Cloud & IT Cert Prep · Oppitunti

DDoS-hyökkäysten ymmärtäminen AWS:ssä

Näe, miten volyymi- ja protokollatulvat yrittävät kuormittaa palvelut toimintakyvyttömiksi.

Oppitunti 1/413 vaihetta

DDoS-hyökkäysten ymmärtäminen AWS:ssä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mikä on DDoS-hyökkäys

Distributed Denial of Service (DDoS) -hyökkäyksessä kohde tulvitetaan samanaikaisesti monista lähteistä tulevalla liikenteellä. Tarkoituksena on kuluttaa kohteen kapasiteetti niin, etteivät oikeat käyttäjät voi muodostaa yhteyttä. Koska liikenne tulee tuhansista hajautetuista isännistä, yhtä IP-osoitetta ei voi vain estää, vaan tulva on vastaanotettava tai suodatettava.

Volumetriset hyökkäykset

Volumetristen hyökkäysten tavoitteena on kyllästää verkon kaistanleveys valtavalla liikennemäärällä, jota mitataan gigabitteinä tai terabitteinä sekunnissa. Esimerkkejä ovat UDP-tulvat sekä reflection- eli amplification-hyökkäykset, joissa liikenne heijastetaan avoimien palvelinten (DNS, NTP) kautta suuremmaksi. Nämä hyökkäykset toimivat tasolla 3.

Protokollahyökkäykset

Protokollahyökkäykset (taso 4) kuluttavat yhteyksien tilanhallintaan tarvittavia resursseja kaistanleveyden sijaan. Klassinen esimerkki on SYN-tulva, jossa lähetetään suuri määrä keskeneräisiä TCP-kättelyjä. Ne kuluttavat kohteen yhteystaulukon, kunnes uusia istuntoja ei voida enää muodostaa.

Sovelluskerroksen hyökkäykset

Sovelluskerroksen (tason 7) hyökkäyksissä lähetetään paljon näennäisesti kelvollisia pyyntöjä, kuten HTTP GET -tulva raskaalle sivulle, jotta suorittimen, muistin tai tietokantayhteyksien kapasiteetti kulutetaan loppuun. Ne käyttävät paljon vähemmän kaistanleveyttä ja sulautuvat oikeaan liikenteeseen, joten niitä on vaikeampi havaita kuin volumetrisia tulvia.

Miksi pilvi auttaa

AWS absorboi DDoS-hyökkäykset maailmanlaajuisella reunalla. CloudFrontin, Route 53:n ja Global Acceleratorin kaltaiset palvelut toimivat useissa reunasijainneissa, joiden yhteenlaskettu kapasiteetti on valtava. Näin tulvat laimenevat ennen kuin ne saavuttavat origin-palvelimesi. Reunaan perustuva arkkitehtuuri on itsessään DDoS-suojauskeino.

Shield toimii automaattisesti

AWS Shield Standard on käytössä kaikilla asiakkailla ilman lisämaksua ja suojaa automaattisesti yleisimmiltä verkko- ja siirtokerroksen hyökkäyksiltä. Sitä ei määritetä erikseen, vaan se suojaa kaikkia AWS-resursseja, erityisesti reunapalveluiden takana olevia resursseja, tavanomaisilta tason 3 ja 4 tulvilta.

Tason 7 rooli

Shield Standard keskittyy verkko- ja siirtokerroksiin. Sovelluskerroksen tulvia torjutaan AWS WAF:n rate-based-säännöillä ja Shield Advancedilla. Siksi DDoS-suojauksessa yhdistetään Shield liikennemäärän hallintaan ja WAF pyyntökohtaiseen suodatukseen. Tätä yhdistelmää käsitellään kokeessa usein.

Käyttökatkon hinta

Käyttökatkon lisäksi DDoS-hyökkäys voi kasvattaa automaattisen skaalauksen ja kaistanleveyden kustannuksia, kun infrastruktuurisi yrittää palvella tulvaa. Tätä taloudellista vaikutusta kutsutaan joskus taloudelliseksi kestävyyden estämiseksi. Se on yksi syy siihen, miksi Shield Advanced tarjoaa kustannussuojaushyvityksiä hyökkäysten käynnistämän skaalauksen perusteella.

Hyökkäyksen havaitseminen

DDoS-hyökkäyksen merkkejä ovat äkilliset liikennepiikit, kasvanut viive ja nopeasti lisääntyvät virhemäärät. CloudWatchin pyyntömäärämittarit ja Shield-konsoli paljastavat poikkeamat. Shield Advanced lisää lähes reaaliaikaisen näkyvyyden hyökkäyksiin ja ilmoitukset, joten tiedät hyökkäyksen olevan käynnissä etkä vain sitä, että sovellus on hidas.

Puolustus on arkkitehtuuria

Paras DDoS-suojaus suunnitellaan osaksi arkkitehtuuria, eikä lisätä jälkikäteen. Kun työkuormat asetetaan CloudFrontin ja Route 53:n eteen, käytetään automaattista skaalausta ja minimoidaan altistuva pinta-ala, AWS voi absorboida tulvat reunalla. Shield ja WAF käsittelevät sen, mikä jää jäljelle. Kestävyys syntyy arkkitehtuurista ja näistä palveluista yhdessä.

Seuraavaksi

Seuraavaksi vertailet Shield Standardia ja Shield Advancedia, opit, mitä DDoS Response Team ja kustannussuojaus tuovat lisää, sekä tutkit, miten kestävä arkkitehtuuri suunnitellaan. Näiden hyökkäystyyppien ymmärtäminen auttaa valitsemaan oikean puolustuksen kullekin tasolle.

Pikatarkistus

Luokittele hyökkäystyyppi.

Kertaus

DDoS tulvittaa kohteen monista lähteistä. Volumetriset (taso 3) hyökkäykset kyllästävät kaistanleveyden UDP-tulvilla ja amplification-hyökkäyksillä; protokollahyökkäykset (taso 4), kuten SYN-tulvat, kuluttavat yhteyksien tilanhallinnan resurssit; sovelluskerroksen (taso 7) hyökkäykset lähettävät aidon näköisiä pyyntöjä laskentakapasiteetin kuluttamiseksi. AWS:n reunapalvelut laimentavat tulvia, Shield Standard puolustaa automaattisesti tasoja 3 ja 4, ja WAF:n rate-based-säännöt käsittelevät tason 7 hyökkäyksiä.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”DDoS-hyökkäysten ymmärtäminen AWS:ssä” ilmainen?

Kyllä – oppitunnin ”DDoS-hyökkäysten ymmärtäminen AWS:ssä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”DDoS-hyökkäysten ymmärtäminen AWS:ssä”?

Näe, miten volyymi- ja protokollatulvat yrittävät kuormittaa palvelut toimintakyvyttömiksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”DDoS-hyökkäysten ymmärtäminen AWS:ssä”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. DDoS-hyökkäysten ymmärtäminen AWS:ssä
  2. Shield Standard ja Shield Advanced
  3. DDoS-vastaustiimi ja kustannussuoja
  4. DDoS-resilienssin suunnittelu
← Takaisin: Cloud & IT Cert Prep