Como faço para usar o AWS WAF para mitigar ataques de DDoS?
Quero usar o pacote de proteção do AWS WAF para mitigar ataques de negação de serviço distribuída (DDoS) na camada da aplicação.
Breve descrição
Para usar o AWS WAF como a principal mitigação contra ataques de DDoS na camada de aplicação, realize as seguintes ações:
- Use regras baseadas em taxas.
- Consulte os logs do AWS WAF para coletar informações específicas de atividade não autorizada.
- Crie uma regra de correspondência geográfica para bloquear solicitações inválidas de um país que não são esperadas pelo seu negócio.
- Crie uma regra de correspondência de conjuntos de IP para bloquear solicitações inválidas.
- Crie uma regra de correspondência de strings para bloquear solicitações inválidas.
- Crie uma regra de correspondência de regex para bloquear solicitações inválidas.
- Ative o Controle de bots e use o nível de proteção direcionado.
- Use o grupo de regras gerenciadas da lista de reputação de IP da Amazon.
Para ataques na camada de infraestrutura, use os serviços da AWS, como o Amazon CloudFront e o Elastic Load Balancing (ELB), para fornecer proteção automática contra DDoS. Para obter mais informações, consulte AWS best practices for DDoS resiliency (Práticas recomendadas da AWS para resiliência contra DDoS). Também é possível usar o Automatic Application Layer do AWS Shield Avançado para mitigar ataques sofisticados, como camada 3-7. Para saber mais, consulte Automatizando a mitigação da camada DDoS do aplicativo com o Shield Avançado.
Resolução
Use regras baseadas em taxas
Crie uma regra geral baseada em taxas
Use uma regra geral baseada em taxas para definir um limite para o número de solicitações que os endereços IP podem fazer no seu aplicativo web.
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Clique em Regra personalizada e em Próximo.
- Selecione Regra baseada em taxa e clique em Próximo.
- Para configurar sua regra, configure os seguintes valores:
Em Ação, selecione Bloquear.
Em Nome, insira um nome da regra.
Em Limite de taxa, insira um número entre 10 e 2.000.000.000.
Observação: se você não tiver certeza de qual limite de taxa definir, use a ação da regra para contar e monitorar seus padrões de solicitação. Em seguida, defina um limite de taxa com base em sua linha de base.
Em Janela de avaliação, insira 1, 2, 5 ou 10 minutos.
No menu suspenso do Bloco de configuração de regras:
Em Endereço IP a ser usado para limitar a taxa, selecione Endereço IP de origem ou Endereço IP no cabeçalho.
Observação: depois de enviar uma alteração de taxa de solicitação, você pode enfrentar um atraso para que o AWS WAF aplique ou remova a ação da regra.
Em Escopo da inspeção, selecione Considerar todas as solicitações. - Clique em Criar regra.
Crie uma regra baseada em taxas de chave personalizada (caminho de URI)
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Clique em Regra personalizada e em Próximo.
- Selecione Regra baseada em taxa e clique em Próximo.
- Para configurar sua regra, configure os seguintes valores:
Em Ação, selecione Bloquear.
Em Nome, insira um nome da regra.
Em Limite de taxa, insira um número entre 10 e 2.000.000.000.
Observação: se você não tiver certeza de qual limite de taxa definir, use a ação da regra para contar e monitorar seus padrões de solicitação. Em seguida, defina um limite de taxa com base em sua linha de base.
Em Janela de avaliação, insira 1, 2, 5 ou 10 minutos.
No menu suspenso do Bloco de configuração de regras:
Em Configuração de regras, clique em Chaves personalizadas. - Em Solicitar chaves de agregação, selecione o Caminho de URI.
- Em Transformações de texto, clique em Nenhuma.
Observação: depois de enviar uma alteração de taxa de solicitação, você pode enfrentar um atraso para que o AWS WAF aplique ou remova a ação da regra.
Em Escopo da inspeção, selecione Considerar todas as solicitações. - Clique em Criar regra.
Para obter mais informações, consulte The three most important AWS WAF rate-based rules (As três regras baseadas em taxas mais importantes do AWS WAF).
Consulte os logs do AWS WAF para coletar informações específicas de atividade não autorizada
Ative o registro em log do AWS WAF. Em seguida, consulte os logs do AWS WAF para investigar cenários de DDoS.
É possível usar os seguintes serviços da AWS para consultar os logs do AWS WAF:
Use o analisador de log do Amazon Athena ou o analisador de log do AWS Lambda
O AWS WAF tem um limite mínimo de taxa aceitável para regras baseadas em taxas. Se não for possível usar regras baseadas em taxas devido ao baixo volume ou precisar de um período de bloqueio personalizável, use um analisador de log no Athena ou no Lambda. Ambos os serviços estão disponíveis em Security Automations for AWS WAF (Automações de segurança do AWS WAF).
