
AWS WAFv2リソース(Web ACL、マネージドルールグループ、カスタム正規表現パターンセット、IPセット)をプロビジョニングおよび管理するためのAWS CloudFormationテンプレートです。

このテンプレートは以下をプロビジョニングします:
AWS::WAFv2::WebACLAWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTML)。CustomRuleRejectIP)。CloudWatchLogGroup)。スタックはWeb ACL ARNを ${StackName}-aclarn としてエクスポートします。
このテンプレートは以下のパラメータを受け入れます:
Name
Scope
CLOUDFRONT または REGIONAL。RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$)。MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24)。
Scope=CLOUDFRONTの場合は、us-east-1でデプロイを実行してください。
CloudFormation deploy を使用してスタックを作成または更新します。
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
デプロイ後、Web ACL ARN出力をリソースに関連付けます:
Scope=CLOUDFRONT の場合)。Scope=REGIONAL の場合)。スタック出力は次のコマンドで取得できます:
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
正当なトラフィックがAWSマネージドルールによってブロックされた場合は、以下のアプローチの1つ以上を使用してください:
これらは手動で、または ヘルパースクリプト を使用して行うことができます。