
Шаблон AWS CloudFormation, используемый для предоставления и управления ресурсами AWS WAFv2, включая Web ACL, управляемые группы правил, пользовательский набор шаблонов регулярных выражений и набор IP-адресов.
Шаблон AWS CloudFormation для предоставления и управления ресурсами AWS WAFv2, включая Web ACL, управляемые группы правил, пользовательский набор шаблонов регулярных выражений и набор IP-адресов.

Шаблон предоставляет:
AWS::WAFv2::WebACL.AWSManagedRulesCommonRuleSetAWSManagedRulesKnownBadInputsRuleSetAWSManagedRulesAmazonIpReputationListAWSManagedRulesAnonymousIpListAWSManagedRulesSQLiRuleSetCustomRuleEncodeHTMLCustomRuleRejectIP), который можно включить для блокировки выбранных исходных IP-адресов.CloudWatchLogGroup) для хранения логов WebACL.Стек экспортирует ARN Web ACL как ${StackName}-aclarn.
Шаблон принимает следующие параметры:
Name
Scope
CLOUDFRONT или REGIONAL.RegularExpressionsList
^(.*<.*)+$,^(.*>.*)+$,^(.*".*)+$,^(.*'.*)+$).MyIPSetDenylist
203.0.113.10/32,198.51.100.0/24).Для
Scope=CLOUDFRONTвыполняйте развертывание в регионеus-east-1.
Используйте CloudFormation deploy для создания или обновления стека.
aws cloudformation deploy \
--template-file waf.yaml \
--stack-name waf-standard-regional \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=REGIONAL \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
aws cloudformation deploy \
--region us-east-1 \
--template-file waf.yaml \
--stack-name waf-standard-cloudfront \
--capabilities CAPABILITY_NAMED_IAM \
--parameter-overrides \
Name=StandardACL \
Scope=CLOUDFRONT \
RegularExpressionsList="^(.*<.*)+$,^(.*>.*)+$,^(.*\".*)+$,^(.*'.*)+$" \
MyIPSetDenylist="203.0.113.10/32,198.51.100.0/24"
После развертывания ассоциируйте выходной ARN Web ACL с вашим ресурсом:
Scope=CLOUDFRONT).Scope=REGIONAL).Вы можете получить выходные данные стека с помощью:
aws cloudformation describe-stacks \
--stack-name waf-standard-regional \
--query 'Stacks[0].Outputs'
Если допустимый трафик блокируется управляемыми правилами AWS, используйте один или несколько из следующих подходов:
Это можно сделать вручную или с помощью вспомогательного скрипта.