説明
インターネットに公開された ALB に AWS WAF のウェブ ACL が関連付けられていないと、その ALB のリクエストに WAF ルールが適用されません。
想定される影響
適切な遮断ルールがなければ、悪意のあるリクエストや過剰なリクエストがアプリケーションに負荷をかけるおそれがあります。
対処方法
同じリージョンのウェブ ACL を AWS::WAFv2::WebACLAssociation で ALB に関連付けてください。サービスに合ったルールと例外を構成し、許可・遮断の結果を確認してください。
例
この例は ALB とウェブ ACL の関連付けの有無を比較しています。サブネットと MyWebACL は別途定義してください。関連付けるだけですべての攻撃を防げるわけではありません。
変更前
yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
MyLoadBalancer22:
Type: AWS::ElasticLoadBalancingV2::LoadBalancer
Properties:
Type: application
Subnets: !Ref Subnets
Scheme: internet-facing
変更後
yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
MyLoadBalancer9:
Type: AWS::ElasticLoadBalancingV2::LoadBalancer
Properties:
Type: application
Subnets: !Ref Subnets
Scheme: internet-facing
MyWebACLAssociation:
Type: AWS::WAFv2::WebACLAssociation
Properties:
ResourceArn:
Ref: MyLoadBalancer9
WebACLArn: !GetAtt MyWebACL.Arn