AWS WAF mit Application Load Balancer konfigurieren
Erfahren Sie, wie Sie Ihre AWS-Anwendungen schützen, indem Sie AWS WAF mit verwalteten Regelgruppen an einen Application Load Balancer anhängen.
AWS WAF lässt sich nativ mit dem Application Load Balancer (ALB) integrieren, um Ihre Webanwendungen vor gängigen Exploits und Angriffen zu schützen.
Diese Anleitung behandelt das Erstellen einer Web ACL, das Anhängen an Ihren ALB und das Konfigurieren verwalteter Regelgruppen für umfassenden Schutz.
Voraussetzungen
- Ein AWS-Konto mit den entsprechenden IAM-Berechtigungen
- Ein vorhandener Application Load Balancer
- Grundkenntnisse der AWS Console
Schritt-für-Schritt-Anleitung
Zur AWS-WAF-Konsole navigieren
Öffnen Sie die AWS Console und navigieren Sie zu WAF & Shield:
- Melden Sie sich an der AWS Console an
- Suchen Sie in der Dienste-Suchleiste nach "WAF"
- Wählen Sie in den Ergebnissen "AWS WAF" aus
Eine Web ACL erstellen
Erstellen Sie eine neue Web ACL, die Ihre Firewall-Regeln enthält:
- Klicken Sie auf "Create web ACL"
- Geben Sie einen Namen ein (z. B. "production-web-acl")
- Wählen Sie als Ressourcentyp "Regional resources (ALB, API Gateway)"
- Wählen Sie Ihre Region aus
- Klicken Sie auf "Next"
AWS Managed Rules hinzufügen
Fügen Sie verwaltete Regelgruppen für sofortigen Schutz hinzu:
- Klicken Sie auf "Add rules" > "Add managed rule groups"
- Klappen Sie "AWS managed rule groups" auf
- Aktivieren Sie "Core rule set" (schützt vor den OWASP Top 10)
- Aktivieren Sie "Known bad inputs" (blockiert Anfragen mit bekannten bösartigen Mustern)
- Aktivieren Sie "SQL database", wenn Ihre Anwendung SQL verwendet
- Klicken Sie auf "Add rules"
Standardaktion konfigurieren
Legen Sie fest, was mit Anfragen geschieht, die auf keine Regel zutreffen:
- Wählen Sie für "Default web ACL action for requests that don't match any rules" die Option "Allow"
- Das bedeutet, dass nur ausdrücklich blockierter Datenverkehr abgewiesen wird
- Klicken Sie auf "Next"
Regelpriorität festlegen
Regeln werden der Reihe nach ausgewertet. AWS verarbeitet sie von oben nach unten:
- Ziehen Sie die Regeln, um die Priorität festzulegen (höchste Priorität oben)
- Platzieren Sie Blockierungsregeln in der Regel vor Erlaubnisregeln
- Klicken Sie auf "Next"
ALB-Ressourcen zuordnen
Hängen Sie die Web ACL an Ihren Application Load Balancer an:
- Klicken Sie auf "Add AWS resources"
- Wählen Sie "Application Load Balancer"
- Aktivieren Sie das Kontrollkästchen neben Ihrem ALB
- Klicken Sie auf "Add"
- Klicken Sie auf "Next" und anschließend auf "Create web ACL"
Logging aktivieren (empfohlen)
Aktivieren Sie das Logging, um blockierte Anfragen zu überwachen:
- Wählen Sie Ihre Web ACL aus
- Wechseln Sie zum Tab "Logging and metrics"
- Klicken Sie auf "Enable logging"
- Wählen Sie ein Ziel aus (CloudWatch Logs, S3 oder Kinesis)
- Klicken Sie auf "Save"
# Beispiel für den Namen einer CloudWatch-Logs-Gruppe
aws-waf-logs-production-web-acl
Fazit & Nächste Schritte
Ihr ALB ist jetzt durch AWS WAF mit verwalteten Regelgruppen geschützt. Die WAF inspiziert den gesamten eingehenden HTTP/HTTPS-Datenverkehr und blockiert bekannte Angriffsmuster.
Nächste Schritte:
- Überwachen Sie das WAF-Dashboard auf blockierte Anfragen
- Richten Sie CloudWatch-Alarme für hohe Blockierungsraten ein
- Erwägen Sie, Rate-Limiting-Regeln hinzuzufügen, um DDoS zu verhindern
- Überprüfen und optimieren Sie die Regeln nach den Anforderungen Ihrer Anwendung
Fehlerbehebung
Legitimer Datenverkehr wird blockiert
Prüfen Sie die CloudWatch Logs oder S3-Logs, um die Regel zu identifizieren, die die Blockierung verursacht. Sie können bestimmte Regeln während der Untersuchung auf den Modus "Count" statt "Block" setzen.
ALB bei der Zuordnung nicht auffindbar
Stellen Sie sicher, dass Sie sich in derselben AWS-Region wie Ihr ALB befinden. Web ACLs sind regionale Ressourcen.
Hohe Kosten nach dem Aktivieren der WAF
Überprüfen Sie die Anzahl der Regeln und das Anfragevolumen. Erwägen Sie, Regeln zusammenzufassen oder Kapazitätseinheiten effizienter zu nutzen.
Häufig gestellte Fragen
Was ist der Unterschied zwischen einer Web ACL und Regelgruppen?
Eine Web ACL ist ein Container, der Regeln und Regelgruppen enthält. Regelgruppen sind wiederverwendbare Sammlungen von Regeln, die Sie mehreren Web ACLs hinzufügen können. Verwaltete AWS-Regelgruppen sind von AWS vorkonfiguriert und werden automatisch aktualisiert.
Wie viel kostet AWS WAF?
AWS WAF berechnet Kosten auf Basis von Web ACLs (je 5 $/Monat), Regeln (je 1 $/Monat) und Anfragen (0,60 $ pro Million). Verwaltete Regelgruppen können zusätzliche Kosten verursachen. Überwachen Sie Ihre Nutzung mit dem AWS Cost Explorer.