type
status
date
slug
summary
tags
category
icon
password
书籍
 

理論

AWS WAFとALB/CloudFrontの適用ポイント

1. WAFの適用先

  • CloudFrontに適用:
    • グローバルスコープでトラフィックを早期ブロック。
    • 不要なトラフィックをALBに到達させず、運用コストを削減。
  • ALBに適用:
    • アプリケーション層での詳細なトラフィック制御。
    • リージョン限定の管理に有効。

2. ALBを直接公開しない方法

  • CloudFront経由:
    • ALBのセキュリティグループでCloudFront IPのみ許可。
    • WAFはCloudFrontに適用し、攻撃トラフィックをフィルタリング。

3. 結論

CloudFrontにWAFを適用し、ALBをCloudFront経由で保護する設計が最適。これにより、セキュリティ強化と運用負荷軽減を同時に実現できます。

実践

一問道場

質問 #162

トピック 1
ある企業は、インターネットに接続された Application Load Balancer (ALB) の背後にあるプライベートサブネット内の Amazon EC2 インスタンス群でアプリケーションを実行しています。
ALB は Amazon CloudFront ディストリビューションのオリジンとして機能しています。
CloudFront ディストリビューションには、さまざまな AWS 管理ルールを含む AWS WAF Web ACL が関連付けられています。
企業は、インターネットトラフィックが直接 ALB にアクセスするのを防ぐソリューションを必要としています。
最小限の運用オーバーヘッドでこの要件を満たすソリューションを選択してください。

選択肢

A. 既存の Web ACL と同じルールを含む新しい Web ACL を作成し、新しい Web ACL を ALB に関連付ける。
B. 既存の Web ACL を ALB に関連付ける。
C. ALB のセキュリティグループに、CloudFront の AWS 管理プレフィックスリストからのトラフィックを許可するルールを追加する。
D. ALB のセキュリティグループに、さまざまな CloudFront IP アドレス範囲のみを許可するルールを追加する。

解説

問題の解説

この問題では、インターネットから直接ALBにアクセスされないようにする方法を問われています。

要件

  • アプリケーションはALBを通じてトラフィックを処理。
  • ALBの前にCloudFrontとAWS WAFが設定済み。
  • ALBへの直接アクセスを防ぐ必要がある。
  • 運用負荷が低いソリューションが求められる。

選択肢の評価

  1. A: 新しいWeb ACLを作成し、ALBに関連付ける
      • 非効率的: 同じルールを複製する必要があり、運用負荷が増加。
  1. B: 既存のWeb ACLをALBに関連付ける
      • 部分的解決: WAFで制御は可能だが、CloudFrontで既に適用しているため、冗長。
  1. C: ALBのセキュリティグループにCloudFrontのマネージドプレフィックスリストを許可
      • 適切: AWSが管理するCloudFrontのIP範囲のみを許可。運用負荷が少なく、セキュリティ的に優れている。
  1. D: ALBのセキュリティグループにCloudFront IPアドレス範囲を手動で許可
      • 運用負荷が高い: CloudFrontのIP範囲は定期的に更新されるため、手動管理が必要。

最適解

  • C: ALBのセキュリティグループにCloudFrontのマネージドプレフィックスリストを許可 CloudFront経由のみでアクセスを許可し、ALBの直接アクセスを防ぐ運用コストが低いソリューション。
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
163-AWS SAP AWS 「理論・実践・一問道場」in transitの暗号化とAUTHトークン161-AWS SAP AWS 「理論・実践・一問道場」NLB ALBタイプターゲットグループ
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
35条書面-64問-1
2025年6月13日
TOKYO自習島
2025年6月10日
平成26年秋期 午後問1
2025年6月6日
令和5年秋期 午後問1
2025年6月6日
令和2年秋期 午後問1
2025年6月6日
業務上の規制-87問-1
2025年6月4日
公告

🎉 欢迎访问我的博客 🎉

🙏 感谢您的支持 🙏

📅 本站自 2024年9月1日 建立,致力于分享在 IT・MBA・不动产中介 等领域的学习与实践,并推动 学习会 的自主开展。
📖 博客语言使用比例
🇯🇵 日语 90% 🇨🇳 中文 8% 🇬🇧 英语 2%

📚 主要内容

💻 IT・系统与开发

  • 系统管理:Red Hat 等
  • 容器与编排:Kubernetes、OpenShift
  • 云计算:AWS、IBM Cloud
  • AI 入门:人工智能基础与实践
  • 技术笔记与考证经验

🏠 不动产 × 宅建士

  • 宅建士考试笔记

🎓 MBA 学习笔记

  • 管理学、经济学、财务分析等

🔍 快速查找内容(标签分类)

由于网站目前没有专门的设计,可能会导致查找信息不便。为了更快找到你感兴趣的内容,推荐使用以下标签功能 进行搜索!
📌 定期更新,欢迎常来看看!
📬 有任何建议或想法,也欢迎留言交流!