View a markdown version of this page

Considerações para gerenciar a inspeção corporal em AWS WAF - AWS WAF, AWS Firewall Manager, AWS Shield Advanced e AWS Shield diretor de segurança de rede

Apresentando uma nova experiência de console para AWS WAF

Agora você pode usar a experiência atualizada para acessar a AWS WAF funcionalidade em qualquer lugar do console. Para obter mais detalhes, consulte Trabalhando com o console.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Considerações para gerenciar a inspeção corporal em AWS WAF

O limite de tamanho da inspeção do corpo é o tamanho máximo do corpo da solicitação que AWS WAF pode ser inspecionado. Quando o corpo de uma solicitação da web é maior que o limite, o serviço de hospedagem subjacente encaminha apenas o conteúdo que está dentro do limite AWS WAF para inspeção.

  • Para Application Load Balancer e AWS AppSync, o limite é fixado em 8 KB (8.192 bytes).

  • Para CloudFront API Gateway, Amazon Cognito, App Runner e Verified Access, o limite padrão é de 16 KB (16.384 bytes), e você pode aumentar o limite para qualquer tipo de recurso em incrementos de 16 KB, até 64 KB. As opções de configuração são 16 KB, 32 KB, 48 KB e 64 KB.

Importante

AWS WAF não oferece suporte às regras de inspeção do corpo da solicitação para tráfego gRPC. Se você habilitou essas regras no pacote de proteção (web ACL) para uma CloudFront distribuição ou Application Load Balancer, qualquer solicitação que use gRPC ignorará as regras de inspeção do corpo da solicitação. Todas as outras AWS WAF regras ainda serão aplicadas. Para obter mais informações, consulte Habilitar AWS WAF para distribuições no Amazon CloudFront Developer Guide.

Tratamento de corpo de tamanho grande

Se o tráfego da Web incluir corpos maiores que o limite, seu tratamento configurado de tamanho grande será aplicado. Para obter informações sobre as opções para tratamento de tamanhos grandes, consulte Componentes de solicitação da web de tamanho grande em AWS WAF.

Considerações sobre preços para aumentar a definição do limite

AWS WAF cobra uma taxa básica para inspecionar o tráfego que está dentro do limite padrão para o tipo de recurso.

Para CloudFront recursos do API Gateway, Amazon Cognito, App Runner e Verified Access, se você aumentar a configuração do limite, o tráfego que AWS WAF pode ser inspecionado incluirá tamanhos corporais até o novo limite. Você paga uma taxa extra apenas pela inspeção de solicitações com tamanhos de corpo maiores do que os 16 KB padrão. Para saber mais sobre precificação, consulte Precificação do AWS WAF.

Opções para modificar o limite de tamanho da inspeção de corpo

Você pode configurar o limite de tamanho da inspeção corporal para CloudFront recursos do API Gateway, Amazon Cognito, App Runner ou Verified Access.

Ao criar ou editar um pacote de proteção (ACL da Web), você pode modificar os limites de tamanho da inspeção de corpo na configuração de associação de recurso. Para a API, consulte a configuração de associação do pacote de proteção (web ACL) em AssociationConfig. No console, veja a configuração na página na qual você especifica os recursos associados ao pacote de proteção (ACL da Web). Para obter orientação sobre a configuração do console, consulte Visualizando métricas de tráfego da web em AWS WAF.

AWS WAF controles de inspeção de HTTP/2 tráfego no Application Load Balancer

Você pode configurar como AWS WAF inspeciona os corpos da HTTP/2 solicitação em seu (Application Load Balancer) ao HTTP/2 rotear para destinos. Ajustar o tempo de inspeção permite equilibrar a cobertura de segurança com os padrões de comunicação do seu aplicativo.

Para modificar essa configuração, edite os atributos do seu grupo-alvo para o HTTP/2 alvo. Você pode encontrar essa configuração no console do grupo-alvo do Application Load Balancer, em Comportamento de inspeção de HTTP/2tráfego do WAF. Para obter mais informações, consulte a documentação do ALB.

Os atributos do comportamento da inspeção de HTTP/2 tráfego do WAF são:

Inspecione imediatamente (padrão)

AWS WAF inspeciona cada HTTP/2 solicitação imediatamente usando os dados de solicitação disponíveis.

Escolha essa opção para aplicativos de streaming bidirecional em que os clientes esperam respostas do servidor antes de concluir a transmissão da solicitação. Isso evita tempos limite em aplicativos que exigem comunicação bidirecional em tempo real.

Inspecione após dados suficientes

AWS WAF a inspeção começa somente após o recebimento de quadros de HTTP/2 dados suficientes do cliente, garantindo a inspeção completa da solicitação para maior segurança.

Escolha essa opção para aplicativos padrão de solicitação-resposta em que os clientes enviam todos os dados da solicitação antes de esperar uma resposta do servidor. Essa é a configuração recomendada para a maioria dos casos de uso.