설명
인터넷에 노출된 ALB에 AWS WAF 웹 ACL을 연결하면 설정한 규칙에 따라 웹 요청을 필터링할 수 있습니다. WAF가 없으면 일반적인 웹 공격과 비정상 요청을 차단할 기회가 줄어듭니다.
잠재적 영향
악성 요청이나 봇 트래픽이 애플리케이션에 그대로 전달될 수 있습니다. 실제 보호 범위는 웹 ACL의 규칙과 동작 설정에 따라 달라집니다.
해결 방법
aws_wafv2_web_acl_association으로 공개 ALB에 웹 ACL을 연결하세요. 서비스에 맞는 규칙을 구성하고 차단 동작을 확인하세요.
예시
예시에서는 별도로 정의한 AWS WAF 웹 ACL을 ALB에 연결합니다.
변경 전
hcl
resource "aws_lb" "alb" {
name = "test-lb-tf"
internal = false
load_balancer_type = "application"
security_groups = [aws_security_group.lb_sg.id]
subnets = [for subnet in aws_subnet.public : subnet.id]
}
변경 후
hcl
resource "aws_lb" "alb" {
name = "test-lb-tf"
internal = false
load_balancer_type = "application"
security_groups = [aws_security_group.lb_sg.id]
subnets = [for subnet in aws_subnet.public : subnet.id]
}
resource "aws_wafv2_web_acl_association" "alb_waf_association" {
resource_arn = aws_lb.alb.arn
web_acl_arn = aws_wafv2_web_acl.example.arn
}