如何通过CloudFormation配置WAF v2以允许指定IP集合资源访问
AWS WAFv2 白名单IP放行配置修改方案
要实现仅允许指定IP列表访问、拦截所有其他请求的效果,仅需对现有CloudFormation模板做两处核心调整:
- 将WebACL的默认动作从
Allow修改为Block,所有未命中规则的请求默认会被拦截 - 将原有拦截IP的规则动作修改为
Allow,命中你定义的IP集合的请求会被优先放行
修改后的完整配置如下:
Resources: WebAcl: Type: AWS::WAFv2::WebACL Properties: Name: sample-acl Scope: REGIONAL Description: sample ACL. DefaultAction: Block: {} # 默认动作修改为拦截 VisibilityConfig: SampledRequestsEnabled: true CloudWatchMetricsEnabled: true MetricName: sample-acl Rules: - Name: allowIPWhitelist Priority: 4 Action: Allow: {} # 命中IP集合的请求执行放行动作 VisibilityConfig: SampledRequestsEnabled: true CloudWatchMetricsEnabled: true MetricName: IPListMetric Statement: IPSetReferenceStatement: Arn: !GetAtt myIPSet.Arn myIPSet: Type: 'AWS::WAFv2::IPSet' Properties: Name: sampleIPlistIPv4 Scope: REGIONAL IPAddressVersion: IPV4 Addresses: - 70.25.14.172/32
注:WAF规则按优先级数字从小到大匹配,命中对应规则后就会执行动作,不会继续匹配后续规则,你当前只有单条规则的情况下优先级数值不影响最终效果,后续新增规则时再按需调整优先级即可。
内容的提问来源于stack exchange,提问作者ozil
相关产品推荐
相关产品推荐

