تأمين حافة CloudFront
استخدم الحافة العالمية لإنهاء حركة المرور الواردة وحمايتها
تأمين حافة CloudFront درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
CloudFront كحافة أمنية
يُعد Amazon CloudFront شبكة توصيل المحتوى (CDN) في AWS، إذ تقدم المحتوى من مواقع الحافة العالمية. وإلى جانب السرعة، يمثل CloudFront حدًا أمنيًا قويًا: فهو ينهي الاتصالات عند الحافة، ويمتص هجمات DDoS عبر Shield، ويستضيف فحص WAF، ويحجب الأصل عن التعرض المباشر.
إنهاء TLS عند الحافة
ينهي CloudFront اتصالات TLS عند أقرب موقع حافة، ويشفّر حركة المرور بين المستخدمين والحافة باستخدام البروتوكولات وخوارزميات التشفير الحديثة التي تضبطها عبر سياسة أمان. ويمكنك أيضًا فرض HTTPS فقط بإعادة توجيه HTTP إلى HTTPS، ما يضمن تشفير البيانات أثناء النقل دائمًا.
الشهادات باستخدام ACM
يستخدم CloudFront شهادات من AWS Certificate Manager (ACM) لتوفير HTTPS على نطاقاتك المخصصة. ويجب طلب شهادات CloudFront في us-east-1 بغض النظر عن موقع الأصل، وهي نقطة يحب الاختبار التحقق منها. كما يجدد ACM هذه الشهادات تلقائيًا.
التكامل مع WAF وShield
يتكامل CloudFront بشكل وثيق مع AWS WAF (أرفق قائمة ACL على الويب ذات نطاق CLOUDFRONT) وAWS Shield (الإصدار Standard مجاني، والإصدار Advanced اختياري). ويتيح لك ذلك فحص الطلبات وتحديد معدلها وامتصاص تدفقات DDoS عند الحافة، قبل أن تصل حركة المرور إلى بنيتك الإقليمية.
التحكم في الوصول إلى الأصل
بالنسبة إلى أصول S3، يعمل Origin Access Control (OAC) على تأمين الحاوية بحيث لا يمكن الوصول إليها إلا عبر CloudFront، وليس مباشرةً. وتظل الحاوية خاصة، بينما يوقّع CloudFront الطلبات الموجهة إليها. ويحل OAC محل Origin Access Identity (OAI) الأقدم، كما يدعم ميزات مثل SSE-KMS وجميع المناطق.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>حماية الأصول الأصلية المخصّصة
بالنسبة إلى ALB أو الأصول الأصلية المخصّصة، امنع الوصول المباشر عبر تقييد الأصل على نطاقات عناوين IP الخاصة بـ CloudFront أو التحقق من رأس سري مخصّص يضيفه CloudFront ويفحصه الأصل (أو جدار حماية تطبيقات الويب WAF الخاص به). يضمن ذلك عدم إمكانية تجاوز وسائل الحماية عند نقاط الحافة في CloudFront للطلبات.
عناوين URL وملفات تعريف الارتباط الموقّعة
لتقييد الوصول إلى المحتوى الخاص، يدعم CloudFront عناوين URL وملفات تعريف الارتباط الموقّعة. لا يمكن جلب المحتوى إلا من خلال الطلبات التي تحمل توقيعًا صالحًا، ويمكن أن يكون هذا التوقيع مقيّدًا زمنيًا وبعنوان IP اختياريًا. يحمي ذلك الوسائط المدفوعة أو الحساسة من دون كشف الأصل أو الحاجة إلى سياسات على مستوى كل عنصر في الحاوية.
التقييد الجغرافي
يمكن أن يتيح التقييد الجغرافي في CloudFront للمشاهدين الوصول أو يمنعهم بحسب البلد عند نقطة الحافة. يفرض ذلك حدود الترخيص أو الامتثال قبل وصول الطلبات إلى تطبيقك. وللحصول على تحكم أدق، توفر قاعدة مطابقة جغرافية في WAF الفكرة نفسها مع مرونة الجمع بين الموقع الجغرافي وشروط أخرى.
التشفير على مستوى الحقول
يشفّر التشفير على مستوى الحقول في CloudFront حقولًا حساسة محددة في النماذج (مثل رقم بطاقة ائتمان) عند نقطة الحافة باستخدام مفتاح عام، بحيث تظل البيانات مشفّرة عبر مكونات بنيتك حتى تفك تشفيرها الخدمة المخوّلة. يحمي ذلك الحقول الحساسة حتى من مكوناتك الوسيطة.
CloudFront Functions وLambda@Edge
تشغّل CloudFront Functions وLambda@Edge التعليمات البرمجية في مواقع الحافة لإضافة رؤوس الأمان، أو التحقق من الرموز، أو توحيد الطلبات قبل وصولها إلى الأصل. وتتيحان فرض منطق الأمان عالميًا بزمن استجابة منخفض، مثل إضافة HSTS أو إعادة كتابة الطلبات المشبوهة.
منظومة أمان الحافة
تجمع حافة CloudFront المحصّنة بين HTTPS فقط مع ACM، وWAF، وShield، وOAC أو تأمين الأصل، وعناوين URL الموقّعة، والتقييد الجغرافي، ووظائف الحافة. وتجعل هذه المكونات الحافةَ حدّ الإنفاذ الأساسي، مع إبقاء الأصل خاصًا وتصفية الهجمات قبل وصولها إلى بنيتك التحتية الأساسية.
تحقق سريع
طبّق معرفتك بأمان الحافة في CloudFront.
مراجعة
يُعد CloudFront حافةً أمنية؛ إذ ينهي TLS باستخدام شهادات ACM (التي يتم طلبها في us-east-1)، ويستضيف WAF وShield، ويخفي الأصل. استخدم Origin Access Control (OAC) للحفاظ على خصوصية S3، وأمّن الأصول المخصّصة باستخدام نطاقات IP أو رؤوس سرية، وقيّد المحتوى باستخدام عناوين URL/ملفات تعريف الارتباط الموقّعة والتقييد الجغرافي، وشغّل منطق الأمان عبر CloudFront Functions أو Lambda@Edge.
الأسئلة الشائعة
هل درس «تأمين حافة CloudFront» مجاني؟
نعم — نص درس «تأمين حافة CloudFront» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «تأمين حافة CloudFront»؟
استخدم الحافة العالمية لإنهاء حركة المرور الواردة وحمايتها تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «تأمين حافة CloudFront»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما الذي يوفره AWS Network Firewall
- مجموعات القواعد ذات الحالة وقواعد Suricata
- ترشيح النطاقات والتحكم في الخروج
- تأمين حافة CloudFront