Conceito e mecanismo
Uma regra de taxa depende da chave de agregação, da janela, do âmbito e da ação. Muitos utilizadores atrás de NAT podem partilhar um contador por IP. O mesmo volume por pessoa pode, em conjunto, ultrapassar o limite e interromper um escritório inteiro. Inversamente, um endereço não é necessariamente a identidade de uma conta. AWS WAF estima taxas e não garante uma quota exata por utilizador; uma obrigação contratual desse tipo precisa de um mecanismo adequado à identidade e precisão exigidas. Aumentar retries durante um bloqueio pode aumentar a pressão observada. Investiga a população agrupada antes de ajustar limites.
Aplicação guiada
Em AWS WAF, os componentes de uma chave personalizada têm de estar presentes para o pedido ser avaliado por essa regra. A ausência precisa de uma política própria. Para IP encaminhado, distingue cabeçalho ausente de valor presente inválido: não assumes que o fallback para invalidade cobre ambos. A origem do campo também deve ser confiável. Um scope-down limita os pedidos agregados e afetados; Count acima do limite observa sem impor bloqueio. No caso fictício de uma rede parceira, correlaciona falhas e agregação, contém a alteração específica se necessário e valida uma política que preserve proteção sem tratar IP partilhado como identidade individual.
Um contador por IP pode representar muitos utilizadores e várias operações.
Armadilhas comuns
IP como conta; taxa estimada como quota exata; ausência como invalidade; Count como redução de tráfego.
Tópicos relacionados: Arquitetura e cobertura do WAF · Ordem, ações e overrides · Parsing e limites de inspeção
Verifica quem é agregado, o que fica fora e que ação é aplicada.
Referência: AWS WAF aggregation keys · DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts