0Pricing
AWS Security Academy · درس

تأمين حافة CloudFront

استخدم الحافة العالمية لإنهاء حركة المرور الواردة وحمايتها

تأمين حافة CloudFront درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

CloudFront كحافة أمنية

يُعد Amazon CloudFront شبكة توصيل المحتوى (CDN) في AWS، إذ تقدم المحتوى من مواقع الحافة العالمية. وإلى جانب السرعة، يمثل CloudFront حدًا أمنيًا قويًا: فهو ينهي الاتصالات عند الحافة، ويمتص هجمات DDoS عبر Shield، ويستضيف فحص WAF، ويحجب الأصل عن التعرض المباشر.

إنهاء TLS عند الحافة

ينهي CloudFront اتصالات TLS عند أقرب موقع حافة، ويشفّر حركة المرور بين المستخدمين والحافة باستخدام البروتوكولات وخوارزميات التشفير الحديثة التي تضبطها عبر سياسة أمان. ويمكنك أيضًا فرض HTTPS فقط بإعادة توجيه HTTP إلى HTTPS، ما يضمن تشفير البيانات أثناء النقل دائمًا.

الشهادات باستخدام ACM

يستخدم CloudFront شهادات من AWS Certificate Manager (ACM) لتوفير HTTPS على نطاقاتك المخصصة. ويجب طلب شهادات CloudFront في us-east-1 بغض النظر عن موقع الأصل، وهي نقطة يحب الاختبار التحقق منها. كما يجدد ACM هذه الشهادات تلقائيًا.

التكامل مع WAF وShield

يتكامل CloudFront بشكل وثيق مع AWS WAF (أرفق قائمة ACL على الويب ذات نطاق CLOUDFRONT) وAWS Shield (الإصدار Standard مجاني، والإصدار Advanced اختياري). ويتيح لك ذلك فحص الطلبات وتحديد معدلها وامتصاص تدفقات DDoS عند الحافة، قبل أن تصل حركة المرور إلى بنيتك الإقليمية.

التحكم في الوصول إلى الأصل

بالنسبة إلى أصول S3، يعمل Origin Access Control (OAC) على تأمين الحاوية بحيث لا يمكن الوصول إليها إلا عبر CloudFront، وليس مباشرةً. وتظل الحاوية خاصة، بينما يوقّع CloudFront الطلبات الموجهة إليها. ويحل OAC محل Origin Access Identity (OAI) الأقدم، كما يدعم ميزات مثل SSE-KMS وجميع المناطق.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

حماية الأصول الأصلية المخصّصة

بالنسبة إلى ALB أو الأصول الأصلية المخصّصة، امنع الوصول المباشر عبر تقييد الأصل على نطاقات عناوين IP الخاصة بـ CloudFront أو التحقق من رأس سري مخصّص يضيفه CloudFront ويفحصه الأصل (أو جدار حماية تطبيقات الويب WAF الخاص به). يضمن ذلك عدم إمكانية تجاوز وسائل الحماية عند نقاط الحافة في CloudFront للطلبات.

عناوين URL وملفات تعريف الارتباط الموقّعة

لتقييد الوصول إلى المحتوى الخاص، يدعم CloudFront عناوين URL وملفات تعريف الارتباط الموقّعة. لا يمكن جلب المحتوى إلا من خلال الطلبات التي تحمل توقيعًا صالحًا، ويمكن أن يكون هذا التوقيع مقيّدًا زمنيًا وبعنوان IP اختياريًا. يحمي ذلك الوسائط المدفوعة أو الحساسة من دون كشف الأصل أو الحاجة إلى سياسات على مستوى كل عنصر في الحاوية.

التقييد الجغرافي

يمكن أن يتيح التقييد الجغرافي في CloudFront للمشاهدين الوصول أو يمنعهم بحسب البلد عند نقطة الحافة. يفرض ذلك حدود الترخيص أو الامتثال قبل وصول الطلبات إلى تطبيقك. وللحصول على تحكم أدق، توفر قاعدة مطابقة جغرافية في WAF الفكرة نفسها مع مرونة الجمع بين الموقع الجغرافي وشروط أخرى.

التشفير على مستوى الحقول

يشفّر التشفير على مستوى الحقول في CloudFront حقولًا حساسة محددة في النماذج (مثل رقم بطاقة ائتمان) عند نقطة الحافة باستخدام مفتاح عام، بحيث تظل البيانات مشفّرة عبر مكونات بنيتك حتى تفك تشفيرها الخدمة المخوّلة. يحمي ذلك الحقول الحساسة حتى من مكوناتك الوسيطة.

CloudFront Functions وLambda@Edge

تشغّل CloudFront Functions وLambda@Edge التعليمات البرمجية في مواقع الحافة لإضافة رؤوس الأمان، أو التحقق من الرموز، أو توحيد الطلبات قبل وصولها إلى الأصل. وتتيحان فرض منطق الأمان عالميًا بزمن استجابة منخفض، مثل إضافة HSTS أو إعادة كتابة الطلبات المشبوهة.

منظومة أمان الحافة

تجمع حافة CloudFront المحصّنة بين HTTPS فقط مع ACM، وWAF، وShield، وOAC أو تأمين الأصل، وعناوين URL الموقّعة، والتقييد الجغرافي، ووظائف الحافة. وتجعل هذه المكونات الحافةَ حدّ الإنفاذ الأساسي، مع إبقاء الأصل خاصًا وتصفية الهجمات قبل وصولها إلى بنيتك التحتية الأساسية.

تحقق سريع

طبّق معرفتك بأمان الحافة في CloudFront.

مراجعة

يُعد CloudFront حافةً أمنية؛ إذ ينهي TLS باستخدام شهادات ACM (التي يتم طلبها في us-east-1)، ويستضيف WAF وShield، ويخفي الأصل. استخدم Origin Access Control (OAC) للحفاظ على خصوصية S3، وأمّن الأصول المخصّصة باستخدام نطاقات IP أو رؤوس سرية، وقيّد المحتوى باستخدام عناوين URL/ملفات تعريف الارتباط الموقّعة والتقييد الجغرافي، وشغّل منطق الأمان عبر CloudFront Functions أو Lambda@Edge.

الأسئلة الشائعة

هل درس «تأمين حافة CloudFront» مجاني؟

نعم — نص درس «تأمين حافة CloudFront» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تأمين حافة CloudFront»؟

استخدم الحافة العالمية لإنهاء حركة المرور الواردة وحمايتها تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تأمين حافة CloudFront»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما الذي يوفره AWS Network Firewall
  2. مجموعات القواعد ذات الحالة وقواعد Suricata
  3. ترشيح النطاقات والتحكم في الخروج
  4. تأمين حافة CloudFront
← العودة إلى AWS Security Academy