0Pricing
Cloud & IT Cert Prep · レッスン

AWSにおけるDDoS攻撃の理解

大量通信攻撃やプロトコル攻撃がサービスを圧倒しようとする仕組みを確認します。

「AWSにおけるDDoS攻撃の理解」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

DDoS 攻撃とは

分散型サービス妨害(DDoS)攻撃とは、多数の送信元から同時にトラフィックを送り、対象の容量を使い果たして正当なユーザーが接続できないようにする攻撃です。数千台の分散したホストからトラフィックが送られるため、単一の IP をブロックするだけでは対処できません。大量のトラフィックを吸収するか、フィルタリングする必要があります。

ボリューム型攻撃

ボリューム型攻撃は、大量のトラフィックによってネットワーク帯域幅を飽和させることを目的とし、規模はギガビット毎秒またはテラビット毎秒で測定されます。例として、UDP フラッドや、オープンなサーバー(DNS、NTP)を介してトラフィックを反射または増幅し、規模を増大させるリフレクション攻撃やアンプ攻撃があります。これらはレイヤー 3 で動作します。

プロトコル攻撃

プロトコル攻撃(レイヤー 4)は、帯域幅ではなく接続状態を管理するリソースを使い果たします。典型例はSYN フラッドです。これは TCP のハンドシェイクを大量に半開きの状態で送り、対象の接続テーブルを埋め尽くして、新しいセッションを確立できないようにします。

アプリケーション層攻撃

アプリケーション層(レイヤー 7)攻撃は、高コストなページへの HTTP GET を大量に送るなど、一見正当なリクエストを多数送信して、CPU、メモリ、データベース接続を使い果たします。必要な帯域幅がはるかに少なく、実際のトラフィックに紛れ込むため、ボリューム型フラッドより検出が困難です。

クラウドが役立つ理由

AWS はグローバルエッジで DDoS トラフィックを吸収します。CloudFront、Route 53、Global Accelerator などのサービスは、多数のエッジロケーションにまたがって大規模な総容量で稼働するため、大量の攻撃トラフィックがオリジンに到達する前に分散されます。エッジを中心に設計すること自体が DDoS 対策になります。

Shield は自動で有効

AWS Shield Standardは、追加料金なしですべての AWS 顧客に有効化され、一般的なネットワーク層およびトランスポート層の攻撃から自動的に防御します。設定は不要で、特にエッジサービスの背後にあるリソースを含む、すべての AWS リソースを一般的なレイヤー 3 および 4 のフラッドから保護します。

レイヤー 7 の位置付け

Shield Standard はネットワーク層とトランスポート層に重点を置きます。アプリケーション層のフラッドには、AWS WAFのレートベースルールと Shield Advanced を使用します。そのため、DDoS 防御では、Shield で大量トラフィックに対処し、WAF でリクエスト単位のフィルタリングを行います。この組み合わせは試験でも頻繁に問われます。

停止によるコスト

停止時間だけでなく、DDoS によってインフラストラクチャが大量の攻撃トラフィックを処理しようとするため、自動スケーリングと帯域幅のコストが増加する場合があります。この金銭的な影響は、経済的な持続可能性の否定と呼ばれることもあり、Shield Advanced が攻撃によって発生したスケーリングに対してコスト保護クレジットを提供する理由の 1 つです。

攻撃の検出

DDoS の兆候には、突然のトラフィック急増、レイテンシーの上昇、エラー率の急増などがあります。リクエスト数に関するCloudWatchメトリクスと Shield コンソールで異常を確認できます。Shield Advanced では、ほぼリアルタイムの攻撃状況の可視化と通知が追加されるため、アプリケーションが遅いというだけでなく、攻撃が進行中であることを把握できます。

防御はアーキテクチャで実現

最適な DDoS 対策は、後から追加するのではなく、設計に組み込むものです。ワークロードの前段にCloudFront と Route 53を配置し、自動スケーリングを使用して、外部に公開する範囲を最小限にすることで、AWS がエッジで大量の攻撃トラフィックを吸収できるようにします。残りの攻撃には Shield と WAF が対処します。レジリエンスは、アーキテクチャとこれらのサービスを組み合わせることで実現します。

次の内容

次はShield Standard と Shield Advancedを比較し、DDoS Response Team とコスト保護によって何が追加されるのかを学び、レジリエンスを実現するアーキテクチャを検討します。ここで攻撃の種類を理解しておくと、各レイヤーに適した防御を選択できるようになります。

簡単な確認

攻撃の種類を分類してください。

まとめ

DDoSは、多数の送信元から対象に大量のトラフィックを送り付けます。ボリューム型(レイヤー 3)攻撃は、UDP フラッドや増幅によって帯域幅を飽和させます。プロトコル(レイヤー 4)攻撃は、SYN フラッドなどによって接続状態を使い果たします。アプリケーション層(レイヤー 7)攻撃は、正当なものに見えるリクエストを送ってコンピューティングリソースを消費させます。AWS のエッジサービスは大量の攻撃トラフィックを分散し、Shield Standardはレイヤー 3 と 4 を自動的に防御し、WAF のレートベースルールはレイヤー 7 に対処します。

よくある質問

「AWSにおけるDDoS攻撃の理解」レッスンは無料ですか?

はい。「AWSにおけるDDoS攻撃の理解」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「AWSにおけるDDoS攻撃の理解」で何を学びますか?

大量通信攻撃やプロトコル攻撃がサービスを圧倒しようとする仕組みを確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「AWSにおけるDDoS攻撃の理解」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWSにおけるDDoS攻撃の理解
  2. Shield StandardとShield Advancedの比較
  3. DDoS対応チームとコスト保護
  4. DDoS耐性を備えたアーキテクチャ設計
← Cloud & IT Cert Prepに戻る