Cloud & IT Cert Prep · Pelajaran

Mengamankan Tepi CloudFront

Gunakan tepi global untuk menamatkan dan melindungi trafik masuk.

Pelajaran 4 daripada 413 langkah

Mengamankan Tepi CloudFront ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

CloudFront sebagai Tepi Keselamatan

Amazon CloudFront ialah rangkaian penghantaran kandungan (CDN) AWS yang menyampaikan kandungan dari lokasi tepi global. Selain kelajuan, ia ialah sempadan keselamatan yang berkuasa: menamatkan sambungan di tepi, menyerap DDoS melalui Shield, mengehos pemeriksaan WAF dan menyembunyikan sumber asal anda daripada pendedahan langsung.

Penamatan TLS di Tepi

CloudFront menamatkan TLS di lokasi tepi terdekat, dengan menyulitkan trafik antara pengguna dan tepi menggunakan protokol serta sifir moden yang anda konfigurasikan melalui dasar keselamatan. Anda juga boleh menguatkuasakan HTTPS sahaja dengan mengubah hala HTTP ke HTTPS, bagi memastikan data semasa penghantaran sentiasa disulitkan.

Sijil dengan ACM

CloudFront menggunakan sijil daripada AWS Certificate Manager (ACM) untuk HTTPS pada Domain tersuai anda. Sijil untuk CloudFront mesti diminta di us-east-1 tanpa mengira lokasi sumber asal anda, iaitu perincian yang sering diuji dalam peperiksaan. ACM juga memperbaharui sijil ini secara automatik.

Integrasi WAF dan Shield

CloudFront berintegrasi rapat dengan AWS WAF (lampirkan ACL web berskop CLOUDFRONT) dan AWS Shield (Standard percuma, Advanced pilihan). Ini membolehkan anda memeriksa dan mengehadkan kadar permintaan serta menyerap limpahan DDoS di tepi, sebelum trafik mencapai infrastruktur serantau anda.

Kawalan Akses Asal

Untuk sumber asal S3, Origin Access Control (OAC) mengunci baldi supaya ia hanya boleh dicapai melalui CloudFront, bukan secara langsung. Baldi kekal peribadi sementara CloudFront menandatangani permintaan kepadanya. OAC menggantikan Origin Access Identity (OAI) yang lebih lama dan menyokong ciri seperti SSE-KMS serta semua Regions.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Melindungi Asal Tersuai

Untuk ALB atau asal tersuai, cegah akses terus dengan mengehadkan asal kepada julat IP CloudFront atau mengesahkan pengepala rahsia tersuai yang ditambahkan oleh CloudFront dan diperiksa oleh asal (atau WAFnya). Ini memastikan permintaan tidak dapat memintas perlindungan CloudFront di lokasi tepi.

URL dan Kuki Bertandatangan

Untuk mengehadkan akses kepada kandungan persendirian, CloudFront menyokong URL bertandatangan dan kuki bertandatangan. Hanya permintaan yang membawa tandatangan sah, yang boleh dihadkan mengikut masa dan IP jika diperlukan, boleh mendapatkan kandungan tersebut. Ini melindungi media berbayar atau sensitif tanpa mendedahkan asal atau memerlukan dasar baldi bagi setiap objek.

Sekatan Geografi

Sekatan geografi CloudFront boleh membenarkan atau menyekat penonton mengikut negara di lokasi tepi. Ini menguatkuasakan sempadan pelesenan atau pematuhan sebelum permintaan sampai ke aplikasi anda. Untuk kawalan yang lebih terperinci, peraturan padanan geografi WAF menawarkan idea yang sama dengan fleksibiliti untuk menggabungkan geografi dengan syarat lain.

Penyulitan Aras Medan

Penyulitan aras medan CloudFront menyulitkan medan borang sensitif tertentu (seperti nombor kad kredit) di lokasi tepi menggunakan kunci awam, supaya data kekal disulitkan sepanjang susunan anda sehingga dinyahsulit oleh perkhidmatan yang dibenarkan. Ini melindungi medan sensitif walaupun daripada komponen perantara anda sendiri.

CloudFront Functions dan Lambda@Edge

CloudFront Functions dan Lambda@Edge menjalankan kod di lokasi tepi untuk menambahkan pengepala keselamatan, mengesahkan token atau menormalkan permintaan sebelum permintaan tersebut sampai ke asal. Ciri ini membolehkan anda menguatkuasakan logik keselamatan secara global dengan kependaman rendah, seperti menambahkan HSTS atau menulis semula permintaan yang mencurigakan.

Susunan Keselamatan Tepi

Lokasi tepi CloudFront yang diperkukuh menggabungkan HTTPS sahaja dengan ACM, WAF, Shield, OAC atau penguncian asal, URL bertandatangan, sekatan geografi dan fungsi tepi. Kesemuanya menjadikan lokasi tepi sebagai sempadan penguatkuasaan utama, mengekalkan privasi asal dan menapis serangan sebelum serangan tersebut sampai ke infrastruktur teras anda.

Semakan Pantas

Terapkan pengetahuan tentang keselamatan tepi CloudFront.

Ulang Kaji

CloudFront ialah lokasi tepi keselamatan: ia menamatkan TLS dengan sijil ACM (diminta di us-east-1), mengehos WAF dan Shield serta menyembunyikan asal. Gunakan Origin Access Control (OAC) untuk mengekalkan privasi S3, kunci asal tersuai dengan julat IP atau pengepala rahsia, hadkan kandungan dengan URL/kuki bertandatangan dan sekatan geografi, serta jalankan logik keselamatan melalui CloudFront Functions atau Lambda@Edge.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Mengamankan Tepi CloudFront” percuma?

Ya — teks penuh “Mengamankan Tepi CloudFront” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Mengamankan Tepi CloudFront”?

Gunakan tepi global untuk menamatkan dan melindungi trafik masuk. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Mengamankan Tepi CloudFront” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Disediakan oleh AWS Network Firewall
  2. Kumpulan Peraturan Berkeadaan dan Peraturan Suricata
  3. Penapisan Domain dan Kawalan Keluar
  4. Mengamankan Tepi CloudFront
← Kembali ke Cloud & IT Cert Prep