Direkt zum Inhalt

Wie verwende ich AWS WAF, um IP-Set-Regeln zu erstellen, um den IPv4- und IPv6-Zugriff einzuschränken?

Lesedauer: 3 Minute
0

Ich habe AWS WAF eingerichtet und muss den Zugriff für bestimmte IPv4- und IPv6-Adressen zulassen und andere IP-Adressen blockieren.

Lösung

AWS WAF kann die Quell-IP-Adresse einer Webanforderung anhand einer Reihe von IP-Adressen und Adressbereichen überprüfen. Du kannst eine Regel erstellen, die Anfragen von allen IP-Adressen außer den spezifischen IP-Adressen in einem IP-Set blockiert.

Erstelle eine IP-Set-Regel, um den IPv4- und IPv6-Zugriff einzuschränken

Führe die folgenden Schritte aus:

  1. Öffne die AWS-WAF-Konsole.
  2. Wähle im Navigationsbereich **IP-Sets ** und dann IP-Set erstellen aus.
  3. Gib als IP-Set-Name einen Namen ein, z. B. myTrustedIPs.
    **Hinweis:**Du kannst den Namen des IP-Sets nicht mehr ändern, nachdem du den IP-Satz erstellt hast.
  4. (Optional) Gib unter Beschreibung eine Beschreibung für das IP-Set ein.
  5. Wähle für Region die AWS-Region aus, in der du den IP-Satz speichern möchtest.
    Hinweis: Um eine in Web Access Control Lists (Web ACLs) festgelegte IP zu verwenden, die Amazon CloudFront-Verteilungen schützen, musst du Global (CloudFront) verwenden.
  6. Wähle für die IP-Version die Version aus, die du verwenden möchtest.
  7. Gib für IP-Adressen eine IP-Adresse oder einen IP-Adressbereich pro Zeile ein, den du in der CIDR-Notation zulassen möchtest.
    Hinweis: AWS WAF unterstützt alle IPv4- und IPv6-CIDR-Bereiche außer /0.
    Beispiele:
    Um die IPv4-Adresse 10.20.0.5 anzugeben, gib 10.20.0.5/32 ein.
    Um die IPv6-Adresse 0:0:0:0:0:ffff:c000:22c anzugeben, gib 0:0:0:0:0:ffff:c000:22c/128 ein.
    Um den Bereich der IPv4-Adressen von 10.20.0.0 bis 10.20.0.255 anzugeben, gib 10.20.0.0/24 ein.
    Um den IPv6-Adressbereich von 2620:0:2d0:200:0:0:0:0 bis 2620:0:2d0:200:ffff:ffff:ffff:ffff anzugeben, gib 2620:0:2d0:200::/64 ein.
  8. Überprüfe die Einstellungen für das IP-Set und wähle dann IP-Set erstellen aus.

Eine IP-Übereinstimmungsregel erstellen

Führe die folgenden Schritte aus:

  1. Wähle im Navigationsbereich unter AWS WAF die Option Web-ACLs aus.
  2. Wähle für Region die Region aus, in der du die Web-ACL erstellt hast.
    Hinweis: Wenn die Web-ACL für CloudFront eingerichtet ist, wähle Global aus.
  3. Wähle die Web-ACL aus.
  4. Wähle Regeln und dann Regeln hinzufügen, Eigene Regeln und Regelgruppen hinzufügen aus.
  5. Gib unter Name einen Namen ein, um diese Regel zu identifizieren, zum Beispiel Block-Other-IPS.
  6. Wähle für Typ die Option Reguläre Regel aus.
  7. Wähle für Wenn eine Anforderung die Option Entspricht nicht der Anweisung (NICHT) aus.
  8. Wähle unter Anweisung für Prüfen die Option Stammt von einer IP-Adresse in aus.
  9. Wähle für IP-Set dein IP-Set aus, zum Beispiel myTrustedIPs.
  10. Wähle für Als Ursprungsadresse zu verwendende IP-Adresse die Option Quell-IP-Adresse aus.
    Hinweis: Wenn dein Datenverkehr über ein Content Delivery Network (CDN) oder ein anderes Proxynetzwerk geleitet wird, verwende eine IP-Adresse im Header. Weitere Informationen findest du unter Verwenden weitergeleiteter IP-Adressen in AWS WAF.
  11. Wähle unter Aktion die Option Blockieren aus.
  12. Wähle Regel hinzufügen aus.
  13. Wähle Speichern aus.

Die IP-Übereinstimmungsregel blockiert alle IP-Adressen, die nicht zum IP-Set hinzugefügt wurden. Bei IP-Adressen, die du einem IP-Set hinzugefügt hast, werten andere Regeln unter der Regel die Anfrage aus. Wenn es keine Übereinstimmung gibt, wendet AWS WAF die Web-ACL-Standardaktion an.

Weitere Informationen findest du unter Festlegen der Regelpriorität.

Ähnliche Informationen

Wie verwende ich AWS WAF, um HTTP-Anforderungen zu blockieren, die keinen User-Agent-Header enthalten?

AWS OFFICIALAktualisiert vor einem Jahr