrones regex y un conjunto de IPs.
Una plantilla de AWS CloudFormation utilizada para aprovisionar y gestionar recursos de AWS WAFv2, incluyendo una Web ACL, grupos de reglas administradas, un conjunto de patrones de expresiones regulares personalizadas y un conjunto de IPs.

La plantilla aprovisiona:
AWS::WAFv2::WebACL.AWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTML) que puede habilitarse para bloquear entrada de cadena de consulta codificada o sospechosa.CustomRuleRejectIP) que puede habilitarse para bloquear IPs de origen seleccionadas.CloudWatchLogGroup) para almacenar los logs de la WebACL.La pila exporta el ARN de la Web ACL como ${StackName}-aclarn.
La plantilla acepta los siguientes parámetros:
Name
Scope
CLOUDFRONT o REGIONAL.RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$).MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24).Para
Scope=CLOUDFRONT, ejecute las implementaciones enus-east-1.
Use CloudFormation deploy para crear o actualizar la pila.
Inicie sesión en su cuenta de AWS y haga clic en el enlace rápido para desplegar en CloudFormation (recomendado), o
Descargue la plantilla y despliéguela manualmente en la consola de CloudFormation, especialmente si desea personalizarla.
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
Después del despliegue, asocie la salida del ARN de la Web ACL con su recurso:
Scope=CLOUDFRONT).Scope=REGIONAL).Puede recuperar las salidas de la pila con:
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
Si el tráfico válido es bloqueado por las reglas administradas de AWS, use uno o más de los siguientes enfoques:
Esto puede hacerse manualmente o usando el script auxiliar.