0Pricing
Cloud & IT Cert Prep · Lektion

WAF, Shield und Network Firewall

Blockieren Sie Angriffe aus den OWASP Top 10 mit AWS WAF, schützen Sie sich mit Shield Standard und Advanced vor DDoS-Angriffen und stellen Sie eine zustandsbehaftete Network Firewall in Ihrer VPC bereit.

WAF, Shield und Network Firewall ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Netzwerksicherheit durch mehrschichtigen Schutz

Um Ihre Anwendungen vor netzwerkbasierten Angriffen zu schützen, benötigen Sie mehrere Schutzebenen. AWS stellt drei sich ergänzende Services bereit: AWS WAF filtert HTTP-Datenverkehr auf Layer 7 anhand von Regeln, um Angriffe auf Anwendungsebene zu blockieren. AWS Shield schützt auf Layer 3 und 4 vor DDoS-Angriffen (Distributed Denial of Service). AWS Network Firewall ist eine zustandsbehaftete Netzwerk-Firewall zur Prüfung und Filterung von Datenverkehr auf VPC-Ebene. Zusammen decken diese Services unterschiedliche Bedrohungsvektoren ab und werden üblicherweise gemeinsam für einen umfassenden Schutz eingesetzt.

# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)

# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automatically

AWS WAF: Web Application Firewall

AWS WAF filtert HTTP-/HTTPS-Anfragen anhand von Regeln, die Sie definieren. WAF lässt sich in CloudFront, ALB, API Gateway, AppSync und Cognito integrieren. Regeln können Folgendes abgleichen: IP-Adressgruppen (bestimmte IPs blockieren oder zulassen), Geo-Match (Anfragen aus bestimmten Ländern blockieren), ratenbasierte Regeln (IPs blockieren, die eine bestimmte Anfragerate überschreiten – Schutz vor Überflutung), verwaltete Regelgruppen (vorgefertigte Regeln für die OWASP Top 10, AWS Threat Intel und Bot Control) sowie benutzerdefinierte Regeln (Abgleich mit beliebigen HTTP-Komponenten). WAF-ACLs (Web ACLs) enthalten Regeln und werden auf eine oder mehrere Ressourcen angewendet.

# Create WAF Web ACL
aws wafv2 create-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --region us-east-1 \
  --default-action Allow={} \
  --rules '[{
    "Name": "AWSManagedRulesCommonRuleSet",
    "Priority": 1,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesCommonRuleSet"
      }
    },
    "VisibilityConfig": {
      "SampledRequestsEnabled": true,
      "CloudWatchMetricsEnabled": true,
      "MetricName": "CommonRuleSet"
    }
  }]' \
  --visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metrics

Verwaltete WAF-Regelgruppen

AWS Managed Rule Groups sind von AWS gepflegte, vorgefertigte WAF-Regelsätze, die vor gängigen Bedrohungen schützen, ohne dass Sie einzelne Regeln schreiben müssen. Wichtige Gruppen: AWSManagedRulesCommonRuleSet – schützt vor der OWASP Top 10 (SQL-Injection, XSS, RFI, LFI). AWSManagedRulesKnownBadInputsRuleSet – blockiert bekannte schädliche Eingabemuster. AWSManagedRulesAmazonIpReputationList – blockiert IPs mit schlechtem Ruf (Botnetze, kompromittierte Systeme). AWSManagedRulesBotControlRuleSet – erkennt und blockiert Scraping-Bots und automatisierte Browser. Die meisten WAF-Bereitstellungen beginnen mit diesen verwalteten Gruppen, bevor benutzerdefinierte Regeln hinzugefügt werden.

# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --id <acl-id> \
  --lock-token <lock-token> \
  --rules '[{
    "Name": "AWSManagedRulesAmazonIpReputationList",
    "Priority": 0,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesAmazonIpReputationList"
      }
    }
  }, ...existing_rules...]'

Ratenbasierte WAF-Regeln

Ratenbasierte Regeln in AWS WAF blockieren automatisch IP-Adressen, die innerhalb eines 5-Minuten-Fensters einen konfigurierbaren Schwellenwert für Anfragen überschreiten. Dies schützt vor: HTTP-Flood-Angriffen (Überlastung Ihrer Server mit Anfragen), Brute-Force-Angriffen (zahlreiche Anmeldeversuche) und API-Missbrauch (Scraping oder Enumeration). Sie können nach IP, nach IP + Anfragepfad (Begrenzung der Rate für einen bestimmten Endpunkt wie /login) oder nach benutzerdefinierten Headern aggregieren. Blockierte IPs werden automatisch wieder freigegeben, sobald ihre Rate unter den Schwellenwert fällt – ein manueller Eingriff ist nicht erforderlich.

# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
  --rules '[{
    "Name": "RateLimitLogin",
    "Priority": 2,
    "Action": {"Block": {}},
    "Statement": {
      "RateBasedStatement": {
        "Limit": 100,
        "AggregateKeyType": "IP",
        "ScopeDownStatement": {
          "ByteMatchStatement": {
            "SearchString": "/api/login",
            "FieldToMatch": {"UriPath": {}},
            "TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
            "PositionalConstraint": "STARTS_WITH"
          }
        }
      }
    }
  }]'

AWS Shield Standard und Advanced

AWS Shield Standard ist ein automatischer DDoS-Schutz, der für alle AWS-Kunden ohne zusätzliche Kosten enthalten ist. Er schützt vor den häufigsten DDoS-Angriffen auf Layer 3 (Netzwerk) und Layer 4 (Transport) – SYN-Floods, UDP-Floods und Reflection-Angriffen. AWS Shield Advanced bietet erweiterten Schutz für Angriffe auf Layer 3, 4 und 7 bei EC2, ALB, CloudFront, Global Accelerator und Route 53. Shield Advanced umfasst: Unterstützung durch das AWS DDoS Response Team (DRT), Kostenschutz (DDoS-bedingte Kosten für die Skalierung werden erstattet), Echtzeitmetriken und erweiterte forensische Analysen von Angriffen. Shield Advanced kostet 3.000 USD pro Monat zuzüglich einer Gebühr für die Datenübertragung.

# Enable Shield Advanced protection on ALB
aws shield create-protection \
  --name 'prod-alb-protection' \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc

# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
  --log-bucket my-shield-logs

# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoS

AWS Network Firewall

AWS Network Firewall ist ein verwalteter, zustandsbehafteter Netzwerk-Firewall-Service, der in Ihrer VPC bereitgestellt wird, um Datenverkehr zu prüfen und zu filtern. Im Gegensatz zu Security Groups (zustandsbehaftet, auf Ressourcenebene) und NACLs (zustandslos, auf Subnetzebene) bietet Network Firewall: Deep Packet Inspection (DPI), zustandsbehaftete Verfolgung von Verbindungen, Domänenfilterung (Blockieren nach Domänennamen oder Muster), IPS-Regeln (Intrusion Prevention System) im Suricata-kompatiblen Regelformat und Ausgangsfilterung (Steuern, welche Ziele Ihre EC2-Instanzen im Internet aufrufen können). Stellen Sie Network Firewall in jedem AZ in einem dedizierten Firewall-Subnetz bereit.

# Create Network Firewall
aws network-firewall create-firewall \
  --firewall-name prod-vpc-firewall \
  --firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
  --vpc-id vpc-12345 \
  --subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'

# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> Internet

Regelgruppen für Network Firewall

Network Firewall verwendet Regelgruppen, um die Filterlogik zu definieren. Zustandslose Regelgruppen verarbeiten Pakete ohne Verbindungen zu verfolgen – ähnlich wie NACLs, aber flexibler. Zustandsbehaftete Regelgruppen verfolgen den Zustand von TCP-Verbindungen und prüfen vollständige HTTP-/TLS-Sitzungen. Sie können Regeln auf drei Arten schreiben: 5-Tupel-Regeln (Quell-IP, Ziel-IP, Protokoll, Quellport, Zielport), Domänenlistenregeln (Zulassen oder Verweigern anhand des FQDN) und Suricata-kompatible IPS-Regeln (am leistungsfähigsten – Musterabgleich und Protokollprüfung). AWS stellt verwaltete Regelgruppen für gängige Bedrohungen bereit.

# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
  --rule-group-name 'allow-egress-domains' \
  --type STATEFUL \
  --capacity 100 \
  --rules-source '{
    "RulesSourceList": {
      "Targets": [
        "amazonaws.com",
        "example.com",
        "*.npmjs.com"
      ],
      "TargetTypes": ["HTTP_HOST","TLS_SNI"],
      "GeneratedRulesType": "ALLOWLIST"
    }
  }'

# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domains

WAF, Shield und Network Firewall im Vergleich

Die drei Services decken unterschiedliche Anwendungsfälle ab und ergänzen sich; sie sind keine Alternativen: WAF – HTTP-Prüfung auf Layer 7, blockiert Angriffe auf Anwendungsebene (SQLi, XSS), begrenzt Anfrageraten und steuert Bots. Wird bei CloudFront oder ALB bereitgestellt. Shield – DDoS-Abwehr, schützt die Infrastruktur vor volumetrischen Angriffen. Shield Standard ist immer aktiv; Advanced bietet zusätzlich Unterstützung durch ein spezialisiertes Team. Network Firewall – VPC-Datenverkehrskontrolle auf Layer 3 bis 7, zustandsbehaftete Prüfung, Domänenfilterung sowie IPS/IDS. Wird in VPC-Subnetzen bereitgestellt. Verwenden Sie alle drei gemeinsam: Network Firewall kontrolliert den Datenverkehr auf VPC-Ebene, WAF filtert Anfragen auf Anwendungsebene und Shield wehrt DDoS-Angriffe ab.

