Direkt zum Inhalt

Wie erkenne ich falsch-positive Ergebnisse, die durch AWS-verwaltete Regeln verursacht wurden?

Lesedauer: 4 Minute
0

Legitime Anfragen an meine Anwendung werden durch eine Regelgruppe von AWS-verwalteten Regeln in AWS WAF blockiert. Ich möchte erfahren, wie diese Regeln zu falsch-positiven Ergebnissen führen. Ich möchte auch, dass die verwalteten Regeln in Kraft bleiben und legitimer Datenverkehr durchgelassen werden kann.

Lösung

Identifiziere zunächst die falsch-positiven Ergebnisse, die durch AWS-verwaltete Regeln verursacht wurden. Verwende dann Bezeichnungen oder eine Bereichsreduzierungs-Anweisung, um diese falsch-positiven Ergebnisse zu deiner Zulassungsliste hinzuzufügen.

Hinweis: Das folgende Beispiel verwendet IP-Sätze. Du kannst jedoch jedes Attribut, das AWS WAF untersuchen kann, in deinen benutzerdefinierten Regeln mit Bezeichnungen, einschließlich Header und URIs, verwenden.

Falsch-positive Fehler in verwalteten Regelgruppen erkennen

Gehe wie folgt vor:

  1. Suche in den AWS-WAF-Protokollen unter terminatingRuleId die verwaltete Regelgruppe, die die legitime Anfrage blockiert. Im Folgenden findest du ein Beispiel für ein AWS-WAF-Protokoll:

    {
      "timestamp": 1712236911743,
      "formatVersion": 1,
      "webaclId": "arn:aws:wafv2:us-west-2:***:regional/webacl/WAFtester/3c372***-***",
      "terminatingRuleId": "AWS-AWSManagedRulesCommonRuleSet",
      "terminatingRuleType": "MANAGED_RULE_GROUP",
      "action": "BLOCK",
      "terminatingRuleMatchDetails": [],
      "ruleGroupList": [
        {
          "ruleGroupId": "AWS#AWSManagedRulesCommonRuleSet",
          "terminatingRule": {
            "ruleId": "SizeRestrictions_BODY",
            "action": "BLOCK",
            "overriddenAction": "BLOCK",
            "ruleMatchDetails": null
          },
          "nonTerminatingMatchingRules": [],
          "excludedRules": null,
          "customerConfig": null
        }
      ]
    }
  2. Suche unter terminatingRule nach ruleId, um die Regel zu identifizieren, die die legitime Anfrage blockiert. Im vorherigen Protokoll lautet die Regel, die die legitime Anfrage blockiert, beispielsweise SizeRestrictions_Body.

  3. Identifiziere das Attribut oder die Kriterien, die das falsch-positive Ergebnis verursacht haben. Wenn beispielsweise ein(e) Datenbankadministrator:in gespeicherte Prozeduren remote ausführt, können seine/ihre Anfragen ein großes Datenvolumen enthalten. Die Regelgruppe ManagedRulesCommonRuleSet blockiert diese Anfragen aufgrund der Regel SizeRestrictions_Body.

Deiner Zulassungsliste falsch-positive Ergebnisse hinzufügen

Konfiguriere die Web-Zugriffssteuerungsliste (Web-ACL) so, dass legitime Anfragen über die verwaltete Regelgruppe zugelassen werden, die zu falsch-positiven Ergebnissen führen. Erstelle zuerst einen IP-Satz und verwende dann entweder Bezeichnungen oder Bereichsreduzierungs-Anweisungen.

Hinweis: Es hat sich bewährt, Bezeichnungen für differenzierte explizite Regeln zu verwenden. Bei der Bereichsreduzierungs-Anweisung werden Anfragen, die nicht in den Geltungsbereich fallen, nicht mit allen Regeln in einer Regelgruppe verglichen.

Bezeichnungen

Verwende Bezeichnungen, die von AWS-verwalteten Regeln hinzugefügt wurden, um falsch-positive Ergebnisse zu verhindern. Wenn du benutzerdefinierte Regeln erstellst, die Anfragen mit diesen Bezeichnungen zuordnen, ändere die Standardaktion der Regeln innerhalb der verwalteten Regelgruppe.

