
Um modelo do AWS CloudFormation usado para provisionar e gerenciar recursos do AWS WAFv2, incluindo uma Web ACL, grupos de regras gerenciadas, um conjunto de padrões regex personalizado e um conjunto de IPs.
Um modelo AWS CloudFormation usado para provisionar e gerenciar recursos AWS WAFv2, incluindo um Web ACL, grupos de regras gerenciadas, um conjunto de padrões regex personalizados e um conjunto de IPs.

O modelo provisiona:
AWS::WAFv2::WebACL.AWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTML) que pode ser habilitado para bloquear entrada de query string codificada/suspeita.CustomRuleRejectIP) que pode ser habilitado para bloquear IPs de origem selecionados.CloudWatchLogGroup) para armazenar os logs do WebACL.A stack exporta o ARN do Web ACL como ${StackName}-aclarn.
O modelo aceita os seguintes parâmetros:
Name
Scope
CLOUDFRONT ou REGIONAL.RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$).MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24).Para
Scope=CLOUDFRONT, execute as implantações emus-east-1.
Use o CloudFormation deploy para criar ou atualizar a stack.
Faça login na sua conta AWS e clique no link rápido para implantar no CloudFormation (recomendado), ou
Baixe o template e implante manualmente no console do CloudFormation, especialmente se desejar personalizá-lo.
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
Após a implantação, associe a saída do ARN do Web ACL ao seu recurso:
Scope=CLOUDFRONT).Scope=REGIONAL).Você pode recuperar as saídas da stack com:
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
Se o tráfego válido for bloqueado pelas AWS Managed Rules, use uma ou mais das seguintes abordagens:
Isso pode ser feito manualmente ou usando o script auxiliar.