View a markdown version of this page

AWS WAF によるカスタムオリジンの保護 - AWS WAF によるカスタムオリジンの保護

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS WAF によるカスタムオリジンの保護

公開日: 2022 年 7 月 26 日 (図の履歴)

このアーキテクチャは、一般的なウェブ脆弱性からエンドポイントを保護する方法を示しています。Amazon CloudFront のカスタムオリジンとカスタムシークレットヘッダーで AWS WAF を使用します。

AWS WAF によるカスタムオリジンの保護

AWS WAF と Amazon CloudFront を使用してカスタムオリジンを保護する方法を示すアーキテクチャ図。
  1. ユーザーはウェブアプリケーションにリクエストを行います。DNS レコードは、ユーザーを最も近い CloudFront エッジロケーションに誘導します。

  2. AWS WAF は、カスタムルールとマネージドルールの両方を使用してトラフィックを検査します。一般的なウェブエクスプロイト攻撃をチェックします。 AWS WAF は、将来の分析のためにトラフィックをログに記録し、悪意のあるトラフィックをブロックする可能性があります。

  3. CloudFront は、シークレットカスタムヘッダーをリクエストに挿入し、オンプレミスのウェブアプリケーションにリダイレクトします。

  4. ウェブアプリケーションは、シークレットカスタムヘッダーなしでリクエストを削除またはブロックします。これにより、 AWS WAF はすべてのトラフィックを検査します。

  5. ユーザーは CloudFront からリクエストに対するレスポンスを受け取ります。次のリクエストのエッジロケーションにデータキャッシュがあります。

  6. Step Functions ワークフローは、設定可能なスケジュールでシークレットヘッダーのローテーションとデプロイプロセスをオーケストレーションします。

  7. Step Functions ワークフローは、カスタムヘッダー値の新しいシークレットを生成します。この値は AWS Systems Manager パラメータストアに保存されます。

  8. 新しいヘッダー値は、SSM エージェントおよびオートメーションランブックを介して 1 つ以上のウェブアプリケーションサーバーに配布されます。確定後、ワークフローは新しいヘッダーを CloudFront にデプロイします。

  9. オンプレミスのファイアウォールが更新され、追加の保護レイヤーとしてウェブアプリケーションへの CloudFront IP アドレスのみが許可されます。

詳細情報

詳細については、「」を参照してください。

図の履歴

このリファレンスアーキテクチャ図の更新について通知を受け取るには、RSS フィードをサブスクライブします。

変更説明日付

初版発行

リファレンスアーキテクチャ図が最初に公開されました。

2022 年 7 月 26 日

注記

RSS 更新をサブスクライブするには、使用しているブラウザで RSS プラグインが有効になっている必要があります。