Cloud & IT Cert Prep · Les

WAF, Shield en Network Firewall

Blokkeer aanvallen uit de OWASP Top 10 met AWS WAF, bescherm tegen DDoS met Shield Standard en Advanced en implementeer een stateful Network Firewall in uw VPC.

Les 4 van 413 stappen

WAF, Shield en Network Firewall is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Netwerkbeveiliging met meerdere verdedigingslagen

Je toepassingen beschermen tegen netwerkaanvallen vereist meerdere verdedigingslagen. AWS biedt drie aanvullende services: AWS WAF filtert HTTP-verkeer op laag 7 op basis van regels om aanvallen op de toepassingslaag te blokkeren. AWS Shield beschermt tegen DDoS-aanvallen (Distributed Denial of Service) op laag 3 en 4. AWS Network Firewall is een netwerkfirewall met statusbewaking voor inspectie en filtering van verkeer op VPC-niveau. Samen richten deze services zich op verschillende aanvalsvectoren en worden ze meestal samen ingezet voor uitgebreide bescherming.

# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)

# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automatically

AWS WAF: Web Application Firewall

AWS WAF filtert HTTP/HTTPS-aanvragen op basis van regels die je definieert. WAF integreert met CloudFront, ALB, API Gateway, AppSync en Cognito. Regels kunnen overeenkomen met: IP-adressets (specifieke IP-adressen blokkeren of toestaan), geografische overeenkomst (aanvragen uit specifieke landen blokkeren), regels op basis van aanvraagsnelheid (IP-adressen blokkeren die een aanvraagsnelheid overschrijden — bescherming tegen overstromingen), beheerde regelgroepen (vooraf gemaakte regels voor de top 10 van OWASP, AWS Threat Intel en Bot Control) en aangepaste regels (overeenkomst op basis van elk HTTP-onderdeel). WAF-ACL's (Web ACL) bevatten regels en worden toegepast op een of meer resources.

# Create WAF Web ACL
aws wafv2 create-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --region us-east-1 \
  --default-action Allow={} \
  --rules '[{
    "Name": "AWSManagedRulesCommonRuleSet",
    "Priority": 1,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesCommonRuleSet"
      }
    },
    "VisibilityConfig": {
      "SampledRequestsEnabled": true,
      "CloudWatchMetricsEnabled": true,
      "MetricName": "CommonRuleSet"
    }
  }]' \
  --visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metrics

Door AWS beheerde WAF-regelgroepen

Door AWS beheerde regelgroepen zijn vooraf gemaakte WAF-regelsets die door AWS worden onderhouden en tegen veelvoorkomende bedreigingen beschermen, zonder dat je afzonderlijke regels hoeft te schrijven. Belangrijke groepen zijn: AWSManagedRulesCommonRuleSet — beschermt tegen de top 10 van OWASP (SQL-injectie, XSS, RFI en LFI). AWSManagedRulesKnownBadInputsRuleSet — blokkeert bekende patronen van schadelijke invoer. AWSManagedRulesAmazonIpReputationList — blokkeert IP-adressen met een slechte reputatie (botnets en gecompromitteerde systemen). AWSManagedRulesBotControlRuleSet — detecteert en blokkeert bots die gegevens verzamelen en geautomatiseerde browsers. De meeste WAF-implementaties beginnen met deze beheerde groepen voordat ze aangepaste regels toevoegen.

# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --id <acl-id> \
  --lock-token <lock-token> \
  --rules '[{
    "Name": "AWSManagedRulesAmazonIpReputationList",
    "Priority": 0,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesAmazonIpReputationList"
      }
    }
  }, ...existing_rules...]'

Regels op basis van aanvraagsnelheid in WAF

Regels op basis van aanvraagsnelheid in AWS WAF blokkeren automatisch IP-adressen die binnen een venster van 5 minuten een instelbare drempel voor het aantal aanvragen overschrijden. Dit beschermt tegen: HTTP-overstromingsaanvallen (je servers overspoelen met aanvragen), brute-forceaanvallen (veel inlogpogingen) en misbruik van API's (scraping of opsomming). Je kunt aanvragen groeperen op IP-adres, op IP-adres plus aanvraagpad (de snelheid voor een specifiek eindpunt zoals /login beperken) of op aangepaste headers. Geblokkeerde IP-adressen worden automatisch gedeblokkeerd wanneer hun snelheid onder de drempel daalt — handmatige tussenkomst is niet nodig.

# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
  --rules '[{
    "Name": "RateLimitLogin",
    "Priority": 2,
    "Action": {"Block": {}},
    "Statement": {
      "RateBasedStatement": {
        "Limit": 100,
        "AggregateKeyType": "IP",
        "ScopeDownStatement": {
          "ByteMatchStatement": {
            "SearchString": "/api/login",
            "FieldToMatch": {"UriPath": {}},
            "TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
            "PositionalConstraint": "STARTS_WITH"
          }
        }
      }
    }
  }]'

AWS Shield Standard en Advanced

AWS Shield Standard is automatische DDoS-bescherming die zonder extra kosten is inbegrepen voor alle AWS-klanten. De service beschermt tegen de meest voorkomende DDoS-aanvallen op laag 3 (netwerk) en laag 4 (transport), zoals SYN-overstromingen, UDP-overstromingen en reflectieaanvallen. AWS Shield Advanced biedt verbeterde bescherming tegen aanvallen op laag 3, 4 en 7 voor EC2, ALB, CloudFront, Global Accelerator en Route 53. Shield Advanced omvat ondersteuning van het AWS DDoS Response Team (DRT), kostenbescherming (schaalkosten door DDoS worden terugbetaald), realtime statistieken en geavanceerde forensische analyse van aanvallen. Shield Advanced kost $3.000 per maand plus kosten voor gegevensoverdracht.

# Enable Shield Advanced protection on ALB
aws shield create-protection \
  --name 'prod-alb-protection' \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc

# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
  --log-bucket my-shield-logs

# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoS

AWS Network Firewall

AWS Network Firewall is een beheerde netwerkfirewall met statusbewaking die in je VPC wordt geïmplementeerd om verkeer te inspecteren en te filteren. In tegenstelling tot Security Groups (met statusbewaking, op resourceniveau) en NACL's (zonder statusbewaking, op subnetniveau) biedt Network Firewall: diepe pakketinspectie (DPI), statusbewaking van verbindingen, domeinfiltering (blokkeren op domeinnaam of patroon), IPS-regels (Intrusion Prevention System) met een met Suricata compatibele regelindeling en uitgaand filteren (bepalen welke internetverbindingen je EC2-instanties mogen maken). Implementeer Network Firewall in elke beschikbaarheidszone in een speciaal firewallsubnet.

# Create Network Firewall
aws network-firewall create-firewall \
  --firewall-name prod-vpc-firewall \
  --firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
  --vpc-id vpc-12345 \
  --subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'

# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> Internet

Regelgroepen van Network Firewall

Network Firewall gebruikt regelgroepen om filterlogica te definiëren. Regelgroepen zonder statusbewaking verwerken pakketten zonder verbindingen bij te houden — vergelijkbaar met NACL's, maar flexibeler. Regelgroepen met statusbewaking houden de status van TCP-verbindingen bij en inspecteren volledige HTTP/TLS-sessies. Je kunt regels op drie manieren schrijven: 5-tuple-regels (bron-IP, doel-IP, protocol, bronpoort en doelpoort), domeinlijstregels (toestaan of weigeren op basis van FQDN) en met Suricata compatibele IPS-regels (de krachtigste optie — patroonherkenning en protocolinspectie). AWS biedt beheerde regelgroepen voor veelvoorkomende bedreigingen.

# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
  --rule-group-name 'allow-egress-domains' \
  --type STATEFUL \
  --capacity 100 \
  --rules-source '{
    "RulesSourceList": {
      "Targets": [
        "amazonaws.com",
        "example.com",
        "*.npmjs.com"
      ],
      "TargetTypes": ["HTTP_HOST","TLS_SNI"],
      "GeneratedRulesType": "ALLOWLIST"
    }
  }'

# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domains

WAF, Shield en Network Firewall vergelijken

De drie services zijn gericht op verschillende gebruikssituaties en vullen elkaar aan; het zijn geen alternatieven: WAF — HTTP-inspectie op laag 7, blokkeert aanvallen op toepassingen (SQLi en XSS), beperkt de aanvraagsnelheid en beheert bots. Wordt geïmplementeerd bij CloudFront of ALB. Shield — DDoS-bestrijding, beschermt infrastructuur tegen volumetrische aanvallen. Shield Standard is altijd actief; Advanced voegt ondersteuning door een team toe. Network Firewall — verkeersbeheer op laag 3-7 binnen de VPC, inspectie met statusbewaking, domeinfiltering en IPS/IDS. Wordt geïmplementeerd binnen VPC-subnets. Gebruik ze alle drie samen: Network Firewall beheert verkeer op VPC-niveau, WAF filtert toepassingsaanvragen en Shield bestrijdt DDoS.

