DDoS-hyökkäysten ymmärtäminen AWS:ssä
Näe, miten volyymi- ja protokollatulvat yrittävät kuormittaa palvelut toimintakyvyttömiksi.
DDoS-hyökkäysten ymmärtäminen AWS:ssä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mikä on DDoS-hyökkäys
Distributed Denial of Service (DDoS) -hyökkäyksessä kohde tulvitetaan samanaikaisesti monista lähteistä tulevalla liikenteellä. Tarkoituksena on kuluttaa kohteen kapasiteetti niin, etteivät oikeat käyttäjät voi muodostaa yhteyttä. Koska liikenne tulee tuhansista hajautetuista isännistä, yhtä IP-osoitetta ei voi vain estää, vaan tulva on vastaanotettava tai suodatettava.
Volumetriset hyökkäykset
Volumetristen hyökkäysten tavoitteena on kyllästää verkon kaistanleveys valtavalla liikennemäärällä, jota mitataan gigabitteinä tai terabitteinä sekunnissa. Esimerkkejä ovat UDP-tulvat sekä reflection- eli amplification-hyökkäykset, joissa liikenne heijastetaan avoimien palvelinten (DNS, NTP) kautta suuremmaksi. Nämä hyökkäykset toimivat tasolla 3.
Protokollahyökkäykset
Protokollahyökkäykset (taso 4) kuluttavat yhteyksien tilanhallintaan tarvittavia resursseja kaistanleveyden sijaan. Klassinen esimerkki on SYN-tulva, jossa lähetetään suuri määrä keskeneräisiä TCP-kättelyjä. Ne kuluttavat kohteen yhteystaulukon, kunnes uusia istuntoja ei voida enää muodostaa.
Sovelluskerroksen hyökkäykset
Sovelluskerroksen (tason 7) hyökkäyksissä lähetetään paljon näennäisesti kelvollisia pyyntöjä, kuten HTTP GET -tulva raskaalle sivulle, jotta suorittimen, muistin tai tietokantayhteyksien kapasiteetti kulutetaan loppuun. Ne käyttävät paljon vähemmän kaistanleveyttä ja sulautuvat oikeaan liikenteeseen, joten niitä on vaikeampi havaita kuin volumetrisia tulvia.
Miksi pilvi auttaa
AWS absorboi DDoS-hyökkäykset maailmanlaajuisella reunalla. CloudFrontin, Route 53:n ja Global Acceleratorin kaltaiset palvelut toimivat useissa reunasijainneissa, joiden yhteenlaskettu kapasiteetti on valtava. Näin tulvat laimenevat ennen kuin ne saavuttavat origin-palvelimesi. Reunaan perustuva arkkitehtuuri on itsessään DDoS-suojauskeino.
Shield toimii automaattisesti
AWS Shield Standard on käytössä kaikilla asiakkailla ilman lisämaksua ja suojaa automaattisesti yleisimmiltä verkko- ja siirtokerroksen hyökkäyksiltä. Sitä ei määritetä erikseen, vaan se suojaa kaikkia AWS-resursseja, erityisesti reunapalveluiden takana olevia resursseja, tavanomaisilta tason 3 ja 4 tulvilta.
Tason 7 rooli
Shield Standard keskittyy verkko- ja siirtokerroksiin. Sovelluskerroksen tulvia torjutaan AWS WAF:n rate-based-säännöillä ja Shield Advancedilla. Siksi DDoS-suojauksessa yhdistetään Shield liikennemäärän hallintaan ja WAF pyyntökohtaiseen suodatukseen. Tätä yhdistelmää käsitellään kokeessa usein.
Käyttökatkon hinta
Käyttökatkon lisäksi DDoS-hyökkäys voi kasvattaa automaattisen skaalauksen ja kaistanleveyden kustannuksia, kun infrastruktuurisi yrittää palvella tulvaa. Tätä taloudellista vaikutusta kutsutaan joskus taloudelliseksi kestävyyden estämiseksi. Se on yksi syy siihen, miksi Shield Advanced tarjoaa kustannussuojaushyvityksiä hyökkäysten käynnistämän skaalauksen perusteella.
Hyökkäyksen havaitseminen
DDoS-hyökkäyksen merkkejä ovat äkilliset liikennepiikit, kasvanut viive ja nopeasti lisääntyvät virhemäärät. CloudWatchin pyyntömäärämittarit ja Shield-konsoli paljastavat poikkeamat. Shield Advanced lisää lähes reaaliaikaisen näkyvyyden hyökkäyksiin ja ilmoitukset, joten tiedät hyökkäyksen olevan käynnissä etkä vain sitä, että sovellus on hidas.
Puolustus on arkkitehtuuria
Paras DDoS-suojaus suunnitellaan osaksi arkkitehtuuria, eikä lisätä jälkikäteen. Kun työkuormat asetetaan CloudFrontin ja Route 53:n eteen, käytetään automaattista skaalausta ja minimoidaan altistuva pinta-ala, AWS voi absorboida tulvat reunalla. Shield ja WAF käsittelevät sen, mikä jää jäljelle. Kestävyys syntyy arkkitehtuurista ja näistä palveluista yhdessä.
Seuraavaksi
Seuraavaksi vertailet Shield Standardia ja Shield Advancedia, opit, mitä DDoS Response Team ja kustannussuojaus tuovat lisää, sekä tutkit, miten kestävä arkkitehtuuri suunnitellaan. Näiden hyökkäystyyppien ymmärtäminen auttaa valitsemaan oikean puolustuksen kullekin tasolle.
Pikatarkistus
Luokittele hyökkäystyyppi.
Kertaus
DDoS tulvittaa kohteen monista lähteistä. Volumetriset (taso 3) hyökkäykset kyllästävät kaistanleveyden UDP-tulvilla ja amplification-hyökkäyksillä; protokollahyökkäykset (taso 4), kuten SYN-tulvat, kuluttavat yhteyksien tilanhallinnan resurssit; sovelluskerroksen (taso 7) hyökkäykset lähettävät aidon näköisiä pyyntöjä laskentakapasiteetin kuluttamiseksi. AWS:n reunapalvelut laimentavat tulvia, Shield Standard puolustaa automaattisesti tasoja 3 ja 4, ja WAF:n rate-based-säännöt käsittelevät tason 7 hyökkäyksiä.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”DDoS-hyökkäysten ymmärtäminen AWS:ssä” ilmainen?
Kyllä – oppitunnin ”DDoS-hyökkäysten ymmärtäminen AWS:ssä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”DDoS-hyökkäysten ymmärtäminen AWS:ssä”?
Näe, miten volyymi- ja protokollatulvat yrittävät kuormittaa palvelut toimintakyvyttömiksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”DDoS-hyökkäysten ymmärtäminen AWS:ssä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- DDoS-hyökkäysten ymmärtäminen AWS:ssä
- Shield Standard ja Shield Advanced
- DDoS-vastaustiimi ja kustannussuoja
- DDoS-resilienssin suunnittelu