0Pricing
AWS Solutions Architect · Aula

WAF, Shield e Network Firewall

Bloqueie os ataques do OWASP Top 10 com o AWS WAF, proteja-se contra DDoS com o Shield Standard e Advanced e implante um Network Firewall com estado na sua VPC.

WAF, Shield e Network Firewall é uma aula grátis de AWS Solutions Architect no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Solutions Architect, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Solutions Architect inclui 4 aulas no total.

Defesa em profundidade da segurança de rede

Proteger suas aplicações contra ataques baseados em rede exige várias camadas de defesa. A AWS fornece três serviços complementares: o AWS WAF filtra o tráfego HTTP da camada 7 com base em regras para bloquear ataques à camada de aplicação. O AWS Shield protege contra ataques DDoS (negação de serviço distribuída) nas camadas 3 e 4. O AWS Network Firewall é um firewall de rede com estado para inspeção e filtragem do tráfego no nível da VPC. Juntos, eles abordam diferentes vetores de ameaça e normalmente são implantados em conjunto para oferecer proteção abrangente.

# Layer coverage:
# Network Firewall: Layer 3-7 VPC traffic (stateful)
# Shield Standard: Layer 3-4 DDoS (automatic, free)
# Shield Advanced: Layer 3-7 DDoS + response team
# WAF: Layer 7 HTTP/HTTPS (application attacks)

# Typical deployment:
# Internet -> CloudFront+WAF -> ALB+WAF -> EC2/ECS
# Network Firewall in VPC for egress/lateral inspection
# Shield protects all traffic automatically

AWS WAF: Web Application Firewall

O AWS WAF filtra solicitações HTTP/HTTPS com base nas regras que você define. O WAF integra-se ao CloudFront, ALB, API Gateway, AppSync e Cognito. As regras podem corresponder a: conjuntos de endereços IP (bloquear ou permitir IPs específicos), correspondência geográfica (bloquear solicitações de países específicos), regras baseadas em taxa (bloquear IPs que excedam uma taxa de solicitações — proteção contra inundação), grupos de regras gerenciadas (regras predefinidas para os 10 principais riscos do OWASP, AWS Threat Intel e Bot Control) e regras personalizadas (correspondência com qualquer componente HTTP). As ACLs do WAF (Web ACL) contêm regras e são aplicadas a um ou mais recursos.

# Create WAF Web ACL
aws wafv2 create-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --region us-east-1 \
  --default-action Allow={} \
  --rules '[{
    "Name": "AWSManagedRulesCommonRuleSet",
    "Priority": 1,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesCommonRuleSet"
      }
    },
    "VisibilityConfig": {
      "SampledRequestsEnabled": true,
      "CloudWatchMetricsEnabled": true,
      "MetricName": "CommonRuleSet"
    }
  }]' \
  --visibility-config SampledRequestsEnabled=true,CloudWatchMetricsEnabled=true,MetricName=web-acl-metrics

Grupos de regras gerenciadas do WAF

Os grupos de regras gerenciadas da AWS são conjuntos de regras do WAF predefinidos e mantidos pela AWS, que protegem contra ameaças comuns sem exigir que você escreva regras individuais. Principais grupos: AWSManagedRulesCommonRuleSet — protege contra os 10 principais riscos do OWASP (injeção de SQL, XSS, RFI e LFI). AWSManagedRulesKnownBadInputsRuleSet — bloqueia padrões de entradas maliciosas conhecidos. AWSManagedRulesAmazonIpReputationList — bloqueia IPs com má reputação (botnets e máquinas comprometidas). AWSManagedRulesBotControlRuleSet — detecta e bloqueia bots de coleta de dados e navegadores automatizados. A maioria das implantações do WAF começa com esses grupos gerenciados antes de adicionar regras personalizadas.

# Add IP reputation list managed rule group
aws wafv2 update-web-acl \
  --name 'prod-web-acl' \
  --scope CLOUDFRONT \
  --id <acl-id> \
  --lock-token <lock-token> \
  --rules '[{
    "Name": "AWSManagedRulesAmazonIpReputationList",
    "Priority": 0,
    "OverrideAction": {"None": {}},
    "Statement": {
      "ManagedRuleGroupStatement": {
        "VendorName": "AWS",
        "Name": "AWSManagedRulesAmazonIpReputationList"
      }
    }
  }, ...existing_rules...]'

