Closed2

AWSのCloudFrontでIP制限するときに気をつけること

tapontapon

オリジンがALBの時

CloudFrontでIP制限するアプリ環境を構築しようとしているが、CloudFrontを経由せずにALBに直接アクセスすると、どこからでもアクセスできてしまうことに気づいた。

下記の参考記事によれば、ALB側のセキュリティグループの設定でCloudFrontからのアクセスに制限ができそうである。

https://zenn.dev/dsakai07/articles/570318c534abb3

従って、ALBのSecurity Groupsでアクセス元をCloudFrontのみに限定する必要があります。
具体的には、CloudFrontのマネージドプレフィックスリストを紐づけてやります。

tapontapon

制限方法

AWSが記事を公開している
https://aws.amazon.com/jp/blogs/news/limit-access-to-your-origins-using-the-aws-managed-prefix-list-for-amazon-cloudfront/

セキュリティグループでマネージドプレフィックスリストを使用する

が該当する箇所。

インバウンドルールの設定にて、ソースでglobal.cloudfront.origin-facingという文字列を含むプレフィックスリストを選択すれば良いとのこと

このスクラップは3ヶ月前にクローズされました