如何基于IP限制AWS特定子域名的访问权限?
针对特定子域名的AWS WAF IP访问限制方案
实现思路
AWS WAF支持通过匹配HTTP请求的Host头部锁定特定子域名,搭配IP匹配规则就能精准拦截未知IP对目标子域名的访问,无需拆分现有ALB路由配置。
具体操作步骤
- 创建IP匹配规则组:进入AWS WAF控制台,新建IP匹配规则组,添加允许访问的可信IP列表;规则动作设为
Block(拦截不在列表内的IP)。 - 配置Host头部匹配规则:在同一Web ACL中创建字符串匹配规则,匹配位置选
HTTP请求头,指定头部为Host,匹配类型用完全匹配(如目标子域名是admin.example.com),填入对应子域名值。 - 关联规则逻辑:将IP匹配规则组与Host匹配规则设为逻辑AND——仅当请求的Host是目标子域名且IP不在可信列表内时,触发Block动作。
- 绑定Web ACL到ALB:把配置好的Web ACL关联到处理该子域名流量的应用负载均衡器,确保所有请求经过WAF校验。
优化技巧
- 若需限制多个子域名,可在Host匹配规则中添加多个匹配项,用逻辑OR关联,实现批量管控。
- 开启WAF日志功能,通过CloudWatch日志监控拦截记录,便于后续调整IP白名单或规则细节。
内容的提问来源于stack exchange,提问作者imChasingShadows
相关产品推荐
相关产品推荐

