Wie behebe ich Probleme mit meiner Web-ACL in einer AWS-WAF-Richtlinie für Firewall Manager?
Ich habe AWS Firewall Manager verwendet, um eine AWS-WAF-Richtlinie für meine Web-Zugriffssteuerungsliste (Web-ACL) zu erstellen. Die Web-ACL ist ihren Ressourcen nicht richtig zugeordnet, oder die Firewall-Manager-Richtlinie hat einen nicht-konformen Status.
Lösung
Das Verhalten der Web-ACL-Zuordnung für die AWS-WAF-Richtlinie in Firewall Manager hängt von den folgenden Einstellungen ab:
- Wie du die automatische Behebung konfigurierst
- Ob eine Web-ACL bereits mit deiner im Geltungsbereich enthaltenen Ressource verknüpft ist
Die Konfigurationseinstellungen überprüfen
Um die Web-ACL mit deinen im Geltungsbereich enthaltenen Ressourcen zu verknüpfen, aktiviere die beiden folgenden Einstellungen:
- Auto remediate any non-compliant resources (Automatische Behebung aller nicht-konformen Ressourcen)
- Replace web ACLs that are currently associated with in-scope resources with the web ACLs created by this policy (Ersetzen der Web-ACLs, die derzeit den im Geltungsbereich enthaltenen Ressourcen zugeordnet sind, durch die Web-ACLs, die durch diese Richtlinie erstellt wurden)
Das erwartete Web-ACL-Verhalten überprüfen
Wenn du die Option Auto remediate any non-compliant resources (Automatische Behebung aller nicht-konformen Ressourcen) deaktivierst, ordnet die Web-ACL keine im Geltungsbereich enthaltenen Ressourcen zu.
Wenn du nur Auto remediate any non-compliant resources (Automatische Behebung aller nicht-konformen Ressourcen) aktivierst, ergreift Firewall Manager die folgenden Aktionen:
- Erstellt eine Web-ACL für nicht-konforme AWS-Konten, die innerhalb des Geltungsbereichs der Richtlinie liegen. Der Name der Web-ACL beginnt mit FMManagedWebACLV2 und enthält die Regelgruppen, die die Richtlinie definiert.
- Ordnet die Web-ACL allen nicht-konformen Ressourcen in den Konten zu, die noch keiner Web-ACL zugeordnet sind.
Wenn du sowohl Auto remediate (Automatische Behebung) als auch Replace web ACLs (Web-ACLs ersetzen) aktivierst, wird Firewall Manager den Web-ACLs auf folgende Weise zugeordnet:
- Wenn eine Ressource über eine benutzerdefinierte Web-ACL für AWS WAF Classic verfügt, ersetzt die Firewall-Manager-Web-ACL die vorhandene Web-ACL.
- Für eine Ressource mit einer benutzerdefinierten AWS-WAF-Web-ACL gilt: Wenn sich die Ressource in einer AWS-WAF-Classic-Richtlinie befindet, ersetzt die Firewall-Manager-Web-ACL nicht die vorhandene Web-ACL. Wenn sich die Ressource in einer AWS-WAF-Richtlinie befindet, ersetzt die Firewall-Manager-Web-ACL die vorhandene Web-ACL.
- Firewall-Manager-Web-ACLs ersetzen die AWS-WAF-Web-ACLs-Zuordnungen, die auf Ressourcen vorhanden sind. Dies schließt diejenigen ein, die im Rahmen einer Shield-Advanced-Richtlinie verknüpft sind, wenn die automatische Abwehr auf Anwendungsebene nicht aktiviert ist.
Wenn für eine Ressource die automatische Abwehr auf Anwendungsebene von Shield Advanced aktiviert ist, kann Firewall Manager die vorhandene Web-ACL, die die von Shield verwalteten Abwehrregelgruppen enthält, nicht ersetzen. In diesem Fall markiert Firewall Manager die Ressource als nicht konform und wendet die AWS-WAF-Richtlinie erst an, wenn du die automatische Abwehr auf Anwendungsebene deaktivierst.
- Firewall-Manager-Web-ACLs ersetzen keine vorhandenen Richtlinien-Web-ACLs von Firewall Manager AWS WAF Classic.
- Firewall-Manager-Web-ACLs ersetzen keine vorhandenen Richtlinien-Web-ACLs für Firewall Manager AWS WAF.
Um die Richtlinie einer Ressource zu ändern, überprüfe, ob die Firewall-Manager-Web-ACL vorhandene Web-ACLs ersetzt. Wenn vorhandene Web-ACLs nicht ersetzt werden, musst du zuerst die vorhandene Richtlinie aktualisieren, um die Ressource auszuschließen.
Beispiel 1
Du hast Richtlinie A und Richtlinie B für AWS WAF Classic. Beide Richtlinien verfügen über Ressourcen. Du hast eine Ressource, die in den Geltungsbereich von Richtlinie A fällt. Du möchtest die Zuordnung durch eine Web-ACL ersetzen, die von Richtlinie B erstellt wurde. Um die Zuordnung zu ersetzen, bearbeite den Geltungsbereich der Richtlinie von Richtlinie A, sodass diese bestimmte Ressource ausgeschlossen wird. Nachdem du die Ressource ausgeschlossen hast, entfernt Richtlinie A die Web-ACL-Zuordnung. Wenn die Ressource jetzt in den Geltungsbereich von Richtlinie B fällt, ordnet Richtlinie B die Ressource ihrer Web-ACL zu.
Beispiel 2
Du hast Richtlinie A und Richtlinie B für AWS WAF. Beide Richtlinien verfügen über Ressourcen, die in den Geltungsbereich fallen. Für die Ressourcenbereinigung hast du die Option Automatically remove protections from resources that leave the policy scope (Schutzmaßnahmen für Ressourcen, die den Geltungsbereich der Richtlinie verlassen, automatisch aufheben) deaktiviert.
Die folgenden Verhaltensweisen treten auf:
- Wenn die Ressource den Geltungsbereich der Richtlinie verlässt, trennt Richtlinie A die von ihr erstellte Web-ACL nicht automatisch von der Ressource.
- Du erstellst eine neue AWS-WAF-Richtlinie, Richtlinie B, mit einer im Geltungsbereich enthaltenen Ressource. Die neue Richtlinie ersetzt die vorherige Web-ACL der AWS-WAF-Richtlinie.
- Du erstellst eine neue AWS-WAF-Classic-Richtlinie, Richtlinie B, mit einer im Geltungsbereich enthaltenen Ressource. Die neue Richtlinie ersetzt die vorherige Web-ACL der AWS-WAF-Richtlinie nicht.
Weitere Informationen zu den Optionen für den Geltungsbereich von Richtlinien findest du unter Verwenden des Richtlinien-Geltungsbereichs von AWS Firewall Manager.
Ähnliche Informationen
Erstellen einer AWS-Firewall-Manager-Richtlinie für AWS WAF Classic
- Tags
- AWS WAF
- Sprache
- Deutsch
