AWS WAF (Web Application Firewall) filtre le trafic HTTP/HTTPS en périphérie, avant qu’il n’atteigne l’application — protection contre les attaques applicatives (injection SQL, XSS, bots) que les Security Groups ne peuvent pas voir (ils ne lisent pas le contenu HTTP).


Où il s’attache

WAF n’est pas un service autonome : il se rattache à une ressource qui reçoit du trafic HTTP —


Concepts clés

ConceptRôle
Web ACLEnsemble de règles appliquées à une ressource
Managed Rule GroupsRègles préconfigurées par AWS ou des partenaires (OWASP Top 10, bots connus, réputation IP)
Rate-based rulesBloque une IP dépassant un seuil de requêtes sur une fenêtre de temps
Custom rulesConditions sur IP, géolocalisation, headers, taille du body, regex

En relation avec