Plattform Aktualisiert am Juli 2026 von Thijs de Zoete

Beste WAF für NGINX

Schützen Sie Ihre NGINX-Bereitstellung mit der richtigen WAF. Vergleichen Sie OWASP ModSecurity, F5 WAF for NGINX (ehemals NGINX App Protect), BunkerWeb und Cloud-basierte Optionen für die Sicherheit von Reverse Proxy und Load Balancer.

NGINX betreibt über 30 % aller Websites und dient als Reverse Proxy und Load Balancer für zahllose Anwendungen. Seine Position als erster Kontaktpunkt für den Web-Traffic macht WAF-Schutz unverzichtbar; jede Schwachstelle in Ihrer NGINX-Schicht legt Ihren gesamten Anwendungsstack offen.

NGINX-Bereitstellungen bieten einzigartige WAF-Optionen, die anderen Webservern nicht zur Verfügung stehen. Sie können OWASP ModSecurity direkt als dynamisches Modul integrieren, F5 WAF for NGINX (ehemals NGINX App Protect) einsetzen oder auf zweckgebundene Lösungen wie BunkerWeb zurückgreifen, die WAF-Funktionalität direkt in die NGINX-Architektur einbauen.

Dieser Leitfaden vergleicht WAF-Lösungen, die speziell für NGINX entwickelt wurden oder mit NGINX kompatibel sind, von Open-Source-Optionen für budgetbewusste Bereitstellungen bis hin zu Enterprise-Lösungen für stark frequentierte Produktionsumgebungen. Neu bei der Einrichtung einer NGINX-WAF? Starten Sie mit unserem Leitfaden zur Einrichtung von NGINX + ModSecurity. Sie zögern zwischen Open-Source-Optionen? Sehen Sie sich den Vergleich BunkerWeb vs. ModSecurity an.

Top WAF-Anbieter für NGINX

1

ModSecurity mit dem OWASP Core Rule Set ist die Branchenstandard-WAF für NGINX. Die Verwaltung liegt inzwischen bei der OWASP Foundation, nachdem die Zuständigkeit im Februar 2024 von Trustwave zu OWASP gewechselt ist; das Projekt wird als OWASP-ModSecurity-Projekt weiterhin aktiv gepflegt (aktuelles Release v3.0.14). Als dynamisches Modul über den OWASP-ModSecurity-nginx-Connector eingebunden, bietet es umfassenden Schutz bei voller Anpassbarkeit. Die Kombination aus null Lizenzkosten und praxiserprobten Regeln (OWASP CRS 4.x) macht es zur Standardwahl für die meisten NGINX-Bereitstellungen.

Hauptvorteile:

  • Kostenlos und Open Source
  • Von der OWASP gepflegt (Zuständigkeit 2024 von Trustwave übernommen)
  • OWASP Core Rule Set (CRS 4.x) für umfassenden Schutz
  • Läuft als natives dynamisches NGINX-Modul
  • Maximale Flexibilität bei der Anpassung
Bewertung: 4,0/5
Preise: Kostenlos (Open Source)
Kostenlose Stufe
4

Für einfachere Bereitstellungen oder wenn Sie WAF-Schutz möchten, ohne Ihre NGINX-Konfiguration anzufassen, bietet Cloudflare exzellenten Schutz als Reverse Proxy vor Ihrem Origin-Server. Der kostenlose Tarif deckt grundlegenden WAF-Schutz, DDoS-Schutz und CDN ab und eignet sich ideal für kleinere NGINX-Bereitstellungen.

Hauptvorteile:

  • Keine NGINX-Konfiguration erforderlich
  • Kostenloser Tarif mit WAF-Schutz
  • DDoS-Schutz inklusive
  • Globales CDN für bessere Performance
Bewertung: 4,5/5
Preise: Per domain / Per feature tier
Kostenlose Stufe

Worauf Sie bei einer WAF für NGINX achten sollten

Bei der Auswahl einer WAF für NGINX sollten Sie diese entscheidenden Faktoren berücksichtigen:

  • Bereitstellungsmodell - Möchten Sie eine WAF, die innerhalb von NGINX läuft (ModSecurity, F5 WAF for NGINX), oder eine, die vor NGINX sitzt (Cloudflare, Cloud-WAFs)? In-Process-WAFs bieten eine engere Integration, erfordern aber mehr Konfigurationsaufwand.
  • Kompatibilität mit dem OWASP Core Rule Set - Der OWASP CRS (derzeit 4.x) bietet umfassenden Schutz gegen gängige Angriffe. Stellen Sie sicher, dass Ihre WAF ihn unterstützt oder gleichwertige verwaltete Regeln bietet.
  • Performance-Auswirkung - NGINX wird wegen seiner Performance gewählt. Ihre WAF sollte nur minimale Latenz hinzufügen; achten Sie auf Benchmarks und Performance-Daten aus der Praxis.
  • Dynamische Konfiguration - Können Sie WAF-Regeln aktualisieren, ohne NGINX neu zu laden? Das ist für Zero-Downtime-Deployments entscheidend.
  • Logging-Integration - WAF-Logs müssen in Ihren bestehenden Observability-Stack einfließen. Prüfen Sie die Unterstützung für JSON-Logging, Syslog und gängige SIEM-Plattformen.
  • Open Source vs. kommerziell - ModSecurity ist kostenlos, erfordert aber Fachwissen. F5 WAF for NGINX kostet Geld, bringt dafür aber Support und verwaltete Regeln mit. Treffen Sie die Wahl anhand der Fähigkeiten Ihres Teams und Ihres Budgets.