# Comparison table:
# Service          Scope     Layer  Use Case
# AWS WAF          Edge/ALB  7      App attacks, rate limits, bots
# Shield Standard  All       3-4    Auto DDoS mitigation (free)
# Shield Advanced  All       3-7    Enhanced DDoS + DRT support
# Network Firewall VPC       3-7    Stateful inspection, IPS, egress

# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-match

WAF-logboekregistratie en analyse

WAF kan alle steekproefsgewijs geselecteerde aanvragen (1 op 5) of alle aanvragen registreren in CloudWatch Logs, S3 of Kinesis Data Firehose. Logboeken bevatten de volledige aanvraagheaders, het IP-adres, het land, de regels die overeenkwamen en de uitgevoerde actie (ALLOW/BLOCK/COUNT). Gebruik WAF-logboeken om: aanvallen te onderzoeken — zie precies welke aanvragen zijn geblokkeerd. regels af te stemmen — identificeer fout-positieven (legitieme aanvragen die worden geblokkeerd) en voeg uitzonderingen toe. nieuwe bedreigingen te detecteren — patronen in geblokkeerde aanvragen kunnen nieuwe aanvalsvectoren onthullen. Schakel de modus COUNT in voor nieuwe regels voordat je overschakelt naar BLOCK, zodat je kunt controleren dat ze geen legitiem verkeer blokkeren.

# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
  --logging-configuration '{
    "ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
    "LogDestinationConfigs": [
      "arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
    ],
    "LoggingFilter": {
      "DefaultBehavior": "KEEP",
      "Filters": [{
        "Behavior": "KEEP",
        "Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
        "Requirement": "MEETS_ANY"
      }]
    }
  }'

Architectuurpatronen voor WAF-implementatie

Voor een juiste implementatie van AWS WAF moet je begrijpen waar je deze in je architectuur koppelt. Voor toepassingen die via internet toegankelijk zijn, koppel je WAF aan CloudFront, zodat inspectie aan de edge plaatsvindt voordat verkeer je origin bereikt — zo blokkeer je aanvallen voordat ze bandbreedte van de origin verbruiken. Voor interne API's of wanneer CloudFront niet wordt gebruikt, koppel je WAF aan de ALB. Voor API's die via API Gateway beschikbaar worden gesteld, kun je WAF op API Gateway-niveau koppelen. Je kunt WAF gelijktijdig aan meerdere resources koppelen — aan een CloudFront-distributie EN aan de ALB daarachter — voor diepgaande verdediging, hoewel dit de inspectiekosten verdubbelt.

# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
  --resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID

# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc

# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User Pool

Firewall Manager voor WAF met meerdere accounts

AWS Firewall Manager centraliseert WAF-, Shield Advanced-, Network Firewall- en beveiligingsgroepbeleid voor alle accounts in een AWS Organization. Definieer WAF-regels één keer in Firewall Manager en ze worden automatisch toegepast op alle ALB's, CloudFront-distributies en API Gateways in alle lidaccounts — inclusief nieuw gemaakte resources. Als een lidaccount een nieuwe ALB implementeert, koppelt Firewall Manager automatisch de WAF Web ACL. Zo worden beveiligingsbeleidsregels consistent afgedwongen binnen de organisatie, zonder erop te vertrouwen dat afzonderlijke teams WAF correct configureren.

# Create Firewall Manager WAF policy
aws fms put-policy \
  --policy '{
    "PolicyName": "org-wide-waf-policy",
    "SecurityServicePolicyData": {
      "Type": "WAFV2",
      "ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
    },
    "ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
    "IncludeMap": {"ACCOUNT": []},
    "ExcludeResourceTags": false,
    "RemediationEnabled": true
  }'

Korte controle

Test je begrip van de AWS Solutions Architect-concepten (SAA-C03) uit deze les.

Samenvatting van de les

In deze les heb je geleerd dat AWS WAF HTTP-verkeer op laag 7 filtert om SQL-injectie, XSS en bots te blokkeren en misbruikende IP-adressen aan een snelheidslimiet te onderwerpen, dat Shield Standard automatische DDoS-bescherming op laag 3/4 biedt, terwijl Shield Advanced ondersteuning van een responsteam en kostendekking toevoegt, en dat Network Firewall stateful verkeersinspectie op VPC-niveau biedt met domeinfiltering en IPS-regels. Firewall Manager dwingt beleidsregels af voor alle accounts binnen een organisatie. Gefeliciteerd met het voltooien van het onderdeel Beveiligingsarchitectuur!

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “WAF, Shield en Network Firewall” gratis?

Ja — de volledige tekst van “WAF, Shield en Network Firewall” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “WAF, Shield en Network Firewall”?

Blokkeer aanvallen uit de OWASP Top 10 met AWS WAF, bescherm tegen DDoS met Shield Standard en Advanced en implementeer een stateful Network Firewall in uw VPC. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “WAF, Shield en Network Firewall”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. KMS, ACM en versleutelingspatronen
  2. GuardDuty, Inspector en Macie
  3. Secrets Manager en Parameter Store
  4. WAF, Shield en Network Firewall
← Terug naar Cloud & IT Cert Prep