Regras baseadas em taxa do WAF

As regras baseadas em taxa do AWS WAF bloqueiam automaticamente endereços IP que excedam um limite configurável de solicitações em uma janela de 5 minutos. Isso protege contra: ataques de inundação HTTP (sobrecarregar seus servidores com solicitações), ataques de força bruta (muitas tentativas de login) e abuso de API (coleta ou enumeração). Você pode agregar por IP, por IP + caminho da solicitação (limitar a taxa de um endpoint específico, como /login) ou por cabeçalhos personalizados. Os IPs bloqueados são desbloqueados automaticamente quando sua taxa cai abaixo do limite — sem necessidade de intervenção manual.

# Create rate-based rule for login endpoint
aws wafv2 update-web-acl \
  --rules '[{
    "Name": "RateLimitLogin",
    "Priority": 2,
    "Action": {"Block": {}},
    "Statement": {
      "RateBasedStatement": {
        "Limit": 100,
        "AggregateKeyType": "IP",
        "ScopeDownStatement": {
          "ByteMatchStatement": {
            "SearchString": "/api/login",
            "FieldToMatch": {"UriPath": {}},
            "TextTransformations": [{"Priority": 0, "Type": "LOWERCASE"}],
            "PositionalConstraint": "STARTS_WITH"
          }
        }
      }
    }
  }]'

AWS Shield Standard e Advanced

O AWS Shield Standard é uma proteção automática contra DDoS incluída para todos os clientes da AWS sem custo adicional. Ele protege contra os ataques DDoS mais comuns das camadas 3 (rede) e 4 (transporte) — inundações SYN, inundações UDP e ataques de reflexão. O AWS Shield Advanced oferece proteção aprimorada contra ataques nas camadas 3, 4 e 7 em EC2, ALB, CloudFront, Global Accelerator e Route 53. O Shield Advanced inclui: suporte da AWS DDoS Response Team (DRT), proteção de custos (as cobranças de escalabilidade relacionadas a DDoS são reembolsadas), métricas em tempo real e análise forense avançada de ataques. O Shield Advanced custa US$ 3.000 por mês, além de uma tarifa de transferência de dados.

# Enable Shield Advanced protection on ALB
aws shield create-protection \
  --name 'prod-alb-protection' \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/prod-alb/abc

# Associate with a WAF Web ACL for layer-7 protection
aws shield associate-drt-log-bucket \
  --log-bucket my-shield-logs

# With Shield Advanced:
# - DDoS events detected and mitigated automatically
# - DRT can tune WAF rules during active attacks
# - Real-time CloudWatch dashboard
# - AWS will refund EC2/ELB/CloudFront scaling costs from DDoS

AWS Network Firewall

O AWS Network Firewall é um serviço gerenciado de firewall de rede com estado, implantado na sua VPC para inspecionar e filtrar o tráfego. Ao contrário dos Security Groups (com estado e no nível do recurso) e das NACLs (sem estado e no nível da sub-rede), o Network Firewall oferece: inspeção profunda de pacotes (DPI), rastreamento de conexões com estado, filtragem de domínios (bloqueio por nome ou padrão de domínio), regras de IPS (Intrusion Prevention System) usando um formato compatível com Suricata e filtragem de saída (controle do que suas instâncias EC2 podem acessar na Internet). Implante o Network Firewall em uma sub-rede de firewall dedicada em cada AZ.

# Create Network Firewall
aws network-firewall create-firewall \
  --firewall-name prod-vpc-firewall \
  --firewall-policy-arn arn:aws:network-firewall:us-east-1:123:firewall-policy/my-policy \
  --vpc-id vpc-12345 \
  --subnet-mappings '[{"SubnetId":"subnet-firewall-AZ1"},{"SubnetId":"subnet-firewall-AZ2"}]'

# Network Firewall topology:
# Internet -> IGW -> Firewall subnet (Network FW) -> App subnet
# Egress: App subnet -> Firewall subnet (Network FW) -> IGW -> Internet

Grupos de regras do Network Firewall

O Network Firewall usa grupos de regras para definir a lógica de filtragem. Grupos de regras sem estado processam pacotes sem rastrear conexões — são semelhantes às NACLs, mas mais flexíveis. Grupos de regras com estado rastreiam o estado das conexões TCP e inspecionam sessões HTTP/TLS completas. Você pode escrever regras de três formas: regras de 5 tuplas (IP de origem, IP de destino, protocolo, porta de origem e porta de destino), regras de lista de domínios (permitir ou negar por FQDN) e regras de IPS compatíveis com Suricata (as mais poderosas — correspondência de padrões e inspeção de protocolos). A AWS fornece grupos de regras gerenciadas para ameaças comuns.

