CloudFront에 WAF 미연동

CloudFront에 서비스에 맞는 AWS WAF 규칙을 적용하세요.

설명

CloudFront 배포에 AWS WAF 웹 ACL이 연결되어 있지 않으면 해당 배포의 요청에 WAF 규칙이 적용되지 않습니다.

잠재적 영향

필요한 요청 차단 계층이 없으면 악성 요청이나 과도한 트래픽이 애플리케이션에 부담을 줄 수 있습니다.

해결 방법

DistributionConfig.WebACLId에 CloudFront용 WAFv2 웹 ACL의 ARN을 지정하세요. 서비스에 맞는 관리형 규칙이나 요청 빈도 기반 규칙을 구성하고 적용 결과를 확인하세요.

예시

CloudFrontWebAclArn은 us-east-1에서 CLOUDFRONT 범위로 만든 웹 ACL의 ARN입니다. 연결만 추가하지 말고 실제 적용할 규칙도 구성하세요.

변경 전

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        Enabled: true
        DefaultCacheBehavior:
          TargetOriginId: myOrigin

변경 후

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        Enabled: true
        DefaultCacheBehavior:
          TargetOriginId: myOrigin
        WebACLId: !Ref CloudFrontWebAclArn

참조