0Pricing
Cloud & IT Cert Prep · Lekcja

Zrozumienie ataków DDoS w AWS

Zobaczą Państwo, jak wolumetryczne i protokołowe zalewanie próbuje przeciążyć usługi.

Zrozumienie ataków DDoS w AWS to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Czym jest atak DDoS

Atak Distributed Denial of Service (DDoS) polega na zalaniu celu ruchem pochodzącym jednocześnie z wielu źródeł, aby wyczerpać jego przepustowość i uniemożliwić połączenie prawidłowym użytkownikom. Ponieważ ruch pochodzi z tysięcy rozproszonych hostów, nie można po prostu zablokować jednego adresu IP — zalew trzeba pochłonąć lub przefiltrować.

Ataki wolumetryczne

Ataki wolumetryczne mają na celu wysycenie przepustowości sieci ogromną ilością ruchu, mierzoną w gigabitach lub terabitach na sekundę. Przykłady obejmują zalewy UDP oraz ataki odbicia lub amplifikacji, które przekierowują ruch przez otwarte serwery (DNS, NTP), zwielokrotniając jego rozmiar. Ataki te działają w warstwie 3.

Ataki protokołów

Ataki protokołów (warstwa 4) wyczerpują zasoby przechowujące stan połączeń, a nie przepustowość. Klasycznym przykładem jest zalew SYN, który wysyła ogromną liczbę nieukończonych uzgodnień TCP i zajmuje tabelę połączeń celu, aż nie można ustanowić żadnych nowych sesji.

Ataki w warstwie aplikacji

Ataki w warstwie aplikacji (warstwie 7) wysyłają wiele pozornie prawidłowych żądań, na przykład zalew żądań HTTP GET do kosztownej w obsłudze strony, aby wyczerpać procesor, pamięć lub połączenia z bazą danych. Wykorzystują znacznie mniejszą przepustowość i przypominają rzeczywisty ruch, przez co trudniej je wykryć niż zalewy wolumetryczne.

Dlaczego chmura pomaga

AWS pochłania ataki DDoS na swoim globalnym brzegu sieci. Usługi takie jak CloudFront, Route 53 i Global Accelerator działają w wielu lokalizacjach brzegowych o ogromnej łącznej przepustowości, dzięki czemu zalew ruchu zostaje rozproszony, zanim dotrze do źródła. Projektowanie architektury z wykorzystaniem brzegu sieci samo w sobie stanowi ochronę przed DDoS.

Shield działa automatycznie

AWS Shield Standard jest włączony dla wszystkich klientów bez dodatkowych opłat i automatycznie chroni przed najczęstszymi atakami w warstwie sieciowej i transportowej. Nie trzeba go konfigurować — chroni każdy zasób AWS, szczególnie zasoby znajdujące się za usługami brzegowymi, przed typowymi zalewami w warstwach 3 i 4.

Miejsce warstwy 7

Shield Standard koncentruje się na warstwie sieciowej i transportowej. Zalewy w warstwie aplikacji są obsługiwane za pomocą opartych na limicie szybkości reguł AWS WAF oraz Shield Advanced. Dlatego ochrona przed DDoS łączy Shield, który chroni przed dużym wolumenem ruchu, z WAF, który filtruje żądania — jest to połączenie często sprawdzane na egzaminie.

Koszt przestoju

Oprócz przestoju atak DDoS może zwiększyć koszty automatycznego skalowania i przepustowości, gdy infrastruktura próbuje obsłużyć zalew ruchu. Ten wpływ finansowy, nazywany czasem ekonomicznym zaprzeczeniem trwałości, jest jednym z powodów, dla których Shield Advanced oferuje kredyty na ochronę kosztów skalowania wywołanego atakami.

Wykrywanie ataku

Oznakami ataku DDoS są nagłe skoki natężenia ruchu, zwiększone opóźnienia i gwałtowny wzrost liczby błędów. Metryki CloudWatch dotyczące liczby żądań oraz konsola Shield ujawniają anomalie. Shield Advanced zapewnia dodatkowo widoczność ataków niemal w czasie rzeczywistym i wysyła powiadomienia, dzięki czemu wiadomo, że trwa atak, a nie tylko że aplikacja działa wolno.

Ochrona wynika z architektury

Najlepsza strategia ochrony przed DDoS jest zaprojektowana w architekturze, a nie dodana później. Umieszczenie obciążeń za CloudFront i Route 53, użycie automatycznego skalowania oraz ograniczenie eksponowanej powierzchni pozwalają AWS pochłaniać zalewy na brzegu sieci. Shield i WAF obsługują następnie to, co pozostanie. Odporność wynika z połączenia odpowiedniej architektury i tych usług.

Co dalej

W dalszej części porównasz Shield Standard i Shield Advanced, poznasz dodatkowe możliwości zespołu DDoS Response Team i ochrony kosztów oraz dowiesz się, jak projektować architekturę odporną na ataki. Zrozumienie przedstawionych tutaj typów ataków pomoże dobrać właściwy sposób ochrony dla każdej warstwy.

Szybkie sprawdzenie

Rozpoznaj typ ataku.

Podsumowanie

DDoS polega na zalaniu celu ruchem z wielu źródeł. Ataki wolumetryczne (warstwa 3) wysycają przepustowość za pomocą zalewów UDP i amplifikacji; ataki protokołów (warstwa 4), takie jak zalewy SYN, wyczerpują stan połączeń; ataki w warstwie aplikacji (warstwa 7) wysyłają pozornie prawidłowe żądania, aby wyczerpać zasoby obliczeniowe. Usługi brzegowe AWS rozpraszają zalewy, Shield Standard automatycznie chroni warstwy 3 i 4, a reguły WAF oparte na limicie szybkości obsługują warstwę 7.

Często zadawane pytania

Czy lekcja „Zrozumienie ataków DDoS w AWS” jest bezpłatna?

Tak — pełny tekst „Zrozumienie ataków DDoS w AWS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Zrozumienie ataków DDoS w AWS”?

Zobaczą Państwo, jak wolumetryczne i protokołowe zalewanie próbuje przeciążyć usługi. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Zrozumienie ataków DDoS w AWS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zrozumienie ataków DDoS w AWS
  2. Shield Standard a Shield Advanced
  3. Zespół reagowania na DDoS i ochrona kosztów
  4. Projektowanie odporności na DDoS
← Powrót do Cloud & IT Cert Prep