WAF, Shield og Network Firewall
Blokker angrep fra OWASPs topp 10 med AWS WAF, beskytt mot DDoS med Shield Standard og Advanced, og distribuer en tilstandsbasert Network Firewall i VPC-en
WAF, Shield og Network Firewall er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Forsvar i dybden for nettverkssikkerhet
For å beskytte applikasjonene dine mot nettverksbaserte angrep kreves flere forsvarslag. AWS tilbyr tre tjenester som utfyller hverandre: AWS WAF filtrerer HTTP-trafikk på lag 7 basert på regler for å blokkere angrep på applikasjonslaget. AWS Shield beskytter mot DDoS-angrep (Distributed Denial of Service) på lag 3 og 4. AWS Network Firewall er en tilstandsbevisst nettverksbrannmur for inspeksjon og filtrering av trafikk på VPC-nivå. Sammen håndterer de ulike angrepsvektorer og distribueres vanligvis sammen for omfattende beskyttelse.
# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)
# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automaticallyAWS WAF: Web Application Firewall
AWS WAF filtrerer HTTP/HTTPS-forespørsler basert på regler du definerer. WAF integreres med CloudFront, ALB, API Gateway, AppSync og Cognito. Regler kan samsvare med: IP-adressesett (blokker/tillat bestemte IP-adresser), geografisk samsvar (blokker forespørsler fra bestemte land), rateregler (blokker IP-adresser som overskrider en forespørselsrate – flombeskyttelse), administrerte regelgrupper (forhåndsbygde regler for OWASP top 10, AWS Threat Intel og Bot Control) og egendefinerte regler (samsvar med en hvilken som helst HTTP-komponent). WAF-ACL-er (Web ACL) inneholder regler og gjelder for én eller flere ressurser.
# Create WAF Web ACL
aws wafv2 create-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--region us-east-1 \
--default-action Allow={} \
--rules '[{
"Name": "AWSManagedRulesCommonRuleSet",
"Priority": 1,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesCommonRuleSet"
}
},
"VisibilityConfig": {
"SampledRequestsEnabled": true,
"CloudWatchMetricsEnabled": true,
"MetricName": "CommonRuleSet"
}
}]' \
--visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metricsAdministrerte WAF-regelgrupper
AWS Managed Rule Groups er forhåndsbygde WAF-regelsett som vedlikeholdes av AWS, og som beskytter mot vanlige trusler uten at du må skrive individuelle regler. Viktige grupper: AWSManagedRulesCommonRuleSet – beskytter mot OWASP top 10 (SQL-injeksjon, XSS, RFI og LFI). AWSManagedRulesKnownBadInputsRuleSet – blokkerer kjente mønstre for skadelige inndata. AWSManagedRulesAmazonIpReputationList – blokkerer IP-adresser med dårlig omdømme (botnett og kompromitterte adresser). AWSManagedRulesBotControlRuleSet – oppdager og blokkerer skrapeboter og automatiserte nettlesere. De fleste WAF-distribusjoner starter med disse administrerte gruppene før de legger til egendefinerte regler.
# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
--name 'prod-web-acl' \
--scope CLOUDFRONT \
--id <acl-id> \
--lock-token <lock-token> \
--rules '[{
"Name": "AWSManagedRulesAmazonIpReputationList",
"Priority": 0,
"OverrideAction": {"None": {}},
"Statement": {
"ManagedRuleGroupStatement": {
"VendorName": "AWS",
"Name": "AWSManagedRulesAmazonIpReputationList"
}
}
}, ...existing_rules...]'WAF-rateregler
Rateregler i AWS WAF blokkerer automatisk IP-adresser som overskrider en konfigurerbar terskel for forespørsler i løpet av et femminuttersvindu. Dette beskytter mot: HTTP-flomangrep (overbelastning av serverne med forespørsler), brute force-angrep (mange innloggingsforsøk) og misbruk av API-er (skraping eller opplisting). Du kan aggregere etter IP-adresse, etter IP-adresse + forespørselsbane (begrense raten for et bestemt endepunkt, for eksempel /login) eller etter egendefinerte headere. Blokkerte IP-adresser avblokkeres automatisk når raten faller under terskelen – ingen manuell inngripen er nødvendig.
# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
--rules '[{
"Name": "RateLimitLogin",
"Priority": 2,
"Action": {"Block": {}},
"Statement": {
"RateBasedStatement": {
"Limit": 100,
"AggregateKeyType": "IP",
"ScopeDownStatement": {
"ByteMatchStatement": {
"SearchString": "/api/login",
"FieldToMatch": {"UriPath": {}},
"TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
"PositionalConstraint": "STARTS_WITH"
}
}
}
}
}]'AWS Shield Standard og Advanced
AWS Shield Standard er automatisk DDoS-beskyttelse som er inkludert for alle AWS-kunder uten ekstra kostnad. Den beskytter mot de vanligste DDoS-angrepene på lag 3 (nettverk) og lag 4 (transport) – SYN-flom, UDP-flom og refleksjonsangrep. AWS Shield Advanced gir forbedret beskyttelse mot angrep på lag 3, 4 og 7 for EC2, ALB, CloudFront, Global Accelerator og Route 53. Shield Advanced inkluderer: AWS DDoS Response Team (DRT)-støtte, kostnadsbeskyttelse (skaleringskostnader knyttet til DDoS-angrep refunderes), sanntidsmetrikker og avansert angrepsetterforskning. Shield Advanced koster 3 000 USD per måned pluss et dataoverføringsgebyr.
# Enable Shield Advanced protection on ALB
aws shield create-protection \
--name 'prod-alb-protection' \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc
# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
--log-bucket my-shield-logs
# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoSAWS Network Firewall
AWS Network Firewall er en tilstandsbevisst, administrert nettverksbrannmurtjeneste som distribueres i VPC-en din for å inspisere og filtrere trafikk. I motsetning til sikkerhetsgrupper (tilstandsbevisste, ressursnivå) og NACL-er (tilstandsløse, subnettnivå) tilbyr Network Firewall: dybdeinspeksjon av pakker (DPI), tilstandsbevisst tilkoblingssporing, domेनefiltrering (blokker etter domenenavn eller mønster), IPS-regler (Intrusion Prevention System) ved hjelp av et Suricata-kompatibelt regelformat og utgående filtrering (styr hva EC2-forekomstene dine kan kalle på internett). Distribuer Network Firewall i et dedikert brannmur-subnett i hver AZ.
# Create Network Firewall
aws network-firewall create-firewall \
--firewall-name prod-vpc-firewall \
--firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
--vpc-id vpc-12345 \
--subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'
# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> InternetRegelgrupper for Network Firewall
Network Firewall bruker regelgrupper til å definere filtreringslogikk. Tilstandsløse regelgrupper behandler pakker uten å spore tilkoblinger – omtrent som NACL-er, men med større fleksibilitet. Tilstandsbevisste regelgrupper sporer TCP-tilkoblingstilstand og inspiserer komplette HTTP/TLS-økter. Du kan skrive regler på tre måter: 5-tuppelregler (kilde-IP, mål-IP, protokoll, kildeport og målport), regler for domenelister (tillat eller avvis basert på FQDN) og Suricata-kompatible IPS-regler (de mest kraftfulle – mønstergjenkjenning og protokollinspeksjon). AWS tilbyr administrerte regelgrupper for vanlige trusler.
# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
--rule-group-name 'allow-egress-domains' \
--type STATEFUL \
--capacity 100 \
--rules-source '{
"RulesSourceList": {
"Targets": [
"amazonaws.com",
"example.com",
"*.npmjs.com"
],
"TargetTypes": ["HTTP_HOST","TLS_SNI"],
"GeneratedRulesType": "ALLOWLIST"
}
}'
# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domainsSammenligning av WAF, Shield og Network Firewall
De tre tjenestene dekker ulike bruksområder og utfyller hverandre; de er ikke alternativer: WAF – HTTP-inspeksjon på lag 7 som blokkerer applikasjonsangrep (SQLi og XSS), begrenser rater og kontrollerer boter. Distribueres ved CloudFront eller ALB. Shield – DDoS-beskyttelse som beskytter infrastrukturen mot volumetriske angrep. Shield Standard er alltid aktiv; Advanced tilbyr i tillegg teamstøtte. Network Firewall – trafikkontroll i VPC på lag 3–7, tilstandsbevisst inspeksjon, domenefiltrering og IPS/IDS. Distribueres i VPC-subnett. Bruk alle tre sammen: Network Firewall kontrollerer trafikk på VPC-nivå, WAF filtrerer applikasjonsforespørsler, og Shield avverger DDoS-angrep.
