설명
CloudFront 배포에 AWS WAF 웹 ACL이 연결되어 있지 않으면 해당 계층에서 WAF 규칙으로 웹 요청을 검사하고 제한할 수 없습니다.
잠재적 영향
악성 요청이나 과도한 트래픽이 원본 애플리케이션에 도달할 수 있습니다. 실제 보호 수준은 애플리케이션과 다른 방어 수단에 따라 달라집니다.
해결 방법
서비스에 필요한 WAF 규칙을 구성하고 CloudFront용 웹 ACL의 ARN을 web_acl_id에 연결하세요. 차단 모드 적용 전에 정상 요청에 미치는 영향을 확인하세요.
예시
WAF 연결 부분만 보여 주는 예시입니다. 웹 ACL은 CLOUDFRONT 범위로 us-east-1에서 만들고, 변수에는 실제 ARN을 지정하세요.
변경 전
hcl
resource "aws_cloudfront_distribution" "example" {
enabled = true
is_ipv6_enabled = true
comment = var.site_domain
aliases = [var.site_domain]
}
변경 후
hcl
resource "aws_cloudfront_distribution" "example" {
enabled = true
is_ipv6_enabled = true
comment = var.site_domain
web_acl_id = var.cloudfront_web_acl_arn
aliases = [var.site_domain]
}