Cloud & IT Cert Prep · leksjon

Sikre CloudFront-edge

Bruk den globale edge-en til å terminere og beskytte innkommende trafikk.

Leksjon 4 av 413 trinn

Sikre CloudFront-edge er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

CloudFront som sikkerhetskant

Amazon CloudFront er AWS sitt innholdsleveringsnettverk (CDN), som leverer innhold fra globale edge-lokasjoner. I tillegg til høyere hastighet er det en kraftig sikkerhetsgrense: den avslutter tilkoblinger ved kanten, absorberer DDoS-angrep via Shield, utfører WAF-inspeksjon og skjuler opprinnelsen din for direkte eksponering.

TLS-avslutning ved kanten

CloudFront avslutter TLS ved den nærmeste edge-lokasjonen og krypterer trafikken mellom brukerne og kanten med moderne protokoller og chiffer som du konfigurerer via en sikkerhetspolicy. Du kan også håndheve bare HTTPS ved å omdirigere HTTP til HTTPS, slik at data under overføring alltid er kryptert.

Sertifikater med ACM

CloudFront bruker sertifikater fra AWS Certificate Manager (ACM) for HTTPS på egendefinerte domener. Sertifikater for CloudFront må bestilles i us-east-1, uavhengig av hvor opprinnelsen din befinner seg. Dette er en detalj eksamenen ofte tester. ACM fornyer også disse sertifikatene automatisk.

Integrasjon med WAF og Shield

CloudFront integreres tett med AWS WAF (knytt til en web-ACL med CLOUDFRONT-omfang) og AWS Shield (Standard er kostnadsfri, Advanced er valgfritt). Dette lar deg inspisere forespørsler og begrense forespørselsraten samt absorbere DDoS-flommer ved kanten, før trafikken når den regionale infrastrukturen din.

Tilgangskontroll for opprinnelse

For S3-opprinnelser låser Origin Access Control (OAC) bøtten slik at den bare kan nås gjennom CloudFront, ikke direkte. Bøtten forblir privat, mens CloudFront signerer forespørslene til den. OAC erstatter den eldre Origin Access Identity (OAI) og støtter funksjoner som SSE-KMS og alle regioner.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Beskyttelse av egendefinerte origins

For ALB eller egendefinerte origins kan De hindre direkte tilgang ved å begrense origin til CloudFront IP-ranges eller verifisere en egendefinert hemmelig header som CloudFront legger til, og som origin (eller WAF-en) kontrollerer. Dette sikrer at forespørsler ikke kan omgå beskyttelsen på CloudFront-edge.

Signerte URL-er og informasjonskapsler

For å begrense tilgang til privat innhold støtter CloudFront signerte URL-er og signerte informasjonskapsler. Bare forespørsler med en gyldig signatur, eventuelt begrenset til en bestemt tidsperiode og IP-adresse, kan hente innholdet. Dette beskytter betalte eller sensitive medier uten å eksponere origin eller kreve bucket-policyer for hvert enkelt objekt.

Geografisk begrensning

CloudFronts geografiske begrensning kan tillate eller blokkere seere etter land ved edge. Dette håndhever lisensierings- eller samsvarsgrenser før forespørsler når applikasjonen. For mer detaljert kontroll tilbyr en WAF-regel for geografisk treff samme funksjonalitet, med fleksibilitet til å kombinere geografi med andre betingelser.

Kryptering på feltnivå

CloudFronts kryptering på feltnivå krypterer bestemte sensitive skjemafelt (for eksempel et kredittkortnummer) ved edge ved hjelp av en offentlig nøkkel. Dermed forblir dataene kryptert gjennom hele stakken frem til de dekrypteres av den autoriserte tjenesten. Dette beskytter sensitive felt selv mot Deres egne mellomliggende komponenter.

CloudFront Functions og Lambda@Edge

CloudFront Functions og Lambda@Edge kjører kode på edge-lokasjoner for å legge til sikkerhetsheadere, validere tokens eller normalisere forespørsler før de når origin. De lar Dem håndheve sikkerhetslogikk globalt med lav latenstid, for eksempel ved å legge til HSTS eller skrive om mistenkelige forespørsler.

Sikkerhetsstakken på edge

En herdet CloudFront-edge kombinerer kun HTTPS med ACM, WAF, Shield, OAC eller låsing av origin, signerte URL-er, geografisk begrensning og edge-funksjoner. Til sammen gjør disse edge til den primære håndhevingsgrensen, holder origin privat og filtrerer angrep før de når kjerneinfrastrukturen.

Hurtigsjekk

Bruk kunnskapen om sikkerhet på CloudFront-edge.

Oppsummering

CloudFront er en sikkerhets-edge: Den terminerer TLS med ACM-sertifikater (bestilt i us-east-1), tilbyr WAF og Shield og skjuler origin. Bruk Origin Access Control (OAC) for å holde S3 privat, lås egendefinerte origins med IP-ranges eller hemmelige headere, begrens innhold med signerte URL-er/informasjonskapsler og geografisk begrensning, og kjør sikkerhetslogikk via CloudFront Functions eller Lambda@Edge.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Sikre CloudFront-edge» gratis?

Ja – hele teksten i «Sikre CloudFront-edge» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Sikre CloudFront-edge»?

Bruk den globale edge-en til å terminere og beskytte innkommende trafikk. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Sikre CloudFront-edge»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hva AWS Network Firewall tilbyr
  2. Tilstandsbevarende regelgrupper og Suricata-regler
  3. Domenefiltrering og egress-kontroll
  4. Sikre CloudFront-edge
← Tilbake til Cloud & IT Cert Prep