説明
CloudFrontディストリビューションにAWS WAFのウェブACLが関連付けられていない場合、その層でWAFルールを使ってウェブリクエストを検査・制限できません。
想定される影響
悪意のあるリクエストや過剰なトラフィックがオリジンのアプリケーションに届くおそれがあります。実際の保護状況は、アプリケーションや他の防御策によって異なります。
対処方法
サービスに必要なWAFルールを設定し、CloudFront用ウェブACLのARNをweb_acl_idに指定してください。ブロックを有効にする前に、正当なリクエストへの影響を確認してください。
例
以下はWAFの関連付け部分の抜粋です。ウェブACLをus-east-1でCLOUDFRONTスコープとして作成し、そのARNを変数に指定してください。
変更前
hcl
resource "aws_cloudfront_distribution" "example" {
enabled = true
is_ipv6_enabled = true
comment = var.site_domain
aliases = [var.site_domain]
}
変更後
hcl
resource "aws_cloudfront_distribution" "example" {
enabled = true
is_ipv6_enabled = true
comment = var.site_domain
web_acl_id = var.cloudfront_web_acl_arn
aliases = [var.site_domain]
}