Cloud & IT Cert Prep · leksjon

WAF, Shield og Network Firewall

Blokker angrep fra OWASPs topp 10 med AWS WAF, beskytt mot DDoS med Shield Standard og Advanced, og distribuer en tilstandsbasert Network Firewall i VPC-en

Leksjon 4 av 413 trinn

WAF, Shield og Network Firewall er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Forsvar i dybden for nettverkssikkerhet

For å beskytte applikasjonene dine mot nettverksbaserte angrep kreves flere forsvarslag. AWS tilbyr tre tjenester som utfyller hverandre: AWS WAF filtrerer HTTP-trafikk på lag 7 basert på regler for å blokkere angrep på applikasjonslaget. AWS Shield beskytter mot DDoS-angrep (Distributed Denial of Service) på lag 3 og 4. AWS Network Firewall er en tilstandsbevisst nettverksbrannmur for inspeksjon og filtrering av trafikk på VPC-nivå. Sammen håndterer de ulike angrepsvektorer og distribueres vanligvis sammen for omfattende beskyttelse.

# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)

# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automatically

AWS WAF: Web Application Firewall

AWS WAF filtrerer HTTP/HTTPS-forespørsler basert på regler du definerer. WAF integreres med CloudFront, ALB, API Gateway, AppSync og Cognito. Regler kan samsvare med: IP-adressesett (blokker/tillat bestemte IP-adresser), geografisk samsvar (blokker forespørsler fra bestemte land), rateregler (blokker IP-adresser som overskrider en forespørselsrate – flombeskyttelse), administrerte regelgrupper (forhåndsbygde regler for OWASP top 10, AWS Threat Intel og Bot Control) og egendefinerte regler (samsvar med en hvilken som helst HTTP-komponent). WAF-ACL-er (Web ACL) inneholder regler og gjelder for én eller flere ressurser.

# Create WAF Web ACL
aws wafv2 create-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --region us-east-1 \
  --default-action Allow={} \
  --rules '[{
    "Name": "AWSManagedRulesCommonRuleSet",
    "Priority": 1,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesCommonRuleSet"
      }
    },
    "VisibilityConfig": {
      "SampledRequestsEnabled": true,
      "CloudWatchMetricsEnabled": true,
      "MetricName": "CommonRuleSet"
    }
  }]' \
  --visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metrics

Administrerte WAF-regelgrupper

AWS Managed Rule Groups er forhåndsbygde WAF-regelsett som vedlikeholdes av AWS, og som beskytter mot vanlige trusler uten at du må skrive individuelle regler. Viktige grupper: AWSManagedRulesCommonRuleSet – beskytter mot OWASP top 10 (SQL-injeksjon, XSS, RFI og LFI). AWSManagedRulesKnownBadInputsRuleSet – blokkerer kjente mønstre for skadelige inndata. AWSManagedRulesAmazonIpReputationList – blokkerer IP-adresser med dårlig omdømme (botnett og kompromitterte adresser). AWSManagedRulesBotControlRuleSet – oppdager og blokkerer skrapeboter og automatiserte nettlesere. De fleste WAF-distribusjoner starter med disse administrerte gruppene før de legger til egendefinerte regler.

# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --id <acl-id> \
  --lock-token <lock-token> \
  --rules '[{
    "Name": "AWSManagedRulesAmazonIpReputationList",
    "Priority": 0,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesAmazonIpReputationList"
      }
    }
  }, ...existing_rules...]'

WAF-rateregler

Rateregler i AWS WAF blokkerer automatisk IP-adresser som overskrider en konfigurerbar terskel for forespørsler i løpet av et femminuttersvindu. Dette beskytter mot: HTTP-flomangrep (overbelastning av serverne med forespørsler), brute force-angrep (mange innloggingsforsøk) og misbruk av API-er (skraping eller opplisting). Du kan aggregere etter IP-adresse, etter IP-adresse + forespørselsbane (begrense raten for et bestemt endepunkt, for eksempel /login) eller etter egendefinerte headere. Blokkerte IP-adresser avblokkeres automatisk når raten faller under terskelen – ingen manuell inngripen er nødvendig.

# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
  --rules '[{
    "Name": "RateLimitLogin",
    "Priority": 2,
    "Action": {"Block": {}},
    "Statement": {
      "RateBasedStatement": {
        "Limit": 100,
        "AggregateKeyType": "IP",
        "ScopeDownStatement": {
          "ByteMatchStatement": {
            "SearchString": "/api/login",
            "FieldToMatch": {"UriPath": {}},
            "TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
            "PositionalConstraint": "STARTS_WITH"
          }
        }
      }
    }
  }]'

AWS Shield Standard og Advanced

AWS Shield Standard er automatisk DDoS-beskyttelse som er inkludert for alle AWS-kunder uten ekstra kostnad. Den beskytter mot de vanligste DDoS-angrepene på lag 3 (nettverk) og lag 4 (transport) – SYN-flom, UDP-flom og refleksjonsangrep. AWS Shield Advanced gir forbedret beskyttelse mot angrep på lag 3, 4 og 7 for EC2, ALB, CloudFront, Global Accelerator og Route 53. Shield Advanced inkluderer: AWS DDoS Response Team (DRT)-støtte, kostnadsbeskyttelse (skaleringskostnader knyttet til DDoS-angrep refunderes), sanntidsmetrikker og avansert angrepsetterforskning. Shield Advanced koster 3 000 USD per måned pluss et dataoverføringsgebyr.

# Enable Shield Advanced protection on ALB
aws shield create-protection \
  --name 'prod-alb-protection' \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc

# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
  --log-bucket my-shield-logs

# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoS

AWS Network Firewall

AWS Network Firewall er en tilstandsbevisst, administrert nettverksbrannmurtjeneste som distribueres i VPC-en din for å inspisere og filtrere trafikk. I motsetning til sikkerhetsgrupper (tilstandsbevisste, ressursnivå) og NACL-er (tilstandsløse, subnettnivå) tilbyr Network Firewall: dybdeinspeksjon av pakker (DPI), tilstandsbevisst tilkoblingssporing, domेनefiltrering (blokker etter domenenavn eller mønster), IPS-regler (Intrusion Prevention System) ved hjelp av et Suricata-kompatibelt regelformat og utgående filtrering (styr hva EC2-forekomstene dine kan kalle på internett). Distribuer Network Firewall i et dedikert brannmur-subnett i hver AZ.

# Create Network Firewall
aws network-firewall create-firewall \
  --firewall-name prod-vpc-firewall \
  --firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
  --vpc-id vpc-12345 \
  --subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'

# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> Internet

Regelgrupper for Network Firewall

Network Firewall bruker regelgrupper til å definere filtreringslogikk. Tilstandsløse regelgrupper behandler pakker uten å spore tilkoblinger – omtrent som NACL-er, men med større fleksibilitet. Tilstandsbevisste regelgrupper sporer TCP-tilkoblingstilstand og inspiserer komplette HTTP/TLS-økter. Du kan skrive regler på tre måter: 5-tuppelregler (kilde-IP, mål-IP, protokoll, kildeport og målport), regler for domenelister (tillat eller avvis basert på FQDN) og Suricata-kompatible IPS-regler (de mest kraftfulle – mønstergjenkjenning og protokollinspeksjon). AWS tilbyr administrerte regelgrupper for vanlige trusler.

# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
  --rule-group-name 'allow-egress-domains' \
  --type STATEFUL \
  --capacity 100 \
  --rules-source '{
    "RulesSourceList": {
      "Targets": [
        "amazonaws.com",
        "example.com",
        "*.npmjs.com"
      ],
      "TargetTypes": ["HTTP_HOST","TLS_SNI"],
      "GeneratedRulesType": "ALLOWLIST"
    }
  }'

# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domains

Sammenligning av WAF, Shield og Network Firewall

De tre tjenestene dekker ulike bruksområder og utfyller hverandre; de er ikke alternativer: WAF – HTTP-inspeksjon på lag 7 som blokkerer applikasjonsangrep (SQLi og XSS), begrenser rater og kontrollerer boter. Distribueres ved CloudFront eller ALB. Shield – DDoS-beskyttelse som beskytter infrastrukturen mot volumetriske angrep. Shield Standard er alltid aktiv; Advanced tilbyr i tillegg teamstøtte. Network Firewall – trafikkontroll i VPC på lag 3–7, tilstandsbevisst inspeksjon, domenefiltrering og IPS/IDS. Distribueres i VPC-subnett. Bruk alle tre sammen: Network Firewall kontrollerer trafikk på VPC-nivå, WAF filtrerer applikasjonsforespørsler, og Shield avverger DDoS-angrep.

