Защита периферии CloudFront
Используйте глобальную периферию для завершения соединений и защиты входящего трафика.
«Защита периферии CloudFront» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
CloudFront как защитный периметр
Amazon CloudFront — это сеть доставки контента AWS (CDN), которая обслуживает содержимое из глобальных периферийных расположений. Помимо ускорения, она является мощной границей безопасности: завершает соединения на периферии, поглощает DDoS-атаки с помощью Shield, размещает проверку WAF и скрывает источник от прямого доступа.
Завершение TLS на периферии
CloudFront завершает TLS в ближайшем периферийном расположении, шифруя трафик между пользователями и периферией с помощью современных протоколов и шифров, которые Вы настраиваете через политику безопасности. Также можно принудительно использовать только HTTPS, перенаправляя HTTP на HTTPS и обеспечивая постоянное шифрование данных при передаче.
Сертификаты с ACM
CloudFront использует сертификаты из AWS Certificate Manager (ACM) для HTTPS на Ваших пользовательских доменах. Сертификаты для CloudFront необходимо запрашивать в us-east-1 независимо от расположения источника — это деталь, которую любят проверять на экзамене. ACM также автоматически продлевает эти сертификаты.
Интеграция с WAF и Shield
CloudFront тесно интегрируется с AWS WAF (подключите веб-ACL области CLOUDFRONT) и AWS Shield (Standard предоставляется бесплатно, Advanced является дополнительным). Это позволяет проверять запросы и ограничивать их частоту, а также поглощать DDoS-потоки на периферии, прежде чем трафик достигнет региональной инфраструктуры.
Управление доступом к источнику
Для источников S3 Origin Access Control (OAC) блокирует корзину, оставляя доступ к ней только через CloudFront, но не напрямую. Корзина остаётся закрытой, а CloudFront подписывает запросы к ней. OAC заменяет более старый механизм Origin Access Identity (OAI) и поддерживает такие возможности, как SSE-KMS, во всех Regions.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Защита пользовательских источников
Для ALB или пользовательских источников предотвратите прямой доступ, ограничив источник диапазонами IP-адресов CloudFront или проверяя пользовательский секретный заголовок, который добавляет CloudFront и проверяет источник (или его WAF). Это гарантирует, что запросы не смогут обойти защиту на периферии CloudFront.
Подписанные URL и файлы cookie
Чтобы ограничить доступ к приватному содержимому, CloudFront поддерживает подписанные URL и подписанные файлы cookie. Получить содержимое могут только запросы с действительной подписью, которую при необходимости можно ограничить по времени и IP-адресу. Это защищает платные или конфиденциальные медиаданные, не раскрывая источник и не требуя политик корзины для каждого объекта.
Ограничение по географии
Ограничение по географии в CloudFront позволяет разрешать или блокировать пользователей по странам на периферии. Это обеспечивает соблюдение лицензионных или нормативных ограничений до того, как запросы достигнут приложения. Для более точного управления правило геосопоставления WAF предлагает тот же принцип, позволяя сочетать географию с другими условиями.
Шифрование на уровне полей
Шифрование на уровне полей в CloudFront шифрует определённые конфиденциальные поля формы (например, номер кредитной карты) на периферии с помощью открытого ключа, поэтому данные остаются зашифрованными во всей вашей инфраструктуре, пока их не расшифрует авторизованный сервис. Это защищает конфиденциальные поля даже от собственных промежуточных компонентов.
Функции CloudFront и Lambda@Edge
Функции CloudFront и Lambda@Edge выполняют код в периферийных местоположениях, чтобы добавлять заголовки безопасности, проверять токены или нормализовать запросы до их поступления к источнику. Они позволяют применять логику безопасности глобально с небольшой задержкой, например добавлять HSTS или переписывать подозрительные запросы.
Комплекс защиты на периферии
Защищённая периферия CloudFront объединяет работу только по HTTPS с ACM, WAF, Shield, OAC или блокировкой источника, подписанные URL, ограничение по географии и периферийные функции. Вместе они превращают периферию в основной рубеж применения правил, сохраняя источник приватным и отфильтровывая атаки до их достижения основной инфраструктуры.
Быстрая проверка
Примените знания о безопасности CloudFront на периферии.
Повторение
CloudFront — это защищённая периферия: он завершает TLS с помощью сертификатов ACM (запрошенных в us-east-1), предоставляет WAF и Shield и скрывает источник. Используйте Origin Access Control (OAC), чтобы сохранить S3 приватным, блокируйте пользовательские источники с помощью диапазонов IP или секретных заголовков, ограничивайте содержимое с помощью подписанных URL/файлов cookie и ограничения по географии, а логику безопасности запускайте через функции CloudFront или Lambda@Edge.
Часто задаваемые вопросы
Урок «Защита периферии CloudFront» бесплатный?
Да — полный текст урока «Защита периферии CloudFront» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Защита периферии CloudFront»?
Используйте глобальную периферию для завершения соединений и защиты входящего трафика. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Защита периферии CloudFront»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Возможности AWS Network Firewall
- Группы правил с отслеживанием состояния и правила Suricata
- Фильтрация доменов и контроль исходящего трафика
- Защита периферии CloudFront