0Pricing
AWS Security Academy · Lektion

Regeln, Regelgruppen und Web ACLs

Lernen Sie, wie passende Regeln zu einer bereitstellbaren Richtlinie kombiniert werden.

Regeln, Regelgruppen und Web ACLs ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Bausteine

AWS WAF strukturiert den Schutz in drei Ebenen: Regeln, Regelgruppen und eine Web ACL. Eine Regel besteht aus einer einzelnen Bedingung und Aktion; eine Regelgruppe bündelt zusammengehörige Regeln. Eine Web ACL ist der bereitstellbare Container, den Sie an eine Ressource anhängen und der alle Komponenten miteinander verbindet.

Was eine Regel ist

Eine Regel kombiniert eine Übereinstimmungsanweisung (etwa eine String-Prüfung des URI) mit einer Aktion (Zulassen, Blockieren, Count, CAPTCHA). Regeln können Anweisungen außerdem mit AND-, OR- und NOT-Logik kombinieren. So lassen sich Bedingungen formulieren wie: Diesen Pfad blockieren, sofern die Anfrage nicht von einem vertrauenswürdigen IP-Set stammt.

Regelgruppen

Eine Regelgruppe ist eine wiederverwendbare Sammlung von Regeln, die Sie an mehrere Web ACLs anhängen können. Gruppen können von AWS verwaltet, von Anbietern im Marketplace angeboten oder kundenseitig verwaltet werden. Durch die Wiederverwendung bleibt die Richtlinie über mehrere Anwendungen hinweg konsistent, ohne einzelne Regeln zu duplizieren.

Die Web ACL

Eine Web ACL (Access Control List) ist das übergeordnete Objekt, das Sie einer CloudFront-Distribution, einem ALB oder API Gateway zuordnen. Sie enthält eine geordnete Liste von Regeln und Regelgruppen sowie eine Standardaktion. Nur Ressourcen, die mit einer Web ACL verknüpft sind, werden tatsächlich durch WAF geschützt.

Priorität und Reihenfolge

Regeln in einer Web ACL werden in Prioritätsreihenfolge ausgewertet, beginnend mit der niedrigsten Nummer. Die erste Regel, deren Aktion die Auswertung beendet (Blockieren oder Zulassen), ist maßgeblich. Count-Aktionen beenden die Auswertung nicht, daher wird sie fortgesetzt. Die richtige Priorität ist entscheidend: Eine früh platzierte, weit gefasste Blockierungsregel kann spezifischere Regeln überschreiben.

# Web ACL evaluation
Priority 0: IP allow-list  -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit       -> Block

Kapazitätseinheiten der Web ACL

Wenn keine Regel eine beendende Aktion ausführt, wendet die Web ACL ihre Standardaktion an (Zulassen oder Blockieren). Jede Web ACL verfügt außerdem über ein Komplexitätsbudget, gemessen in WCUs (WAF Capacity Units), mit einem Standardmaximum von 1.500. Komplexe Regeln und große Regelgruppen verbrauchen mehr WCUs. Wird das Budget überschritten, müssen Sie Regeln vereinfachen oder eine Erhöhung beantragen. Planen Sie daher die Kapazität, wenn Sie viele verwaltete Gruppen kombinieren.

Der Geltungsbereich ist entscheidend

Eine Web ACL besitzt einen Geltungsbereich: CLOUDFRONT (global, erstellt in us-east-1) oder REGIONAL (für ALB, API Gateway und AppSync in einer bestimmten Region). Eine regionale Web ACL kann CloudFront nicht schützen. Daher müssen Sie die Web ACL von Anfang an im richtigen Geltungsbereich erstellen.

Labels zur Koordination

Regeln können einer Anfrage Labels hinzufügen, die von späteren Regeln untersucht werden. Eine verwaltete Regelgruppe kann eine Anfrage beispielsweise als wahrscheinlichen Bot kennzeichnen. Ihre benutzerdefinierte Regel kann anschließend entscheiden, ob die Anfrage blockiert oder eine Challenge ausgeführt wird. Labels ermöglichen das Zusammenspiel verwalteter und benutzerdefinierter Logik, ohne die Erkennung zu duplizieren.

Verwaltete Regeln überschreiben

Innerhalb einer verwalteten Regelgruppe können Sie einzelne Regeln überschreiben, sodass sie statt zu blockieren nur zählen, oder sie vollständig ausschließen. So können Sie eine verwaltete Gruppe anpassen, die Fehlalarme verursacht, ohne die gesamte Gruppe aufzugeben. Der übrige Schutz bleibt erhalten.

Versionierung und Wiederverwendung

Verwaltete Regelgruppen werden von AWS versioniert, damit Aktualisierungen das Verhalten nicht unbemerkt ändern. Sie können eine Version festlegen oder der neuesten Version folgen. Kundenseitig verwaltete Regelgruppen ermöglichen es Ihrem Sicherheitsteam, Richtlinien zentral zu verwalten und sie als eine einzige gepflegte Einheit mit mehreren Anwendungsteams zu teilen.

Alles zusammenführen

Eine typische Web ACL kombiniert eine IP-Allowlist, eine oder zwei von AWS verwaltete Gruppen (Core Rule Set, bekannte schädliche Eingaben), eine Rate-Based Rule und einige benutzerdefinierte Regeln und endet mit der Standardaktion Allow. Für eine wirksame Bereitstellung von WAF ist es entscheidend zu verstehen, wie diese Ebenen und Prioritäten zusammenspielen.

Kurze Überprüfung

Testen Sie Ihr Verständnis der WAF-Struktur.

Zusammenfassung

WAF verschachtelt Regeln in Regelgruppen und diese wiederum in eine Web ACL, die Sie an eine Ressource anhängen. Regeln kombinieren Übereinstimmungsanweisungen und Aktionen. Regelgruppen sind wiederverwendbar und können von AWS verwaltet, aus dem Marketplace bezogen oder benutzerdefiniert sein. Web ACLs werten Regeln in Prioritätsreihenfolge mit einer Standardaktion aus, sind durch WCUs begrenzt und verfügen über den Geltungsbereich CLOUDFRONT oder REGIONAL. Labels und regelbezogene Überschreibungen ermöglichen das Zusammenspiel verwalteter und benutzerdefinierter Logik.

Häufig gestellte Fragen

Ist die Lektion „Regeln, Regelgruppen und Web ACLs“ kostenlos?

Ja — der vollständige Text von „Regeln, Regelgruppen und Web ACLs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Regeln, Regelgruppen und Web ACLs“?

Lernen Sie, wie passende Regeln zu einer bereitstellbaren Richtlinie kombiniert werden. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Regeln, Regelgruppen und Web ACLs“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie AWS WAF Anfragen prüft
  2. Regeln, Regelgruppen und Web ACLs
  3. Verwaltete Regeln und Rate Limiting
  4. WAF an CloudFront und ALB anbinden
← Zurück zu AWS Security Academy