View a markdown version of this page

AWS WAF oder AWS Shield? - AWS Leitfäden für Entscheidungen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS WAF oder AWS Shield?

Machen Sie sich mit den Unterschieden vertraut und wählen Sie den für Sie passenden aus

Zweck

Um Ihnen bei der Entscheidung zu helfen, ob ein Sicherheitsdienst für Webanwendungen Ihren Anforderungen AWS Shield entspricht AWS WAF oder diesen entspricht.

Letzte Aktualisierung

17. September 2024

Abgedeckte Dienste

Einführung

AWS WAF(Web Application Firewall) und AWS Shield kann Ihnen helfen, Ihre Webanwendungen vor verschiedenen Arten von Cyberangriffen zu schützen, wie z. B. DDoS-Angriffen (Distributed Denial of Service) und anderen Sicherheitslücken in Webanwendungen.

  • AWS WAFkonzentriert sich auf den Schutz Ihrer Webanwendungen vor gängigen Web-Exploits. Wird verwendet AWS WAF , um anpassbare Web-Sicherheitsregeln zu erstellen, um bösartigen Datenverkehr zu filtern, vor Angriffen wie SQL-Injection und Cross-Site Scripting (XSS) zu schützen und um sie mit anderen zu integrieren. AWS-Services

  • AWS Shieldist ein verwalteter DDoS-Schutzdienst. Wird verwendet AWS Shield , um die Always-On-Erkennung und automatische Abwehrmaßnahmen zu aktivieren und sich vor häufigen DDoS-Angriffen auf Netzwerk- und Transportebene zu schützen.

Während Advanced AWS Shield vor groß angelegten Angriffen auf Netzwerkebene schützt, können Sie mit AWS Shield Advanced einer Ressource eine AWS WAF Web-ACL zuordnen, um den Schutz auf Anwendungsebene zu gewährleisten. AWS WAF bietet detaillierteren Schutz vor anwendungsspezifischen Sicherheitslücken. Verwenden Sie beide Dienste zusammen für eine vielschichtige Verteidigungsstrategie, die Ihre Anwendungen vor einer breiteren Palette potenzieller Bedrohungen auf verschiedenen Netzwerkebenen schützt.

Hier finden Sie einen allgemeinen Überblick über die wichtigsten Unterschiede zwischen diesen Diensten.

Kategorie Image displaying AWS WAF logo

AWS WAF

Image displaying AWS Shield logo

AWS Shield

Hauptzweck Schützt vor Exploits in Webanwendungen (wie SQL Injection oder XSS) Schützt vor DDoS-Angriffen (wie SYN- oder UDP-Floods)
Schutzschicht Anwendungsschicht (L7) Netzwerk-, Transport- und Anwendungsebene () L3/L4/L7
Bereitstellung Muss explizit eingerichtet werden AWS Shield Standardschutz für alle Kundenkonten enthalten
Anpassung Hochgradig anpassbar mit benutzerdefinierten Regeln Aktiviere oder deaktiviere AWS Shield Advanced mit Optionen zur Aktivierung der automatischen Abwehr von DDoS-Schutzmaßnahmen auf Anwendungsebene
Verwaltete Regeln Beinhaltet AWS verwaltete Regeln und Regeln von Drittanbietern Nicht zutreffend
Preismodell Pay-as-you-go Die Preisgestaltung basiert auf der Anzahl der Regeln und Anfragen AWS Shield Standard enthalten; für AWS Shield Fortgeschrittene fallen zusätzliche Kosten an
Team für die Reaktion auf Angriffe Nicht zutreffend Verfügbar mit AWS Shield Advanced (24/7 DDoS Response Team)
Real-time Überwachung Ja Ja
Verkehrsinspektion Request-level Packet-level

Unterschiede zwischen AWS WAF und AWS Shield

Informieren Sie sich über acht wichtige Bereiche, in denen sich die Schutzebene AWS WAF, die Bereitstellung, die Anpassung, die verwalteten Regeln, das Preismodell, das Team für die Reaktion auf Angriffe, die Echtzeitüberwachung und die Überprüfung des Datenverkehrs unterscheiden AWS Shield .

Layer of protection

AWS WAF

  • Arbeitet auf der Anwendungsebene (Schicht 7). Es schützt Webanwendungen, indem es den HTTP/S Datenverkehr filtert und überwacht. AWS WAF schützt vor gängigen Web-Exploits wie SQL-Injection, Cross-Site Scripting (XSS) und Cross-Site Request Forgery (CSRF). Sie können benutzerdefinierte Regeln erstellen, um bösartige Anfragen auf der Grundlage verschiedener Kriterien wie IP-Adressen, Abfragezeichenfolgen und Headern zu blockieren.