# Comparison table:
# Service Scope Layer Use Case
# AWS WAF Edge/ALB 7 App attacks, rate limits, bots
# Shield Standard All 3-4 Auto DDoS mitigation (free)
# Shield Advanced All 3-7 Enhanced DDoS + DRT support
# Network Firewall VPC 3-7 Stateful inspection, IPS, egress
# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-matchWAF-logging og analyse
WAF kan logge alle utvalgte forespørsler (1 av 5) eller alle forespørsler til CloudWatch Logs, S3 eller Kinesis Data Firehose. Loggene inneholder komplette forespørselshoder, IP-adressen, landet, hvilke regler som samsvarte, og handlingen som ble utført (ALLOW/BLOCK/COUNT). Bruk WAF-logger til å: undersøke angrep – se nøyaktig hvilke forespørsler som ble blokkert. justere regler – identifisere falske positiver (legitime forespørsler som blokkeres) og legge til unntak. oppdage nye trusler – mønstre i blokkerte forespørsler kan avdekke nye angrepsvektorer. Aktiver COUNT-modus for nye regler før du bytter til BLOCK, slik at du kan bekrefte at de ikke blokkerer legitim trafikk.
# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
--logging-configuration '{
"ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
"LogDestinationConfigs": [
"arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
],
"LoggingFilter": {
"DefaultBehavior": "KEEP",
"Filters": [{
"Behavior": "KEEP",
"Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
"Requirement": "MEETS_ANY"
}]
}
}'Arkitekturmønstre for WAF-distribusjon
Riktig distribusjon av AWS WAF krever at du forstår hvor i arkitekturen tjenesten skal kobles til. For internettilgjengelige applikasjoner kobler du WAF til CloudFront, slik at inspeksjonen skjer på kanten før trafikken når opprinnelsen — dette blokkerer angrep før de bruker båndbredde hos opprinnelsen. For interne API-er eller når CloudFront ikke brukes, kobler du WAF til ALB. For API-er som eksponeres via API Gateway, kan WAF kobles til API Gateway-nivået. Du kan koble WAF til flere ressurser samtidig — en CloudFront-distribusjon OG ALB-en bak den — for lagdelt beskyttelse, men dette dobler inspeksjonskostnadene.
# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
--resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID
# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
--web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
--resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc
# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User PoolFirewall Manager for WAF på tvers av kontoer
AWS Firewall Manager sentraliserer WAF-, Shield Advanced-, Network Firewall- og sikkerhetsgruppepolicyer på tvers av alle kontoer i en AWS-organisasjon. Definer WAF-regler én gang i Firewall Manager, så brukes de automatisk på alle ALB-er, CloudFront-distribusjoner og API Gateway-er i alle medlemskontoer — også på ressurser som opprettes senere. Hvis en medlemskonto distribuerer en ny ALB, knytter Firewall Manager automatisk til den aktuelle WAF Web ACL-en. Dette sikrer konsekvent håndheving av sikkerhetspolicyer på tvers av organisasjonen uten at du er avhengig av at de enkelte teamene konfigurerer WAF riktig.
# Create Firewall Manager WAF policy
aws fms put-policy \
--policy '{
"PolicyName": "org-wide-waf-policy",
"SecurityServicePolicyData": {
"Type": "WAFV2",
"ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
},
"ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
"IncludeMap": {"ACCOUNT": []},
"ExcludeResourceTags": false,
"RemediationEnabled": true
}'Hurtigsjekk
Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at AWS WAF filtrerer HTTP-trafikk på lag 7 for å blokkere SQL-injeksjon, XSS og boter, samt hastighetsbegrense misbrukende IP-adresser, at Shield Standard gir automatisk DDoS-beskyttelse på lag 3/4, mens Shield Advanced gir støtte fra responsteam og kostnadsbeskyttelse, og at Network Firewall gir tilstandsbevisst trafikkinspeksjon på VPC-nivå med domenefiltrering og IPS-regler. Firewall Manager håndhever policyer på tvers av alle kontoer i en organisasjon. Gratulerer med å ha fullført delen om sikkerhetsarkitektur!
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «WAF, Shield og Network Firewall» gratis?
Ja – hele teksten i «WAF, Shield og Network Firewall» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «WAF, Shield og Network Firewall»?
Blokker angrep fra OWASPs topp 10 med AWS WAF, beskytt mot DDoS med Shield Standard og Advanced, og distribuer en tilstandsbasert Network Firewall i VPC-en Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «WAF, Shield og Network Firewall»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- KMS, ACM og krypteringsmønstre
- GuardDuty, Inspector og Macie
- Secrets Manager og Parameter Store
- WAF, Shield og Network Firewall