# Create domain list rule group (egress filtering)
aws network-firewall create-rule-group \
  --rule-group-name 'allow-egress-domains' \
  --type STATEFUL \
  --capacity 100 \
  --rules-source '{
    "RulesSourceList": {
      "Targets": [
        "amazonaws.com",
        "example.com",
        "*.npmjs.com"
      ],
      "TargetTypes": ["HTTP_HOST","TLS_SNI"],
      "GeneratedRulesType": "ALLOWLIST"
    }
  }'

# Block all other egress traffic by default
# Prevents EC2 from calling malicious external domains

Comparação entre WAF, Shield e Network Firewall

Os três serviços atendem a casos de uso diferentes e são complementares, não alternativas: WAF — inspeção HTTP da camada 7, bloqueio de ataques à aplicação (SQLi e XSS), limitação de taxa e controle de bots. Implantado no CloudFront ou ALB. Shield — mitigação de DDoS, protegendo a infraestrutura contra ataques volumétricos. O Shield Standard está sempre ativo; o Advanced adiciona suporte da equipe. Network Firewall — controle do tráfego da VPC nas camadas 3 a 7, inspeção com estado, filtragem de domínios e IPS/IDS. Implantado dentro das sub-redes da VPC. Use os três em conjunto: o Network Firewall controla o tráfego no nível da VPC, o WAF filtra as solicitações da aplicação e o Shield mitiga DDoS.

# Comparison table:
# Service          Scope     Layer  Use Case
# AWS WAF          Edge/ALB  7      App attacks, rate limits, bots
# Shield Standard  All       3-4    Auto DDoS mitigation (free)
# Shield Advanced  All       3-7    Enhanced DDoS + DRT support
# Network Firewall VPC       3-7    Stateful inspection, IPS, egress

# SAA-C03 exam keywords:
# 'SQL injection protection' -> WAF
# 'DDoS protection' -> Shield
# 'Block EC2 from calling external IPs' -> Network Firewall
# 'Block requests from country X' -> WAF geo-match

Registro e análise do WAF

O WAF pode registrar todas as solicitações amostradas (1 em cada 5) ou todas as solicitações no CloudWatch Logs, S3 ou Kinesis Data Firehose. Os registros incluem os cabeçalhos completos da solicitação, o endereço IP, o país, quais regras corresponderam e a ação executada (ALLOW/BLOCK/COUNT). Use os registros do WAF para: investigar ataques — veja exatamente quais solicitações foram bloqueadas; ajustar regras — identifique falsos positivos (solicitações legítimas bloqueadas) e adicione exceções; detectar novas ameaças — padrões nas solicitações bloqueadas podem revelar novos vetores de ataque. Ative o modo COUNT para novas regras antes de mudar para BLOCK, a fim de validar que elas não bloqueiam tráfego legítimo.

# Enable WAF logging to Kinesis Firehose
aws wafv2 put-logging-configuration \
  --logging-configuration '{
    "ResourceArn": "arn:aws:wafv2:us-east-1:123:global/webacl/prod-web-acl/abc",
    "LogDestinationConfigs": [
      "arn:aws:firehose:us-east-1:123:deliverystream/waf-logs"
    ],
    "LoggingFilter": {
      "DefaultBehavior": "KEEP",
      "Filters": [{
        "Behavior": "KEEP",
        "Conditions": [{"ActionCondition":{"Action":"BLOCK"}}],
        "Requirement": "MEETS_ANY"
      }]
    }
  }'

Padrões de arquitetura para implantação do WAF

Implantar o AWS WAF corretamente exige entender onde associá-lo à sua arquitetura. Para aplicações voltadas à Internet, associe o WAF ao CloudFront para que a inspeção ocorra na borda, antes que o tráfego alcance sua origem — isso bloqueia os ataques antes que consumam a largura de banda da origem. Para APIs internas ou quando o CloudFront não é usado, associe o WAF ao ALB. Para APIs expostas pelo API Gateway, o WAF pode ser associado no nível do API Gateway. Você pode associar o WAF simultaneamente a vários recursos — uma distribuição do CloudFront AND o ALB atrás dela — para obter defesa em profundidade, embora isso duplique os custos de inspeção.

