Amazon IP 信譽清單規則群組或匿名 IP 清單規則群組封鎖了我的合法請求。我想允許我的 IP 位址。
解決方法
您無法直接從 Amazon IP 信譽清單規則群組或匿名 IP 清單規則群組中移除 IP 位址。若要允許這些清單封鎖的特定 IP 位址,請建立 IP 集合,然後新增範圍縮小陳述式或網路請求標籤。
範圍縮小陳述式
若要縮小請求範圍,請在封鎖您請求的 AWS Managed Rules 規則群組中新增範圍縮小陳述式。
請完成下列步驟:
- 開啟 WAF & Shield console (WAF 與 Shield 主控台)。
- 在導覽窗格的 AWS WAF 下,選擇 Web ACL。
- 在 Region (區域) 中,選取您建立 Web 存取控制清單 (Web ACL) 的 AWS 區域。
**注意:**如果您為 Amazon CloudFront 設定 Web ACL,請選取 Global (CloudFront) (全域 (CloudFront))。
- 選取您的 Web ACL。
- 在 Rules (規則) 下,選取封鎖您請求的 AWS Managed Rules 群組,然後選擇 Edit (編輯)。
- 更新以下資訊:
在 Scope of Inspection - optional (檢查範圍 - 選用),選擇 Only requests that match a scope-down statement (僅限符合 scope-down 陳述式的請求)。
在 If a request (如果請求) 中,選擇 doesn't match the statement (NOT) (與陳述式不符 (NOT))。
在 Statement (陳述式) 下,於 Inspect (檢查) 選取 Originates from an IP address in (源自以下位置中的 IP 位址)。
在 IP Set (IP 集) 中,選取您的 IP 集。
在 IP address to use as the originating address (用作原始位址的 IP 位址),選取 Source IP address (來源 IP 位址)。
- 選擇 Save rule (儲存規則)。
最佳實務是在非生產環境中測試規則,將 Action (動作) 設定為 Count (計數)。使用 Amazon CloudWatch 指標來評估 AWS WAF 取樣請求或 AWS WAF 日誌中的規則。測試規則後,將 Action (動作) 改為 Block (封鎖)。
Web 請求上的標籤
標籤可讓符合請求的規則,將結果傳遞給在同一個 Web ACL 中稍後評估的其他規則。此選項可讓您在多個規則中重複使用相同的邏輯。
將規則組規則動作更改為計數
請完成下列步驟:
- 開啟 WAF & Shield console (WAF 與 Shield 主控台)。
- 在導覽窗格的 AWS WAF 下,選擇 Web ACL。
- 在 Region (區域) 中,選取您建立 Web ACL 的區域。
**注意:**如果您為 CloudFront 設定 Web ACL,請選取 Global (CloudFront) (全域 (CloudFront))。
- 選取您的 Web ACL。
- 在 Rules (規則) 下,選取封鎖您請求的 AWS Managed Rules 群組,然後選擇 Edit (編輯)。
- 在 Rules (規則) 下,啟用 Count (計數)。
- 選擇 Save rule (儲存規則)。
建立優先順序數字高於 AWS 受管規則規則群組的規則
請完成下列步驟:
- 開啟 WAF & Shield console (WAF 與 Shield 主控台)。
- 在導覽窗格的 AWS WAF 下,選擇 Web ACL。
- 在 Region (區域) 中,選取您建立 Web ACL 的區域。
**注意:**如果您為 CloudFront 設定 Web ACL,請選取 Global (CloudFront) (全域 (CloudFront))。
- 選取您的 Web ACL。
- 在 Rules (規則) 下,選擇 Add Rules (新增規則),然後選擇 Add my own rules and rule groups (新增我自己的規則和規則群組)。
- 在 Name (名稱) 中,輸入規則名稱,然後選擇 Regular Rule (一般規則)。
- 在 If a request (如果請求) 中,選擇 matches all the statements (AND) (符合所有陳述式 (AND))。
- 在陳述式 1,執行以下操作:
在 Inspect (檢查) 中,選擇 Has a label (有標籤)。
在 Match scope (匹配範圍) 中,選擇 Label (標籤)。
在 Match key (比對索引鍵),選取封鎖您請求的 AWS 受管規則組中該規則的標籤。
- 在陳述式 2,執行以下操作:
在 Negate statement (NOT) (否定陳述式 (NOT)) 下,選擇 Negate statement results (否定陳述式結果)。
在 Inspect (檢查) 中,選擇 Originates from an IP address in (源自以下位置中的 IP 位址)。
在 IP set (IP 集) 中,選取您的 IP 集。
在 IP address to use as the originating address (用作原始位址的 IP 位址),選擇 Source IP address (來源 IP 位址)。
- 在 Action (動作) 中,選擇 Block (封鎖)。
- 選擇 Add Rule (新增規則)。
- 在 Set rule priority (設定規則優先順序),更新規則優先順序數字,使其高於 AWS Managed Rules 規則群組。這樣可確保 Web ACL 檢閱AWS Managed Rules 規則群組為
**注意:**AWS WAF 會優先處理優先順序數字較低的規則。例如,如果您將規則優先順序設定為 1,則 AWS WAF 會將此規則優先於優先順序數字為 3 的規則處理。
- 選擇 Save (儲存)。
**注意:**HostingProviderIPList 規則會封鎖來自受管服務供應商和其他雲端服務供應商的請求。若要允許這些請求,請將此規則的動作設為 Count (計數)。