Glossar · Cybersecurity-Architektur WAF (Web Application Firewall)
Sicherheitsschicht, die HTTP/HTTPS-Verkehr von und zu Webanwendungen inspiziert und Angriffe wie SQL-Injection, XSS und Exploits aus den OWASP Top 10 blockiert, bevor sie den Origin-Server erreichen. Wird entweder als Reverse-Proxy-Dienst (Cloudflare, AWS WAF) oder als Agent am Origin (CrowdSec, ModSecurity, HAProxy) bereitgestellt.
## Was eine WAF tatsächlich tut
Eine Web Application Firewall inspiziert HTTP/HTTPS-Anfragen und -Antworten, die zwischen einem Client und einer Webanwendung transportiert werden, und wendet Regeln an, die Angriffe erkennen und blockieren, die eine Netzwerkschicht-Firewall (die nur IP-/Port-Informationen sieht) nicht erkennen kann. Die kanonischen Angriffskategorien, die abgedeckt werden:
- **SQL-Injection** — bösartige Eingaben, die auf die Datenbankebene zielen
- **Cross-Site-Scripting (XSS)** — Einschleusen clientseitiger Skripte in Seiten, die anderen Nutzern ausgeliefert werden
- **Cross-Site Request Forgery (CSRF)** — authentifizierte Nutzer täuschen, damit sie unerwünschte Aktionen ausführen
- **Server-Side Request Forgery (SSRF)** — den Server zwingen, Anfragen an vom Angreifer kontrollierte URLs zu stellen
- **XML External Entity (XXE)** — Missbrauch von XML-Parsern zur Datenexfiltration
- **Path Traversal** — Zugriff auf Dateien außerhalb des beabsichtigten Verzeichnisses
- **Command Injection** — Übergabe von Shell-Metazeichen an Systemaufrufe
- **File-Upload-Angriffe** — bösartige Dateien, die als legitime Uploads getarnt sind
- **Umgehung der Authentifizierung und Fehler bei der Sitzungsverwaltung**
- **Missbrauch der Geschäftslogik** — anwendungsspezifischer Missbrauch (Rate-Limit-Endpunkte, Missbrauch von Gutscheincodes, Credential-Stuffing)
Das Referenzregelset für die meisten WAFs ist das **OWASP Core Rule Set (CRS)**, eine Open-Source-Bibliothek musterbasierter Erkennungsregeln, die von der OWASP Foundation gepflegt wird.
## Zwei Bereitstellungsarchitekturen
WAFs gibt es in zwei grundlegend unterschiedlichen Architekturen — und die Wahl hat strukturelle Souveränitätsimplikationen.
### Reverse-Proxy-WAF (cloudgehostet)
Der Verkehr wird zuerst zum Edge-Netzwerk des Anbieters geleitet. Der Anbieter inspiziert, filtert und leitet (falls legitim) an den Origin weiter. Beispiele:
- **Cloudflare WAF** (USA, Delaware, NYSE: NET)
- **AWS WAF** (USA, Delaware, Nasdaq: AMZN)
- **Akamai Kona** (USA, Nasdaq: AKAM)
- **Fastly Next-Gen WAF** (USA, NYSE: FSLY)
- **Bunny.net Shield** (Slowenien, EU-kontrolliert)
Das Reverse-Proxy-Modell gibt dem Anbieter enorme Macht (Tbps-Skalierung DDoS-Absorption, globales CDN, Edge-Compute), leitet aber Kundenverkehr über die Infrastruktur des Anbieters — was zu einer jurisdiktionellen Belastung wird, wenn der Anbieter eine US-Mutter hat.
### Agentenbasierte WAF (self-hosted oder am Origin)
Ein Agent läuft auf dem Origin-Server (oder als Inline-Komponente davor) und inspiziert Verkehr, ohne ihn über einen externen Dienst zu leiten. Beispiele:
- **CrowdSec AppSec Component** (Frankreich, MIT-lizenziert)
- **ModSecurity** (Open Source, historisch die Referenz)
- **Coraza** (Go-basierter ModSecurity-Nachfolger)
- **HAProxy Enterprise WAF**
- **NGINX App Protect**
- **AWS-Shield-Agent-Modi**
Agentenbasierte WAFs halten den Kundenverkehr auf Ihrer eigenen Infrastruktur. Der Anbieter sieht Regelaktualisierungen und Telemetrie-Aggregate, nicht den rohen Anfragestrom.
