← WAF: proteção e operação de aplicações
05 / 12 · 40 MIN

Taxa, origem e clientes

Escolhe chaves e ações de controlo sem assumir uma pessoa por IP.

Conceito e mecanismo

Uma regra de taxa depende da chave de agregação, da janela, do âmbito e da ação. Muitos utilizadores atrás de NAT podem partilhar um contador por IP. O mesmo volume por pessoa pode, em conjunto, ultrapassar o limite e interromper um escritório inteiro. Inversamente, um endereço não é necessariamente a identidade de uma conta. AWS WAF estima taxas e não garante uma quota exata por utilizador; uma obrigação contratual desse tipo precisa de um mecanismo adequado à identidade e precisão exigidas. Aumentar retries durante um bloqueio pode aumentar a pressão observada. Investiga a população agrupada antes de ajustar limites.

Aplicação guiada

Em AWS WAF, os componentes de uma chave personalizada têm de estar presentes para o pedido ser avaliado por essa regra. A ausência precisa de uma política própria. Para IP encaminhado, distingue cabeçalho ausente de valor presente inválido: não assumes que o fallback para invalidade cobre ambos. A origem do campo também deve ser confiável. Um scope-down limita os pedidos agregados e afetados; Count acima do limite observa sem impor bloqueio. No caso fictício de uma rede parceira, correlaciona falhas e agregação, contém a alteração específica se necessário e valida uma política que preserve proteção sem tratar IP partilhado como identidade individual.

NA PRÁTICA

Um contador por IP pode representar muitos utilizadores e várias operações.

Armadilhas comuns

IP como conta; taxa estimada como quota exata; ausência como invalidade; Count como redução de tráfego.

Tópicos relacionados: Arquitetura e cobertura do WAF · Ordem, ações e overrides · Parsing e limites de inspeção

Leva esta ideia contigo

Verifica quem é agregado, o que fica fora e que ação é aplicada.

Criar conta

Referência: AWS WAF aggregation keys · DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts