Saltar al contenido

Integración instancias EC2 al WAF AWS

0

Buenos días equipo de AWS,

Espero que se encuentren muy bien.

Escribo esto con el fin de solventar algunas dudas técnicas y comerciales respecto a la implementación de AWS WAF para la protección de nuestras cargas de trabajo alojadas en instancias EC2.

Agradecería mucho su apoyo aclarándonos los siguientes puntos:

Arquitectura de Integración: Entendemos que AWS WAF no se asocia de forma directa a una instancia EC2 de manera nativa. Quisiéramos confirmar cuáles son las mejores prácticas de integración para nuestro escenario (por ejemplo, mediante el despliegue de un Application Load Balancer o el uso de Amazon CloudFront) y qué implicaciones técnicas deberíamos considerar para no afectar la disponibilidad de nuestros sitios actuales.

Modelo de Costos y Facturación: Deseamos validar cómo se estructura el costo adicional al habilitar AWS WAF. Específicamente, si además del costo por Web ACL, reglas y volumen de peticiones, se generará un cobro unificado que se sumará automáticamente a nuestra facturación mensual recurrente una vez configurado el servicio.

Soporte y Acompañamiento: Quisiéramos saber si, a través de nuestro plan de soporte actual o mediante algún especialista de AWS, existe la posibilidad de contar con asistencia técnica directa (hands-on) para el diseño de las políticas, configuración de las reglas y mitigación de falsos positivos, o si esto requeriría la intervención de un Partner certificado.

Quedamos atentos a sus comentarios y recomendaciones para avanzar con esta iniciativa de seguridad.

1 Respuesta
0

Hola.

¿La instancia EC2 está iniciada en una subred pública y tiene una dirección IPv4 pública asociada?
En ese caso, creo que lo más sencillo sería colocar CloudFront delante de EC2 y configurar AWS WAF.
En el caso de CloudFront, existe una configuración llamada VPC Origins, por lo que, aunque EC2 no tenga una IP pública configurada, es posible configurarla como origen de CloudFront.
Si en el futuro estás considerando la distribución de carga, prueba a usar un ALB.
https://aws.amazon.com/jp/blogs/networking-and-content-delivery/migrate-amazon-cloudfront-public-origins-to-private-vpc-origins/

Los precios de AWS WAF están indicados en la siguiente documentación.
En primer lugar, como tarifa mínima, se cobran 5 USD por un recurso llamado Web ACL.
Si se agregan reglas de WAF dentro de ese Web ACL, se cobra 1 USD por cada regla.
Además, se cobra 0,60 USD por cada millón de solicitudes.
Por lo tanto, aunque no configures ninguna regla, se cobrará como mínimo 5 USD por el Web ACL.
https://aws.amazon.com/waf/pricing/

No sé qué plan de soporte tiene actualmente contratado tu cuenta de AWS, pero si se trata del plan gratuito Basic, no se puede utilizar el soporte técnico. Por lo tanto, no podrás consultar a AWS Support sobre el diseño de políticas, la configuración de reglas o la mitigación de falsos positivos.
Para realizar consultas técnicas a AWS Support, es necesario contratar como mínimo “Business Support+”.
https://aws.amazon.com/premiumsupport/plans/

EXPERTO

respondido hace un mes

No has iniciado sesión. Iniciar sesión para publicar una respuesta.

Una buena respuesta responde claramente a la pregunta, proporciona comentarios constructivos y fomenta el crecimiento profesional en la persona que hace la pregunta.