WAF, Shield und Network Firewall
Blockieren Sie Angriffe aus den OWASP Top 10 mit AWS WAF, schützen Sie sich mit Shield Standard und Advanced vor DDoS-Angriffen und stellen Sie eine zustandsbehaftete Network Firewall in Ihrer VPC bereit.
WAF, Shield und Network Firewall ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Netzwerksicherheit durch mehrschichtigen Schutz
Um Ihre Anwendungen vor netzwerkbasierten Angriffen zu schützen, benötigen Sie mehrere Schutzebenen. AWS stellt drei sich ergänzende Services bereit: AWS WAF filtert HTTP-Datenverkehr auf Layer 7 anhand von Regeln, um Angriffe auf Anwendungsebene zu blockieren. AWS Shield schützt auf Layer 3 und 4 vor DDoS-Angriffen (Distributed Denial of Service). AWS Network Firewall ist eine zustandsbehaftete Netzwerk-Firewall zur Prüfung und Filterung von Datenverkehr auf VPC-Ebene. Zusammen decken diese Services unterschiedliche Bedrohungsvektoren ab und werden üblicherweise gemeinsam für einen umfassenden Schutz eingesetzt.
# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)
# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automaticallyAWS WAF: Web Application Firewall
AWS WAF filtert HTTP-/HTTPS-Anfragen anhand von Regeln, die Sie definieren. WAF lässt sich in CloudFront, ALB, API Gateway, AppSync und Cognito integrieren. Regeln können Folgendes abgleichen: IP-Adressgruppen (bestimmte IPs blockieren oder zulassen), Geo-Match (Anfragen aus bestimmten Ländern blockieren), ratenbasierte Regeln (IPs blockieren, die eine bestimmte Anfragerate überschreiten – Schutz vor Überflutung), verwaltete Regelgruppen (vorgefertigte Regeln für die OWASP Top 10, AWS Threat Intel und Bot Control) sowie benutzerdefinierte Regeln (Abgleich mit beliebigen HTTP-Komponenten). WAF-ACLs (Web ACLs) enthalten Regeln und werden auf eine oder mehrere Ressourcen angewendet.
# Create WAF Web ACL
aws wafv2 create-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--region us-east-1 \
--default-action Allow={} \
--rules '[{
"Name": "AWSManagedRulesCommonRuleSet",
"Priority": 1,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesCommonRuleSet"
}
},
"VisibilityConfig": {
"SampledRequestsEnabled": true,
"CloudWatchMetricsEnabled": true,
"MetricName": "CommonRuleSet"
}
}]' \
--visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metricsVerwaltete WAF-Regelgruppen
AWS Managed Rule Groups sind von AWS gepflegte, vorgefertigte WAF-Regelsätze, die vor gängigen Bedrohungen schützen, ohne dass Sie einzelne Regeln schreiben müssen. Wichtige Gruppen: AWSManagedRulesCommonRuleSet – schützt vor der OWASP Top 10 (SQL-Injection, XSS, RFI, LFI). AWSManagedRulesKnownBadInputsRuleSet – blockiert bekannte schädliche Eingabemuster. AWSManagedRulesAmazonIpReputationList – blockiert IPs mit schlechtem Ruf (Botnetze, kompromittierte Systeme). AWSManagedRulesBotControlRuleSet – erkennt und blockiert Scraping-Bots und automatisierte Browser. Die meisten WAF-Bereitstellungen beginnen mit diesen verwalteten Gruppen, bevor benutzerdefinierte Regeln hinzugefügt werden.
# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--id <acl-id> \
--lock-token <lock-token> \
--rules '[{
"Name": "AWSManagedRulesAmazonIpReputationList",
"Priority": 0,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesAmazonIpReputationList"
}
}
}, ...existing_rules...]'Ratenbasierte WAF-Regeln
Ratenbasierte Regeln in AWS WAF blockieren automatisch IP-Adressen, die innerhalb eines 5-Minuten-Fensters einen konfigurierbaren Schwellenwert für Anfragen überschreiten. Dies schützt vor: HTTP-Flood-Angriffen (Überlastung Ihrer Server mit Anfragen), Brute-Force-Angriffen (zahlreiche Anmeldeversuche) und API-Missbrauch (Scraping oder Enumeration). Sie können nach IP, nach IP + Anfragepfad (Begrenzung der Rate für einen bestimmten Endpunkt wie /login) oder nach benutzerdefinierten Headern aggregieren. Blockierte IPs werden automatisch wieder freigegeben, sobald ihre Rate unter den Schwellenwert fällt – ein manueller Eingriff ist nicht erforderlich.
# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
--rules '[{
"Name": "RateLimitLogin",
"Priority": 2,
"Action": {"Block": {}},
"Statement": {
"RateBasedStatement": {
"Limit": 100,
"AggregateKeyType": "IP",
"ScopeDownStatement": {
"ByteMatchStatement": {
"SearchString": "/api/login",
"FieldToMatch": {"UriPath": {}},
"TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
"PositionalConstraint": "STARTS_WITH"
}
}
}
}
}]'AWS Shield Standard und Advanced
AWS Shield Standard ist ein automatischer DDoS-Schutz, der für alle AWS-Kunden ohne zusätzliche Kosten enthalten ist. Er schützt vor den häufigsten DDoS-Angriffen auf Layer 3 (Netzwerk) und Layer 4 (Transport) – SYN-Floods, UDP-Floods und Reflection-Angriffen. AWS Shield Advanced bietet erweiterten Schutz für Angriffe auf Layer 3, 4 und 7 bei EC2, ALB, CloudFront, Global Accelerator und Route 53. Shield Advanced umfasst: Unterstützung durch das AWS DDoS Response Team (DRT), Kostenschutz (DDoS-bedingte Kosten für die Skalierung werden erstattet), Echtzeitmetriken und erweiterte forensische Analysen von Angriffen. Shield Advanced kostet 3.000 USD pro Monat zuzüglich einer Gebühr für die Datenübertragung.
# Enable Shield Advanced protection on ALB
aws shield create-protection \
--name 'prod-alb-protection' \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc
# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
--log-bucket my-shield-logs
# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoSAWS Network Firewall
AWS Network Firewall ist ein verwalteter, zustandsbehafteter Netzwerk-Firewall-Service, der in Ihrer VPC bereitgestellt wird, um Datenverkehr zu prüfen und zu filtern. Im Gegensatz zu Security Groups (zustandsbehaftet, auf Ressourcenebene) und NACLs (zustandslos, auf Subnetzebene) bietet Network Firewall: Deep Packet Inspection (DPI), zustandsbehaftete Verfolgung von Verbindungen, Domänenfilterung (Blockieren nach Domänennamen oder Muster), IPS-Regeln (Intrusion Prevention System) im Suricata-kompatiblen Regelformat und Ausgangsfilterung (Steuern, welche Ziele Ihre EC2-Instanzen im Internet aufrufen können). Stellen Sie Network Firewall in jedem AZ in einem dedizierten Firewall-Subnetz bereit.
# Create Network Firewall
aws network-firewall create-firewall \
--firewall-name prod-vpc-firewall \
--firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
--vpc-id vpc-12345 \
--subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'
# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> InternetRegelgruppen für Network Firewall
Network Firewall verwendet Regelgruppen, um die Filterlogik zu definieren. Zustandslose Regelgruppen verarbeiten Pakete ohne Verbindungen zu verfolgen – ähnlich wie NACLs, aber flexibler. Zustandsbehaftete Regelgruppen verfolgen den Zustand von TCP-Verbindungen und prüfen vollständige HTTP-/TLS-Sitzungen. Sie können Regeln auf drei Arten schreiben: 5-Tupel-Regeln (Quell-IP, Ziel-IP, Protokoll, Quellport, Zielport), Domänenlistenregeln (Zulassen oder Verweigern anhand des FQDN) und Suricata-kompatible IPS-Regeln (am leistungsfähigsten – Musterabgleich und Protokollprüfung). AWS stellt verwaltete Regelgruppen für gängige Bedrohungen bereit.
# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
--rule-group-name 'allow-egress-domains' \
--type STATEFUL \
--capacity 100 \
--rules-source '{
"RulesSourceList": {
"Targets": [
"amazonaws.com",
"example.com",
"*.npmjs.com"
],
"TargetTypes": ["HTTP_HOST","TLS_SNI"],
"GeneratedRulesType": "ALLOWLIST"
}
}'
# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domainsWAF, Shield und Network Firewall im Vergleich
Die drei Services decken unterschiedliche Anwendungsfälle ab und ergänzen sich; sie sind keine Alternativen: WAF – HTTP-Prüfung auf Layer 7, blockiert Angriffe auf Anwendungsebene (SQLi, XSS), begrenzt Anfrageraten und steuert Bots. Wird bei CloudFront oder ALB bereitgestellt. Shield – DDoS-Abwehr, schützt die Infrastruktur vor volumetrischen Angriffen. Shield Standard ist immer aktiv; Advanced bietet zusätzlich Unterstützung durch ein spezialisiertes Team. Network Firewall – VPC-Datenverkehrskontrolle auf Layer 3 bis 7, zustandsbehaftete Prüfung, Domänenfilterung sowie IPS/IDS. Wird in VPC-Subnetzen bereitgestellt. Verwenden Sie alle drei gemeinsam: Network Firewall kontrolliert den Datenverkehr auf VPC-Ebene, WAF filtert Anfragen auf Anwendungsebene und Shield wehrt DDoS-Angriffe ab.
