CloudFrontのWAF関連付け設定の確認

アプリケーションのリスクに応じたWAFルールを適用してください。

説明

CloudFrontディストリビューションにAWS WAFのウェブACLが関連付けられていない場合、その層でWAFルールを使ってウェブリクエストを検査・制限できません。

想定される影響

悪意のあるリクエストや過剰なトラフィックがオリジンのアプリケーションに届くおそれがあります。実際の保護状況は、アプリケーションや他の防御策によって異なります。

対処方法

サービスに必要なWAFルールを設定し、CloudFront用ウェブACLのARNをweb_acl_idに指定してください。ブロックを有効にする前に、正当なリクエストへの影響を確認してください。

例

以下はWAFの関連付け部分の抜粋です。ウェブACLをus-east-1でCLOUDFRONTスコープとして作成し、そのARNを変数に指定してください。

変更前

hcl
resource "aws_cloudfront_distribution" "example" {
  enabled         = true
  is_ipv6_enabled = true
  comment         = var.site_domain

  aliases = [var.site_domain]
}

変更後

hcl
resource "aws_cloudfront_distribution" "example" {
  enabled         = true
  is_ipv6_enabled = true
  comment         = var.site_domain
  web_acl_id      = var.cloudfront_web_acl_arn

  aliases = [var.site_domain]
}

参考資料