DDoS耐性を備えたアーキテクチャ設計
エッジサービスを活用し、大量攻撃を早期に吸収する設計を学びます。
「DDoS耐性を備えたアーキテクチャ設計」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
反応より設計
最も強力なDDoS防御は、直前の対応ではなくレジリエントなアーキテクチャです。ワークロードの前段にグローバルエッジサービスを配置し、露出する攻撃対象領域を最小限にして、伸縮自在にスケーリングすることで、オリジンに到達する前にAWSに大量の攻撃トラフィックを吸収させます。ShieldとWAFはその残りに対処します。
CloudFrontを前段に配置
CloudFrontは、膨大な総合キャパシティを持つ数百か所のエッジロケーションからコンテンツを配信し、大量トラフィック攻撃をネットワーク全体に分散させます。アプリケーションの前段にCloudFrontを配置すると、攻撃トラフィックはまずレジリエントなエッジに到達し、そこがShield Standardによって自動的に保護されます。
Route 53を使用
AWSのDNSサービスであるRoute 53は、グローバルに分散された高い耐障害性を持つAnycastネットワーク上に構築されており、DNS層の攻撃を吸収します。ドメインにRoute 53を使用し、ヘルスチェックによるフェイルオーバーを組み合わせることで、攻撃中も名前解決を利用可能な状態に保ち、Shield Advancedにヘルスデータを提供できます。
Global Accelerator
AWS Global Acceleratorは、ユーザーをAWSバックボーン経由で最も近い正常なエンドポイントにルーティングする静的Anycast IPを提供します。可用性を向上させるほか、CloudFrontと同様に、広範で保護されたエッジの攻撃対象領域を提供します。これにより、HTTP以外のワークロードに対する攻撃を吸収し、迂回させることができます。
攻撃対象領域を縮小
攻撃者が到達できる範囲を減らします。インスタンスをプライベートサブネットに配置し、ロードバランサーだけを公開し、可能な限りパブリックElastic IPを使用しないようにします。直接到達可能なエンドポイントが少ないほど、DDoS攻撃の標的が減り、より多くのトラフィックを保護されたエッジサービス経由にできます。
スケーリングによる吸収
Auto Scalingや伸縮自在なサービスを使用すると、大量トラフィックに押しつぶされるのではなく、キャパシティを追加して吸収できます。Shield Advancedのコスト保護と組み合わせれば、請求額が際限なく増加することなく、スケーリングを有効な防御として利用できます。ステートレスで水平スケーリング可能な設計は、固定キャパシティの設計よりも急増に適切に対応できます。
WAFによるLayer 7保護
アプリケーション層への大量攻撃には、レートベースのルールを設定したWAFをCloudFrontまたはALBに関連付け、悪意のある送信元をエッジでスロットリングします。これにより、ボリュームベースのShield保護では対応できない、正当なリクエストに見える大量攻撃に対処し、多層防御を完成させます。
オリジンの保護
攻撃者がオリジンに直接アクセスしてエッジを迂回できないようにします。オリジンのセキュリティグループをCloudFrontのIP範囲に制限するか、CloudFrontのシークレットヘッダーを検証し、オリジンのDNS名を公開しないようにします。オリジンに到達できる状態では、エッジの防御がすべて迂回される可能性があります。
ヘルスチェックとフェイルオーバー
Route 53のヘルスチェックとマルチAZまたはマルチリージョンのフェイルオーバーを構成し、ある経路の状態が悪化した場合にトラフィックを正常な経路へ移行できるようにします。ヘルスベースルーティングは耐障害性を高めるだけでなく、Shield Advancedと連携した場合には、攻撃の検知とプロアクティブなSRT対応の精度も向上させます。
監視とアラーム
リクエスト数、レイテンシー、エラー率に対してCloudWatchアラームを設定して攻撃を早期に検知し、Shieldコンソールで攻撃のテレメトリを確認します。早期に検知できれば、自動緩和策や、契約している場合はSRTが、攻撃によって全面的な停止が発生する前に対応できます。
参照パターン
レジリエントな構成のパターンは、Route 53からCloudFront(またはGlobal Accelerator)、WAF、リージョナルALBへ接続し、オリジンをプライベートサブネットに配置してAuto Scalingを使用し、Shield Advancedに登録したうえでオリジンをロックダウンする構成です。各層が攻撃の一部を吸収またはフィルタリングし、可用性のための多層防御を実現します。
確認
レジリエントな設計を選択します。
まとめ
DDoSへのレジリエンスはアーキテクチャによって実現します。ワークロードの前段にCloudFront、Route 53、Global Acceleratorを配置してエッジで大量攻撃を吸収し、プライベートサブネットで攻撃対象領域を縮小し、Auto Scalingで負荷を吸収します。Layer 7にはWAFのレートベースルールを追加し、迂回攻撃からオリジンを保護し、フェイルオーバー用のヘルスチェックを構成して、トラフィックの異常をアラームで検知します。
よくある質問
「DDoS耐性を備えたアーキテクチャ設計」レッスンは無料ですか?
はい。「DDoS耐性を備えたアーキテクチャ設計」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「DDoS耐性を備えたアーキテクチャ設計」で何を学びますか?
エッジサービスを活用し、大量攻撃を早期に吸収する設計を学びます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「DDoS耐性を備えたアーキテクチャ設計」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWSにおけるDDoS攻撃の理解
- Shield StandardとShield Advancedの比較
- DDoS対応チームとコスト保護
- DDoS耐性を備えたアーキテクチャ設計