AWS WAF mit Application Load Balancer konfigurieren

Erfahren Sie, wie Sie Ihre AWS-Anwendungen schützen, indem Sie AWS WAF mit verwalteten Regelgruppen an einen Application Load Balancer anhängen.

30-45 Minuten intermediate 7 steps
Zuletzt aktualisiert: Dez 15, 2024

AWS WAF lässt sich nativ mit dem Application Load Balancer (ALB) integrieren, um Ihre Webanwendungen vor gängigen Exploits und Angriffen zu schützen.

Diese Anleitung behandelt das Erstellen einer Web ACL, das Anhängen an Ihren ALB und das Konfigurieren verwalteter Regelgruppen für umfassenden Schutz.

Voraussetzungen

  • Ein AWS-Konto mit den entsprechenden IAM-Berechtigungen
  • Ein vorhandener Application Load Balancer
  • Grundkenntnisse der AWS Console

Schritt-für-Schritt-Anleitung

1

Zur AWS-WAF-Konsole navigieren

Öffnen Sie die AWS Console und navigieren Sie zu WAF & Shield:

  1. Melden Sie sich an der AWS Console an
  2. Suchen Sie in der Dienste-Suchleiste nach "WAF"
  3. Wählen Sie in den Ergebnissen "AWS WAF" aus
Tipp: Stellen Sie sicher, dass Sie sich in der richtigen AWS-Region befinden, in der Ihr ALB bereitgestellt ist.
2

Eine Web ACL erstellen

Erstellen Sie eine neue Web ACL, die Ihre Firewall-Regeln enthält:

  1. Klicken Sie auf "Create web ACL"
  2. Geben Sie einen Namen ein (z. B. "production-web-acl")
  3. Wählen Sie als Ressourcentyp "Regional resources (ALB, API Gateway)"
  4. Wählen Sie Ihre Region aus
  5. Klicken Sie auf "Next"
3

AWS Managed Rules hinzufügen

Fügen Sie verwaltete Regelgruppen für sofortigen Schutz hinzu:

  1. Klicken Sie auf "Add rules" > "Add managed rule groups"
  2. Klappen Sie "AWS managed rule groups" auf
  3. Aktivieren Sie "Core rule set" (schützt vor den OWASP Top 10)
  4. Aktivieren Sie "Known bad inputs" (blockiert Anfragen mit bekannten bösartigen Mustern)
  5. Aktivieren Sie "SQL database", wenn Ihre Anwendung SQL verwendet
  6. Klicken Sie auf "Add rules"
Tipp: Beginnen Sie mit diesen drei Regelgruppen; sie bieten umfassenden Schutz ohne viele False Positives.
Warnung: Verwaltete Regelgruppen verursachen Kosten. Prüfen Sie die Preise unter aws.amazon.com/waf/pricing/
4

Standardaktion konfigurieren

Legen Sie fest, was mit Anfragen geschieht, die auf keine Regel zutreffen:

  1. Wählen Sie für "Default web ACL action for requests that don't match any rules" die Option "Allow"
  2. Das bedeutet, dass nur ausdrücklich blockierter Datenverkehr abgewiesen wird
  3. Klicken Sie auf "Next"
5

Regelpriorität festlegen

Regeln werden der Reihe nach ausgewertet. AWS verarbeitet sie von oben nach unten:

  1. Ziehen Sie die Regeln, um die Priorität festzulegen (höchste Priorität oben)
  2. Platzieren Sie Blockierungsregeln in der Regel vor Erlaubnisregeln
  3. Klicken Sie auf "Next"
6

ALB-Ressourcen zuordnen

Hängen Sie die Web ACL an Ihren Application Load Balancer an:

  1. Klicken Sie auf "Add AWS resources"
  2. Wählen Sie "Application Load Balancer"
  3. Aktivieren Sie das Kontrollkästchen neben Ihrem ALB
  4. Klicken Sie auf "Add"
  5. Klicken Sie auf "Next" und anschließend auf "Create web ACL"
7

Logging aktivieren (empfohlen)

Aktivieren Sie das Logging, um blockierte Anfragen zu überwachen:

  1. Wählen Sie Ihre Web ACL aus
  2. Wechseln Sie zum Tab "Logging and metrics"
  3. Klicken Sie auf "Enable logging"
  4. Wählen Sie ein Ziel aus (CloudWatch Logs, S3 oder Kinesis)
  5. Klicken Sie auf "Save"
text
# Beispiel für den Namen einer CloudWatch-Logs-Gruppe
aws-waf-logs-production-web-acl

Fazit & Nächste Schritte

Ihr ALB ist jetzt durch AWS WAF mit verwalteten Regelgruppen geschützt. Die WAF inspiziert den gesamten eingehenden HTTP/HTTPS-Datenverkehr und blockiert bekannte Angriffsmuster.

Nächste Schritte:

  • Überwachen Sie das WAF-Dashboard auf blockierte Anfragen
  • Richten Sie CloudWatch-Alarme für hohe Blockierungsraten ein
  • Erwägen Sie, Rate-Limiting-Regeln hinzuzufügen, um DDoS zu verhindern
  • Überprüfen und optimieren Sie die Regeln nach den Anforderungen Ihrer Anwendung

Fehlerbehebung

Legitimer Datenverkehr wird blockiert

Prüfen Sie die CloudWatch Logs oder S3-Logs, um die Regel zu identifizieren, die die Blockierung verursacht. Sie können bestimmte Regeln während der Untersuchung auf den Modus "Count" statt "Block" setzen.

ALB bei der Zuordnung nicht auffindbar

Stellen Sie sicher, dass Sie sich in derselben AWS-Region wie Ihr ALB befinden. Web ACLs sind regionale Ressourcen.

Hohe Kosten nach dem Aktivieren der WAF

Überprüfen Sie die Anzahl der Regeln und das Anfragevolumen. Erwägen Sie, Regeln zusammenzufassen oder Kapazitätseinheiten effizienter zu nutzen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen einer Web ACL und Regelgruppen?

Eine Web ACL ist ein Container, der Regeln und Regelgruppen enthält. Regelgruppen sind wiederverwendbare Sammlungen von Regeln, die Sie mehreren Web ACLs hinzufügen können. Verwaltete AWS-Regelgruppen sind von AWS vorkonfiguriert und werden automatisch aktualisiert.

Wie viel kostet AWS WAF?

AWS WAF berechnet Kosten auf Basis von Web ACLs (je 5 $/Monat), Regeln (je 1 $/Monat) und Anfragen (0,60 $ pro Million). Verwaltete Regelgruppen können zusätzliche Kosten verursachen. Überwachen Sie Ihre Nutzung mit dem AWS Cost Explorer.

Ähnliche Anleitungen