Zum Hauptinhalt springen
Cloud / AWS / Produkte / AWS Network Firewall - VPC-Schutz

AWS Network Firewall - VPC-Schutz

AWS Network Firewall bietet verwalteten Netzwerkschutz für VPCs mit Stateful Inspection und Intrusion Prevention.

Security, Identity & Compliance
Preismodell Pay-per-use: stundenbasiert pro Firewall-Endpoint je Region/AZ plus verarbeitetes Datenvolumen; Zusatzfunktionen wie TLS Inspection oder Managed Rule Groups separat berechnet
Verfügbarkeit Verfügbar in vielen AWS-Regionen, Verfügbarkeit je Region prüfen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist AWS Network Firewall?

AWS Network Firewall ist ein stateful, verwalteter Firewall- und Intrusion-Detection/-Prevention-Service für Amazon VPC. Er filtert Traffic am Perimeter der VPC, einschließlich Traffic zu und von einem Internet-Gateway, NAT-Gateway oder über VPN bzw. AWS Direct Connect. Für die Stateful Inspection nutzt der Service das Open-Source-IPS Suricata und unterstützt Suricata-kompatible Regeln.

Network Firewall lässt sich unter anderem einsetzen, um Traffic nur zu bekannten AWS-Service-Domains oder -Endpunkten zuzulassen, benutzerdefinierte Listen bekannter schädlicher Domains durchzusetzen, Deep Packet Inspection auf ein- und ausgehendem Traffic durchzuführen und Protokolle wie HTTPS unabhängig vom verwendeten Port zu erkennen und zu filtern. Der Service wird von AWS Firewall Manager unterstützt, mit dem sich Firewalls zentral über mehrere Konten in AWS Organizations verwalten lassen.

Kernfunktionen

  • Stateful Inspection: Connection Tracking über den gesamten Traffic-Flow hinweg
  • Intrusion Prevention: Suricata-kompatible Regeln für Deep Packet Inspection
  • Domain Filtering: Filterung auf Basis von SNI und HTTP-Host-Headern
  • TLS Inspection: Optionale Entschlüsselung und Inspektion von HTTPS-Traffic (mit separaten Kosten)
  • AWS Firewall Manager: Zentrale Policy-Verwaltung über mehrere Accounts hinweg

Typische Anwendungsfälle

Zentrale VPC-Inspection: In Hub-and-Spoke-Architekturen filtert Network Firewall den Traffic zwischen VPCs und zum Internet, wobei zentrale Policies die Compliance vereinfachen.

Malware-Schutz: AWS Managed Rules und Managed Rule Groups von Partnern helfen, bekannte Bedrohungsmuster zu erkennen; optionale TLS Inspection ermöglicht die Analyse auch von verschlüsseltem Traffic.

Compliance-Logging: Verbindungen lassen sich protokollieren und zu Zielen wie CloudWatch, S3 oder Kinesis Data Firehose streamen, etwa zur Weiterverarbeitung in SIEM-Systemen.

Vorteile

  • Firewall-Funktionalität ohne eigene Infrastruktur
  • Aktualisierbare Regel-Sets über AWS Managed Rules und Marketplace-Partner
  • Zentrale Verwaltung über mehrere VPCs und Accounts
  • Integration mit AWS Organizations für Multi-Account-Management

Integration mit innFactory

Als AWS Reseller unterstützt innFactory Sie bei AWS Network Firewall: Wir helfen bei Netzwerk-Architektur-Design, Suricata-Rule-Entwicklung und der Migration von On-Premises-Firewalls.

Verfügbare Varianten & Optionen

IPS mit AWS Managed Rules

Stärken
  • Suricata-kompatible IPS-Regeln
  • Automatische Updates durch AWS bzw. Marketplace-Partner
Einschränkungen
  • Zusätzliche Kosten für Managed Rule Groups bzw. Advanced Threat Protection

Typische Anwendungsfälle

VPC protection
Intrusion prevention
Traffic filtering
Network security

Technische Spezifikationen

Deployment Firewall-Endpoints pro Availability Zone innerhalb der VPC
Logging CloudWatch, S3, Kinesis Data Firehose
Protocols TCP, UDP, ICMP sowie protokollbasierte Erkennung u.a. für HTTP/HTTPS
Rule formats Suricata-kompatibel, stateless (5-Tuple) und stateful

Häufig gestellte Fragen

Was ist AWS Network Firewall?

AWS Network Firewall ist ein stateful, verwalteter Netzwerk-Firewall- und Intrusion-Detection/-Prevention-Service für VPCs. Er filtert Traffic am Perimeter der VPC, etwa an Internet-Gateway, NAT-Gateway oder über VPN/Direct Connect, und nutzt das Open-Source-IPS Suricata für die Stateful Inspection.

Wann sollte ich Network Firewall statt Security Groups nutzen?

Network Firewall eignet sich für Intrusion Prevention mit Suricata-kompatiblen Regeln, domain-basierte Filterung, zentrale Policies über mehrere VPCs sowie Compliance-Anforderungen mit zentralem Logging. Security Groups bleiben weiterhin für die Zugriffskontrolle auf Instanz-Ebene zuständig.

Welche Rule-Typen werden unterstützt?

Network Firewall unterstützt stateless Regeln zur schnellen Filterung nach 5-Tuple-Kriterien sowie stateful Regeln, die den Kontext eines gesamten Traffic-Flows berücksichtigen. Stateful Regeln können auch als Suricata-kompatible Regeln für Deep Packet Inspection formuliert werden.

Was kostet AWS Network Firewall?

Es fällt ein stundenbasierter Preis pro Firewall-Endpoint (je Region und Availability Zone) sowie ein Preis pro verarbeitetem Datenvolumen an. Zusatzfunktionen wie TLS Inspection oder Advanced Threat Protection sowie Managed Rule Groups von Marketplace-Partnern werden gesondert berechnet. Aktuelle Preise stehen auf der offiziellen Pricing-Seite.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von AWS (offizielle Dokumentation). Diese Seite stellt kein Angebot von AWS dar.

AWS Cloud Expertise

innFactory ist AWS Reseller mit zertifizierten Cloud-Architekten. Wir bieten Beratung, Implementierung und Managed Services für AWS.

Vergleichbare Produkte anderer Cloud-Anbieter

Als Multi-Cloud Partner helfen wir Ihnen, die richtige Plattform für Ihre spezifischen Anforderungen zu wählen.

Bereit, mit AWS Network Firewall - VPC-Schutz zu starten?

Unsere zertifizierten AWS Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren