AWS WAF (Web Application Firewall) filtre le trafic HTTP/HTTPS en périphérie, avant qu’il n’atteigne l’application — protection contre les attaques applicatives (injection SQL, XSS, bots) que les Security Groups ne peuvent pas voir (ils ne lisent pas le contenu HTTP).
Où il s’attache
WAF n’est pas un service autonome : il se rattache à une ressource qui reçoit du trafic HTTP —
- CloudFront (protection en périphérie mondiale)
- Application Load Balancer (ALB)
- API Gateway
- AppSync
Concepts clés
| Concept | Rôle |
|---|---|
| Web ACL | Ensemble de règles appliquées à une ressource |
| Managed Rule Groups | Règles préconfigurées par AWS ou des partenaires (OWASP Top 10, bots connus, réputation IP) |
| Rate-based rules | Bloque une IP dépassant un seuil de requêtes sur une fenêtre de temps |
| Custom rules | Conditions sur IP, géolocalisation, headers, taille du body, regex |
En relation avec
- CloudFront / Application Load Balancer (ALB) — ressources sur lesquelles WAF s’attache
- Cloud Armor — équivalent GCP