0Pricing
AWS Security Academy · Aula

Projetando para Resiliência contra DDoS

Projete com serviços de borda para que as inundações sejam absorvidas desde o início.

Projetando para Resiliência contra DDoS é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O design supera a reação

A defesa mais forte contra DDoS é uma arquitetura resiliente, não uma reação de última hora. Ao colocar serviços globais de borda à frente das cargas de trabalho, reduzir a superfície exposta e escalar elasticamente, você permite que a AWS absorva as inundações antes que elas alcancem sua origem. O Shield e o WAF lidam então com o restante.

Coloque o CloudFront na frente

O CloudFront fornece conteúdo a partir de centenas de locais de borda com enorme capacidade agregada, diluindo inundações volumétricas pela rede. Colocar o CloudFront na frente da sua aplicação faz com que o tráfego do ataque atinja primeiro a borda resiliente, que é protegida automaticamente pelo Shield Padrão.

Use o Route 53

O Route 53, serviço de DNS da AWS, é baseado em uma rede anycast globalmente distribuída e altamente resiliente, que absorve ataques à camada de DNS. Usá-lo para seus domínios, combinado com verificações de integridade para failover, mantém a resolução de nomes disponível mesmo sob ataque e fornece dados de integridade ao Shield Avançado.

Global Accelerator

O AWS Global Accelerator fornece endereços IP anycast estáticos que encaminham os usuários ao endpoint íntegro mais próximo pela rede principal da AWS. Ele melhora a disponibilidade e, assim como o CloudFront, apresenta uma grande superfície de borda protegida que ajuda a absorver ataques e redirecionar o tráfego de cargas de trabalho que não usam HTTP.

Reduza a superfície de ataque

Reduza o que os invasores podem alcançar. Coloque as instâncias em sub-redes privadas, exponha somente balanceadores de carga e evite IPs elásticos públicos sempre que possível. Quanto menos endpoints diretamente acessíveis você tiver, menos alvos um DDoS poderá atingir e mais tráfego terá de passar por serviços de borda protegidos.

Escale para absorver

O escalonamento automático e os serviços elásticos permitem adicionar capacidade para absorver uma inundação, em vez de entrar em colapso. Combinado com a proteção contra custos do Shield Avançado, o escalonamento se torna uma defesa viável sem cobranças descontroladas. Designs sem estado e horizontalmente escaláveis lidam muito melhor com picos do que designs de capacidade fixa.

Camada 7 com WAF

Para inundações na camada da aplicação, associe o WAF com regras baseadas em taxa ao CloudFront ou ao seu ALB, para que as fontes abusivas sejam limitadas na borda. Isso lida com inundações de solicitações que parecem válidas e que a proteção do Shield baseada em volume não consegue tratar, completando a defesa em várias camadas.

Proteja a origem

Garanta que os invasores não possam contornar a borda acessando sua origem diretamente. Restrinja os grupos de segurança da origem aos intervalos de IP do CloudFront ou verifique um cabeçalho secreto do CloudFront e mantenha os nomes DNS da origem não publicados. Se a origem estiver acessível, todas as suas defesas de borda poderão ser contornadas.

Verificações de integridade e failover

Configure verificações de integridade do Route 53 e failover entre várias AZs ou regiões para que, se um caminho se degradar, o tráfego seja transferido para um caminho íntegro. O roteamento baseado em integridade melhora a resiliência e, quando vinculado ao Shield Avançado, aprimora a detecção de ataques e o acionamento proativo da SRT.

Monitore e configure alarmes

Configure alarmes do CloudWatch para contagens de solicitações, latência e taxas de erro a fim de detectar ataques antecipadamente, e examine o console do Shield para consultar a telemetria dos ataques. A detecção antecipada permite que as mitigações automáticas e, se contratado, a SRT atuem antes que o ataque cause uma interrupção completa.

Padrão de referência

Um padrão resiliente: Route 53 para CloudFront (ou Global Accelerator), para WAF, para um ALB regional, com origens em sub-redes privadas, escalonamento automático, Shield Avançado cadastrado e bloqueio da origem. Cada camada absorve ou filtra parte do ataque, concretizando a defesa em profundidade para garantir a disponibilidade.

Verificação rápida

Escolha a opção de design resiliente.

Recapitulação

A resiliência contra DDoS é projetada na arquitetura: coloque as cargas de trabalho à frente do CloudFront, Route 53 e Global Accelerator para absorver inundações na borda, reduza a superfície de ataque com sub-redes privadas e use o escalonamento automático para absorver a carga. Acrescente regras do WAF baseadas em taxa para a camada 7, proteja a origem contra desvios, configure verificações de integridade para failover e crie alarmes para anomalias de tráfego para obter detecção antecipada.

Perguntas Frequentes

A aula “Projetando para Resiliência contra DDoS” é grátis?

Sim — o texto completo de “Projetando para Resiliência contra DDoS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Projetando para Resiliência contra DDoS”?

Projete com serviços de borda para que as inundações sejam absorvidas desde o início. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Projetando para Resiliência contra DDoS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Entendendo Ataques DDoS na AWS
  2. Shield Standard versus Shield Advanced
  3. A Equipe de Resposta a DDoS e a Proteção de Custos
  4. Projetando para Resiliência contra DDoS
← Voltar para AWS Security Academy