WAF an CloudFront und ALB anbinden
Platzieren Sie WAF vor dem passenden Edge- oder Load-Balancer-Dienst.
WAF an CloudFront und ALB anbinden ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
WAF benötigt eine Zielressource
WAF ist keine eigenständige Appliance, sondern muss einer Ressource zugeordnet werden, die Anfragen an WAF weiterleitet. Unterstützt werden CloudFront, Application Load Balancer (ALB), API Gateway, AppSync, Cognito user pools und App Runner. Wo Sie WAF zuordnen, bestimmt, wo die Prüfung stattfindet.
CloudFront am Edge
Wenn Sie WAF einer CloudFront-Distribution zuordnen, werden Anfragen an AWS-Edge-Standorten geprüft, bevor sie zu Ihrem Origin weitergeleitet werden. Dadurch werden Angriffe möglichst nah am Benutzer blockiert, die Backend-Auslastung reduziert und eine globale Abdeckung ermöglicht. Das ist ideal für öffentliche Websites und die Auslieferung von Inhalten, bei denen die Filterung am Edge den größten Nutzen bietet.
ALB in der Region
Wenn Sie WAF einem Application Load Balancer zuordnen, werden Anfragen geprüft, sobald sie Ihren regionalen Load Balancer erreichen. Das eignet sich für interne Anwendungen, APIs hinter einem ALB oder Situationen, in denen der Datenverkehr nicht über CloudFront läuft. Die Web-ACL muss in der Region des ALB den Scope REGIONAL verwenden.
Der Scope muss übereinstimmen
Beachten Sie, dass eine Web-ACL entweder den CLOUDFRONT-Scope (global, us-east-1) oder den REGIONAL-Scope hat. Sie können keine regionale Web-ACL CloudFront und keine CloudFront-Web-ACL einem ALB zuordnen. Die Wahl des falschen Scopes ist ein häufiger Bereitstellungsfehler, auf den die Prüfung hinweist.
Abwehr auf mehreren Ebenen
Für maximalen Schutz können Sie CloudFront vor einen ALB schalten und WAF an beide Ressourcen anbinden: eine CloudFront-Web-ACL für die globale Filterung am Edge und eine regionale Web-ACL auf dem ALB als zusätzliche Absicherung. So werden auch Anfragen geschützt, die CloudFront umgehen und den ALB direkt erreichen.
Den Origin schützen
Wenn Angreifer Ihren ALB direkt erreichen können, umgehen sie CloudFront und dessen WAF. Sie können dies verhindern, indem Sie die Sicherheitsgruppe des ALB auf die CloudFront-IP-Bereiche beschränken oder einen benutzerdefinierten geheimen Header verwenden, den CloudFront hinzufügt und den ALB oder WAF überprüft. So stellen Sie sicher, dass der Datenverkehr tatsächlich vom Edge stammt.
# Origin protection pattern
CloudFront adds header: X-Origin-Verify: <secret>
WAF on ALB blocks requests missing that headerAPI Gateway und AppSync
WAF kann auch an API Gateway-REST-APIs und AppSync-GraphQL-APIs angebunden werden, die beide regional sind. Dadurch werden API-basierte Backends ohne separaten Load Balancer vor Injections und Missbrauch geschützt. Für serverlose APIs ist dies der natürliche Durchsetzungspunkt.
Cognito schützen
WAF kann an Cognito user pools angebunden werden, um Authentifizierungsendpunkte vor Credential Stuffing und botgesteuertem Missbrauch bei der Registrierung zu schützen. Dies lässt sich gut mit der verwalteten Gruppe Account Takeover Prevention kombinieren. So werden Identitätsprozesse geschützt, die häufig angegriffen werden. Die Prüfung am Edge über CloudFront verursacht außerdem nur eine vernachlässigbare Latenz und blockiert Angriffe früher, als wenn Sie auf einen regionalen ALB warten.
Eine Ressource, eine Web-ACL
Eine Ressource kann jeweils nur einer Web-ACL zugeordnet sein, während eine Web-ACL viele Ressourcen schützen kann. Um unterschiedliche Richtlinien anzuwenden, erstellen Sie separate Web-ACLs. Durch die Zentralisierung gemeinsamer Regeln in verwalteten oder benutzerdefinierten Regelgruppen bleiben mehrere Web-ACLs konsistent.
Den Zuordnungspunkt auswählen
Treffen Sie die Entscheidung anhand des Datenverkehrs: Für öffentliche, global bereitgestellte Inhalte eignet sich CloudFront; regionale oder interne Anwendungen bevorzugen ALB; serverlose APIs eignen sich für API Gateway oder AppSync. Wenn Sie unsicher sind, binden Sie WAF am Edge an und schützen Sie zusätzlich den Origin, damit Angreifer die Filterung nicht umgehen können.
Alles zusammenführen
Der Schutz durch WAF ist nur so gut wie seine Platzierung. Stimmen Sie den Scope auf die Ressource ab, bevorzugen Sie für öffentliche Anwendungen die Anbindung am Edge, setzen Sie WAF auf dem ALB als zusätzliche Absicherung ein und schützen Sie den Origin vor direktem Zugriff. Diese Entscheidungen zur Platzierung kommen in Szenarien zum Netzwerkschutz in SCS-C02 immer wieder vor.
Schnelltest
Wenden Sie Ihr Wissen über die WAF-Zuordnung an.
Zusammenfassung
WAF muss einer Ressource zugeordnet werden: CloudFront, ALB, API Gateway, AppSync, Cognito oder App Runner. CloudFront prüft global am Edge; ALB und die übrigen Ressourcen prüfen regional und benötigen eine Web-ACL mit REGIONAL-Scope. Setzen Sie WAF sowohl am Edge als auch auf dem ALB ein und schützen Sie den Origin mit einem geheimen Header oder CloudFront-IP-Bereichen, damit Angreifer die Filterung am Edge nicht umgehen können. Einer Ressource kann jeweils nur eine Web-ACL zugeordnet werden.
Häufig gestellte Fragen
Ist die Lektion „WAF an CloudFront und ALB anbinden“ kostenlos?
Ja — der vollständige Text von „WAF an CloudFront und ALB anbinden“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „WAF an CloudFront und ALB anbinden“?
Platzieren Sie WAF vor dem passenden Edge- oder Load-Balancer-Dienst. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „WAF an CloudFront und ALB anbinden“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie AWS WAF Anfragen prüft
- Regeln, Regelgruppen und Web ACLs
- Verwaltete Regeln und Rate Limiting
- WAF an CloudFront und ALB anbinden