0Pricing
AWS Security Academy · Lektion

Wie AWS WAF Anfragen prüft

Verstehen Sie, wie WAF HTTP-Datenverkehr auf der Anwendungsebene filtert.

Wie AWS WAF Anfragen prüft ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Schutz auf Layer 7

AWS WAF (Web Application Firewall) untersucht HTTP- und HTTPS-Anfragen auf der Anwendungsschicht (Layer 7). Damit unterscheidet sich WAF von Security Groups und NACLs, die auf Layer 3 und 4 arbeiten. WAF kann URLs, Header, Query-Strings und Request-Bodies auslesen, um Angriffe zu blockieren, die wie normaler Netzwerkverkehr aussehen, aber schädliche Payloads enthalten.

Wovor WAF schützt

WAF richtet sich gegen häufige Webbedrohungen wie SQL-Injection, Cross-Site-Scripting (XSS), bösartige Bots und Flooding auf der Anwendungsschicht. Diese Angriffe verwenden die legitimen Ports 80 und 443, sodass Firewalls auf niedrigeren Schichten sie nicht unterscheiden können. WAF untersucht den Inhalt der Anfrage, um legitime von schädlichen Anfragen zu unterscheiden.

Komponenten der Untersuchung

WAF kann viele Bestandteile einer Anfrage untersuchen: den URI-Pfad, Query-String, HTTP-Header, Cookies, die HTTP-Methode und den Body. Sie wählen aus, welche Komponente jede Regel untersucht. Eine Regel kann beispielsweise den Query-String nach SQL-Schlüsselwörtern durchsuchen oder einen Header auf eine bekannte Angriffssignatur prüfen.

Bedingungen für Übereinstimmungen

Regeln verwenden Anweisungen zur Übereinstimmungsprüfung, etwa String-Match, Regex-Match, Größenbeschränkung, IP-Set und Geo-Match. Vor der Prüfung können Sie außerdem Texttransformationen wie URL-Dekodierung oder die Umwandlung in Kleinbuchstaben anwenden. Dadurch lassen sich Versuche abwehren, Payloads durch Verschleierung mittels Kodierung zu verbergen.

Zulassen, Blockieren, Zählen, CAPTCHA

Wenn eine Regel übereinstimmt, führt WAF eine Aktion aus: zulassen, blockieren, zählen, CAPTCHA oder Challenge. Im Modus Count werden Übereinstimmungen protokolliert, ohne sie zu blockieren. So können Sie eine Regel sicher testen, bevor Sie sie durchsetzen. CAPTCHA- und Challenge-Aktionen überprüfen, ob es sich beim Client um einen echten Browser handelt, und halten Bots ab.

Inline-Untersuchung

WAF wertet Anfragen inline und synchron aus, bevor sie Ihre Anwendung erreichen, und verursacht dabei nur minimale Latenz. Blockierte Anfragen erreichen Ihr Backend nie. Das schützt die Anwendung und reduziert gleichzeitig die Last. Dadurch fungiert WAF als Gatekeeper am Rand Ihres Stacks.

Größenlimits für den Body

WAF untersucht den Request-Body bis zu einer standardmäßigen Größenbegrenzung (bei vielen Integrationen 8 KB, bei neueren Integrationen mehr). Inhalte, die über diese Grenze hinausgehen, können je nach Konfiguration zugelassen oder blockiert werden. Angreifer versuchen möglicherweise, Payloads hinter dem Untersuchungslimit zu verbergen. Daher sollten Sie dieses Limit sorgfältig anpassen.

Anfragen protokollieren

WAF kann detaillierte Logs der untersuchten Anfragen an CloudWatch Logs, einen S3-Bucket oder Kinesis Data Firehose senden. Die Logs zeigen, welche Regel übereinstimmte und welche Aktion ausgeführt wurde. Das ist für die Anpassung von Regeln, die Untersuchung von Angriffen und den Nachweis der Compliance während eines Audits unerlässlich.

Standardaktion

Jede WAF-Richtlinie verfügt über eine Standardaktion, die auf Anfragen angewendet wird, auf die keine Regel zutrifft: zulassen oder blockieren. Die meisten öffentlichen Webanwendungen verwenden standardmäßig Allow und blockieren bestimmte schädliche Muster. Abgesicherte APIs verwenden möglicherweise standardmäßig Block und lassen nur bekannte, legitime Anfragen zu.

WAF im Vergleich zu Shield

WAF filtert Inhalte auf der Anwendungsschicht, während AWS Shield vor volumetrischen DDoS-Floods auf Layer 3 und 4 schützt. Beide ergänzen sich: Shield fängt die Flut ab, WAF untersucht die Anfragen, die durchgelassen werden. In der Prüfung wird häufig gefragt, welches Tool welche Art von Angriff abwehrt.

Wo WAF eingesetzt wird

WAF arbeitet nicht eigenständig inline, sondern wird an eine unterstützte Ressource wie CloudFront, einen Application Load Balancer, API Gateway oder AppSync angehängt. Die Ressource leitet Anfragen zur Untersuchung an WAF weiter. Die Auswahl des richtigen Anbindungspunkts wird später in diesem Kurs behandelt.

Kurze Überprüfung

Testen Sie Ihr Verständnis der WAF-Untersuchung.

Zusammenfassung

AWS WAF untersucht HTTP-/HTTPS-Anfragen auf Layer 7 und liest URIs, Header, Query-Strings und Bodies aus, um SQL-Injection, XSS und bösartige Bots zu stoppen. Regeln verwenden Übereinstimmungsanweisungen mit Texttransformationen und führen die Aktionen Zulassen, Blockieren, Count, CAPTCHA oder Challenge aus. Die Untersuchung erfolgt inline, mit Protokollierung in CloudWatch, S3 oder Firehose. WAF ergänzt Shield und wird an CloudFront, ALB, API Gateway oder AppSync angehängt.

Häufig gestellte Fragen

Ist die Lektion „Wie AWS WAF Anfragen prüft“ kostenlos?

Ja — der vollständige Text von „Wie AWS WAF Anfragen prüft“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wie AWS WAF Anfragen prüft“?

Verstehen Sie, wie WAF HTTP-Datenverkehr auf der Anwendungsebene filtert. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Wie AWS WAF Anfragen prüft“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie AWS WAF Anfragen prüft
  2. Regeln, Regelgruppen und Web ACLs
  3. Verwaltete Regeln und Rate Limiting
  4. WAF an CloudFront und ALB anbinden
← Zurück zu AWS Security Academy