NGINX-Überlegungen

NGINX-spezifische Überlegungen beim Bereitstellen einer WAF:

  • ModSecurity 2.x vs. 3.x - Für NGINX wird ModSecurity 3.x (libmodsecurity) empfohlen. Version 2.x war auf Apache ausgerichtet; Version 3.x wurde als eigenständige Bibliothek mit einem nativen NGINX-Connector (dem OWASP-ModSecurity-nginx-Connector) neu aufgebaut.
  • NGINX Open Source vs. Plus - F5 WAF for NGINX setzt NGINX Plus voraus. Nutzer von Open-Source-NGINX sollten stattdessen ModSecurity oder BunkerWeb einsetzen.
  • Reverse-Proxy-Ketten - Wenn Sie NGINX hinter einem CDN oder Load Balancer betreiben, konfigurieren Sie X-Forwarded-For und real_ip_header korrekt, damit die WAF die tatsächlichen Client-IPs sieht.
  • Platzierung von Location-Blöcken - ModSecurity-Regeln lassen sich global oder pro Location-Block anwenden. Planen Sie den Geltungsbereich Ihrer Regeln bei komplexen NGINX-Konfigurationen sorgfältig.
  • SSL/TLS-Terminierung - Stellen Sie sicher, dass die WAF entschlüsselten Traffic inspizieren kann. Terminiert TLS bei NGINX, sehen In-Process-WAFs den Klartext. Terminiert TLS weiter vorgelagert, bedenken Sie die sicherheitsrelevanten Auswirkungen.
  • Buffering und Timeouts - Die WAF-Inspektion erfordert das Puffern von Request-Bodies. Stimmen Sie client_body_buffer_size und verwandte Direktiven so ab, dass Sicherheit und Performance für Ihre Workload im Gleichgewicht bleiben.

Häufig gestellte Fragen

Sollte ich ModSecurity oder F5 WAF for NGINX verwenden?

ModSecurity ist kostenlos und äußerst flexibel, erfordert aber Fachwissen bei Konfiguration und Wartung. F5 WAF for NGINX (ehemals NGINX App Protect) ist ein kostenpflichtiges Abonnement-Add-on, das auf NGINX Plus läuft und verwaltete Regeln, F5-Threat-Intelligence sowie Support enthält. F5 veröffentlicht keine Listenpreise; wenden Sie sich für ein aktuelles Angebot direkt an F5. Entscheiden Sie sich für ModSecurity, wenn Sie über WAF-Fachwissen verfügen und die Kosten minimieren möchten. Entscheiden Sie sich für F5 WAF for NGINX, wenn Sie Enterprise-Support wünschen und die Kosten rechtfertigen können.

Kann ich Cloudflare und ModSecurity gemeinsam einsetzen?

Ja, und das ist ein empfohlener Defense-in-Depth-Ansatz. Cloudflare übernimmt DDoS-Schutz und Edge-Caching, während ModSecurity Schutz auf Origin-Ebene bietet. So schützt ModSecurity Ihre Anwendung weiterhin, selbst wenn Angreifer Cloudflare umgehen, indem sie Ihre Origin-IP herausfinden.

Wie installiere ich ModSecurity auf NGINX?

Der Open-Source-Weg führt über OWASP ModSecurity 3.x (libmodsecurity) plus den OWASP-ModSecurity-nginx-Connector, gebaut oder als dynamisches Modul geladen. Viele Linux-Distributionen stellen vorgefertigte Community-Pakete bereit; laden Sie das Modul nach der Installation in nginx.conf und konfigurieren Sie Ihre Regeln (zum Beispiel den OWASP Core Rule Set). Beachten Sie, dass das alte NGINX-ModSecurity-WAF-dynamische-Modul von F5 am 31. März 2024 das End-of-Life erreicht hat; NGINX-Plus-Kunden, die eine kommerzielle Option wünschen, sollten stattdessen F5 WAF for NGINX verwenden. BunkerWeb liefert dies vorkonfiguriert, wenn Sie eine fertige Paketlösung bevorzugen.

Wie stark beeinträchtigt eine WAF die Performance von NGINX?

Die Performance-Auswirkung hängt von der WAF und der Komplexität der Regeln ab. ModSecurity mit vollständigem OWASP CRS fügt typischerweise 1 bis 5 ms Latenz pro Request hinzu. F5 WAF for NGINX ist auf minimalen Overhead optimiert. Cloud-WAFs wie Cloudflare fügen Latenz durch einen zusätzlichen Netzwerk-Hop hinzu, bieten aber CDN-Caching, das häufig zu einer Netto-Performance-Verbesserung führt. Benchmarken Sie mit Ihren tatsächlichen Traffic-Mustern, bevor Sie in Produktion gehen.

Ersetzt BunkerWeb NGINX oder arbeitet es damit zusammen?

BunkerWeb basiert auf NGINX; es handelt sich um eine sicherheitsfokussierte NGINX-Distribution mit vorkonfiguriertem ModSecurity und zusätzlichen Schutzmechanismen. Es ersetzt Ihre bestehende NGINX-Installation, statt sich in sie zu integrieren. Setzen Sie BunkerWeb als Ihren Reverse-Proxy/Ihre WAF ein, oder betreiben Sie es vor Ihrem bestehenden Anwendungsstack.

Wie gehe ich mit False Positives der WAF auf NGINX um?

Starten Sie ModSecurity im reinen Detection-Modus (SecRuleEngine DetectionOnly), um potenzielle Blockierungen zu protokollieren, ohne den Traffic zu beeinträchtigen. Analysieren Sie die Logs, um False Positives zu identifizieren, und legen Sie dann Ausnahmeregeln für legitimes Anwendungsverhalten an. Wechseln Sie schrittweise in den Blockierungsmodus, sobald Sie die Regeln für Ihre spezifische Anwendung feinabgestimmt haben.