ALB に AWS WAF が未関連付け

公開 ALB に必要な AWS WAF のリクエストフィルタリングを構成します。

説明

インターネットに公開された ALB に AWS WAF のウェブ ACL が関連付けられていないと、その ALB のリクエストに WAF ルールが適用されません。

想定される影響

適切な遮断ルールがなければ、悪意のあるリクエストや過剰なリクエストがアプリケーションに負荷をかけるおそれがあります。

対処方法

同じリージョンのウェブ ACL を AWS::WAFv2::WebACLAssociation で ALB に関連付けてください。サービスに合ったルールと例外を構成し、許可・遮断の結果を確認してください。

例

この例は ALB とウェブ ACL の関連付けの有無を比較しています。サブネットと MyWebACL は別途定義してください。関連付けるだけですべての攻撃を防げるわけではありません。

変更前

yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
  MyLoadBalancer22:
    Type: AWS::ElasticLoadBalancingV2::LoadBalancer
    Properties:
      Type: application
      Subnets: !Ref Subnets
      Scheme: internet-facing

変更後

yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
  MyLoadBalancer9:
    Type: AWS::ElasticLoadBalancingV2::LoadBalancer
    Properties:
      Type: application
      Subnets: !Ref Subnets
      Scheme: internet-facing

  MyWebACLAssociation:
    Type: AWS::WAFv2::WebACLAssociation
    Properties:
      ResourceArn:
        Ref: MyLoadBalancer9
      WebACLArn: !GetAtt MyWebACL.Arn

参考資料