¿Cómo gestiono las solicitudes HTTP de gran tamaño en AWS WAF?
Quiero administrar los límites de tamaño cuando inspecciono el cuerpo de la solicitud web en AWS WAF.
Descripción corta
Cuando el cuerpo de una solicitud web supera el límite de tamaño de la inspección del cuerpo, el servicio de host subyacente solo reenvía a AWS WAF el contenido que está dentro del límite. AWS WAF no detecta ataques de scripting entre sitios (XSS) ni patrones de inyección de código SQL en el cuerpo de la solicitud web más allá del límite.
Nota: AWS WAF no registra el contenido del cuerpo de la solicitud web, independientemente de si encuentra o no un patrón de ataque dentro del límite de tamaño de la inspección del cuerpo.
Para protegerte contra los patrones de ataque que no aparecen dentro del límite de tamaño de la inspección del cuerpo para las solicitudes de gran tamaño, configura una regla que bloquee todas las solicitudes de gran tamaño. A continuación, crea una regla que permita de forma explícita las solicitudes legítimas de gran tamaño. Puedes crear una regla personalizada o usar el grupo de reglas administrado del conjunto de reglas principales (CRS).
Resolución
Uso de una regla administrada por CRS
Para usar el grupo de reglas administrado por CRS, activa la regla SizeRestrictions_Body para bloquear las solicitudes que superen los 8 KB (8192 bytes). A continuación, crea una regla que permita las solicitudes legítimas que superen el límite de tamaño.
Activa la regla SizeRestrictions_Body
Sigue estos pasos:
- Abre la consola de AWS WAF.
- En el panel de navegación, en AWS WAF, selecciona ACL web.
- En Region, elige la región de AWS en la que creaste la lista de control de acceso web (ACL web).
Nota: Si has configurado la ACL web para Amazon CloudFront, selecciona Global. - Selecciona la ACL web.
- En Reglas, selecciona Agregar reglas.
- En la lista desplegable, elige Agregar grupos de reglas administrados.
- En Agregar grupos de reglas administrados, elige grupos de reglas administrados por AWS.
- En Grupos de reglas gratuitas, elige Conjunto de reglas principales.
- Activa Agregar a la ACL web y, a continuación, elige Editar.
- Para inspeccionar y bloquear los cuerpos de solicitudes web que superen los 8 KB, define la regla SizeRestrictions_BODY en Block.
- Selecciona Guardar regla.
Para reducir la aparición de falsos positivos, utiliza únicamente la regla SizeRestrictions_Body y sustituye todas las demás reglas por Contar.
Creación de una regla que permita solicitudes legítimas
La regla SizeRestrictions_Body puede bloquear las solicitudes legítimas que superen los 8 KB. Para permitir solicitudes legítimas que superen el límite de tamaño, define la regla SizeRestrictions_BODY en Contar. A continuación, utiliza las etiquetas que AWS WAF agrega para la posterior evaluación de las reglas.
Sigue estos pasos:
- Abre la consola de AWS WAF.
- En el panel de navegación, en AWS WAF, selecciona ACL web.
- En Region, selecciona la región de AWS en la que hayas creado la ACL web.
Nota: Si has configurado la ACL web para CloudFront, selecciona Global. - Selecciona la ACL web.
- En Reglas, elige AWS-AWSManagedRulesCommonRuleSet.
- Selecciona Editar.
- Para la regla SizeRestrictions_BODY, selecciona Sustituir en Contar.
- Selecciona Guardar regla.
- En Reglas, elige Agregar reglas y, a continuación, selecciona Agregar reglas y grupos de reglas propios.
- En Nombre, introduce un nombre de regla y, a continuación, elige Regla regular.
- En Si una solicitud, elige cumple todas las instrucciones (AND).
- En Instrucción 1, introduce la siguiente información:
En Inspeccionar, elige Tiene una etiqueta.
En Ámbito de coincidencia, selecciona Etiqueta.
For Clave de coincidencia, introduce la etiqueta awswaf:managed:aws:core-rule-set:SizeRestrictions_Body. - En Instrucción 2, introduce la siguiente información:
Selecciona Negar los resultados de la instrucción.
En Inspeccionar, elige Ruta del URI.
En Tipo de coincidencia, seleccione Coincide exactamente con la cadena.
En Cadena que debe coincidir, introduce /upload.
Nota: Sustituye /upload por la ruta de tu URI en la que realizas las solicitudes. - (Opcional) En Transformación de texto, elige Transformación de texto o Ninguna.
- En Acción, selecciona Bloquear.
- Elige Agregar regla.
- En Establecer la prioridad de la regla, actualiza la prioridad para que la regla esté detrás del grupo de reglas administrado por CRS. La regla SizeRestrictions_Body del CRS ahora puede agregar una etiqueta y AWS WAF puede usar la etiqueta en las reglas posteriores.
- Selecciona Guardar regla.
Nota: Se recomienda probar las reglas en un entorno no productivo con la Acción definida como Contar. Para evaluar la regla, utiliza métricas de Amazon CloudWatch con solicitudes de muestra de AWS WAF o registros de AWS WAF.
Creación de una regla de inspección del cuerpo personalizada
Configuración de la acción de gestión de solicitudes de gran tamaño para la regla
Al configurar una regla de inspección del cuerpo personalizada, puedes elegir la acción de gestión de solicitudes de gran tamaño. La gestión de componentes de gran tamaño indica a AWS WAF qué hacer con una solicitud web cuando el cuerpo de la solicitud supera el límite de tamaño. Las opciones para gestionar los componentes de gran tamaño incluyen Continuar, Coincidir y Sin coincidencia. En la consola de AWS WAF, debes elegir una de estas opciones. Fuera de la consola, la opción predeterminada es Continuar. Para bloquear las solicitudes de gran tamaño, crea una regla personalizada que utilice la acción de gestión de solicitudes de gran tamaño.
Creación de una regla que permita solicitudes legítimas
Para permitir solicitudes legítimas que superen el límite de tamaño, crea una regla que permita explícitamente las solicitudes de hosts legítimos. A continuación, actualiza la prioridad de la regla para que sea superior a la prioridad de la regla que bloquea la solicitud.
Información relacionada
- Etiquetas
- AWS WAF
- Idioma
- Español

Contenido relevante
preguntada hace un mes
preguntada hace un año
preguntada hace 10 meses
preguntada hace un año
OFICIAL DE AWSActualizada hace un año