## Souveränitätsimplikationen
Unter dem Reverse-Proxy-Modell fließt Kundenverkehr — einschließlich Anfrage-Bodys mit personenbezogenen Daten, Zahlungsinformationen, Authentifizierungsdaten und API-Tokens — durch die Infrastruktur des WAF-Anbieters. Für einen Anbieter mit US-Mutter ist dieser Fluss der Reichweite des CLOUD Act und der FISA Section 702 ausgesetzt:
- Cloudflare, AWS WAF, Fastly, Akamai — die Mutter ist in den USA gegründet.
- Unter dem CLOUD Act können US-Behörden den Anbieter zwingen, die von ihm verarbeiteten Daten offenzulegen, einschließlich der laufenden Anfragen von EU-Kunden.
Für europäische Organisationen, die in regulierten Sektoren tätig sind — Banken, Gesundheitswesen, öffentliche Verwaltung, Verteidigung — ist die Weiterleitung von Kundenverkehr über eine WAF eines Delaware-Konzerns oft eine Compliance-Belastung, die entweder eine Reverse-Proxy-Alternative mit EU-Mutter (Bunny.net Shield) oder eine agentenbasierte Architektur (CrowdSec + ein europäisches CDN) erfordert.
## Das CrowdSec + Bunny.net-Muster
Ein häufiges europäisch-souveränes Ersatzmuster für Cloudflares kombiniertes WAF + CDN + DDoS-Angebot:
1. **CrowdSec** (Paris SAS, MIT Open Source, agentenbasiert) übernimmt WAF + Bot-Management + IP-Reputation — läuft auf Ihren Servern, kein US-Konzern-Vermittler.
2. **Bunny.net** (Slowenien) übernimmt CDN-Edge-Caching und Origin-Shielding unter EU-Jurisdiktion.
3. Optional: **OVHcloud Anti-DDoS** oder **Bunny Shield** übernimmt volumetrisches DDoS-Scrubbing auf Netzwerkebene.
Der kombinierte Stack ersetzt die nützliche funktionale Oberfläche von Cloudflare, während der Verkehr bei jedem Hop unter EU-Jurisdiktion bleibt.
## NIS2- und DORA-Implikationen
- **NIS2**: wesentliche und wichtige Einrichtungen müssen Sicherheitskontrollen einschließlich der WAF-Architektur dokumentieren. Für Einrichtungen im Umfeld des öffentlichen Sektors wird die Jurisdiktion des WAF-Anbieters zunehmend zu einem dokumentierten Aspekt.
- **DORA**: Tests der operativen Resilienz für Finanzdienstleistungen erfordern bedrohungsgeführte Penetrationstests, die die externe Angriffsfläche abdecken — einschließlich der WAF-Schicht. Tests müssen realistische Gegnerszenarien enthalten; wenn der WAF-Anbieter selbst in einer Jurisdiktion sitzt, in der regulatorische Reichweite erzwungen werden könnte, ist das ein operativer Risikofaktor.
## Kostenlose / Open-Source-WAFs
Für Teams, die echte Open-Source-WAF-Fähigkeiten wünschen:
- **ModSecurity** — die historische Referenz, 2024 von Trustwave-Pflege zu OWASP-Pflege gewechselt. Solide, aber v3 hat eine End-of-Life-Ankündigung.
- **Coraza** — der moderne Go-basierte Nachfolger, den OWASP für neue Bereitstellungen empfiehlt.
- **CrowdSec AppSec Component** — MIT-lizenziert, integriert sich in die crowdsourced Blocklist und Security Engine von CrowdSec.
Für die meisten europäischen Teams, die souveräne Infrastruktur aufbauen, bietet die Kombination aus Coraza (oder CrowdSec AppSec) am Anwendungsrand + CrowdSec Security Engine zur Log-Überwachung + Bunny.net für CDN einen vollständig quelloffenen WAF-Stack unter EU-Jurisdiktion zu geringen Kosten.
War das hilfreich?
Danke für Ihr Feedback!