Was AWS Network Firewall bietet
Verstehen Sie die verwaltete, VPC-weite Filterung und Prüfung auf Eindringversuche.
Was AWS Network Firewall bietet ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Eine VPC-weite Firewall
AWS Network Firewall ist ein verwalteter, zustandsbehafteter Netzwerk-Firewall- und Intrusion-Prevention-Service für Ihre VPC. Im Gegensatz zu Sicherheitsgruppen (pro Ressource) oder NACLs (pro Subnetz) ermöglicht er eine tiefgehende, VPC-weite Überprüfung und Filterung des Datenverkehrs, die von AWS verwaltet wird und automatisch mit Ihrem Datenverkehr skaliert.
Über Layer 3 und 4 hinaus
Sicherheitsgruppen und NACLs filtern ausschließlich nach IP-Adresse, Port und Protokoll. Network Firewall ergänzt eine Deep Packet Inspection und kann anhand von Domainnamen, Protokollen und Angriffssignaturen filtern. Dadurch erhalten Sie eine Filterung nach dem Prinzip der Intrusion Prevention innerhalb der VPC, die einfachere Firewalls nicht bieten können.
Zustandsbehaftete und zustandslose Engines
Network Firewall verfügt sowohl über eine zustandslose Engine für schnelle, einfache Paketregeln als auch über eine zustandsbehaftete Engine, die Verbindungen verfolgt und eine tiefere Überprüfung durchführt. Zustandslose Regeln können Datenverkehr schnell zulassen oder verwerfen, während zustandsbehaftete Regeln Suricata-kompatible Signaturen für eine fortgeschrittene Erkennung anwenden.
Bereitstellung
Sie stellen Network Firewall bereit, indem Sie Firewall-Endpunkte in dedizierten Subnetzen erstellen und den Datenverkehr über Änderungen an den Routentabellen durch diese Endpunkte leiten. Ein häufig verwendetes Design sieht ein separates Firewall-Subnetz pro Availability Zone vor, sodass VPC-Datenverkehr den Endpunkt durchläuft, bevor er das Internet oder andere Subnetze erreicht.
Architekturen für die Inspektion
Network Firewall eignet sich für Muster wie eine zentrale Inspektion über ein Transit Gateway oder für eine Inspektion pro VPC. Der Datenverkehr aus Spoke-VPCs kann durch eine zentrale Inspektions-VPC mit der Firewall geleitet werden. Dadurch kann eine Richtlinie viele VPCs schützen, was die Governance bei großen Umgebungen vereinfacht.
Verwaltet und hochverfügbar
Als verwalteter Service übernimmt Network Firewall für Sie Skalierung, Patching und Verfügbarkeit. Wenn Sie Endpunkte über mehrere Availability Zones verteilen, erhalten Sie eine resiliente, hochverfügbare Inspektion, ohne Firewall-Appliances selbst betreiben und warten zu müssen.
Firewall-Richtlinie
Eine Firewall-Richtlinie definiert die zustandslosen und zustandsbehafteten Regelgruppen, Standardaktionen und das Verhalten, die eine Firewall durchsetzt. Eine Richtlinie kann mehreren Firewalls zugeordnet werden und zentralisiert Ihre Prüfregeln – ähnlich wie eine WAF-Web-ACL Webregeln zentralisiert.
Ausgehende Filterung
Ein wichtiger Anwendungsfall ist die Filterung ausgehenden Datenverkehrs: Sie steuern, welche externen Domains und Ziele Ihre Workloads erreichen dürfen. Dadurch verhindern Sie, dass Malware Kontakt zu ihren Betreibern aufnimmt, blockieren die Datenexfiltration zu nicht genehmigten Websites und setzen Positivlisten erlaubter Ziele durch – etwas, das Security Groups nicht domainbasiert leisten können.
Protokollierung
Network Firewall erzeugt Alert- und Flow-Logs, die Sie an CloudWatch Logs, S3 oder Kinesis Firehose senden. Alert-Logs erfassen Datenverkehr, der zustandsbehaftete Regeln ausgelöst hat; Flow-Logs zeichnen Verbindungsmetadaten auf. Diese Logs versorgen Ihre Werkzeuge zur Erkennung und Untersuchung mit Daten und stellen einen Prüfpfad des untersuchten Datenverkehrs bereit.
Im Vergleich zu Appliances von Drittanbietern
Network Firewall ist die AWS-native Alternative zum Betrieb von Firewall-Appliances von Drittanbietern auf EC2. Dadurch entfällt der Aufwand für die Dimensionierung, das Patchen und die Skalierung von Instances. Gleichzeitig wird die Lösung in das VPC-Routing und den Firewall Manager für eine zentrale, organisationsweite Bereitstellung integriert.
Wo die Lösung eingesetzt wird
Verwenden Sie Network Firewall, wenn Sie VPC-weiten Schutz vor Eindringversuchen, domainbasierte Kontrolle ausgehenden Datenverkehrs oder eine zentrale Prüfung benötigen, die über die Möglichkeiten von Security Groups und NACLs hinausgeht. Network Firewall ergänzt WAF (Webanfragen) und Shield (DDoS) und füllt die Ebene der tiefgehenden Netzwerkprüfung in Ihrem Verteidigungs-Stack aus.
Kurztest
Ermitteln Sie das passende Werkzeug.
Zusammenfassung
AWS Network Firewall ist eine verwaltete, VPC-weite zustandsbehaftete Firewall und ein IPS mit Deep Packet Inspection, die über Layer 3/4 hinausgeht. Sie verwendet zustandslose und zustandsbehaftete Engines, wird über Firewall-Endpunkte in dedizierten Subnetzen mit entsprechenden Routenänderungen bereitgestellt und unterstützt die zentrale Prüfung über Transit Gateways. Zu den wichtigsten Einsatzbereichen gehören die domainbasierte Filterung ausgehenden Datenverkehrs und die Verhinderung von Eindringversuchen sowie die Protokollierung von Alerts und Flows.
Häufig gestellte Fragen
Ist die Lektion „Was AWS Network Firewall bietet“ kostenlos?
Ja — der vollständige Text von „Was AWS Network Firewall bietet“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Was AWS Network Firewall bietet“?
Verstehen Sie die verwaltete, VPC-weite Filterung und Prüfung auf Eindringversuche. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Was AWS Network Firewall bietet“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was AWS Network Firewall bietet
- Zustandsbehaftete Regelgruppen und Suricata-Regeln
- Domainfilterung und Egress-Kontrolle
- Die CloudFront-Edge absichern