# Comparison table:
# Service          Scope     Layer  Use Case
# AWS WAF          Edge/ALB  7      App attacks, rate limits, bots
# Shield Standard  All       3-4    Auto DDoS mitigation (free)
# Shield Advanced  All       3-7    Enhanced DDoS + DRT support
# Network Firewall VPC       3-7    Stateful inspection, IPS, egress

# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-match

WAF-logging og analyse

WAF kan logge alle utvalgte forespørsler (1 av 5) eller alle forespørsler til CloudWatch Logs, S3 eller Kinesis Data Firehose. Loggene inneholder komplette forespørselshoder, IP-adressen, landet, hvilke regler som samsvarte, og handlingen som ble utført (ALLOW/BLOCK/COUNT). Bruk WAF-logger til å: undersøke angrep – se nøyaktig hvilke forespørsler som ble blokkert. justere regler – identifisere falske positiver (legitime forespørsler som blokkeres) og legge til unntak. oppdage nye trusler – mønstre i blokkerte forespørsler kan avdekke nye angrepsvektorer. Aktiver COUNT-modus for nye regler før du bytter til BLOCK, slik at du kan bekrefte at de ikke blokkerer legitim trafikk.

# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
  --logging-configuration '{
    "ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
    "LogDestinationConfigs": [
      "arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
    ],
    "LoggingFilter": {
      "DefaultBehavior": "KEEP",
      "Filters": [{
        "Behavior": "KEEP",
        "Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
        "Requirement": "MEETS_ANY"
      }]
    }
  }'

Arkitekturmønstre for WAF-distribusjon

Riktig distribusjon av AWS WAF krever at du forstår hvor i arkitekturen tjenesten skal kobles til. For internettilgjengelige applikasjoner kobler du WAF til CloudFront, slik at inspeksjonen skjer på kanten før trafikken når opprinnelsen — dette blokkerer angrep før de bruker båndbredde hos opprinnelsen. For interne API-er eller når CloudFront ikke brukes, kobler du WAF til ALB. For API-er som eksponeres via API Gateway, kan WAF kobles til API Gateway-nivået. Du kan koble WAF til flere ressurser samtidig — en CloudFront-distribusjon OG ALB-en bak den — for lagdelt beskyttelse, men dette dobler inspeksjonskostnadene.

# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
  --resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID

# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc

# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User Pool

Firewall Manager for WAF på tvers av kontoer

AWS Firewall Manager sentraliserer WAF-, Shield Advanced-, Network Firewall- og sikkerhetsgruppepolicyer på tvers av alle kontoer i en AWS-organisasjon. Definer WAF-regler én gang i Firewall Manager, så brukes de automatisk på alle ALB-er, CloudFront-distribusjoner og API Gateway-er i alle medlemskontoer — også på ressurser som opprettes senere. Hvis en medlemskonto distribuerer en ny ALB, knytter Firewall Manager automatisk til den aktuelle WAF Web ACL-en. Dette sikrer konsekvent håndheving av sikkerhetspolicyer på tvers av organisasjonen uten at du er avhengig av at de enkelte teamene konfigurerer WAF riktig.

# Create Firewall Manager WAF policy
aws fms put-policy \
  --policy '{
    "PolicyName": "org-wide-waf-policy",
    "SecurityServicePolicyData": {
      "Type": "WAFV2",
      "ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
    },
    "ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
    "IncludeMap": {"ACCOUNT": []},
    "ExcludeResourceTags": false,
    "RemediationEnabled": true
  }'

Hurtigsjekk

Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at AWS WAF filtrerer HTTP-trafikk på lag 7 for å blokkere SQL-injeksjon, XSS og boter, samt hastighetsbegrense misbrukende IP-adresser, at Shield Standard gir automatisk DDoS-beskyttelse på lag 3/4, mens Shield Advanced gir støtte fra responsteam og kostnadsbeskyttelse, og at Network Firewall gir tilstandsbevisst trafikkinspeksjon på VPC-nivå med domenefiltrering og IPS-regler. Firewall Manager håndhever policyer på tvers av alle kontoer i en organisasjon. Gratulerer med å ha fullført delen om sikkerhetsarkitektur!

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «WAF, Shield og Network Firewall» gratis?

Ja – hele teksten i «WAF, Shield og Network Firewall» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «WAF, Shield og Network Firewall»?

Blokker angrep fra OWASPs topp 10 med AWS WAF, beskytt mot DDoS med Shield Standard og Advanced, og distribuer en tilstandsbasert Network Firewall i VPC-en Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «WAF, Shield og Network Firewall»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. KMS, ACM og krypteringsmønstre
  2. GuardDuty, Inspector og Macie
  3. Secrets Manager og Parameter Store
  4. WAF, Shield og Network Firewall
← Tilbake til Cloud & IT Cert Prep