WAF와 연동되지 않은 AWS ALB

인터넷에 노출된 AWS ALB에 AWS WAF 보호를 구성하세요.

설명

인터넷에 노출된 ALB에 AWS WAF 웹 ACL을 연결하면 설정한 규칙에 따라 웹 요청을 필터링할 수 있습니다. WAF가 없으면 일반적인 웹 공격과 비정상 요청을 차단할 기회가 줄어듭니다.

잠재적 영향

악성 요청이나 봇 트래픽이 애플리케이션에 그대로 전달될 수 있습니다. 실제 보호 범위는 웹 ACL의 규칙과 동작 설정에 따라 달라집니다.

해결 방법

aws_wafv2_web_acl_association으로 공개 ALB에 웹 ACL을 연결하세요. 서비스에 맞는 규칙을 구성하고 차단 동작을 확인하세요.

예시

예시에서는 별도로 정의한 AWS WAF 웹 ACL을 ALB에 연결합니다.

변경 전

hcl
resource "aws_lb" "alb" {
  name               = "test-lb-tf"
  internal           = false
  load_balancer_type = "application"
  security_groups    = [aws_security_group.lb_sg.id]
  subnets            = [for subnet in aws_subnet.public : subnet.id]
}

변경 후

hcl
resource "aws_lb" "alb" {
  name               = "test-lb-tf"
  internal           = false
  load_balancer_type = "application"
  security_groups    = [aws_security_group.lb_sg.id]
  subnets            = [for subnet in aws_subnet.public : subnet.id]
}

resource "aws_wafv2_web_acl_association" "alb_waf_association" {
  resource_arn = aws_lb.alb.arn
  web_acl_arn  = aws_wafv2_web_acl.example.arn
}

참조