Crie uma declaração de regra de correspondência geográfica para bloquear solicitações inválidas de um país que não são esperadas pelo seu negócio
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Selecione Regra baseada em localização geográfica.
- Para configurar sua regra, configure os seguintes valores:
Em Ação de regra, selecione Bloquear.
Em Nome, insira um nome da regra.
Na declaração, escolha os códigos de país que você deseja bloquear. - Clique em Criar regra.
Para obter mais informações, consulte Declaração de regra de correspondência geográfica.
Crie uma regra de correspondência de conjuntos de IP para bloquear solicitações inválidas de endereços IP específicos
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Clique em Regra baseada em IP e em Próximo.
- Para configurar sua regra, configure os seguintes valores:
Em Ação de regra, selecione Bloquear.
Em Nome, insira um nome da regra.
Na declaração, ative Usar conjunto de IPs existente e selecione o conjunto de IPs. - Clique em Criar regra.
Para obter mais informações, consulte Declaração de regra de correspondência de conjunto de IPs.
Crie uma declaração de regra de correspondência de strings para bloquear solicitações inválidas
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Clique em Regra personalizada e em Próximo.
- Selecione Regra personalizada novamente e clique em Próximo.
- Em Ação de regra, selecione Bloquear.
- Para configurar sua regra, configure os seguintes valores:
Em Nome, insira um nome da regra.
Em Se a solicitação, clique em corresponder à declaração.
Em Inspecionar, selecione Cabeçalho.
Em Nome do campo de cabeçalho, insira o nome do bot que você deseja bloquear conforme ele aparece nos seus logs do AWS WAF.
Em Tipo de correspondência, selecione Corresponde exatamente à string.
Em String para correspondência, insira o valor do bot que você deseja bloquear conforme ele aparece nos seus logs do AWS WAF. - Clique em Criar regra.
Para obter mais informações, consulte Declaração de regra de correspondência de string.
Crie uma declaração de regra de correspondência de regex para bloquear solicitações inválidas
Conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Clique em Regra personalizada e em Próximo.
- Selecione Regra personalizada novamente e clique em Próximo.
- Para configurar sua regra, configure os seguintes valores:
Em Ação de regra, selecione Bloquear.
Em Nome, insira um nome da regra.
Clique em corresponder à declaração em Se a solicitação
Em Inspecionar, selecione o caminho de URI.
Em Tipo de correspondência, clique em Corresponde à expressão regular.
Em String para correspondência, insira o regex que você deseja bloquear.
Em Ação de regra, selecione Bloquear. - Clique em Criar regra.
Para obter mais informações, consulte Declaração de regra de correspondência de regex.
Ative o Controle de bots e use o nível de proteção direcionado
O nível de proteção direcionado para o Controle de bots do AWS WAF usa uma combinação de limitação de taxa e ações de CAPTCHA e Desafio para diminuir a atividade do bot. Para obter mais informações sobre os preços do Controle de bots direcionado, consulte Caso F na página Preços do AWS WAF.
Para ativar o Controle de bots e o Nível de proteção direcionado, conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Selecione o grupo de regras gerenciado pela AWS e clique em Próximo.
- Em Pago, selecione Grupo de regras do Controle de bots.
- Em Nível de inspeção, selecione Direcionado.
- Clique em Criar regra.
Use o grupo de regras gerenciadas da lista de reputação de IP da Amazon
O grupo de regras gerenciadas da AWSManagedIPReputationList usa a inteligência de ameaças interna da Amazon para identificar endereços IP que se envolveram ativamente em atividades de DDoS.
Para ativar o grupo de regras gerenciadas da lista de reputação de IP da Amazon, conclua as etapas a seguir:
- Abra o console do AWS WAF.
- Em Região, selecione a região da AWS em que você criou seu pacote de proteção.
- No painel de navegação, clique em Recursos e pacotes de proteção.
- No lado direito do pacote de proteção, clique no ícone ao lado do nome da região para selecionar o pacote de proteção.
- No pacote de proteção selecionado, clique em Regras.
- Selecione Visualizar e editar ao lado de Regras para visualizar ou modificar as regras associadas ao seu pacote de proteção.
- No painel direito de Gerenciar regras, selecione Adicionar regras.
- Selecione o grupo de regras gerenciado pela AWS e clique em Próximo.
- Em Regras gratuitas, selecione AmazonIpReputationList.
- Clique em Criar regra.
- Tags
- AWS WAF
- Idioma
- Português
Vídeos relacionados


Conteúdo relevante
feita há 8 meses
feita há um ano
feita há um ano
AWS OFICIALAtualizada há 9 meses