0Pricing
Cloud & IT Cert Prep · Lekcja

Zabezpieczanie brzegu CloudFront

Wykorzystają Państwo globalny brzeg do terminowania i ochrony ruchu przychodzącego.

Zabezpieczanie brzegu CloudFront to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

CloudFront jako brzeg zabezpieczeń

Amazon CloudFront to sieć dostarczania treści (CDN) AWS, która udostępnia treści z globalnych lokalizacji brzegowych. Oprócz zwiększania szybkości stanowi również potężną granicę bezpieczeństwa: kończy połączenia na brzegu, absorbuje ataki DDoS za pośrednictwem Shield, obsługuje inspekcję WAF i ukrywa źródło przed bezpośrednim dostępem.

Kończenie TLS na brzegu

CloudFront kończy połączenia TLS w najbliższej lokalizacji brzegowej, szyfrując ruch między użytkownikami a brzegiem za pomocą nowoczesnych protokołów i szyfrów konfigurowanych w zasadach zabezpieczeń. Można również wymusić korzystanie wyłącznie z HTTPS, przekierowując HTTP do HTTPS, aby dane przesyłane zawsze były zaszyfrowane.

Certyfikaty w ACM

CloudFront używa certyfikatów z usługi AWS Certificate Manager (ACM) do obsługi HTTPS dla niestandardowych domen. Certyfikaty dla CloudFront trzeba zamawiać w regionie us-east-1, niezależnie od lokalizacji źródła — jest to szczegół, który często pojawia się na egzaminie. ACM automatycznie odnawia również te certyfikaty.

Integracja z WAF i Shield

CloudFront ściśle integruje się z AWS WAF (należy dołączyć web ACL o zakresie CLOUDFRONT) oraz AWS Shield (Standard bezpłatny, Advanced opcjonalny). Umożliwia to inspekcję i ograniczanie częstotliwości żądań oraz absorbowanie zalewów DDoS na brzegu, zanim ruch dotrze do regionalnej infrastruktury.

Kontrola dostępu do źródła

W przypadku źródeł S3 Origin Access Control (OAC) blokuje dostęp do zasobnika z innych miejsc, pozostawiając go dostępnym wyłącznie przez CloudFront. Zasobnik pozostaje prywatny, a CloudFront podpisuje kierowane do niego żądania. OAC zastępuje starszy mechanizm Origin Access Identity (OAI) i obsługuje funkcje takie jak SSE-KMS oraz wszystkie regiony.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Ochrona niestandardowych originów

W przypadku ALB lub niestandardowych originów można uniemożliwić bezpośredni dostęp, ograniczając origin do zakresów adresów IP CloudFront albo weryfikując niestandardowy tajny nagłówek, który dodaje CloudFront i który sprawdza origin (lub jego WAF). Dzięki temu żądania nie mogą ominąć zabezpieczeń na punktach brzegowych CloudFront.

Podpisane adresy URL i pliki cookie

Aby ograniczyć dostęp do prywatnych treści, CloudFront obsługuje podpisane adresy URL i podpisane pliki cookie. Treść mogą pobierać tylko żądania zawierające prawidłowy podpis, opcjonalnie ograniczony czasowo i do określonych adresów IP. Chroni to płatne lub poufne materiały bez ujawniania originu i bez konieczności stosowania zasad uprawnień dla poszczególnych obiektów w bucketach.

Ograniczenia geograficzne

Ograniczenia geograficzne CloudFront umożliwiają zezwalanie widzom z określonych krajów na dostęp lub blokowanie ich już na punkcie brzegowym. Pozwala to egzekwować ograniczenia licencyjne lub zgodności, zanim żądania dotrą do aplikacji. Aby uzyskać bardziej szczegółową kontrolę, reguła dopasowania geograficznego WAF oferuje podobne rozwiązanie i umożliwia łączenie lokalizacji geograficznej z innymi warunkami.

Szyfrowanie na poziomie pól

Szyfrowanie na poziomie pól CloudFront szyfruje określone poufne pola formularzy (takie jak numer karty kredytowej) na punkcie brzegowym za pomocą klucza publicznego, dzięki czemu dane pozostają zaszyfrowane w całym stosie aż do ich odszyfrowania przez autoryzowaną usługę. Chroni to poufne pola nawet przed własnymi komponentami pośrednimi.

CloudFront Functions i Lambda@Edge

CloudFront Functions i Lambda@Edge uruchamiają kod w lokalizacjach brzegowych, aby dodawać nagłówki zabezpieczeń, weryfikować tokeny lub normalizować żądania, zanim dotrą one do originu. Umożliwiają globalne egzekwowanie reguł bezpieczeństwa przy małych opóźnieniach, na przykład przez dodanie HSTS lub przepisanie podejrzanych żądań.

Stos zabezpieczeń na brzegu sieci

Wzmocniony punkt brzegowy CloudFront łączy HTTPS tylko z ACM, WAF, Shield, OAC lub blokadę originu, podpisane adresy URL, ograniczenia geograficzne oraz funkcje brzegowe. Razem sprawiają one, że punkt brzegowy staje się główną granicą egzekwowania zabezpieczeń, utrzymując origin jako prywatny i odfiltrowując ataki, zanim dotrą do głównej infrastruktury.

Szybki test

Zastosuj wiedzę o zabezpieczeniach punktów brzegowych CloudFront.

Podsumowanie

CloudFront jest punktem brzegowym zabezpieczeń: kończy sesje TLS przy użyciu certyfikatów ACM (zamawianych w regionie us-east-1), obsługuje WAF i Shield oraz ukrywa origin. Używaj Origin Access Control (OAC), aby zachować prywatność S3, blokuj niestandardowe originy za pomocą zakresów adresów IP lub tajnych nagłówków, ograniczaj dostęp do treści za pomocą podpisanych adresów URL/plików cookie i ograniczeń geograficznych, a logikę bezpieczeństwa uruchamiaj za pomocą CloudFront Functions lub Lambda@Edge.

Często zadawane pytania

Czy lekcja „Zabezpieczanie brzegu CloudFront” jest bezpłatna?

Tak — pełny tekst „Zabezpieczanie brzegu CloudFront” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zabezpieczanie brzegu CloudFront”?

Wykorzystają Państwo globalny brzeg do terminowania i ochrony ruchu przychodzącego. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Zabezpieczanie brzegu CloudFront”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Możliwości AWS Network Firewall
  2. Stanowe grupy reguł i reguły Suricata
  3. Filtrowanie domen i kontrola egress
  4. Zabezpieczanie brzegu CloudFront
← Powrót do Cloud & IT Cert Prep