0Pricing
AWS Security Academy · Lektion

Was AWS Network Firewall bietet

Verstehen Sie die verwaltete, VPC-weite Filterung und Prüfung auf Eindringversuche.

Was AWS Network Firewall bietet ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Eine VPC-weite Firewall

AWS Network Firewall ist ein verwalteter, zustandsbehafteter Netzwerk-Firewall- und Intrusion-Prevention-Service für Ihre VPC. Im Gegensatz zu Sicherheitsgruppen (pro Ressource) oder NACLs (pro Subnetz) ermöglicht er eine tiefgehende, VPC-weite Überprüfung und Filterung des Datenverkehrs, die von AWS verwaltet wird und automatisch mit Ihrem Datenverkehr skaliert.

Über Layer 3 und 4 hinaus

Sicherheitsgruppen und NACLs filtern ausschließlich nach IP-Adresse, Port und Protokoll. Network Firewall ergänzt eine Deep Packet Inspection und kann anhand von Domainnamen, Protokollen und Angriffssignaturen filtern. Dadurch erhalten Sie eine Filterung nach dem Prinzip der Intrusion Prevention innerhalb der VPC, die einfachere Firewalls nicht bieten können.

Zustandsbehaftete und zustandslose Engines

Network Firewall verfügt sowohl über eine zustandslose Engine für schnelle, einfache Paketregeln als auch über eine zustandsbehaftete Engine, die Verbindungen verfolgt und eine tiefere Überprüfung durchführt. Zustandslose Regeln können Datenverkehr schnell zulassen oder verwerfen, während zustandsbehaftete Regeln Suricata-kompatible Signaturen für eine fortgeschrittene Erkennung anwenden.

Bereitstellung

Sie stellen Network Firewall bereit, indem Sie Firewall-Endpunkte in dedizierten Subnetzen erstellen und den Datenverkehr über Änderungen an den Routentabellen durch diese Endpunkte leiten. Ein häufig verwendetes Design sieht ein separates Firewall-Subnetz pro Availability Zone vor, sodass VPC-Datenverkehr den Endpunkt durchläuft, bevor er das Internet oder andere Subnetze erreicht.

Architekturen für die Inspektion

Network Firewall eignet sich für Muster wie eine zentrale Inspektion über ein Transit Gateway oder für eine Inspektion pro VPC. Der Datenverkehr aus Spoke-VPCs kann durch eine zentrale Inspektions-VPC mit der Firewall geleitet werden. Dadurch kann eine Richtlinie viele VPCs schützen, was die Governance bei großen Umgebungen vereinfacht.

Verwaltet und hochverfügbar

Als verwalteter Service übernimmt Network Firewall für Sie Skalierung, Patching und Verfügbarkeit. Wenn Sie Endpunkte über mehrere Availability Zones verteilen, erhalten Sie eine resiliente, hochverfügbare Inspektion, ohne Firewall-Appliances selbst betreiben und warten zu müssen.

Firewall-Richtlinie

Eine Firewall-Richtlinie definiert die zustandslosen und zustandsbehafteten Regelgruppen, Standardaktionen und das Verhalten, die eine Firewall durchsetzt. Eine Richtlinie kann mehreren Firewalls zugeordnet werden und zentralisiert Ihre Prüfregeln – ähnlich wie eine WAF-Web-ACL Webregeln zentralisiert.

Ausgehende Filterung

Ein wichtiger Anwendungsfall ist die Filterung ausgehenden Datenverkehrs: Sie steuern, welche externen Domains und Ziele Ihre Workloads erreichen dürfen. Dadurch verhindern Sie, dass Malware Kontakt zu ihren Betreibern aufnimmt, blockieren die Datenexfiltration zu nicht genehmigten Websites und setzen Positivlisten erlaubter Ziele durch – etwas, das Security Groups nicht domainbasiert leisten können.

Protokollierung

Network Firewall erzeugt Alert- und Flow-Logs, die Sie an CloudWatch Logs, S3 oder Kinesis Firehose senden. Alert-Logs erfassen Datenverkehr, der zustandsbehaftete Regeln ausgelöst hat; Flow-Logs zeichnen Verbindungsmetadaten auf. Diese Logs versorgen Ihre Werkzeuge zur Erkennung und Untersuchung mit Daten und stellen einen Prüfpfad des untersuchten Datenverkehrs bereit.

Im Vergleich zu Appliances von Drittanbietern

Network Firewall ist die AWS-native Alternative zum Betrieb von Firewall-Appliances von Drittanbietern auf EC2. Dadurch entfällt der Aufwand für die Dimensionierung, das Patchen und die Skalierung von Instances. Gleichzeitig wird die Lösung in das VPC-Routing und den Firewall Manager für eine zentrale, organisationsweite Bereitstellung integriert.

Wo die Lösung eingesetzt wird

Verwenden Sie Network Firewall, wenn Sie VPC-weiten Schutz vor Eindringversuchen, domainbasierte Kontrolle ausgehenden Datenverkehrs oder eine zentrale Prüfung benötigen, die über die Möglichkeiten von Security Groups und NACLs hinausgeht. Network Firewall ergänzt WAF (Webanfragen) und Shield (DDoS) und füllt die Ebene der tiefgehenden Netzwerkprüfung in Ihrem Verteidigungs-Stack aus.

Kurztest

Ermitteln Sie das passende Werkzeug.

Zusammenfassung

AWS Network Firewall ist eine verwaltete, VPC-weite zustandsbehaftete Firewall und ein IPS mit Deep Packet Inspection, die über Layer 3/4 hinausgeht. Sie verwendet zustandslose und zustandsbehaftete Engines, wird über Firewall-Endpunkte in dedizierten Subnetzen mit entsprechenden Routenänderungen bereitgestellt und unterstützt die zentrale Prüfung über Transit Gateways. Zu den wichtigsten Einsatzbereichen gehören die domainbasierte Filterung ausgehenden Datenverkehrs und die Verhinderung von Eindringversuchen sowie die Protokollierung von Alerts und Flows.

Häufig gestellte Fragen

Ist die Lektion „Was AWS Network Firewall bietet“ kostenlos?

Ja — der vollständige Text von „Was AWS Network Firewall bietet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was AWS Network Firewall bietet“?

Verstehen Sie die verwaltete, VPC-weite Filterung und Prüfung auf Eindringversuche. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Was AWS Network Firewall bietet“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was AWS Network Firewall bietet
  2. Zustandsbehaftete Regelgruppen und Suricata-Regeln
  3. Domainfilterung und Egress-Kontrolle
  4. Die CloudFront-Edge absichern
← Zurück zu AWS Security Academy