Mengamankan Edge CloudFront
Gunakan edge global untuk mengakhiri koneksi dan melindungi lalu lintas masuk.
Mengamankan Edge CloudFront adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
CloudFront sebagai Tepi Keamanan
Amazon CloudFront adalah jaringan pengiriman konten (CDN) AWS yang menyajikan konten dari lokasi edge global. Selain meningkatkan kecepatan, layanan ini merupakan batas keamanan yang kuat: mengakhiri koneksi di edge, menyerap DDoS melalui Shield, menyediakan inspeksi WAF, dan menyembunyikan asal dari paparan langsung.
Terminasi TLS di Edge
CloudFront mengakhiri TLS di lokasi edge terdekat, dengan mengenkripsi lalu lintas antara pengguna dan edge menggunakan protokol serta cipher modern yang Anda konfigurasi melalui kebijakan keamanan. Anda juga dapat memberlakukan HTTPS saja dengan mengarahkan HTTP ke HTTPS, sehingga data saat transit selalu terenkripsi.
Sertifikat dengan ACM
CloudFront menggunakan sertifikat dari AWS Certificate Manager (ACM) untuk HTTPS pada Domain kustom Anda. Sertifikat untuk CloudFront harus diminta di us-east-1, di mana pun asal berada; detail ini sering diuji dalam ujian. ACM juga memperbarui sertifikat tersebut secara otomatis.
Integrasi WAF dan Shield
CloudFront terintegrasi erat dengan AWS WAF (lampirkan ACL web dengan cakupan CLOUDFRONT) dan AWS Shield (Standard gratis, Advanced opsional). Dengan demikian, Anda dapat memeriksa dan membatasi laju permintaan serta menyerap banjir DDoS di edge, sebelum lalu lintas mencapai infrastruktur regional Anda.
Pengendalian Akses Asal
Untuk asal S3, Pengendalian Akses Asal (OAC) mengunci bucket sehingga hanya dapat dijangkau melalui CloudFront, bukan secara langsung. Bucket tetap privat sementara CloudFront menandatangani permintaan ke bucket tersebut. OAC menggantikan Identitas Akses Asal (OAI) yang lebih lama dan mendukung fitur seperti SSE-KMS serta semua Region.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Melindungi Asal Kustom
Untuk ALB atau asal kustom, cegah akses langsung dengan membatasi asal hanya ke rentang IP CloudFront atau memverifikasi header rahasia kustom yang ditambahkan CloudFront dan diperiksa oleh asal (atau WAF-nya). Dengan demikian, permintaan tidak dapat melewati perlindungan edge CloudFront.
URL dan Cookie Bertanda Tangan
Untuk membatasi akses ke konten privat, CloudFront mendukung URL bertanda tangan dan cookie bertanda tangan. Hanya permintaan yang membawa tanda tangan valid, yang opsionalnya dibatasi waktu dan IP, yang dapat mengambil konten. Ini melindungi media berbayar atau sensitif tanpa mengekspos asal atau memerlukan kebijakan bucket per objek.
Pembatasan Geografis
Pembatasan geografis CloudFront dapat mengizinkan atau memblokir pemirsa berdasarkan negara di edge. Ini menerapkan batasan lisensi atau kepatuhan sebelum permintaan mencapai aplikasi Anda. Untuk kontrol yang lebih terperinci, aturan pencocokan geografis WAF menawarkan konsep yang sama dengan fleksibilitas untuk menggabungkan lokasi geografis dengan kondisi lain.
Enkripsi Tingkat Bidang
Enkripsi tingkat bidang CloudFront mengenkripsi bidang formulir sensitif tertentu (seperti nomor kartu kredit) di edge menggunakan kunci publik, sehingga data tetap terenkripsi di seluruh tumpukan Anda hingga didekripsi oleh layanan yang berwenang. Ini melindungi bidang sensitif bahkan dari komponen perantara milik Anda sendiri.
CloudFront Functions dan Lambda@Edge
CloudFront Functions dan Lambda@Edge menjalankan kode di lokasi edge untuk menambahkan header keamanan, memvalidasi token, atau menormalkan permintaan sebelum mencapai asal. Keduanya memungkinkan Anda menerapkan logika keamanan secara global dengan latensi rendah, misalnya menambahkan HSTS atau menulis ulang permintaan yang mencurigakan.
Tumpukan Keamanan Edge
Edge CloudFront yang diperkuat menggabungkan HTTPS saja dengan ACM, WAF, Shield, OAC atau penguncian asal, URL bertanda tangan, pembatasan geografis, dan fungsi edge. Secara bersama-sama, semua ini menjadikan edge sebagai batas penerapan utama, menjaga asal tetap privat dan menyaring serangan sebelum mencapai infrastruktur inti Anda.
Pemeriksaan Singkat
Terapkan pengetahuan tentang keamanan edge CloudFront.
Ringkasan
CloudFront adalah edge keamanan: layanan ini mengakhiri TLS dengan sertifikat ACM (diminta di us-east-1), menyediakan WAF dan Shield, serta menyembunyikan asal. Gunakan Origin Access Control (OAC) untuk menjaga S3 tetap privat, kunci asal kustom dengan rentang IP atau header rahasia, batasi konten dengan URL/cookie bertanda tangan dan pembatasan geografis, serta jalankan logika keamanan melalui CloudFront Functions atau Lambda@Edge.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengamankan Edge CloudFront” gratis?
Ya — teks lengkap “Mengamankan Edge CloudFront” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengamankan Edge CloudFront”?
Gunakan edge global untuk mengakhiri koneksi dan melindungi lalu lintas masuk. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Mengamankan Edge CloudFront” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Fungsi yang Disediakan AWS Network Firewall
- Grup Aturan Stateful dan Aturan Suricata
- Penyaringan Domain dan Kontrol Egress
- Mengamankan Edge CloudFront