AWS WAF防御路径扫描攻击实战与规则优化

1. 问题背景与初步分析

那天下午2点10分,我正在喝咖啡,突然手机开始疯狂震动——CloudWatch触发了ALB 5XX错误告警。打开控制台一看,短短5分钟内出现了上百次500错误,这明显不正常。

查看ALB访问日志后,发现了典型的扫描攻击特征:

  • 单一IP(x.x.x.x)在短时间内发起高频请求
  • User-Agent显示为Fuzz Faster U Fool v2.1.0-dev(这是著名开源工具ffuf的标识)
  • 请求路径包含//lynn.htm这类非常规URL
  • 虽然请求经过了WAF处理(actions_executed: waf, forward),但最终都被放行

关键发现:AWS托管规则集虽然能防御SQL注入等攻击,但对这种路径爆破扫描行为几乎无效

需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。

2. 深度排查WAF规则失效原因

2.1 现有WAF规则集分析

我们当时启用了以下AWS托管规则组:

  • Core rule set (CRS)
  • Known bad inputs
  • Linux/Unix操作系统规则
  • PHP应用规则

通过WAF日志详细检查发现:

  1. 扫描请求未触发任何SQL注入规则(因为请求不含单引号等特殊字符)
  2. 未触发XSS规则(无