# WAF attachment points:
# 1. CloudFront distribution (global edge, CLOUDFRONT scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:global/webacl/my-acl/abc \
  --resource-arn arn:aws:cloudfront::123:distribution/EXAMPLEID

# 2. ALB (regional, REGIONAL scope)
aws wafv2 associate-web-acl \
  --web-acl-arn arn:aws:wafv2:us-east-1:123:regional/webacl/my-acl/xyz \
  --resource-arn arn:aws:elasticloadbalancing:us-east-1:123:loadbalancer/app/my-alb/abc

# 3. API Gateway REST API
# 4. AppSync GraphQL API
# 5. Amazon Cognito User Pool

Firewall Manager para WAF em várias contas

O AWS Firewall Manager centraliza as políticas do WAF, do Shield Advanced, do Network Firewall e dos grupos de segurança em todas as contas de uma Organização da AWS. Defina as regras do WAF uma vez no Firewall Manager, e elas serão aplicadas automaticamente a todos os ALBs, distribuições do CloudFront e API Gateways em todas as contas-membro — incluindo recursos criados posteriormente. Se uma conta-membro implantar um novo ALB, o Firewall Manager associará automaticamente a ACL Web do WAF. Isso garante a aplicação consistente das políticas de segurança em toda a organização, sem depender de equipes individuais para configurar o WAF corretamente.

# Create Firewall Manager WAF policy
aws fms put-policy \
  --policy '{
    "PolicyName": "org-wide-waf-policy",
    "SecurityServicePolicyData": {
      "Type": "WAFV2",
      "ManagedServiceData": "{\"type\":\"WAFV2\",\"preProcessRuleGroups\":[{\"managedRuleGroupIdentifier\":{\"vendorName\":\"AWS\",\"managedRuleGroupName\":\"AWSManagedRulesCommonRuleSet\"},\"ruleGroupArn\":null,\"overrideAction\":{\"type\":\"NONE\"},\"excludeRules\":[],\"ruleGroupType\":\"ManagedRuleGroup\"}]}"
    },
    "ResourceType": "AWS::ElasticLoadBalancingV2::LoadBalancer",
    "IncludeMap": {"ACCOUNT": []},
    "ExcludeResourceTags": false,
    "RemediationEnabled": true
  }'

Verificação rápida

Teste sua compreensão dos conceitos de AWS Solutions Architect (SAA-C03) desta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o AWS WAF filtra o tráfego HTTP da camada 7 para bloquear injeção de SQL, XSS e bots, além de limitar a taxa de IPs abusivos; o Shield Standard fornece proteção automática contra DDoS nas camadas 3 e 4, enquanto o Shield Advanced acrescenta suporte de uma equipe de resposta e proteção contra custos; e o Network Firewall fornece inspeção de tráfego com estado no nível da VPC, com filtragem de domínios e regras de IPS. O Firewall Manager aplica políticas em todas as contas de uma Organização. Parabéns por concluir a seção Arquitetura de segurança!

Perguntas Frequentes

A aula “WAF, Shield e Network Firewall” é grátis?

Sim — o texto completo de “WAF, Shield e Network Firewall” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Solutions Architect, atualize para CoddyKit PRO. O curso de AWS Solutions Architect inclui 4 aulas no total.

O que vou aprender em “WAF, Shield e Network Firewall”?

Bloqueie os ataques do OWASP Top 10 com o AWS WAF, proteja-se contra DDoS com o Shield Standard e Advanced e implante um Network Firewall com estado na sua VPC. Você pratica AWS Solutions Architect com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Solutions Architect?

Nenhuma experiência prévia é necessária. AWS Solutions Architect no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “WAF, Shield e Network Firewall”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Solutions Architect?

Sim. Cada aula de AWS Solutions Architect inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. KMS, ACM e padrões de criptografia
  2. GuardDuty, Inspector e Macie
  3. Secrets Manager e Parameter Store
  4. WAF, Shield e Network Firewall
← Voltar para AWS Solutions Architect