فهم هجمات DDoS على AWS
تعرّف كيف تحاول الإغراقات الحجمية وإغراقات البروتوكول إرباك الخدمات
فهم هجمات DDoS على AWS درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ما هجوم DDoS
يُغرق هجوم حجب الخدمة الموزع (DDoS) هدفًا بحركة مرور قادمة من مصادر متعددة في الوقت نفسه، بهدف استنفاد سعته بحيث يتعذر على المستخدمين الشرعيين الاتصال به. ونظرًا إلى أن حركة المرور تأتي من آلاف المضيفين الموزعين، لا يمكنكم حظر عنوان IP واحد فحسب؛ بل يجب استيعاب التدفق أو تصفيته.
الهجمات الحجمية
تهدف الهجمات الحجمية إلى إشباع نطاق تردد الشبكة بكمية هائلة من حركة المرور، ويُقاس ذلك بالغيغابت أو التيرابت في الثانية. ومن أمثلتها هجمات إغراق UDP وهجمات الانعكاس أو التضخيم التي ترتد فيها حركة المرور عن خوادم مفتوحة (DNS وNTP) لمضاعفة حجمها. وتعمل هذه الهجمات في الطبقة 3.
هجمات البروتوكول
تستنفد هجمات البروتوكول (الطبقة 4) موارد حالة الاتصالات بدلاً من نطاق التردد. ومن الأمثلة الكلاسيكية هجوم إغراق SYN، الذي يرسل عددًا هائلًا من عمليات مصافحة TCP نصف المفتوحة، فتستهلك جدول اتصالات الهدف حتى يتعذر إنشاء جلسات جديدة.
هجمات طبقة التطبيقات
ترسل هجمات طبقة التطبيقات (الطبقة 7) عددًا كبيرًا من الطلبات التي تبدو صحيحة، مثل إغراق صفحة مكلفة بعدد هائل من طلبات HTTP GET، بهدف استنفاد وحدة المعالجة المركزية أو الذاكرة أو اتصالات قاعدة البيانات. وتستخدم هذه الهجمات نطاق تردد أقل بكثير، وتمتزج مع حركة المرور الحقيقية، مما يجعل اكتشافها أصعب من اكتشاف الهجمات الحجمية.
لماذا تساعد السحابة
تستوعب AWS هجمات DDoS عند حافتها العالمية. وتعمل خدمات مثل CloudFront وRoute 53 وGlobal Accelerator عبر العديد من مواقع الحافة، مع سعة إجمالية هائلة، لذلك تتوزع الهجمات قبل وصولها إلى المصدر الخاص بكم. وتُعد هندسة الأنظمة عند الحافة بحد ذاتها وسيلة دفاع ضد DDoS.
Shield تلقائي
يتم تمكين AWS Shield Standard لجميع العملاء دون تكلفة إضافية، ويدافع تلقائيًا ضد أكثر هجمات الشبكة وطبقة النقل شيوعًا. ولا تحتاجون إلى تهيئته؛ فهو يحمي كل موارد AWS، ولا سيما الموارد الموجودة خلف خدمات الحافة، من هجمات الإغراق المعتادة في الطبقتين 3 و4.
موضع الطبقة 7
يركز Shield Standard على طبقتي الشبكة والنقل. أما هجمات الإغراق على طبقة التطبيقات، فيتم التعامل معها باستخدام القواعد المستندة إلى المعدل في AWS WAF وShield Advanced. ولهذا يجمع دفاع DDoS بين Shield للتعامل مع الحجم وWAF لتصفية الطلبات، وهو اقتران يختبره الاختبار كثيرًا.
تكلفة انقطاع الخدمة
إضافةً إلى فترة التوقف، يمكن أن يؤدي هجوم DDoS إلى زيادة تكاليف التوسع التلقائي ونطاق التردد بينما تحاول بنيتكم الأساسية خدمة التدفق الهائل. ويُعد هذا الأثر المالي، الذي يُسمى أحيانًا حجب الاستدامة اقتصاديًا، أحد أسباب تقديم Shield Advanced أرصدة حماية من التكاليف الناتجة عن التوسع الذي تسببه الهجمات.
اكتشاف الهجوم
تشمل مؤشرات هجوم DDoS الارتفاعات المفاجئة في حركة المرور، وارتفاع زمن الانتقال، وتزايد معدلات الأخطاء. تكشف مقاييس CloudWatch المتعلقة بأعداد الطلبات، بالإضافة إلى وحدة تحكم Shield، الحالات الشاذة. ويضيف Shield Advanced إمكانية رؤية الهجمات والإشعارات شبه الفورية، لكي تعرفوا أن هجومًا جارٍ، لا أن التطبيق بطيء فحسب.
الدفاع هندسي بالدرجة الأولى
يُصمم أفضل نهج للحماية من DDoS ضمن البنية، ولا يُضاف إليها لاحقًا. إن وضع أحمال العمل خلف CloudFront وRoute 53، واستخدام التوسع التلقائي، وتقليل السطح المكشوف، كلها أمور تتيح لـ AWS استيعاب التدفقات الهائلة عند الحافة. ثم يتعامل Shield وWAF مع ما يتبقى. وتأتي المرونة من البنية ومن هذه الخدمات مجتمعة.
نظرة إلى الأمام
ستقارنون لاحقًا بين Shield Standard وShield Advanced، وتتعلمون ما يضيفه فريق الاستجابة لـ DDoS والحماية من التكاليف، وتدرسون كيفية تصميم بنية مرنة. ويساعد فهم أنواع الهجمات هنا على اختيار الدفاع المناسب لكل طبقة.
تحقق سريع
صنّفوا نوع الهجوم.
مراجعة
يُغرق DDoS الهدف من مصادر متعددة. وتُشبع الهجمات الحجمية (الطبقة 3) نطاق التردد عبر هجمات إغراق UDP والتضخيم؛ وتستنفد هجمات البروتوكول (الطبقة 4)، مثل هجمات إغراق SYN، حالة الاتصالات؛ بينما ترسل هجمات طبقة التطبيقات (الطبقة 7) طلبات تبدو صحيحة لاستنزاف موارد الحوسبة. وتخفف خدمات الحافة في AWS من التدفقات الهائلة، ويدافع Shield Standard تلقائيًا عن الطبقتين 3 و4، بينما تتعامل القواعد المستندة إلى المعدل في WAF مع الطبقة 7.
الأسئلة الشائعة
هل درس «فهم هجمات DDoS على AWS» مجاني؟
نعم — نص درس «فهم هجمات DDoS على AWS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «فهم هجمات DDoS على AWS»؟
تعرّف كيف تحاول الإغراقات الحجمية وإغراقات البروتوكول إرباك الخدمات تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «فهم هجمات DDoS على AWS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- فهم هجمات DDoS على AWS
- مقارنة Shield Standard وShield Advanced
- فريق الاستجابة لهجمات DDoS وحماية التكاليف
- تصميم بنية مقاومة لهجمات DDoS