# Comparison table:
# Service Scope Layer Use Case
# AWS WAF Edge/ALB 7 App attacks, rate limits, bots
# Shield Standard All 3-4 Auto DDoS mitigation (free)
# Shield Advanced All 3-7 Enhanced DDoS + DRT support
# Network Firewall VPC 3-7 Stateful inspection, IPS, egress
# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-matchWAF-Protokollierung und -Analyse
WAF kann alle stichprobenartig erfassten Anfragen (eine von fünf) oder alle Anfragen an CloudWatch Logs, S3 oder Kinesis Data Firehose protokollieren. Die Protokolle enthalten die vollständigen Anfrage-Header, die IP-Adresse, das Land, die übereinstimmenden Regeln und die ausgeführte Aktion (ALLOW/BLOCK/COUNT). Verwenden Sie WAF-Protokolle, um: Angriffe zu untersuchen – sehen Sie genau, welche Anfragen blockiert wurden. Regeln zu optimieren – erkennen Sie False Positives (legitime Anfragen, die blockiert werden) und fügen Sie Ausnahmen hinzu. Neue Bedrohungen zu erkennen – Muster in blockierten Anfragen können neue Angriffsvektoren aufdecken. Aktivieren Sie für neue Regeln zunächst den COUNT-Modus, bevor Sie zu BLOCK wechseln, um sicherzustellen, dass keine legitimen Anfragen blockiert werden.
# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
--logging-configuration '{
"ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
"LogDestinationConfigs": [
"arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
],
"LoggingFilter": {
"DefaultBehavior": "KEEP",
"Filters": [{
"Behavior": "KEEP",
"Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
"Requirement": "MEETS_ANY"
}]
}
}'Bereitstellungsarchitekturmuster für WAF
Für die korrekte Bereitstellung von AWS WAF müssen Sie verstehen, an welcher Stelle es in Ihre Architektur eingebunden wird. Bei Anwendungen, die über das Internet erreichbar sind, binden Sie WAF an CloudFront an, damit die Prüfung am Edge erfolgt, bevor der Datenverkehr Ihren Origin erreicht – so werden Angriffe blockiert, bevor sie Bandbreite des Origins verbrauchen. Für interne APIs oder wenn CloudFront nicht verwendet wird, binden Sie WAF an den ALB an. Bei APIs, die über API Gateway bereitgestellt werden, kann WAF auf API-Gateway-Ebene angebunden werden. Sie können WAF gleichzeitig an mehrere Ressourcen anbinden – an eine CloudFront-Distribution UND den dahinterliegenden ALB –, um eine mehrschichtige Verteidigung zu erreichen. Dadurch verdoppeln sich allerdings die Prüfkosten.
# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
--resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID
# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc
# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User PoolFirewall Manager für WAF in mehreren Konten
AWS Firewall Manager zentralisiert WAF-, Shield-Advanced-, Network-Firewall- und Security-Group-Richtlinien über alle Konten in einer AWS Organization hinweg. Definieren Sie WAF-Regeln einmal im Firewall Manager. Sie werden dann automatisch auf alle ALBs, CloudFront-Distributionen und API Gateways in allen Mitgliedskonten angewendet – auch auf neu erstellte Ressourcen. Wenn ein Mitgliedskonto einen neuen ALB bereitstellt, ordnet Firewall Manager automatisch die WAF Web ACL zu. So wird die einheitliche Durchsetzung von Sicherheitsrichtlinien in der gesamten Organisation gewährleistet, ohne darauf angewiesen zu sein, dass einzelne Teams WAF korrekt konfigurieren.
# Create Firewall Manager WAF policy
aws fms put-policy \
--policy '{
"PolicyName": "org-wide-waf-policy",
"SecurityServicePolicyData": {
"Type": "WAFV2",
"ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
},
"ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
"IncludeMap": {"ACCOUNT": []},
"ExcludeResourceTags": false,
"RemediationEnabled": true
}'Kurztest
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: AWS WAF filtert HTTP-Datenverkehr auf Layer 7, um SQL-Injection, XSS und Bots zu blockieren sowie missbräuchliche IP-Adressen zu drosseln, Shield Standard bietet automatischen DDoS-Schutz auf Layer 3/4, während Shield Advanced zusätzlich Unterstützung durch ein Response-Team und Kostenschutz bietet, und Network Firewall ermöglicht eine zustandsbehaftete Datenverkehrsprüfung auf VPC-Ebene mit Domain-Filterung und IPS-Regeln. Firewall Manager setzt Richtlinien in allen Konten einer Organisation durch. Herzlichen Glückwunsch zum Abschluss des Abschnitts „Sicherheitsarchitektur“!
Häufig gestellte Fragen
Ist die Lektion „WAF, Shield und Network Firewall“ kostenlos?
Ja — der vollständige Text von „WAF, Shield und Network Firewall“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „WAF, Shield und Network Firewall“?
Blockieren Sie Angriffe aus den OWASP Top 10 mit AWS WAF, schützen Sie sich mit Shield Standard und Advanced vor DDoS-Angriffen und stellen Sie eine zustandsbehaftete Network Firewall in Ihrer VPC be… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „WAF, Shield und Network Firewall“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- KMS, ACM und Verschlüsselungsmuster
- GuardDuty, Inspector und Macie
- Secrets Manager und Parameter Store
- WAF, Shield und Network Firewall