Gehe wie folgt vor:

  1. Öffne die AWS-WAF-Konsole.
  2. Wähle im Navigationsbereich Schutzpakete (Web-ACLs) aus.
  3. Wähle Schutzpaket aus und wähle dann Regeln verwalten aus.
  4. Wähle die AWS-verwalteten Regeln, die deine Anfragen blockieren.
    Hinweis: Identifiziere die Regel, die die Anfrage blockiert, in deinem Protokoll.
  5. Ändere unter Regelüberschreibungen für die Regel, die die Anfrage blockiert, die Aktion in Anzahl.
  6. Wähle Regel speichern aus.
  7. Wähle im rechten Bereich Manage rule (Regel verwalten) und dann Regel hinzufügen aus.
  8. Wähle Benutzerdefinierte Regel und dann Weiter aus.
  9. Wähle als Regeltyp die Option Benutzerdefinierte Regel und dann Weiter aus.
  10. Wähle unter Aktion die Option BLOCK (Blockieren) aus.
  11. Gib den Namen der Regel ein.
  12. Wähle für Wenn eine Anfrage die Option matches all the statements (AND) (entspricht allen Anweisungen (UND)) aus.
  13. Verwende in Anweisung 1 die folgenden Optionen:
    Wähle für Untersuchen Hat eine Bezeichnung.
    Wähle für Anweisung die Option Bezeichnung aus.
    Wähle für Schlüssel abgleichen die Bezeichnung für die Regel der Regelgruppe von AWS-verwalteten Regeln aus, die deine Anfragen blockiert.
  14. Verwende in Anweisung 2 die folgenden Optionen:
    Wähle für Untersuchen die Option Originates from IP address in (Stammt von einer IP-Adresse in) aus.
    Wähle für IP-Adressliste deinen IP-Satz aus.
    Wähle in Regelkonfiguration die Option Anweisung negieren (NICHT) aus.
    Wähle für Quell-IP-Adresse für den Ursprung die Option IP-Quelladresse aus.
  15. Wähle Regel hinzufügen aus.
  16. Wähle Regelreihenfolge bearbeiten und ziehe dann die neue Regel unter die von AWS verwaltete Regelgruppe.
    Hinweis: Regeln werden in der Reihenfolge angewendet, in der sie erscheinen, und deine neue Regel muss sich unter der von AWS verwalteten Regelgruppe befinden.
  17. Wähle Regelreihenfolge speichern aus.

Bereichsreduzierungs-Anweisung

Verwende eine Bereichsreduzierungs-Anweisung, um den Geltungsbereich der Anfragen einzugrenzen, die die Regel oder Regelgruppe auswertet. Wenn du einer Regelgruppe eine Bereichsreduzierungs-Anweisung hinzufügst, können die Anfragen untersucht werden. Die Anweisung überspringt legitime IP-Adressen, die in der Anweisung enthalten sind.

Gehe wie folgt vor:

  1. Öffne die AWS-WAF-Konsole.
  2. Wähle im Navigationsbereich unter AWS WAF die Option Schutzpakete (Web-ACLs) aus.
  3. Wähle dein Schutzpaket aus und wähle Manage rule (Regel verwalten).
  4. Wähle die Regelgruppe der AWS-verwalteten Regeln aus, die deine Anfragen blockiert.
  5. Wähle in Überprüfung Gemäß Anweisung aus und verwende dann die folgenden Optionen:
    Wähle für Wenn eine Anfrage die Option doesn't match the statement (NOT) (Entspricht nicht der Anweisung (NICHT)).
    Wähle für Untersuchen die Option Originates from IP address in (Stammt von einer IP-Adresse in) aus.
    Wähle für IP-Adressliste deinen IP-Satz aus.
    Wähle in Regelkonfiguration für Quell-IP-Adresse für den Ursprung IP-Quelladresse als Ursprung aus.
  6. Wähle Regel speichern aus.
AWS OFFICIALAktualisiert vor 6 Monaten