Sikring af CloudFront-edge
Brug den globale edge til at terminere og beskytte indgående trafik.
Sikring af CloudFront-edge er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
CloudFront som sikkerhedskant
Amazon CloudFront er AWS' indholdsleveringsnetværk (CDN), der leverer indhold fra globale edge-placeringer. Ud over hastighed er det en stærk sikkerhedsgrænse: Det afslutter forbindelser ved kanten, absorberer DDoS via Shield, hoster WAF-inspektion og skjuler din oprindelse mod direkte eksponering.
TLS-afslutning ved kanten
CloudFront afslutter TLS ved den nærmeste edge-placering og krypterer trafikken mellem brugerne og kanten med moderne protokoller og cifre, som du konfigurerer via en sikkerhedspolitik. Du kan også gennemtvinge kun HTTPS ved at omdirigere HTTP til HTTPS, så data under overførsel altid er krypterede.
Certifikater med ACM
CloudFront bruger certifikater fra AWS Certificate Manager (ACM) til HTTPS på dine brugerdefinerede domæner. Certifikater til CloudFront skal anmodes om i us-east-1, uanset hvor din oprindelse er placeret, hvilket er en detalje, eksamen ofte tester. ACM fornyer også disse certifikater automatisk.
Integration med WAF og Shield
CloudFront integreres tæt med AWS WAF (tilknyt en web-ACL med CLOUDFRONT-omfang) og AWS Shield (Standard er gratis, Advanced er valgfri). Det giver dig mulighed for at inspicere og hastighedsbegrænse anmodninger samt absorbere DDoS-oversvømmelser ved kanten, før trafikken når din regionale infrastruktur.
Adgangskontrol til oprindelsen
For S3-oprindelser låser Origin Access Control (OAC) bøtten, så den kun kan nås gennem CloudFront og ikke direkte. Bøtten forbliver privat, mens CloudFront signerer anmodningerne til den. OAC erstatter den ældre Origin Access Identity (OAI) og understøtter funktioner som SSE-KMS og alle Regions.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Beskyttelse af brugerdefinerede origins
For ALB eller brugerdefinerede origins skal du forhindre direkte adgang ved at begrænse origin til CloudFront-IP-intervaller eller ved at kontrollere en brugerdefineret hemmelig header, som CloudFront tilføjer, og som origin (eller dens WAF) kontrollerer. Det sikrer, at forespørgsler ikke kan omgå CloudFronts beskyttelse ved edge-lokationerne.
Signerede URL'er og cookies
For at begrænse adgangen til privat indhold understøtter CloudFront signerede URL'er og signerede cookies. Kun forespørgsler med en gyldig signatur, der eventuelt er tidsbegrænset og begrænset til bestemte IP-adresser, kan hente indholdet. Det beskytter betalingsbelagte eller følsomme medier uden at eksponere origin eller kræve bucket-politikker for hvert enkelt objekt.
Geografisk begrænsning
CloudFronts geografiske begrænsning kan tillade eller blokere brugere efter land ved edge-lokationen. Det håndhæver licens- eller compliancegrænser, før forespørgsler når din applikation. Hvis du har brug for finere kontrol, tilbyder en WAF-regel for geografisk match den samme idé med mulighed for at kombinere geografi med andre betingelser.
Kryptering på feltniveau
CloudFronts kryptering på feltniveau krypterer specifikke følsomme formularfelter, f.eks. et kreditkortnummer, ved edge-lokationen ved hjælp af en offentlig nøgle. Dataene forbliver dermed krypterede gennem hele din stack, indtil den autoriserede tjeneste dekrypterer dem. Det beskytter følsomme felter, selv mod dine egne mellemliggende komponenter.
CloudFront Functions og Lambda@Edge
CloudFront Functions og Lambda@Edge kører kode ved edge-lokationer for at tilføje sikkerhedsheadere, validere tokens eller normalisere forespørgsler, før de når origin. De gør det muligt at håndhæve sikkerhedslogik globalt med lav latenstid, f.eks. ved at tilføje HSTS eller omskrive mistænkelige forespørgsler.
Sikkerhedsstakken ved edge-lokationen
En hærdet CloudFront-edge kombinerer kun HTTPS med ACM, WAF, Shield, OAC eller låsning af origin, signerede URL'er, geografisk begrænsning og edge-funktioner. Tilsammen gør de edge-lokationen til den primære håndhævelsesgrænse, holder origin privat og filtrerer angreb, før de når din centrale infrastruktur.
Hurtig kontrol
Anvend din viden om CloudFront-sikkerhed ved edge-lokationen.
Opsummering
CloudFront fungerer som en sikkerhedskant: Den afslutter TLS med ACM-certifikater (anmodet i us-east-1), hoster WAF og Shield og skjuler origin. Brug Origin Access Control (OAC) til at holde S3 privat, lås brugerdefinerede origins med IP-intervaller eller hemmelige headere, begræns indhold med signerede URL'er/cookies og geografisk begrænsning, og kør sikkerhedslogik via CloudFront Functions eller Lambda@Edge.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Sikring af CloudFront-edge” gratis?
Ja — hele teksten til “Sikring af CloudFront-edge” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sikring af CloudFront-edge”?
Brug den globale edge til at terminere og beskytte indgående trafik. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.
Hvor lang tid tager lektionen “Sikring af CloudFront-edge”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad AWS Network Firewall tilbyder
- Stateful regelgrupper og Suricata-regler
- Domænefiltrering og egress-kontrol
- Sikring af CloudFront-edge