Projektowanie odporności na DDoS
Zaprojektują Państwo rozwiązanie z usługami brzegowymi, aby pochłaniać zalewanie na wczesnym etapie.
Projektowanie odporności na DDoS to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Projektowanie jest lepsze od reakcji
Najskuteczniejszą ochroną przed DDoS jest odporna architektura, a nie reakcja w ostatniej chwili. Umieszczając obciążenia za globalnymi usługami brzegowymi, ograniczając powierzchnię ataku i stosując elastyczne skalowanie, pozwalają Państwo AWS absorbować zalew ruchu, zanim dotrze on do źródła. Shield i WAF obsługują następnie pozostałą część ruchu.
CloudFront jako warstwa frontowa
CloudFront dostarcza treści z setek lokalizacji brzegowych o ogromnej łącznej przepustowości, rozpraszając zalew ruchu wolumetrycznego w całej sieci. Umieszczenie CloudFront przed aplikacją sprawia, że ruch ataku najpierw trafia do odpornej warstwy brzegowej, która jest automatycznie chroniona przez Shield Standard.
Użycie Route 53
Route 53, usługa DNS firmy AWS, jest oparta na globalnie rozproszonej, wysoce odpornej sieci anycast, która absorbuje ataki na warstwę DNS. Korzystanie z niej dla domen, w połączeniu z kontrolami kondycji na potrzeby przełączania awaryjnego, utrzymuje dostępność rozpoznawania nazw nawet podczas ataku i przekazuje dane o kondycji do Shield Advanced.
Global Accelerator
AWS Global Accelerator zapewnia statyczne adresy IP anycast, które kierują użytkowników do najbliższego sprawnego punktu końcowego przez szkielet sieci AWS. Zwiększa dostępność i, podobnie jak CloudFront, udostępnia dużą, chronioną powierzchnię brzegową, która pomaga absorbować ataki na obciążenia inne niż HTTP i kierować ruch z ich pominięciem.
Zmniejszenie powierzchni ataku
Należy ograniczyć to, do czego mogą dotrzeć atakujący. Umieszczajcie Państwo instancje w prywatnych podsieciach, udostępniajcie wyłącznie load balancery i w miarę możliwości unikajcie publicznych adresów Elastic IP. Im mniej bezpośrednio dostępnych punktów końcowych, tym mniej celów może zaatakować DDoS i tym większa część ruchu musi przejść przez chronione usługi brzegowe.
Skalowanie w celu absorpcji ruchu
Automatyczne skalowanie i usługi elastyczne pozwalają dodawać moc, aby absorbować zalew ruchu zamiast załamać się pod jego naporem. W połączeniu z ochroną kosztów Shield Advanced skalowanie staje się realnym mechanizmem obrony bez niekontrolowanego wzrostu rachunków. Projekty bezstanowe i skalowalne horyzontalnie znacznie lepiej obsługują nagłe wzrosty niż rozwiązania o stałej przepustowości.
Warstwa 7 z WAF
W przypadku zalewu na poziomie aplikacji należy dołączyć WAF z regułami opartymi na limicie szybkości do CloudFront lub ALB, aby ograniczać nadużycia ze strony źródeł już na brzegu sieci. Rozwiązanie to obsługuje zalewy żądań wyglądających na prawidłowe, których wolumetryczna ochrona Shield nie może wykryć, uzupełniając wielowarstwową ochronę.
Ochrona źródła
Należy uniemożliwić atakującym ominięcie warstwy brzegowej przez bezpośredni dostęp do źródła. Proszę ograniczyć grupy zabezpieczeń źródła do zakresów adresów IP CloudFront lub weryfikować tajny nagłówek CloudFront, a nazwy DNS źródła pozostawić niepubliczne. Jeśli źródło jest dostępne, wszystkie zabezpieczenia brzegowe można ominąć.
Kontrole kondycji i przełączanie awaryjne
Należy skonfigurować kontrole kondycji Route 53 oraz przełączanie awaryjne między strefami dostępności lub regionami, aby w razie pogorszenia działania jednej ścieżki ruch został przekierowany do sprawnej. Routing oparty na kondycji zwiększa odporność, a po połączeniu z Shield Advanced poprawia wykrywanie ataków i proaktywne zaangażowanie SRT.
Monitorowanie i alarmy
Należy skonfigurować alarmy CloudWatch dla liczby żądań, opóźnień i współczynników błędów, aby wcześnie wykrywać ataki, oraz przeglądać konsolę Shield w celu analizy telemetrii ataku. Wczesne wykrycie pozwala automatycznym mechanizmom zaradczym, a w przypadku subskrypcji także SRT, zareagować, zanim atak doprowadzi do całkowitej awarii.
Wzorcowy schemat
Odporny schemat: Route 53 do CloudFront (lub Global Accelerator), następnie WAF, regionalny ALB, źródła w prywatnych podsieciach, automatyczne skalowanie, rejestracja w Shield Advanced i blokada dostępu do źródła. Każda warstwa absorbuje lub filtruje część ataku, realizując zasadę obrony warstwowej na rzecz dostępności.
Szybkie sprawdzenie
Proszę wybrać odporny wariant projektu.
Podsumowanie
Odporność na DDoS należy zaprojektować: umieścić obciążenia za usługami CloudFront, Route 53 i Global Accelerator, aby absorbować zalew ruchu na brzegu, zmniejszyć powierzchnię ataku za pomocą prywatnych podsieci oraz użyć automatycznego skalowania do absorpcji obciążenia. Należy dodać reguły WAF oparte na limicie szybkości dla warstwy 7, chronić źródło przed ominięciem zabezpieczeń, skonfigurować kontrole kondycji na potrzeby przełączania awaryjnego i ustawić alarmy dla anomalii ruchu w celu wczesnego wykrywania.
Często zadawane pytania
Czy lekcja „Projektowanie odporności na DDoS” jest bezpłatna?
Tak — pełny tekst „Projektowanie odporności na DDoS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Projektowanie odporności na DDoS”?
Zaprojektują Państwo rozwiązanie z usługami brzegowymi, aby pochłaniać zalewanie na wczesnym etapie. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Projektowanie odporności na DDoS”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Zrozumienie ataków DDoS w AWS
- Shield Standard a Shield Advanced
- Zespół reagowania na DDoS i ochrona kosztów
- Projektowanie odporności na DDoS