0Pricing
AWS Security Academy · درس

القواعد المُدارة وتحديد معدل الطلبات

احظر الأنماط السيئة المعروفة وخفّف تدفقات الطلبات المسيئة

القواعد المُدارة وتحديد معدل الطلبات درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

لماذا القواعد المُدارة

AWS Managed Rules مجموعات قواعد مُنشأة مسبقًا، يتولى فريق أبحاث التهديدات في AWS صيانتها. وهي تحمي من التهديدات الشائعة والمتطورة، بحيث لا تضطر إلى كتابة كل توقيع وتحديثه بنفسك. وتبدأ معظم عمليات نشر WAF بمجموعة أو مجموعتين مُدارتين لتوفير خط أساس قوي.

مجموعة القواعد الأساسية

تُعد Core Rule Set (CRS) المجموعة المُدارة الأساسية، إذ تعالج نطاقًا واسعًا من مخاطر OWASP Top 10. وتحظر أنماط الطلبات عالية الخطورة، وتشكّل نقطة البداية الافتراضية لحماية تطبيقات الويب العامة قبل إضافة مجموعات أكثر تخصصًا.

المجموعات المُدارة المتخصصة

تقدم AWS مجموعات متخصصة مثل Known Bad Inputs وSQL Database (لمكافحة حقن SQL) وقواعد أنظمة التشغيل Linux وPOSIX وPHP وWordPress. أضف المجموعات المطابقة لمكدسك لتكون القواعد ذات صلة، ولتجنب إهدار WCUs على توقيعات غير ملائمة.

التحكم في الروبوتات

‏AWS WAF Bot Control مجموعة مُدارة تحدد حركة مرور الروبوتات وتديرها، فتضع على الطلبات تسميات تفيد بأنها روبوتات موثقة أو روبوتات مشتبهًا بها أو أدوات كشط. وتتيح السماح بالروبوتات الجيدة مثل عناكب محركات البحث، مع حظر الأتمتة الضارة أو إخضاعها لتحدٍّ، ما يعالج تهديدات تبدو كأنها طلبات عادية.

الحماية من الاحتيال والاستيلاء على الحسابات

تراقب المجموعات المُدارة المتخصصة مثل Account Takeover Prevention (ATP) وAccount Creation Fraud Prevention (ACFP) تدفقات تسجيل الدخول وإنشاء الحسابات بحثًا عن حشو بيانات الاعتماد وإساءة استخدام الحسابات الوهمية. وتفحص بيانات الاعتماد المُرسلة مقارنةً بمجموعات بيانات معروفة الاختراق لإيقاف الاحتيال عند الحافة.

ضبط النتائج الإيجابية الزائفة

قد تحظر القواعد المُدارة أحيانًا طلبات مشروعة. وبدلًا من إزالة مجموعة كاملة، اضبط القاعدة المسببة للمشكلة على العد أو استبعدها باستخدام تجاوز لكل قاعدة. شغّل المجموعات المُدارة الجديدة أولًا في وضع العد، وراجع السجلات، ثم بدّل إلى الحظر بعد التأكد من انخفاض النتائج الإيجابية الزائفة.

القواعد المستندة إلى معدل الطلبات

تحسب القاعدة المستندة إلى معدل الطلبات الطلبات الواردة من مصدر خلال نافذة زمنية متحركة (خمس دقائق افتراضيًا)، وتفعّل إجراءها عند تجاوز حد معين. وهذا يحد من عمليات تسجيل الدخول بالقوة الغاشمة والكشط وعمليات الإغراق في طبقة التطبيق التي قد تتجاوز قواعد مطابقة المحتوى.

# Rate-based rule concept
If requests from one IP > 2000 in 5 min
  -> Block until rate drops

مفاتيح التجميع

يمكن للقواعد المستندة إلى معدل الطلبات التجميع حسب عنوان IP أو حسب عنوان IP المُمرَّر (للعملاء الذين يقفون خلف وكلاء) أو حسب مفاتيح مخصصة مثل رأس أو مَعلمة استعلام. وقد يكون التجميع حسب رمز جلسة أو مفتاح API، بدلًا من عنوان IP، أدق في الحد من عميل مسيء واحد خلف NAT مشترك.

الدمج مع Scope-Down

يمكنكم إرفاق عبارة تقييد النطاق بقاعدة تستند إلى المعدل، بحيث لا تحسب إلا الطلبات المطابقة لشرط معين، مثل طلبات POST إلى مسار تسجيل الدخول. يؤدي ذلك إلى تركيز تحديد المعدل على نقاط النهاية الحساسة بدلاً من تقييد جميع حركة المرور، مما يقلل التأثير في المستخدمين العاديين.

تخفيف هجمات DDoS في الطبقة 7

تُعد القواعد المستندة إلى المعدل خط دفاع أساسيًا ضد هجمات DDoS على طبقة التطبيقات (الطبقة 7)، التي لا يغطيها Shield Standard تغطية كاملة. عندما تتكون الهجمات من عدد كبير من الطلبات التي تبدو صحيحة، يحد تحديد المعدل لكل مصدر من حجم الضرر. ويكمل ذلك Shield Advanced، الذي يمكنه أيضًا التصرف استنادًا إلى قواعد WAF أثناء الهجمات.

سياسة متوازنة

يجمع خط الأساس الجيد لـ WAF بين Core Rule Set، ومجموعة خاصة بالمكدس مثل SQL Database، وBot Control عند الحاجة، وقاعدة تستند إلى المعدل على نقاط نهاية تسجيل الدخول، مع ضبطها جميعًا باستخدام الاختبار بوضع العد أولًا. يوفر ذلك تغطية واسعة دون التسبب في عدد مفرط من النتائج الإيجابية الكاذبة أو استنفاد وحدات السعة الخاصة بـ WAF (WCUs).

تحقق سريع

طبّقوا معارفكم حول تحديد المعدل.

مراجعة

توفر AWS Managed Rules خطوط أساس تتم صيانتها باستمرار، ومنها Core Rule Set، والمجموعات المستهدفة (SQL Database وKnown Bad Inputs وWordPress)، وBot Control، ومجموعات الاحتيال مثل ATP وACFP. اضبطوا النتائج الإيجابية الكاذبة باستخدام وضع العد والتجاوزات على مستوى القاعدة. تعمل القواعد المستندة إلى المعدل على تقييد المصادر خلال نافذة زمنية، وتجميع الطلبات حسب عنوان IP أو مفاتيح مخصصة، واستخدام عبارات تقييد النطاق للتخفيف من هجمات DDoS في الطبقة 7 وهجمات القوة الغاشمة.

الأسئلة الشائعة

هل درس «القواعد المُدارة وتحديد معدل الطلبات» مجاني؟

نعم — نص درس «القواعد المُدارة وتحديد معدل الطلبات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «القواعد المُدارة وتحديد معدل الطلبات»؟

احظر الأنماط السيئة المعروفة وخفّف تدفقات الطلبات المسيئة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «القواعد المُدارة وتحديد معدل الطلبات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يفحص AWS WAF الطلبات
  2. القواعد ومجموعات القواعد وقوائم ACL للويب
  3. القواعد المُدارة وتحديد معدل الطلبات
  4. إرفاق WAF بـ CloudFront وALB
← العودة إلى AWS Security Academy