# Comparison table:
# Service          Scope     Layer  Use Case
# AWS WAF          Edge/ALB  7      App attacks, rate limits, bots
# Shield Standard  All       3-4    Auto DDoS mitigation (free)
# Shield Advanced  All       3-7    Enhanced DDoS + DRT support
# Network Firewall VPC       3-7    Stateful inspection, IPS, egress

# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-match

WAF-Protokollierung und -Analyse

WAF kann alle stichprobenartig erfassten Anfragen (eine von fünf) oder alle Anfragen an CloudWatch Logs, S3 oder Kinesis Data Firehose protokollieren. Die Protokolle enthalten die vollständigen Anfrage-Header, die IP-Adresse, das Land, die übereinstimmenden Regeln und die ausgeführte Aktion (ALLOW/BLOCK/COUNT). Verwenden Sie WAF-Protokolle, um: Angriffe zu untersuchen – sehen Sie genau, welche Anfragen blockiert wurden. Regeln zu optimieren – erkennen Sie False Positives (legitime Anfragen, die blockiert werden) und fügen Sie Ausnahmen hinzu. Neue Bedrohungen zu erkennen – Muster in blockierten Anfragen können neue Angriffsvektoren aufdecken. Aktivieren Sie für neue Regeln zunächst den COUNT-Modus, bevor Sie zu BLOCK wechseln, um sicherzustellen, dass keine legitimen Anfragen blockiert werden.

# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
  --logging-configuration '{
    "ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
    "LogDestinationConfigs": [
      "arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
    ],
    "LoggingFilter": {
      "DefaultBehavior": "KEEP",
      "Filters": [{
        "Behavior": "KEEP",
        "Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
        "Requirement": "MEETS_ANY"
      }]
    }
  }'

Bereitstellungsarchitekturmuster für WAF

Für die korrekte Bereitstellung von AWS WAF müssen Sie verstehen, an welcher Stelle es in Ihre Architektur eingebunden wird. Bei Anwendungen, die über das Internet erreichbar sind, binden Sie WAF an CloudFront an, damit die Prüfung am Edge erfolgt, bevor der Datenverkehr Ihren Origin erreicht – so werden Angriffe blockiert, bevor sie Bandbreite des Origins verbrauchen. Für interne APIs oder wenn CloudFront nicht verwendet wird, binden Sie WAF an den ALB an. Bei APIs, die über API Gateway bereitgestellt werden, kann WAF auf API-Gateway-Ebene angebunden werden. Sie können WAF gleichzeitig an mehrere Ressourcen anbinden – an eine CloudFront-Distribution UND den dahinterliegenden ALB –, um eine mehrschichtige Verteidigung zu erreichen. Dadurch verdoppeln sich allerdings die Prüfkosten.

# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
  --resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID

# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc

# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User Pool

Firewall Manager für WAF in mehreren Konten

AWS Firewall Manager zentralisiert WAF-, Shield-Advanced-, Network-Firewall- und Security-Group-Richtlinien über alle Konten in einer AWS Organization hinweg. Definieren Sie WAF-Regeln einmal im Firewall Manager. Sie werden dann automatisch auf alle ALBs, CloudFront-Distributionen und API Gateways in allen Mitgliedskonten angewendet – auch auf neu erstellte Ressourcen. Wenn ein Mitgliedskonto einen neuen ALB bereitstellt, ordnet Firewall Manager automatisch die WAF Web ACL zu. So wird die einheitliche Durchsetzung von Sicherheitsrichtlinien in der gesamten Organisation gewährleistet, ohne darauf angewiesen zu sein, dass einzelne Teams WAF korrekt konfigurieren.

# Create Firewall Manager WAF policy
aws fms put-policy \
  --policy '{
    "PolicyName": "org-wide-waf-policy",
    "SecurityServicePolicyData": {
      "Type": "WAFV2",
      "ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
    },
    "ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
    "IncludeMap": {"ACCOUNT": []},
    "ExcludeResourceTags": false,
    "RemediationEnabled": true
  }'

Kurztest

Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: AWS WAF filtert HTTP-Datenverkehr auf Layer 7, um SQL-Injection, XSS und Bots zu blockieren sowie missbräuchliche IP-Adressen zu drosseln, Shield Standard bietet automatischen DDoS-Schutz auf Layer 3/4, während Shield Advanced zusätzlich Unterstützung durch ein Response-Team und Kostenschutz bietet, und Network Firewall ermöglicht eine zustandsbehaftete Datenverkehrsprüfung auf VPC-Ebene mit Domain-Filterung und IPS-Regeln. Firewall Manager setzt Richtlinien in allen Konten einer Organisation durch. Herzlichen Glückwunsch zum Abschluss des Abschnitts „Sicherheitsarchitektur“!

Häufig gestellte Fragen

Ist die Lektion „WAF, Shield und Network Firewall“ kostenlos?

Ja — der vollständige Text von „WAF, Shield und Network Firewall“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „WAF, Shield und Network Firewall“?

Blockieren Sie Angriffe aus den OWASP Top 10 mit AWS WAF, schützen Sie sich mit Shield Standard und Advanced vor DDoS-Angriffen und stellen Sie eine zustandsbehaftete Network Firewall in Ihrer VPC be… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „WAF, Shield und Network Firewall“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. KMS, ACM und Verschlüsselungsmuster
  2. GuardDuty, Inspector und Macie
  3. Secrets Manager und Parameter Store
  4. WAF, Shield und Network Firewall
← Zurück zu Cloud & IT Cert Prep