Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cómo funciona AWS WAF Classic
aviso
Desde el 30 de septiembre de 2025, ya no se ofrecerá soporte para AWS WAF Classic.
nota
Esta es la documentación de AWS WAF Classic. Solo debe usar esta versión si creó recursos de AWS WAF, como reglas y ACL web, en AWS WAF antes de noviembre de 2019, y aún no los ha migrado a la versión más reciente. Para migrar las ACL web, consulte Migración de los recursos de AWS WAF a AWS WAF.
Para obtener la última versión de AWS WAF, consulte AWS WAF.
Utilice AWS WAF Classic para controlar la forma en que la puerta de enlace de la API, Amazon CloudFront o un Equilibrador de carga de aplicación responden a las solicitudes web. Comience creando condiciones, reglas y listas de control de acceso a la web (ACL a la web). Puede definir sus condiciones, agruparlas en reglas y combinar las reglas en una ACL web.
nota
También puede usar AWS WAF Classic para proteger sus aplicaciones alojadas en contenedores de Amazon Elastic Container Service (Amazon ECS). Amazon ECS es un servicio de administración de contenedores muy escalable y rápido que facilita la tarea de ejecutar, detener y administrar contenedores de Docker en un clúster. Para utilizar esta opción, debe configurar Amazon ECS para que utilice un equilibrador de carga de aplicación habilitado para AWS WAF Classic con el fin de que dirija y proteja el tráfico HTTP(S) de capa 7 de las tareas de su servicio. Para obtener más información, consulte el tema Equilibrio de carga de servicio en la Guía para desarrolladores de Amazon Elastic Container Service.
- Condiciones
-
Las condiciones definen las características básicas que desea que AWS WAF Classic vea en las solicitudes web:
-
Scripts que probablemente sean maliciosos. Los atacantes incrustan scripts que pueden aprovechar vulnerabilidades en aplicaciones web. Esto es lo que se conoce como scripts entre sitios.
-
Direcciones IP o rangos de direcciones de las que procedan las solicitudes.
-
País o ubicación geográfica de donde provienen las solicitudes.
-
Longitud de determinadas partes de la solicitud, como la cadena de consulta.
-
Código SQL que puede ser malicioso. Los atacantes tratan de extraer los datos de su base de datos incrustando código SQL malicioso en una solicitud web. Esto es lo que se conoce como inyección de código SQL.
-
Cadenas que aparecen en la solicitud, por ejemplo, valores que aparecen en el encabezado de
User-Agent
o cadenas de texto que aparecen en la cadena de consulta. También puede utilizar expresiones regulares (regex) para especificar estas cadenas.
Algunas condiciones adoptan valores diversos. Por ejemplo, puede especificar hasta 10,000 direcciones IP o rangos de direcciones de IP en una condición IP.
-
- Reglas
-
Puede combinar condiciones en reglas para dirigir con precisión las solicitudes que desea permitir, bloquear o contar. AWS WAF Classic proporciona dos tipos de reglas:
- Regla normal
-
Las reglas normales solo usan condiciones para dirigirse a solicitudes específicas. Por ejemplo, de acuerdo con las últimas solicitudes que haya visto de un atacante, puede crear una regla que incluya las siguientes condiciones:
-
Las solicitudes provienen de 192.0.2.44.
-
Contienen el valor
BadBot
en el encabezadoUser-Agent
. -
Parece que incluyan código tipo SQL en la cadena de consulta.
Cuando una regla incluya varias condiciones, como en este ejemplo, AWS WAF Classic buscará las solicitudes que coincidan con todas las condiciones; es decir, unirá las condiciones mediante
AND
.Añada al menos una condición para una regla normal. Una regla normal sin condiciones no puede coincidir con ninguna solicitud, por lo que la acción de la regla (permitir, contar o bloquear) nunca se activa.
-
- Regla basada en frecuencia
-
Las reglas basadas en frecuencia son como las reglas normales con un límite de frecuencia añadido. Una regla basada en frecuencia cuenta las solicitudes que llegan de direcciones IP que cumplen las condiciones de la regla. Si las solicitudes de una dirección IP superan el límite de frecuencia en un periodo de cinco minutos, la regla puede activar una acción. La acción puede tardar uno o dos minutos en activarse.
Sin embargo, las condiciones son opcionales para las reglas basadas en frecuencia. Si no añade ninguna condición a una regla basada en frecuencia, el límite de frecuencia se aplica a todas las direcciones IP. Si combina condiciones con el límite de frecuencia, el límite de frecuencia se aplica a las direcciones IP que coinciden con las condiciones.
