CloudFront의 WAF 연결 설정 점검

애플리케이션 위험에 맞는 WAF 규칙을 CloudFront에 적용하세요.

설명

CloudFront 배포에 AWS WAF 웹 ACL이 연결되어 있지 않으면 해당 계층에서 WAF 규칙으로 웹 요청을 검사하고 제한할 수 없습니다.

잠재적 영향

악성 요청이나 과도한 트래픽이 원본 애플리케이션에 도달할 수 있습니다. 실제 보호 수준은 애플리케이션과 다른 방어 수단에 따라 달라집니다.

해결 방법

서비스에 필요한 WAF 규칙을 구성하고 CloudFront용 웹 ACL의 ARN을 web_acl_id에 연결하세요. 차단 모드 적용 전에 정상 요청에 미치는 영향을 확인하세요.

예시

WAF 연결 부분만 보여 주는 예시입니다. 웹 ACL은 CLOUDFRONT 범위로 us-east-1에서 만들고, 변수에는 실제 ARN을 지정하세요.

변경 전

hcl
resource "aws_cloudfront_distribution" "example" {
  enabled         = true
  is_ipv6_enabled = true
  comment         = var.site_domain

  aliases = [var.site_domain]
}

변경 후

hcl
resource "aws_cloudfront_distribution" "example" {
  enabled         = true
  is_ipv6_enabled = true
  comment         = var.site_domain
  web_acl_id      = var.cloudfront_web_acl_arn

  aliases = [var.site_domain]
}

참조