AWS Shield

  • Funktioniert hauptsächlich auf den Netzwerk- (Layer 3) und Transportebenen (Layer 4). Es wurde entwickelt, um DDoS-Angriffe (Distributed Denial of Service) abzuwehren, die darauf abzielen, Netzwerkressourcen zu überfordern, wie SYN/ACK Überschwemmungen, UDP-Reflection-Angriffe und volumetrische Angriffe. AWS Shield stellt sicher, dass der Netzwerkverkehr, der Ihre AWS Ressourcen erreicht, auch bei Angriffen verfügbar bleibt. AWS Shield Der Schutz funktioniert, indem er Muster des Netzwerkverkehrs analysiert und erkannte Bedrohungen am AWS Netzwerkrand automatisch abwehrt.

Deployment

AWS WAF

  • Erfordert eine explizite Einrichtung und Konfiguration. Es kann auf mehreren Geräten eingesetzt werden AWS-Services, darunter Amazon CloudFront, Application Load Balancer (ALB), Amazon API Gateway und. AWS AppSync Sie müssen Web-ACLs (Access Control Lists) erstellen und Ihren Ressourcen zuordnen und Regeln definieren, um bestimmte Webanfragen zuzulassen, zu blockieren oder zu überwachen. AWS WAF bietet anpassbare Bereitstellungsoptionen, mit denen Sie Sicherheitsrichtlinien an Ihre spezifischen Anwendungsanforderungen anpassen können.

AWS Shield

  • Automatisch integriert AWS-Services und immer aktiv, sodass für den Basisschutz keine zusätzliche Einrichtung erforderlich ist. AWS Shield Standard ist automatisch in allen AWS-Konten enthalten und schützt Ressourcen wie Amazon EC2, Elastic Load Balancing (ELB) CloudFront, Amazon und Route 53. Für einen verbesserten Schutz mit AWS Shield Advanced müssen Sie ihn explizit für bestimmte Ressourcen aktivieren. Die Bereitstellung erfolgt reibungslos, und nach der Aktivierung ist keine zusätzliche Konfiguration erforderlich. AWS Shield

Customization

AWS WAF

  • Bietet umfangreiche Anpassungsmöglichkeiten. Sie können benutzerdefinierte Web-ACLs (Access Control Lists) mit Regeln erstellen, die bestimmte Bedingungen für das Zulassen, Blockieren oder Zählen von Webanfragen auf der Grundlage von IP-Adressen, HTTP-Headern, Abfragezeichenfolgenparametern und mehr definieren. AWS WAF unterstützt verwaltete Regelgruppen von AWS oder Drittanbietern, die weiter an Ihre spezifischen Anwendungsanforderungen angepasst werden können. Sie können auch ratenbasierte Regeln einrichten, um die Anzahl der Anfragen von einer einzelnen IP-Adresse zu begrenzen, und diese Regeln AWS Lambda für eine erweiterte Überprüfung und Beantwortung von Anfragen integrieren AWS WAF .

AWS Shield

  • Bietet begrenzte Anpassungsmöglichkeiten. Bei AWS Shield Standard erfolgt der Schutz automatisch und ist nicht konfigurierbar. AWS Shield Advanced ermöglicht einige Anpassungen, z. B. die Aktivierung erweiterter Metriken und Warnmeldungen, die Einrichtung von Health Checks und den Zugriff auf das AWS DDoS Response Team (DRT) für maßgeschneiderten Support zur Abwehr. Der Schwerpunkt liegt jedoch weiterhin auf automatisiertem DDoS-Schutz und nicht auf benutzerdefinierten Einstellungen. Sie können Ressourcen eine AWS WAF Web-ACL zuordnen, um den Schutz auf Anwendungsebene zu aktivieren.

