AWS WAF结合ALB:地理匹配规则中如何排除内部IP
解决AWS WAF拦截内部私有IP的方案
方法一:给现有地理匹配规则添加内部IP例外
- 登录AWS WAF控制台,找到绑定目标ALB的Web ACL
- 打开已配置的「仅允许US地区请求」的地理匹配规则
- 在规则的例外条件中,添加IP匹配项:选择「IP地址」,输入需要放行的内部私有IP/IP段(如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16这类私有IP范围,或具体业务使用的内部IP)
- 保存规则后,来自这些内部IP的请求会绕过地理匹配检查,直接允许通过
方法二:创建优先级更高的内部IP允许规则
- 在同一个Web ACL中,新建一条自定义规则,设置其优先级高于现有地理匹配规则(AWS WAF规则优先级数值越小,执行顺序越靠前)
- 规则类型选择「IP匹配」,添加需要放行的内部IP/IP段(建议先创建IP集合,后续维护更方便)
- 将规则动作设置为允许
- 保存规则后,Web ACL会优先执行这条规则,内部IP请求会直接被允许,不会触发后续的地理匹配拦截
注意事项
- 若使用AWS托管规则,需确保自定义的内部IP允许规则优先级高于托管规则
- 建议将内部IP统一维护在IP集合(IP Set)中,后续修改IP范围时只需更新集合,无需调整规则
- 配置完成后,用内部IP发起测试请求,验证拦截是否解除,同时确认公网非US地区的请求仍被正常拦截
内容的提问来源于stack exchange,提问作者Ysr
相关产品推荐
相关产品推荐

