
Un modèle AWS CloudFormation utilisé pour provisionner et gérer les ressources AWS WAFv2, comprenant une ACL Web, des groupes de règles gérés, un ensemble de motifs regex personnalisé et un ensemble d'adresses IP.
Un modèle AWS CloudFormation utilisé pour provisionner et gérer les ressources AWS WAFv2, incluant une Web ACL, des groupes de règles managés, un ensemble de motifs d'expressions régulières personnalisé et un ensemble d'adresses IP.

Le modèle provisionne :
AWS::WAFv2::WebACL.AWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTML) pouvant être activé pour bloquer les entrées de chaîne de requête encodées ou suspectes.CustomRuleRejectIP) pouvant être activé pour bloquer des IP sources sélectionnées.CloudWatchLogGroup) pour stocker les logs de la WebACL.La pile exporte l'ARN de la Web ACL sous la forme ${StackName}-aclarn.
Le modèle accepte les paramètres suivants :
Name
Scope
CLOUDFRONT ou REGIONAL.RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$).MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24).Pour
Scope=CLOUDFRONT, exécutez les déploiements dans la régionus-east-1.
Utilisez la commande cloudformation deploy pour créer ou mettre à jour la pile.
Connectez-vous à votre compte AWS et cliquez sur le lien rapide pour déployer via CloudFormation (recommandé), ou
Téléchargez le modèle et déployez-le manuellement dans la console CloudFormation, surtout si vous souhaitez le personnaliser.
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
Après le déploiement, associez la sortie de l'ARN de la Web ACL à votre ressource :
Scope=CLOUDFRONT).Scope=REGIONAL).Vous pouvez récupérer les sorties de la pile avec :
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
Si du trafic valide est bloqué par les règles managées AWS, utilisez une ou plusieurs des approches suivantes :
Ces opérations peuvent être effectuées manuellement, ou à l'aide du script d'assistance.