Managed rules

AWS WAF

  • Bietet eine Reihe verwalteter Regeln, die zum Schutz vor gängigen Internet-Bedrohungen auf Webanwendungen angewendet werden können. Diese verwalteten Regeln wurden von Sicherheitsanbietern AWS oder Drittanbietern vorkonfiguriert und decken verschiedene Sicherheitsszenarien ab, z. B. SQL-Injection, Cross-Site Scripting (XSS) und bekannte schlechte IP-Adressen. Sie können diese verwalteten Regelgruppen abonnieren und auf Ihre Web-ACLs anwenden. So erhalten Sie sofort einsatzbereiten Schutz, der regelmäßig aktualisiert wird, um neue Sicherheitslücken und Bedrohungen zu erkennen. Verwaltete Regeln können angepasst und mit benutzerdefinierten Regeln kombiniert werden, um Sicherheitsrichtlinien an spezifische Anwendungsanforderungen anzupassen. AWS WAF bietet auch verwaltete Funktionen zur intelligenten Bedrohungsabwehr. Dabei handelt es sich um fortschrittliche, spezialisierte Schutzmaßnahmen, die Sie zum Schutz vor Bedrohungen wie böswilligen Bots und Versuchen der Kontoübernahme implementieren können.

AWS Shield

  • Es konzentriert sich hauptsächlich auf den DDoS-Schutz und bietet keine herkömmlichen verwalteten Regeln. AWS Shield Standard wendet automatisch eine Reihe vordefinierter Schutzmaßnahmen gegen gängige DDoS-Angriffe auf Netzwerk- und Transportebene an. AWS Shield Advanced verbessert diese Schutzmaßnahmen, bietet jedoch keine anpassbaren verwalteten Regeln. Stattdessen bietet es fortschrittlichere Abwehrtechniken und Zugang zum DDoS Response Team für maßgeschneiderte Unterstützung.

Pricing model

AWS WAF

  • Verwendet ein Pay-as-you-go-Preismodell. Die Gebühren richten sich nach der Anzahl der von Ihnen erstellten Web-ACLs, der Anzahl der Regeln, die Sie innerhalb jeder ACL bereitstellen, und der Anzahl der Webanfragen, die von den Regeln verarbeitet werden. Dieses Modell ermöglicht skalierbare Kosten auf der Grundlage der tatsächlichen Nutzung, sodass Sie nur für die Ressourcen zahlen, die Sie benötigen. Für verwaltete Regelgruppen, die von Anbietern AWS oder Drittanbietern bereitgestellt werden, fallen zusätzliche Gebühren an. AWS WAF bietet auch verwaltete Regeln für Bot-Kontrolle und Betrugskontrolle mit einem ähnlichen Preismodell pro Anfrage. AWS WAF bietet auch eine captcha/challenge Funktion, die nach der Anzahl der Captcha-Versuche und abgegebenen Challenge-Antworten berechnet wird.

AWS Shield

  • Hat ein gestaffeltes Preismodell. AWS Shield Standard ist ohne zusätzliche Kosten in allen AWS-Konten enthalten und bietet grundlegenden DDoS-Schutz. AWS Shield Für Advanced fällt eine Gebühr an, die auf einem monatlichen Abonnement basiert, sowie zusätzliche Gebühren für die Datenübertragung und Abwehr von Daten, die einen bestimmten Schwellenwert überschreiten. Dieses Abonnement beinhaltet den 24/7 Zugang zum AWS DDoS Response Team (DRT), erweiterte Angriffsdiagnosen und den Kostenschutz bei Angriffen.

Attack response team

AWS WAF

  • Ein spezielles Team für die Reaktion auf Angriffe ist nicht im Service enthalten. Stattdessen bietet es Tools und Funktionen, mit denen Sie Sicherheitsregeln selbst erstellen, verwalten und anpassen können. Sie können den Datenverkehr überwachen und je nach Bedrohungslage Änderungen an Ihren Web-ACLs in Echtzeit vornehmen. Sie haben jedoch keinen direkten Zugang zu einem spezialisierten Support-Team zur Abwehr von Angriffen.

AWS Shield

  • Bietet im Rahmen seines Advanced-Service Zugriff auf das AWS DDoS Response Team (DRT). AWS Shield Das DRT ist ein 24/7 Expertenteam, das bei der Abwehr und Reaktion auf Angriffe in Echtzeit hilft. Wenn Sie Opfer eines DDoS-Angriffs werden, können Sie sich an das DRT wenden, um maßgeschneiderte Beratung und Unterstützung zu erhalten, um die Bedrohung effektiv zu bewältigen und abzuwehren. Dazu gehören Anleitungen zu Best Practices, Vorfallanalysen und koordinierte Reaktionen, um die Auswirkungen auf Ihre Ressourcen so gering wie möglich zu halten. AWS

Real-time monitoring

AWS WAF

  • Bietet Echtzeitüberwachung durch Integration mit AWS CloudWatch, sodass Sie Kennzahlen wie blockierte oder zulässige Anfragen, Anforderungsraten und die Wirksamkeit bestimmter Regeln verfolgen können. AWS WAF bietet über die AWS-Managementkonsole oder APIs nahezu in Echtzeit Einblick in den Web-Traffic und Sicherheitsereignisse. Sie können auf der Grundlage Ihrer AWS WAF Kennzahlen benutzerdefinierte CloudWatch Alarme einrichten, um schnell auf potenzielle Bedrohungen oder ungewöhnliche Verkehrsmuster zu reagieren.

