Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Web Application Firewall - Schutz für Webanwendungen

Azure Web Application Firewall - Schutz für Webanwendungen

Azure Web Application Firewall (WAF) schützt Webanwendungen vor OWASP-Angriffen wie SQL Injection und Cross-Site Scripting.

networking
Preismodell Fixkosten pro Gateway/Profil + verbrauchsabhängige Kapazitätseinheiten
Verfügbarkeit Globale Regionen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Azure Web Application Firewall?

Azure Web Application Firewall (WAF) ist ein zentralisierter Schutz für Webanwendungen vor häufigen Angriffen und Sicherheitslücken. WAF basiert auf dem OWASP Core Rule Set und schützt unter anderem vor SQL Injection, Cross-Site Scripting (XSS) und anderen Web-Exploits. Der Dienst wird nicht eigenständig betrieben, sondern vor bzw. innerhalb von Azure Application Gateway, Azure Application Gateway for Containers oder Azure Front Door bereitgestellt; auf Azure Content Delivery Network ist WAF aktuell als Preview verfügbar.

WAF ermöglicht Sicherheit auf Infrastrukturebene ohne Änderungen am Anwendungscode und bietet sowohl einen Detection- als auch einen Prevention-Modus.

Kernfunktionen

  • OWASP Core Rule Set: Von Microsoft verwaltete, vorkonfigurierte Regeln gegen die OWASP Top 10 Sicherheitsrisiken
  • Custom Rules: Eigene Regeln basierend auf IP-Adressen, Geo-Location, Request-Rate oder Request-Attributen
  • Bot Protection: Erkennung und Blockierung von bösartigen Bots unter Nutzung von Microsoft Threat Intelligence
  • Rate Limiting: Schutz vor Angriffen auf Application-Layer (Layer 7) durch Request-Limits
  • Zentrale Verwaltung: WAF-Policies für mehrere Anwendungen über Azure Firewall Manager, einsetzbar auf Application Gateway und Front Door

Typische Anwendungsfälle

Compliance-Anforderungen: Erfüllung von PCI-DSS, HIPAA oder anderen Compliance-Standards, die WAF-Schutz für Webanwendungen erfordern.

API-Schutz: Absicherung von REST-APIs und GraphQL-Endpoints vor Injection-Angriffen und Missbrauch.

Multi-Region-Schutz: Globaler Schutz für Anwendungen hinter Azure Front Door mit einheitlichen Sicherheitsrichtlinien.

Vorteile

  • Keine Code-Änderungen: Schutz wird auf Infrastrukturebene implementiert
  • Managed Rules: Microsoft aktualisiert die Regelsätze kontinuierlich gegen neue Bedrohungen
  • Monitoring: Integration mit Azure Monitor und Log Analytics für Sicherheits-Insights
  • Flexible Bereitstellung: Verfügbar auf Application Gateway, Application Gateway for Containers, Front Door sowie als Preview auf CDN

Häufig gestellte Fragen zu Azure Web Application Firewall

Wo sollte ich WAF bereitstellen: Application Gateway oder Front Door?

Application Gateway WAF eignet sich für regionale Anwendungen mit VNet-Integration. Front Door WAF bietet globalen Edge-Schutz mit tendenziell niedrigerer Latenz für verteilte Anwendungen. Für containerisierte Workloads steht zusätzlich Application Gateway for Containers zur Verfügung.

Was ist der Unterschied zwischen Detection und Prevention Mode?

Detection Mode protokolliert erkannte Angriffe, ohne sie zu blockieren, und eignet sich für die initiale Regeltuning-Phase. Prevention Mode blockiert aktiv Requests, die als Angriffe erkannt werden.

Wie handle ich False Positives?

Sie können Rule Exclusions für bestimmte Request-Attribute erstellen, einzelne Regeln deaktivieren oder Custom Rules mit Allow-Aktionen vor den Managed Rules platzieren. Log Analytics hilft bei der Identifikation von False Positives.

Schützt WAF vor DDoS-Angriffen?

WAF schützt vor Angriffen auf Application-Layer (Layer 7) wie Slowloris oder HTTP-Floods. Für volumetrische DDoS-Angriffe auf Netzwerkebene (Layer 3/4) wird zusätzlich Azure DDoS Protection benötigt.

Was kostet Azure Web Application Firewall?

WAF wird nicht separat, sondern im Rahmen der jeweiligen Plattform (Application Gateway oder Front Door) abgerechnet: Es fallen Fixkosten für die Gateway-Instanz bzw. das WAF-Profil sowie verbrauchsabhängige Kosten nach Kapazitätseinheiten (Compute, Verbindungen, Durchsatz) an. Aktuelle Preise finden sich auf der offiziellen Preisseite.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure Web Application Firewall: von der initialen Konfiguration und dem Regeltuning über die Integration in CI/CD-Pipelines bis zum laufenden Monitoring und Incident Response.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

STACKIT

STACKIT Application Load Balancer: Layer-7-Routing

STACKIT Application Load Balancer verteilt HTTP/HTTPS-Traffic per Layer-7-Routing nach URL-Pfad, Host und Headern aus …

Preismodell Pay-per-use (nach Nutzung/Durchsatz)
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT CDN - Content Delivery Network

STACKIT CDN: Content Delivery mit wählbaren Auslieferungsregionen, optionalem Origin bei STACKIT, WAF, DDoS-Schutz und …

Preismodell Pay-per-use, Preis pro MB …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT DNS - Managed DNS Service

STACKIT DNS: Authoritative DNS-Hosting mit Anycast-Netzwerk aus deutschen Rechenzentren, DSGVO-konform.

Preismodell Stundenbasierte Preisstaffel pro Zone …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT DNS Resolver - Rekursive DNS-Auflösung

STACKIT DNS Resolver: souveräne, rekursive DNS-Auflösung für Workloads in der STACKIT Cloud mit DNSSEC-Validierung und …

Preismodell Kostenfrei, ohne Bestellprozess
SLA N/A (Beta)
Vergleichen →
STACKIT

STACKIT Network Load Balancer - Layer-4-Load-Balancing

STACKIT Network Load Balancer: Layer-4-Load-Balancing (TCP/UDP) aus Deutschland. Health Checks, TLS-Passthrough, …

Preismodell Pay-per-use (Nutzung/Durchsatz)
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Network Security - Firewall & Security Groups

STACKIT Network Security: Security Groups, Unified Firewall und STACKIT Network Area aus Deutschland. DSGVO-konform.

Preismodell Security Groups und Netzwerkfunktionen …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

53 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Azure Web Application Firewall - Schutz für Webanwendungen zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren