Merancang Ketahanan terhadap DDoS
Rancang dengan layanan edge agar banjir lalu lintas terserap sejak awal.
Merancang Ketahanan terhadap DDoS adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Desain Mengungguli Reaksi
Pertahanan DDoS terkuat adalah arsitektur tangguh, bukan reaksi pada saat terakhir. Dengan menempatkan beban kerja di belakang layanan edge global, meminimalkan permukaan yang terekspos, dan melakukan penskalaan elastis, Anda memungkinkan AWS menyerap banjir lalu lintas sebelum mencapai asal Anda. Shield dan WAF kemudian menangani sisanya.
Tempatkan CloudFront di Depan
CloudFront menyajikan konten dari ratusan lokasi edge dengan kapasitas gabungan yang sangat besar, sehingga banjir volumetrik tersebar di seluruh jaringan. Menempatkan CloudFront di depan aplikasi berarti lalu lintas serangan terlebih dahulu mencapai edge yang tangguh, dan Shield Standard melindunginya secara otomatis.
Gunakan Route 53
Route 53, layanan DNS AWS, dibangun di atas jaringan anycast yang tersebar secara global dan sangat tangguh, yang menyerap serangan pada lapisan DNS. Menggunakannya untuk domain Anda, bersama pemeriksaan kesehatan untuk failover, menjaga resolusi nama tetap tersedia bahkan saat diserang serta mengirimkan data kesehatan ke Shield Advanced.
Global Accelerator
AWS Global Accelerator menyediakan IP anycast statis yang mengarahkan pengguna ke endpoint sehat terdekat melalui backbone AWS. Layanan ini meningkatkan ketersediaan dan, seperti CloudFront, menyediakan permukaan edge yang luas serta terlindungi untuk membantu menyerap serangan dan mengarahkan ulang lalu lintas di sekitarnya pada beban kerja non-HTTP.
Perkecil Permukaan Serangan
Kurangi hal-hal yang dapat dijangkau penyerang. Tempatkan instans di subnet privat, buka akses hanya ke penyeimbang beban, dan sebisa mungkin hindari Elastic IP publik. Semakin sedikit endpoint yang dapat dijangkau secara langsung, semakin sedikit sasaran yang dapat dihantam DDoS, dan semakin banyak lalu lintas yang harus melewati layanan edge yang terlindungi.
Lakukan Penskalaan untuk Menyerap
Penskalaan otomatis dan layanan elastis memungkinkan Anda menambahkan kapasitas untuk menyerap banjir lalu lintas, bukan runtuh karenanya. Jika digabungkan dengan perlindungan biaya Shield Advanced, penskalaan menjadi pertahanan yang layak tanpa tagihan yang tidak terkendali. Desain tanpa status yang dapat diskalakan secara horizontal menangani lonjakan jauh lebih baik daripada desain berkapasitas tetap.
Layer 7 dengan WAF
Untuk banjir pada lapisan aplikasi, pasang WAF dengan aturan berbasis laju pada CloudFront atau ALB Anda agar sumber yang menyalahgunakan layanan dibatasi lajunya di edge. Cara ini menangani banjir permintaan yang tampak valid, yang tidak dapat ditangani perlindungan Shield berbasis volume, sehingga melengkapi pertahanan berlapis.
Lindungi Asal
Pastikan penyerang tidak dapat melewati edge dengan mengakses asal Anda secara langsung. Batasi grup keamanan asal hanya ke rentang IP CloudFront atau verifikasi header rahasia CloudFront, dan jangan publikasikan nama DNS asal. Jika asal dapat dijangkau, semua pertahanan edge Anda dapat dilewati.
Pemeriksaan Kesehatan dan Failover
Konfigurasikan pemeriksaan kesehatan Route 53 dan failover multi-AZ atau multi-Region agar ketika salah satu jalur menurun, lalu lintas beralih ke jalur yang sehat. Perutean berbasis kesehatan meningkatkan ketahanan dan, jika ditautkan ke Shield Advanced, mempertajam deteksi serangan serta keterlibatan proaktif SRT.
Pantau dan Buat Alarm
Atur alarm CloudWatch pada jumlah permintaan, latensi, dan laju kesalahan untuk mendeteksi serangan sejak dini, lalu tinjau konsol Shield untuk melihat telemetri serangan. Deteksi dini memungkinkan mitigasi otomatis dan, jika Anda berlangganan, SRT bertindak sebelum serangan menyebabkan penghentian layanan total.
Pola Referensi
Pola tangguh: Route 53 ke CloudFront (atau Global Accelerator) ke WAF ke ALB regional, dengan asal di subnet privat, penskalaan otomatis, Shield Advanced yang telah didaftarkan, dan penguncian asal. Setiap lapisan menyerap atau menyaring sebagian serangan, yang mewujudkan pertahanan berlapis untuk menjaga ketersediaan.
Pemeriksaan Singkat
Pilih pilihan desain yang tangguh.
Rangkuman
Ketahanan terhadap DDoS harus dirancang dalam arsitektur: tempatkan beban kerja di belakang CloudFront, Route 53, dan Global Accelerator untuk menyerap banjir di edge, perkecil permukaan serangan dengan subnet privat, dan gunakan penskalaan otomatis untuk menyerap beban. Tambahkan aturan WAF berbasis laju untuk Layer 7, lindungi asal dari upaya melewati edge, konfigurasikan pemeriksaan kesehatan untuk failover, dan buat alarm untuk anomali lalu lintas agar deteksi dapat dilakukan sejak dini.
Belajar AWS Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Merancang Ketahanan terhadap DDoS” gratis?
Ya — teks lengkap “Merancang Ketahanan terhadap DDoS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Merancang Ketahanan terhadap DDoS”?
Rancang dengan layanan edge agar banjir lalu lintas terserap sejak awal. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Merancang Ketahanan terhadap DDoS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Memahami Serangan DDoS di AWS
- Shield Standard dibandingkan Shield Advanced
- Tim Respons DDoS dan Perlindungan Biaya
- Merancang Ketahanan terhadap DDoS