AWS Shield

  • Ermöglicht die Überwachung in Echtzeit, hauptsächlich über AWS Shield Advanced. Es lässt sich in integrieren AWS CloudWatch , um Kennzahlen und Warnungen im Zusammenhang mit DDoS-Angriffen nahezu in Echtzeit bereitzustellen. Sie können die Angriffsdiagnose, die Verkehrsmuster und die Wirksamkeit der Gegenmaßnahmen überwachen. AWS Shield Advanced bietet außerdem detaillierte Berichte und Einblicke in die Angriffsvektoren und skaliert automatisch, um auf Bedrohungen zu reagieren. So erhalten Sie Einblicke mithilfe von. AWS-Managementkonsole

Beide Dienste bieten Dashboards zur Visualisierung von Angriffsmustern und Traffic-Trends. AWS Shield Die Überwachung konzentriert sich auf Anomalien und volumetrische Angriffe auf Netzwerkebene und AWS WAF bietet gleichzeitig tiefere Einblicke in Anfragen auf Anwendungsebene und die Effektivität von Regeln.

Traffic inspection

AWS WAF

  • Überprüft den Datenverkehr auf Anwendungsebene (Layer 7) und analysiert den Inhalt der Anfragen. HTTP/S Es bewertet den Webverkehr anhand benutzerdefinierter Regeln und sucht nach bestimmten Angriffsmustern wie SQL-Injection, Cross-Site Scripting (XSS) oder anderen schädlichen Nutzlasten im Anforderungstext, in den Headern oder in den URL-Parametern.

AWS Shield

  • Konzentriert sich auf den Schutz vor DDoS-Angriffen und untersucht hauptsächlich den Datenverkehr auf den Netzwerk- (Layer 3) und Transportebenen (Layer 4). Es untersucht nicht den Inhalt des Datenverkehrs auf Anwendungsebene (HTTP/S), sondern sucht nach Mustern, die für DDoS-Angriffe typisch sind, wie z. B. ungewöhnlich hohe Datenverkehrsmengen oder Protokollmissbrauch. AWS Shield wehrt diese Bedrohungen automatisch ab, ohne dass benutzerdefinierte Regeln oder eine inhaltsbasierte Überprüfung erforderlich sind, und stellt so die Verfügbarkeit von Angriffen sicher. AWS-Services

Verwenden Sie

AWS WAF
  • Was ist? AWS WAF

    Erfahren Sie, wie AWS WAF Sie Ihre Webanwendungen überwachen und vor gängigen Web-Exploits schützen können.

    Erkunden Sie den Leitfaden  

  • Analysieren von AWS WAF Protokollen in Amazon CloudWatch Logs

    Richten Sie die native AWS WAF Protokollierung für CloudWatch Amazon-Protokolle ein und visualisieren und analysieren Sie die Daten in den Protokollen.

    Lesen Sie den Blog

  • Visualisieren Sie AWS WAF Protokolle mit einem CloudWatch Amazon-Dashboard

    Verwenden Sie Amazon CloudWatch , um AWS WAF Aktivitäten mithilfe von CloudWatch Metriken, Contributor Insights und Logs Insights zu überwachen und zu analysieren.

    Lesen Sie den Blog  

AWS Shield
  • Was ist AWS Shield?

    Erfahren Sie, wie Sie Ihre Webanwendungen AWS Shield auf Netzwerk- und Transportebene vor gängigen DDoS-Angriffen schützen können.

    Erkunden Sie den Leitfaden

  • Erste Schritte mit AWS Shield Advanced

    Verwenden Sie die AWS Shield Advanced-Konsole, um mit AWS Shield Advanced zu beginnen.

    Erkunden Sie den Leitfaden

  • AWS Shield Workshop für Fortgeschrittene

    Schützen Sie Ressourcen mit Internetzugriff vor DDoS-Angriffen, überwachen Sie DDoS-Angriffe auf Ihre Infrastruktur und benachrichtigen Sie die entsprechenden Teams.

    Erkunden Sie den Workshop