Blog

INTEGRATION VON CLOUDFLARE mit AWS

Bild von Mariya Grudeva
Marija Grudeva
DevOps- und Cloud-Ingenieur
06.07.2023
Lesezeit: 5 Minuten.
Zuletzt aktualisiert am: 04.03.2025

Inhaltsübersicht

Eines der wichtigsten Dinge, wenn Sie online sind, ist es, für Ihre Sicherheit zu sorgen. Ob Sie nun DevOps, Systemadministrator, Entwickler oder einfach nur Nutzer einer bestimmten Anwendung sind, Sie müssen sicherstellen, dass Ihre Daten sicher sind. Als Benutzer können Sie sich nach besten Kräften schützen, VPN verwenden, wenn Sie mit öffentlichen Netzwerken verbunden sind, unterschiedliche Passwörter für die verschiedenen Anwendungen verwenden und Ihre Software regelmäßig aktualisieren. 

Wenn Sie jedoch ein DevOps-Ingenieur, Systemadministrator, Entwickler oder jemand sind, der eine Anwendung online betreibt, sieht die Sache etwas anders aus. Sie müssen dafür sorgen, dass Ihre Kunden geschützt sind. Dies erfordert die Implementierung robuster Maßnahmen, einschließlich: 

  • Gewährleistung des sicheren Schutzes von Anwendungen hinter einer Firewall
  • Alle Teile der Infrastruktur auf dem neuesten Stand halten
  • Über neue Schwachstellen informiert bleiben und diese beheben, um potenzielle Bedrohungen für Anwendungen zu verhindern
  • Vorwegnahme und Abwehr von potenziellen DDoS-Angriffen (Distributed Denial of Service)

Eine sehr empfehlenswerte Lösung für den Anwendungsschutz ist CloudFlare. Das Unternehmen bietet eines der besten DDoS-Schutzsysteme, das einfach einzurichten ist. Mithilfe ihrer Firewall können Nutzer ihre Websites effektiv schützen. CloudFlare bietet separate Regeln zum Schutz vor verschiedenen Schwachstellen, die überprüft und je nach Bedarf einfach aktiviert und deaktiviert werden können. 

Was ist CloudFlare?

CloudFlare ist ein Unternehmen, das eine Vielzahl von Diensten wie DNS, CDN, DDoS-Schutz und vieles mehr anbietet und über eines der größten Netzwerke weltweit verfügt. Es wird hauptsächlich zur Erhöhung der Sicherheit und Leistung von Websites und Diensten eingesetzt.

CloudFlare bietet eine Reihe verschiedener Dienste an, darunter die folgenden:

  • Netzwerk zur Bereitstellung von Inhalten (CDN)
  • Bereichsnamensystem (DNS)
  • Lastausgleich
  • Beschleunigte mobile Seiten (AMP)
  • Caching-Möglichkeiten
  • Video-Streaming
  • DDoS-Schutz
  • Web-Anwendungs-Firewall (WAF)
  • SSL/TLS-Unterstützung
  • DNSSEC
  • Analytik
  • Domain-Registrator
  • Arbeitskräfte (für Entwickler)

Wie funktioniert CloudFlare?

CloudFlare arbeitet als Content Delivery Network (CDN) und Sicherheitsanbieter für Websites. Es funktioniert durch Zwischenspeicherung von Website-Inhalten und deren Verteilung über ein globales Netzwerk von Servern. Wenn ein Nutzer auf eine durch CloudFlare geschützte Website zugreift, wird seine Anfrage an den nächstgelegenen CloudFlare-Server weitergeleitet, der die zwischengespeicherten Inhalte bereitstellt und bösartigen Datenverkehr herausfiltert. Dies verbessert die Leistung der Website und erhöht die Sicherheit durch den Schutz vor Online-Bedrohungen wie DDoS-Angriffen und Malware. Darüber hinaus bietet CloudFlare verschiedene Sicherheits- und Leistungsoptimierungsdienste an, wie z. B. Lastausgleich, SSL-Zertifikate und Firewall-Schutz.