Por ejemplo, de acuerdo con las últimas solicitudes que haya visto de un atacante, puede crear una regla basada en frecuencia que incluya las siguientes condiciones:
-
Las solicitudes provienen de 192.0.2.44.
-
Contienen el valor
BadBot
en el encabezadoUser-Agent
.
En esta regla basada en frecuencia defina también un límite de frecuencia. En este ejemplo, supongamos que crea un límite de frecuencia de 1 000. Las solicitudes que cumplan las dos condiciones anteriores y superen las 1 000 solicitudes durante cinco minutos activan la acción de la regla (bloquear o contar), que está definida en la ACL web.
Las solicitudes que no cumplen ambas condiciones no se tienen en cuenta para el límite de frecuencia y no se ven afectadas por esta regla.
Otro ejemplo: suponga que desea limitar las solicitudes de una determinada página de su sitio web. Para ello, podría añadir la siguiente condición de coincidencia de cadena para crear una regla basada en frecuencia:
-
El valor de Part of the request to filter on es
URI
. -
El valor de Match Type es
Starts with
. -
El valor de Value to match es
login
.
Además, especifica un
RateLimit
de 1 000.Al añadir esta regla basada en frecuencia a una ACL web, podría limitar las solicitudes de la página de inicio de sesión sin que se vea afectado el resto del sitio.
-
- ACL de web
-
Después de combinar sus condiciones en reglas, puede combinar las reglas en una ACL de web. Ahí es donde define una acción para cada regla, permitir, bloquear o contar, y una acción predeterminada:
- Una acción para cada regla
-
Cuando una solicitud web coincida con todas las condiciones de una regla, AWS WAF Classic puede bloquear la solicitud o permitir que se reenvíe a la API de la puerta de enlace de la API, una distribución de CloudFront o un equilibrador de carga de aplicación. Solo debe especificar la acción que desea que AWS WAF Classic efectúe para cada regla.
AWS WAF Classic compara una solicitud con las reglas en una ACL de web en el orden en el que haya enumerado las reglas. AWS WAF A continuación, Classic inicia la acción asociada a la primera regla que coincide con la solicitud. Por ejemplo, si una solicitud web coincide con una regla que permite las solicitudes y otra regla que las bloquea, AWS WAF Classic permitirá o bloqueará la solicitud en función de qué regla aparece en primer lugar.
Si desea probar una nueva regla antes de empezar a utilizarla, también puede configurar AWS WAF Classic para contar las solicitudes que cumplen todas las condiciones de la regla. Al igual que ocurre con las reglas que permiten o bloquean solicitudes, una regla que cuenta solicitudes depende de su posición en la lista de reglas de la ACL de web. Por ejemplo, si una solicitud web coincide con una regla que permite solicitudes y otra que cuenta solicitudes; y si la regla que permite las solicitudes está antes, la solicitud no se cuenta.
- Una acción predeterminada
-
La acción predeterminada determina si AWS WAF Classic permite o bloquea una solicitud que no coincide con todas las condiciones de cualquiera de las reglas de la ACL web. Por ejemplo, suponga que crea una ACL de web y solo añade la regla que definió antes:
-
Las solicitudes provienen de 192.0.2.44.
-
Contienen el valor
BadBot
en el encabezadoUser-Agent
. -
Parece que incluyan código SQL malicioso en la cadena de consulta.
Si una solicitud no cumple las tres condiciones de la regla y la acción predeterminada es
ALLOW
, AWS WAF Classic reenvía la solicitud a la puerta de enlace de la API, CloudFronto un equilibrador de carga de aplicación. Además, el servicio responde con el objeto solicitado.Si añade dos o más reglas a una ACL web, AWS WAF Classic realiza la acción predeterminada solo si una solicitud no cumple todas las condiciones de cualquiera de las reglas. Por ejemplo, suponga que agrega una segunda regla que contiene una condición:
-
Solicitudes que contienen el valor
BIGBadBot
en el encabezadoUser-Agent
.
AWS WAF Classic realiza la acción predeterminada solo cuando una solicitud no cumple las tres condiciones de la primera regla y no cumple la condición de la segunda regla.
-
En algunas ocasiones, AWS WAF puede encontrar un error interno que retrase la respuesta a Amazon API Gateway, Amazon CloudFront o un equilibrador de carga de aplicación sobre si desea permitir o bloquear una solicitud. En esas ocasiones CloudFront permitirá generalmente la solicitud o servirá el contenido. Una gateway de API y un Balanceador de carga de aplicaciones normalmente denegará la solicitud y no servirá el contenido.