설명
CloudFront 배포에 AWS WAF 웹 ACL이 연결되어 있지 않으면 해당 배포의 요청에 WAF 규칙이 적용되지 않습니다.
잠재적 영향
필요한 요청 차단 계층이 없으면 악성 요청이나 과도한 트래픽이 애플리케이션에 부담을 줄 수 있습니다.
해결 방법
DistributionConfig.WebACLId에 CloudFront용 WAFv2 웹 ACL의 ARN을 지정하세요. 서비스에 맞는 관리형 규칙이나 요청 빈도 기반 규칙을 구성하고 적용 결과를 확인하세요.
예시
CloudFrontWebAclArn은 us-east-1에서 CLOUDFRONT 범위로 만든 웹 ACL의 ARN입니다. 연결만 추가하지 말고 실제 적용할 규칙도 구성하세요.
변경 전
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
Enabled: true
DefaultCacheBehavior:
TargetOriginId: myOrigin
변경 후
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
Enabled: true
DefaultCacheBehavior:
TargetOriginId: myOrigin
WebACLId: !Ref CloudFrontWebAclArn