تصميم بنية مقاومة لهجمات DDoS
صمّم باستخدام خدمات الحافة لامتصاص الإغراقات مبكرًا
تصميم بنية مقاومة لهجمات DDoS درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
التصميم يتفوق على رد الفعل
أقوى دفاع ضد DDoS هو البنية المرنة، وليس رد الفعل في اللحظة الأخيرة. فعبر وضع خدمات الحافة العالمية أمام أحمال العمل، وتقليل السطح المكشوف، والتوسّع بمرونة، تتيحون لـ AWS امتصاص الهجمات الكاسحة قبل وصولها إلى المصدر. ثم يتولى Shield وWAF التعامل مع الباقي.
استخدموا CloudFront في الواجهة
يقدّم CloudFront المحتوى من مئات مواقع الحافة ذات السعة الإجمالية الكبيرة، مما يوزّع الهجمات الحجمية الكاسحة عبر الشبكة. ووضع CloudFront أمام تطبيقكم يعني أن حركة الهجوم تصل أولًا إلى الحافة المرنة، حيث يحميها Shield Standard تلقائيًا.
استخدموا Route 53
إن Route 53، خدمة DNS من AWS، مبني على شبكة anycast موزّعة عالميًا وعالية المرونة تمتص الهجمات على مستوى DNS. ويؤدي استخدامه لنطاقاتكم، مع فحوصات الصحة للتجاوز التلقائي، إلى إبقاء تحليل الأسماء متاحًا حتى أثناء الهجوم، كما يزوّد Shield Advanced ببيانات الصحة.
Global Accelerator
يوفّر AWS Global Accelerator عناوين IP ثابتة من نوع anycast، توجه المستخدمين إلى أقرب نقطة نهاية سليمة عبر شبكة AWS الأساسية. وهو يحسّن التوافر، ويقدّم، مثل CloudFront، سطح حافة كبيرًا ومحميًا يساعد على امتصاص الهجمات وإعادة التوجيه حولها في أحمال العمل غير المعتمدة على HTTP.
قلّصوا سطح الهجوم
قلّلوا ما يمكن للمهاجمين الوصول إليه. ضعوا المثيلات في الشبكات الفرعية الخاصة، ولا تكشفوا إلا موازِنات التحميل، وتجنبوا عناوين Elastic IP العامة حيثما أمكن. فكلما قل عدد نقاط النهاية التي يمكن الوصول إليها مباشرةً، قل عدد الأهداف التي يمكن لهجوم DDoS إصابتها، وزادت حركة المرور التي يجب أن تمر عبر خدمات الحافة المحمية.
وسّعوا لاستيعاب الهجوم
تتيح التوسعة التلقائية والخدمات المرنة إضافة سعة لامتصاص الهجوم الكاسح بدلًا من الانهيار تحته. وبالاقتران مع الحماية من تكاليف Shield Advanced، تصبح التوسعة وسيلة دفاع عملية من دون فواتير متضخمة. وتتعامل التصميمات عديمة الحالة والقابلة للتوسّع أفقيًا مع الارتفاعات المفاجئة أفضل بكثير من التصميمات ذات السعة الثابتة.
الطبقة 7 باستخدام WAF
بالنسبة إلى الهجمات الكاسحة على طبقة التطبيق، أرفقوا WAF مع قواعد تستند إلى معدل الطلبات بـ CloudFront أو ALB، حتى يجري خنق المصادر المسيئة عند الحافة. ويتعامل ذلك مع سيل الطلبات الذي يبدو مشروعًا ولا تستطيع حماية Shield المستندة إلى الحجم التعامل معه، وبذلك تكتمل الحماية متعددة الطبقات.
احموا المصدر
تأكدوا من أن المهاجمين لا يستطيعون تجاوز الحافة بالوصول إلى المصدر مباشرةً. قيّدوا مجموعات أمان المصدر بـ نطاقات IP الخاصة بـ CloudFront أو تحقّقوا من وجود رأس سري في CloudFront، وأبقوا أسماء DNS الخاصة بالمصدر غير منشورة. فإذا كان المصدر قابلًا للوصول، يمكن تجاوز جميع وسائل الحماية عند الحافة.
فحوصات الصحة والتجاوز التلقائي
كوّنوا فحوصات صحة Route 53 وتجاوزًا تلقائيًا متعدد المناطق المتاحة أو متعدد الأقاليم، بحيث تنتقل حركة المرور إلى مسار سليم إذا تدهور أحد المسارات. ويحسّن التوجيه المستند إلى الصحة المرونة، كما يزيد دقة اكتشاف الهجمات والتواصل الاستباقي مع SRT عند ربطه بـ Shield Advanced.
راقبوا وأنشئوا التنبيهات
اضبطوا تنبيهات CloudWatch على أعداد الطلبات وزمن الاستجابة ومعدلات الأخطاء لاكتشاف الهجمات مبكرًا، وراجعوا وحدة تحكم Shield للاطلاع على بيانات الهجوم. ويتيح الاكتشاف المبكر لعمليات التخفيف التلقائية، ولـ SRT إذا كنتم مشتركين فيه، التحرك قبل أن يتسبب الهجوم في انقطاع كامل.
النمط المرجعي
نمط مرن: Route 53 إلى CloudFront (أو Global Accelerator) إلى WAF إلى ALB إقليمي، مع وجود المصادر في شبكات فرعية خاصة، وتوسّع تلقائي، وتسجيل Shield Advanced، وتأمين المصدر. وتمتص كل طبقة جزءًا من الهجوم أو ترشحه، مجسّدةً مبدأ الدفاع متعدد الطبقات لتحقيق التوافر.
تحقق سريع
اختاروا خيار التصميم المرن.
مراجعة
تُبنى مرونة DDoS من خلال التصميم: ضعوا أحمال العمل أمام CloudFront وRoute 53 وGlobal Accelerator لامتصاص الهجمات الكاسحة عند الحافة، وقلّلوا سطح الهجوم باستخدام الشبكات الفرعية الخاصة، واستخدموا التوسّع التلقائي لامتصاص الحمل. أضيفوا قواعد WAF المستندة إلى معدل الطلبات للطبقة 7، واحموا المصدر من التجاوز، واضبطوا فحوصات الصحة للتجاوز التلقائي، وأنشئوا تنبيهات بشأن شذوذ حركة المرور للاكتشاف المبكر.
الأسئلة الشائعة
هل درس «تصميم بنية مقاومة لهجمات DDoS» مجاني؟
نعم — نص درس «تصميم بنية مقاومة لهجمات DDoS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تصميم بنية مقاومة لهجمات DDoS»؟
صمّم باستخدام خدمات الحافة لامتصاص الإغراقات مبكرًا تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تصميم بنية مقاومة لهجمات DDoS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- فهم هجمات DDoS على AWS
- مقارنة Shield Standard وShield Advanced
- فريق الاستجابة لهجمات DDoS وحماية التكاليف
- تصميم بنية مقاومة لهجمات DDoS