Ich habe AWS WAF eingerichtet und muss den Zugriff für bestimmte IPv4- und IPv6-Adressen zulassen und andere IP-Adressen blockieren.
Lösung
AWS WAF kann die Quell-IP-Adresse einer Webanforderung anhand einer Reihe von IP-Adressen und Adressbereichen überprüfen. Du kannst eine Regel erstellen, die Anfragen von allen IP-Adressen außer den spezifischen IP-Adressen in einem IP-Set blockiert.
Erstelle eine IP-Set-Regel, um den IPv4- und IPv6-Zugriff einzuschränken
Führe die folgenden Schritte aus:
- Öffne die AWS-WAF-Konsole.
- Wähle im Navigationsbereich **IP-Sets ** und dann IP-Set erstellen aus.
- Gib als IP-Set-Name einen Namen ein, z. B. myTrustedIPs.
**Hinweis:**Du kannst den Namen des IP-Sets nicht mehr ändern, nachdem du den IP-Satz erstellt hast.
- (Optional) Gib unter Beschreibung eine Beschreibung für das IP-Set ein.
- Wähle für Region die AWS-Region aus, in der du den IP-Satz speichern möchtest.
Hinweis: Um eine in Web Access Control Lists (Web ACLs) festgelegte IP zu verwenden, die Amazon CloudFront-Verteilungen schützen, musst du Global (CloudFront) verwenden.
- Wähle für die IP-Version die Version aus, die du verwenden möchtest.
- Gib für IP-Adressen eine IP-Adresse oder einen IP-Adressbereich pro Zeile ein, den du in der CIDR-Notation zulassen möchtest.
Hinweis: AWS WAF unterstützt alle IPv4- und IPv6-CIDR-Bereiche außer /0.
Beispiele:
Um die IPv4-Adresse 10.20.0.5 anzugeben, gib 10.20.0.5/32 ein.
Um die IPv6-Adresse 0:0:0:0:0:ffff:c000:22c anzugeben, gib 0:0:0:0:0:ffff:c000:22c/128 ein.
Um den Bereich der IPv4-Adressen von 10.20.0.0 bis 10.20.0.255 anzugeben, gib 10.20.0.0/24 ein.
Um den IPv6-Adressbereich von 2620:0:2d0:200:0:0:0:0 bis 2620:0:2d0:200:ffff:ffff:ffff:ffff anzugeben, gib 2620:0:2d0:200::/64 ein.
- Überprüfe die Einstellungen für das IP-Set und wähle dann IP-Set erstellen aus.
Eine IP-Übereinstimmungsregel erstellen
Führe die folgenden Schritte aus:
- Wähle im Navigationsbereich unter AWS WAF die Option Web-ACLs aus.
- Wähle für Region die Region aus, in der du die Web-ACL erstellt hast.
Hinweis: Wenn die Web-ACL für CloudFront eingerichtet ist, wähle Global aus.
- Wähle die Web-ACL aus.
- Wähle Regeln und dann Regeln hinzufügen, Eigene Regeln und Regelgruppen hinzufügen aus.
- Gib unter Name einen Namen ein, um diese Regel zu identifizieren, zum Beispiel Block-Other-IPS.
- Wähle für Typ die Option Reguläre Regel aus.
- Wähle für Wenn eine Anforderung die Option Entspricht nicht der Anweisung (NICHT) aus.
- Wähle unter Anweisung für Prüfen die Option Stammt von einer IP-Adresse in aus.
- Wähle für IP-Set dein IP-Set aus, zum Beispiel myTrustedIPs.
- Wähle für Als Ursprungsadresse zu verwendende IP-Adresse die Option Quell-IP-Adresse aus.
Hinweis: Wenn dein Datenverkehr über ein Content Delivery Network (CDN) oder ein anderes Proxynetzwerk geleitet wird, verwende eine IP-Adresse im Header. Weitere Informationen findest du unter Verwenden weitergeleiteter IP-Adressen in AWS WAF.
- Wähle unter Aktion die Option Blockieren aus.
- Wähle Regel hinzufügen aus.
- Wähle Speichern aus.
Die IP-Übereinstimmungsregel blockiert alle IP-Adressen, die nicht zum IP-Set hinzugefügt wurden. Bei IP-Adressen, die du einem IP-Set hinzugefügt hast, werten andere Regeln unter der Regel die Anfrage aus. Wenn es keine Übereinstimmung gibt, wendet AWS WAF die Web-ACL-Standardaktion an.
Weitere Informationen findest du unter Festlegen der Regelpriorität.
Ähnliche Informationen
Wie verwende ich AWS WAF, um HTTP-Anforderungen zu blockieren, die keinen User-Agent-Header enthalten?