Regeln, Regelgruppen und Web ACLs
Lernen Sie, wie passende Regeln zu einer bereitstellbaren Richtlinie kombiniert werden.
Regeln, Regelgruppen und Web ACLs ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Die Bausteine
AWS WAF strukturiert den Schutz in drei Ebenen: Regeln, Regelgruppen und eine Web ACL. Eine Regel besteht aus einer einzelnen Bedingung und Aktion; eine Regelgruppe bündelt zusammengehörige Regeln. Eine Web ACL ist der bereitstellbare Container, den Sie an eine Ressource anhängen und der alle Komponenten miteinander verbindet.
Was eine Regel ist
Eine Regel kombiniert eine Übereinstimmungsanweisung (etwa eine String-Prüfung des URI) mit einer Aktion (Zulassen, Blockieren, Count, CAPTCHA). Regeln können Anweisungen außerdem mit AND-, OR- und NOT-Logik kombinieren. So lassen sich Bedingungen formulieren wie: Diesen Pfad blockieren, sofern die Anfrage nicht von einem vertrauenswürdigen IP-Set stammt.
Regelgruppen
Eine Regelgruppe ist eine wiederverwendbare Sammlung von Regeln, die Sie an mehrere Web ACLs anhängen können. Gruppen können von AWS verwaltet, von Anbietern im Marketplace angeboten oder kundenseitig verwaltet werden. Durch die Wiederverwendung bleibt die Richtlinie über mehrere Anwendungen hinweg konsistent, ohne einzelne Regeln zu duplizieren.
Die Web ACL
Eine Web ACL (Access Control List) ist das übergeordnete Objekt, das Sie einer CloudFront-Distribution, einem ALB oder API Gateway zuordnen. Sie enthält eine geordnete Liste von Regeln und Regelgruppen sowie eine Standardaktion. Nur Ressourcen, die mit einer Web ACL verknüpft sind, werden tatsächlich durch WAF geschützt.
Priorität und Reihenfolge
Regeln in einer Web ACL werden in Prioritätsreihenfolge ausgewertet, beginnend mit der niedrigsten Nummer. Die erste Regel, deren Aktion die Auswertung beendet (Blockieren oder Zulassen), ist maßgeblich. Count-Aktionen beenden die Auswertung nicht, daher wird sie fortgesetzt. Die richtige Priorität ist entscheidend: Eine früh platzierte, weit gefasste Blockierungsregel kann spezifischere Regeln überschreiben.
# Web ACL evaluation
Priority 0: IP allow-list -> Allow (terminates)
Priority 1: AWS managed SQLi -> Block
Priority 2: Rate limit -> BlockKapazitätseinheiten der Web ACL
Wenn keine Regel eine beendende Aktion ausführt, wendet die Web ACL ihre Standardaktion an (Zulassen oder Blockieren). Jede Web ACL verfügt außerdem über ein Komplexitätsbudget, gemessen in WCUs (WAF Capacity Units), mit einem Standardmaximum von 1.500. Komplexe Regeln und große Regelgruppen verbrauchen mehr WCUs. Wird das Budget überschritten, müssen Sie Regeln vereinfachen oder eine Erhöhung beantragen. Planen Sie daher die Kapazität, wenn Sie viele verwaltete Gruppen kombinieren.
Der Geltungsbereich ist entscheidend
Eine Web ACL besitzt einen Geltungsbereich: CLOUDFRONT (global, erstellt in us-east-1) oder REGIONAL (für ALB, API Gateway und AppSync in einer bestimmten Region). Eine regionale Web ACL kann CloudFront nicht schützen. Daher müssen Sie die Web ACL von Anfang an im richtigen Geltungsbereich erstellen.
Labels zur Koordination
Regeln können einer Anfrage Labels hinzufügen, die von späteren Regeln untersucht werden. Eine verwaltete Regelgruppe kann eine Anfrage beispielsweise als wahrscheinlichen Bot kennzeichnen. Ihre benutzerdefinierte Regel kann anschließend entscheiden, ob die Anfrage blockiert oder eine Challenge ausgeführt wird. Labels ermöglichen das Zusammenspiel verwalteter und benutzerdefinierter Logik, ohne die Erkennung zu duplizieren.
Verwaltete Regeln überschreiben
Innerhalb einer verwalteten Regelgruppe können Sie einzelne Regeln überschreiben, sodass sie statt zu blockieren nur zählen, oder sie vollständig ausschließen. So können Sie eine verwaltete Gruppe anpassen, die Fehlalarme verursacht, ohne die gesamte Gruppe aufzugeben. Der übrige Schutz bleibt erhalten.
Versionierung und Wiederverwendung
Verwaltete Regelgruppen werden von AWS versioniert, damit Aktualisierungen das Verhalten nicht unbemerkt ändern. Sie können eine Version festlegen oder der neuesten Version folgen. Kundenseitig verwaltete Regelgruppen ermöglichen es Ihrem Sicherheitsteam, Richtlinien zentral zu verwalten und sie als eine einzige gepflegte Einheit mit mehreren Anwendungsteams zu teilen.
Alles zusammenführen
Eine typische Web ACL kombiniert eine IP-Allowlist, eine oder zwei von AWS verwaltete Gruppen (Core Rule Set, bekannte schädliche Eingaben), eine Rate-Based Rule und einige benutzerdefinierte Regeln und endet mit der Standardaktion Allow. Für eine wirksame Bereitstellung von WAF ist es entscheidend zu verstehen, wie diese Ebenen und Prioritäten zusammenspielen.
Kurze Überprüfung
Testen Sie Ihr Verständnis der WAF-Struktur.
Zusammenfassung
WAF verschachtelt Regeln in Regelgruppen und diese wiederum in eine Web ACL, die Sie an eine Ressource anhängen. Regeln kombinieren Übereinstimmungsanweisungen und Aktionen. Regelgruppen sind wiederverwendbar und können von AWS verwaltet, aus dem Marketplace bezogen oder benutzerdefiniert sein. Web ACLs werten Regeln in Prioritätsreihenfolge mit einer Standardaktion aus, sind durch WCUs begrenzt und verfügen über den Geltungsbereich CLOUDFRONT oder REGIONAL. Labels und regelbezogene Überschreibungen ermöglichen das Zusammenspiel verwalteter und benutzerdefinierter Logik.
Häufig gestellte Fragen
Ist die Lektion „Regeln, Regelgruppen und Web ACLs“ kostenlos?
Ja — der vollständige Text von „Regeln, Regelgruppen und Web ACLs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Regeln, Regelgruppen und Web ACLs“?
Lernen Sie, wie passende Regeln zu einer bereitstellbaren Richtlinie kombiniert werden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Regeln, Regelgruppen und Web ACLs“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie AWS WAF Anfragen prüft
- Regeln, Regelgruppen und Web ACLs
- Verwaltete Regeln und Rate Limiting
- WAF an CloudFront und ALB anbinden