AWS Firewall Manager를 사용하여 웹 액세스 제어 목록(웹 ACL)에 대한 AWS WAF 정책을 만들었습니다. 웹 ACL이 리소스에 제대로 연결되지 않았거나 Firewall Manager 정책이 미준수 상태입니다.
해결 방법
Firewall Manager의 AWS WAF 정책에 대한 웹 ACL 연결 동작은 다음 설정에 따라 달라집니다.
- 자동 수정 구성 방법
- 웹 ACL이 이미 범위 내 리소스와 연결되어 있는지 여부
구성 설정 확인
웹 ACL을 범위 내 리소스와 연결하려면 다음 설정을 모두 활성화하십시오.
- 미준수 리소스 자동 수정
- 현재 범위 내 리소스와 연결된 웹 ACL을 이 정책에 의해 생성된 웹 ACL로 바꾸기
예상 웹 ACL 동작 검증
Auto remediate any non-compliant resources(미준수 리소스 자동 수정)를 비활성화하면 웹 ACL이 범위 내 리소스와 연결되지 않습니다.
Auto remediate any non-compliant resources(미준수 리소스 자동 수정)만 활성화하면 Firewall Manager가 다음 작업을 수행합니다.
- 정책 범위 내에 있는 미준수 AWS 계정에 대한 웹 ACL을 만듭니다. 웹 ACL 이름은 FMManagedWebACLV2로 시작되며 정책에 정의된 규칙 그룹을 포함합니다.
- 웹 ACL과 아직 연결되지 않은 계정의 모든 미준수 리소스와 웹 ACL을 연결합니다.
Auto remediate(자동 수정) 및 Replace web ACLs(웹 ACL 바꾸기)를 모두 활성화하면 Firewall Manager가 다음과 같은 방식으로 웹 ACL과 연결합니다.
- 리소스에 사용자 지정 AWS WAF Classic 웹 ACL이 있는 경우 Firewall Manager 웹 ACL이 기존 웹 ACL을 대체합니다.
- 사용자 지정 AWS WAF 웹 ACL이 있는 리소스의 경우: 리소스가 AWS WAF Classic 정책에 있는 경우 Firewall Manager 웹 ACL이 기존 웹 ACL을 대체하지 않습니다. 리소스가 AWS WAF 정책에 있는 경우 Firewall Manager 웹 ACL이 기존 웹 ACL을 대체합니다.
- Firewall Manager 웹 ACL은 리소스에 있는 AWS WAF 웹 ACL 연결을 대체합니다. 여기에는 자동 애플리케이션 계층 완화가 활성화되지 않은 경우 Shield Advanced 정책의 일부로 연결된 항목이 포함됩니다.
리소스에 Shield Advanced 자동 애플리케이션 계층 완화 기능이 활성화된 경우 Firewall Manager는 Shield에서 관리하는 완화 규칙 그룹을 포함하는 기존 WebACL을 대체할 수 없습니다. 이 경우 Firewall Manager는 리소스를 미준수로 표시하고 자동 애플리케이션 계층 완화가 비활성화될 때까지 AWS WAF 정책을 적용하지 않습니다.
- Firewall Manager 웹 ACL은 기존 Firewall Manager AWS WAF Classic 정책 웹 ACL을 대체하지 않습니다.
- Firewall Manager 웹 ACL은 기존 Firewall Manager AWS WAF 정책 웹 ACL을 대체하지 않습니다.
리소스의 정책을 변경하려면 Firewall Manager 웹 ACL이 기존 웹 ACL을 대체하는지 확인하십시오. 기존 웹 ACL을 대체하지 않는 경우 먼저 기존 정책을 업데이트하여 리소스를 제외해야 합니다.
예시 1
AWS WAF Classic에 Policy A(정책 A)와 Policy B(정책 B)가 있습니다. 두 정책 모두 리소스가 있습니다. Policy A(정책 A)의 범위에 해당하는 리소스가 있습니다. Policy B(정책 B)가 만든 웹 ACL로 연결 바꾸고 싶습니다. 연결을 바꾸려면 Policy A(정책 A)의 정책 범위를 편집하여 특정 리소스를 제외하십시오. 리소스를 제외하면 Policy A(정책 A)가 웹 ACL 연결을 제거합니다. 리소스가 현재 Policy B(정책 B)의 범위에 속하면 Policy B(정책 B)는 해당 웹 ACL과 리소스를 연결합니다.
예시 2
AWS WAF에 Policy A(정책 A)와 Policy B(정책 B)가 있습니다. 두 정책 모두 범위 내 리소스가 있습니다. 리소스 정리를 위해 Automatically remove protections from resources that leave the policy scope(정책 범위를 벗어나는 리소스에서 보호 기능 자동 제거)를 비활성화했습니다.
다음과 같은 동작이 발생합니다.
- 리소스가 정책 범위를 벗어나도 Policy A(정책 A)는 리소스에서 만든 웹 ACL의 연결을 자동으로 해제하지 않습니다.
- 범위 내 리소스를 사용하여 새 AWS WAF 정책인 Policy B(정책 B)를 만듭니다. 새 정책은 이전 AWS WAF 정책 웹 ACL을 대체합니다.
- 범위 내 리소스를 사용하여 새 AWS WAF Classic 정책인 Policy B(정책 B)를 만듭니다. 새 정책은 이전 AWS WAF 정책 웹 ACL을 대체하지 않습니다.
정책 범위 옵션에 대한 자세한 내용은 AWS Firewall Manager 정책 범위 사용을 참조하십시오.
관련 정보
AWS WAF Classic용 AWS Firewall Manager 정책 만들기
AWS WAF용 AWS Firewall Manager 정책 만들기
Firewall Manager Shield Advanced 정책과 함께 자동 애플리케이션 계층 DDoS 방어 사용