Integration von CloudFlare mit AWS

Als Erstes müssen Sie sich überlegen, welche Dienste Sie nutzen wollen und welchen Plan Sie wählen. Je nach Anwendungsfall, den Sie validieren müssen, haben Sie mehrere Optionen: einen kostenlosen Plan, Pro, Business und Enterprise. Der kostenlose Tarif eignet sich zum Beispiel perfekt für die Ersteinrichtung, für Testzwecke und um sich mit der Plattform vertraut zu machen. Es umfasst DNS, ungemessenen DDoS-Schutz, CDN, ein universelles SSL-Zertifikat sowie ein kostenloses verwaltetes Regelwerk, 3-Seiten-Regeln und einfache Bot-Mitigation. Wenn Sie jedoch mehr Funktionen oder Support benötigen, müssen Sie die Pläne prüfen und sehen, welcher am besten zu Ihrem Anwendungsfall passt. 

Die zweite Sache, die hier zu beachten ist, ist, dass Sie Ihre DNS-Zone zu CloudFlare verschieben und sie über deren Kontrollpanel verwalten müssen. Sie müssen auch bei der Migration der DNS-Datensätze von AWS Route 53 zu CloudFlare vorsichtig sein. CloudFlare verfügt über ein automatisches Tool, das alle Datensätze für den Domänennamen erfasst und sie in ihrer Zone erstellt. Wenn Sie jedoch Alias/CNAME-Datensätze in Route53 verwenden, müssen Sie sie manuell hinzufügen, da das CloudFlare-Tool sie nicht von Alias- in CNAME-Datensätze umwandeln kann und versucht, sie als A-Datensätze hinzuzufügen. 

Wenn Sie CloudFlare verwenden, werden Sie feststellen, dass sie 2 Optionen für die Verwendung ihrer DNS haben. Die erste Option ist "Nur DNS" und die zweite ist "Proxied", was die Umleitung des Datenverkehrs durch ihren Server ermöglicht und DDoS-Schutz und CDN aktiviert. Leider gibt es keine Möglichkeit, das CDN zu deaktivieren, es sei denn, Sie deaktivieren das Proxying und verwenden DNS. Diese Option lässt Sie jedoch ohne DDoS-Schutz zurück. Denken Sie daran, dass die internen Endpunkte unproxydiert bleiben müssen, da Sie sonst nicht auf sie zugreifen können.

Migration von AWS's WAF zu CloudFlare's WAF

Das Verschieben von Regeln von der WAF von AWS zur WAF von CloudFlare ist wirklich einfach. Sobald Sie sich bei der CloudFlare-Steuerung angemeldet haben, müssen Sie die Domäne auswählen, für die Sie die Regeln hinzufügen möchten {gehen Sie zu Sicherheit -> WAF -> Regel erstellen}. Von dort aus können Sie Regeln erstellen, um bestimmte IP-Adressen, Cookies, Länder oder ganze Kontinente zu blockieren. Eine weitere Option ist die Blockierung nach Anfragemethode - bekannte Bots können ebenfalls blockiert werden. Sie können auch andere Maßnahmen ergreifen, z. B. die Protokollierung der Anfragen oder den Einsatz von verwalteten Herausforderungen, JS-Herausforderungen oder interaktiven Herausforderungen. Sie sollten sich jedoch darüber im Klaren sein, dass Sie durch die direkte Blockierung von Anfragen auch den tatsächlichen Datenverkehr blockieren könnten. 

SSL-Zertifikate von CloudFlare 

Jedes der CloudFlare-Angebote umfasst ein kostenloses SSL-Zertifikat namens "Let's Encrypt", das nur drei Monate lang gültig ist, bevor es erneuert werden muss. Ein weiterer Vorteil ist, dass die Erneuerung automatisch erfolgt und weiterhin kostenlos ist. Trotz der Vorteile besteht ein Nachteil bei der Verwendung eines kostenlosen SSL-Zertifikats darin, dass Sie die Chiffren, die das Zertifikat verwendet, anpassen müssen. Das ist mit einem kostenlosen Zertifikat leider nicht möglich. Wenn Sie jedoch eines der erweiterten Zertifikate kaufen, können Sie die unnötigen Chiffren mithilfe der API entfernen:

curl -X PATCH \
  "https://api.cloudflare.com/client/v4/zones/<zone_id>/settings/ciphers" \
  -H "X-Auth-Email: <auth_email>" \
  -H "X-Auth-Key: <auth_key>" \
  -H "Content-Type: application/json" \
  --data '{"value": <cipher_suites>}'

