AWS WAF中如何放行某个触发了托管规则的接口

问题

某个接口触发了AWS自带的托管规则(例如:SizeRestrictions_Body),现在需要放行这个接口。

解决思路

由于AWS自带的托管规则,会对接口流量打标签,所以,我们先将触发的托管规则Count,然后,在已有规则顺序最后面添加2条自定义规则:

  • 放行规则:一条自定义规则是针对某个接口,并且拥有对应规则标签的接口,进行放行,这个规则顺序相比下一条托底规则优先级高一点(规则名例如:SizeRestrictions_Body_Allow);
  • 托底规则:第二条自定义规则,则是对某个Count规则的托底规则,直接对所有带有对应规则标签的流量进行拦截,这个规则优先级比上一条自定义放行规则低一些(规则名例如:SizeRestrictions_Body_Block)。

解决

正则表达式模式接口集合

先创建一个接口白名单RE表达式规则集合,如下图:

这里面主要是放行的接口,如下图:

这里放行接口,主要是判断是以什么开头的URL,内容类似如下:

bash 复制代码
^/api/upload1
^/api/upload2
^/api/upload3

修改指定规则为Count模式

添加自定义放行规则

这里主要就是两个匹配条件,第一个检查接口流量是否带有awswaf:managed:aws:core-rule-set:SizeRestrictions_Body,另外一个检查条件是否为正则表达式集合里面的放行接口。如果这个两个条件满足就放行当前接口流量。

添加自定义托底规则

这个托底规则设置的匹配条件,相对来说就简单多了,只要发现有对应规则标签的流量就拦截了。

设置自定义规则优先级顺序

  • 放行规则
  • 托底规则
    一般这两个规则设置在已有规则最末尾就行了。注意放行规则一定是在托底规则前面。

总结

AWS WAF针对某个托管规则某个接口放行,基本上就是1个托管规则对应2个自定义规则(放行规则与托底规则)。

相关推荐
2501_930472442 天前
03_AWS迁移腾讯云_组件差异风险清单与工作量WBS
云计算·腾讯云·aws
Akiyama_Mio-Kon2 天前
CVE-2026-85654 深度解读:DynamoDB MCP Server 如何把数据模型风险带到 CDK 部署宿主
aws·dynamodb·cdk·mcp·cve-2026-85654·lac·agent 安全
范桂飓3 天前
AWS Kiro Agent 架构解析
架构·云计算·aws
GreatVicent5 天前
AI Agent互操作标准化加速:A2A协议正式加入Linux基金会
linux·运维·人工智能·agent·aws·a2a
Akiyama_Mio-Kon6 天前
AWS AI 自动安全修复深度解读:从生成脚本到最小权限、双人审批与回滚审计闭环
aws·ai agent·security hub·guardduty·安全自动化·云安全治理
l1t10 天前
DeepSeek总结的DuckDB访谈:DuckDB的崛起、扩展与AWS收购
数据库·云计算·aws·duckdb
snpgroupcn10 天前
云端共筑·数据跃迁——德勤×SNP×AWS联袂解读SAP ECC升级实战
云计算·aws
yyuuuzz11 天前
企业出海云服务器部署踩坑记录:从频繁超时到稳定运行的复盘
运维·服务器·网络·人工智能·aws
李兆龙的博客11 天前
从一到无穷大 #84:AWS 收购 DuckLabs——DuckDB 与分析系统正在变化的物理边界
云计算·aws
Akiyama_Mio-Kon11 天前
计算机每日时报(2026-08-27):算力继续加码,Agent 先补好安全与交付边界
aws·nvidia·microsoft 365·github copilot·ai 基础设施·ai agent 安全·excel python