TLS 

CloudFlare macht es auch einfach, die TLS-Versionen, die Sie verwenden, zu verwalten. Sie haben alle Versionen von TLS verfügbar, einschließlich TLS 1.0, falls Sie es verwenden müssen. Standardmäßig haben Sie TLS 1.3 aktiviert und die Mindestversion von TLS auf 1.0 eingestellt. Wenn Sie jedoch entweder die verwendete Mindestversion aktualisieren oder TLS 1.3 deaktivieren müssen, ist es wirklich einfach, dies zu tun. Sie können sich in Ihr CloudFlare-Dashboard einloggen, die Domain auswählen, für die Sie die Änderungen vornehmen möchten, und zu SSL/TLS Edge Certificates gehen, ein wenig nach unten scrollen und Sie werden die Optionen sehen, um die TLS 1.3-Versionen zu deaktivieren und die minimale TLS-Version zu ändern.

Mögliche Probleme nach der Integration von CloudFlare

Wenn Sie Domains mit der WAF von AWS verknüpft haben, kann ein potenzielles Problem auftreten, wenn die Datensätze proxy sind, da die WAF den Datenverkehr von CloudFlare blockiert und den Zugriff auf die Domains blockiert. Trennen Sie einfach die Domains von der WAF und sie sollten korrekt geladen werden. 

Ein weiteres Problem, das auftreten kann, ist ein fehlerhafter Cache, da es keine Möglichkeit gibt, das CDN von CloudFlare zu deaktivieren. Sie müssen den Cache leeren, wenn Sie Änderungen an Ihren Anwendungen vornehmen, insbesondere am Frontend der Anwendung. Eine Möglichkeit besteht darin, das Dashboard direkt zu verwenden und den Cache manuell zu leeren. Oder Sie können dies automatisieren und ein Skript ähnlich diesem hier verwenden:

print ("Starting CloudFlare invalidation")
def clear_cloudflare_cache(requests):
    url = "API URL"
    headers = {
        "X-Auth-Email": "",
        "X-Auth-Key": "",
        "Content-Type": "application/json"
                }
    data = '{"purge_everything": true }'
    response = requests.delete(url, headers=headers, data=data)
    return response
print ("Finishing CloudFlare invalidation")

Schlussfolgerung

Zusammenfassend lässt sich sagen, dass die Integration von CloudFlare mit AWS Unternehmen in die Lage versetzt, ihre Online-Sicherheit zu stärken, die Leistung zu optimieren und Verwaltungsprozesse zu rationalisieren. Durch die Nutzung des umfassenden Serviceangebots von CloudFlare können Benutzer eine zuverlässige Online-Präsenz erstellen. Dennoch können potenzielle Probleme auftreten, wenn die Datensätze über einen Proxy verfügen oder einen schlechten Cache haben. Durch die Automatisierung einfacher manueller Prozesse mithilfe von Skripten sollten jedoch keine Probleme auftreten.

Eine Antwort hinterlassen

Newsletter für Tech-Experten

Signal, kein Rauschen –

direkt in Ihren Posteingang.

Schließen Sie sich mehr als 12.000 Ingenieuren und Führungskräften aus der Wirtschaft an, die Praxisberichte zu SRE, DevOps und Cloud-nativer Zuverlässigkeit erhalten.

Tech-Blogs mit tiefgehenden Einblicken und Fallstudien
Neue Technologien, sorgfältig ausgewählt

Ihre geschäftliche E-Mail-Adresse

Wir gehen respektvoll mit Ihrem Posteingang um. Lesen Sie unsere Datenschutzerklärung.

Mehr Beiträge

Kontakt aufnehmen
ITGix bietet Ihnen fachkundige Beratung und maßgeschneiderte DevOps-Services, um Ihr Unternehmenswachstum zu beschleunigen.
Newsletter für
Technik-Experten
Schließen Sie sich 12.000+ Geschäftsführern und Ingenieuren an, die Blogs, e-Books und Fallstudien Fallstudien über neue Technologie erhalten.