Понимание DDoS-атак в AWS
Узнайте, как объёмные и протокольные атаки пытаются перегрузить службы.
«Понимание DDoS-атак в AWS» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Что такое DDoS-атака
Распределённая атака типа «отказ в обслуживании» (DDoS) одновременно направляет на цель поток трафика из множества источников, стремясь исчерпать её ресурсы и не дать обычным пользователям подключиться. Поскольку трафик поступает от тысяч распределённых узлов, недостаточно просто заблокировать один IP-адрес: поток необходимо поглотить или отфильтровать.
Объёмные атаки
Объёмные атаки стремятся полностью занять пропускную способность сети огромным объёмом трафика, измеряемым в гигабитах или терабитах в секунду. К ним относятся, например, UDP-флуды и атаки отражения или усиления, при которых трафик направляется через открытые серверы (DNS, NTP), чтобы увеличить его объём. Такие атаки действуют на уровне 3.
Атаки на протоколы
Атаки на протоколы (уровень 4) исчерпывают ресурсы для хранения состояния соединений, а не пропускную способность. Классический пример — SYN-флуд, при котором отправляется поток незавершённых TCP-рукопожатий. Они заполняют таблицу соединений цели, пока не становится невозможно установить новые сеансы.
Атаки на уровне приложения
Атаки на уровне приложения (уровень 7) отправляют множество внешне корректных запросов, например поток запросов HTTP GET к ресурсоёмкой странице, чтобы исчерпать CPU, память или соединения с базой данных. Они используют гораздо меньше пропускной способности и смешиваются с обычным трафиком, поэтому их сложнее обнаружить, чем объёмные флуды.
Почему облако помогает
AWS поглощает DDoS-атаки на своей глобальной периферии. Такие службы, как CloudFront, Route 53 и Global Accelerator, работают во множестве периферийных местоположений с огромной совокупной ёмкостью, поэтому поток атаки ослабляется ещё до достижения источника. Архитектура на периферии сама по себе является защитой от DDoS.
Shield работает автоматически
AWS Shield Standard включён для всех клиентов бесплатно и автоматически защищает от наиболее распространённых атак на сетевом уровне и транспортном уровне. Настраивать его не нужно: он защищает каждый ресурс AWS, особенно ресурсы за периферийными службами, от обычных атак на уровнях 3 и 4.
Место уровня 7 в защите
Shield Standard сосредоточен на сетевом и транспортном уровнях. Флуды на уровне приложения блокируются с помощью правил WAF с ограничением частоты и Shield Advanced. Поэтому защита от DDoS объединяет Shield для борьбы с объёмом трафика и WAF для фильтрации отдельных запросов — это сочетание часто проверяется на экзамене.
Цена простоя
Помимо простоя, DDoS-атака может увеличить затраты на автоматическое масштабирование и пропускную способность, поскольку инфраструктура пытается обработать поток атаки. Такое финансовое воздействие иногда называют экономическим отказом в обеспечении устойчивости. Это одна из причин, по которой Shield Advanced предоставляет компенсационные кредиты за масштабирование, вызванное атаками.
Обнаружение атаки
О признаках DDoS-атаки говорят внезапные скачки трафика, повышенная задержка и резкий рост количества ошибок. Метрики CloudWatch по числу запросов и консоль Shield помогают обнаружить аномалии. Shield Advanced дополнительно предоставляет почти оперативную информацию об атаках и уведомления, поэтому вы узнаете о происходящей атаке, а не только о замедлении приложения.
Защита закладывается в архитектуру
Надёжная защита от DDoS должна быть частью архитектуры, а не добавляться в последний момент. Размещение рабочих нагрузок за CloudFront и Route 53, использование автоматического масштабирования и минимизация открытой поверхности позволяют AWS поглощать атаки на периферии. Shield и WAF затем обрабатывают то, что остаётся. Устойчивость обеспечивается архитектурой в сочетании с этими службами.
Что дальше
Далее вы сравните Shield Standard и Shield Advanced, узнаете, что дают команда реагирования на DDoS и защита от затрат, а также изучите проектирование устойчивой архитектуры. Понимание рассмотренных здесь типов атак поможет выбрать правильную защиту для каждого уровня.
Быстрая проверка
Определите тип атаки.
Повторение
DDoS направляет поток трафика на цель из множества источников. Объёмные атаки (уровень 3) насыщают пропускную способность с помощью UDP-флудов и усиления; атаки на протоколы (уровень 4), например SYN-флуды, исчерпывают состояние соединений; атаки на уровне приложения (уровень 7) отправляют внешне корректные запросы, истощая вычислительные ресурсы. Периферийные службы AWS ослабляют поток атак, Shield Standard автоматически защищает уровни 3 и 4, а правила WAF с ограничением частоты обрабатывают атаки на уровне 7.
Часто задаваемые вопросы
Урок «Понимание DDoS-атак в AWS» бесплатный?
Да — полный текст урока «Понимание DDoS-атак в AWS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Понимание DDoS-атак в AWS»?
Узнайте, как объёмные и протокольные атаки пытаются перегрузить службы. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Понимание DDoS-атак в AWS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Понимание DDoS-атак в AWS
- Сравнение Shield Standard и Shield Advanced
- Команда реагирования на DDoS и защита от расходов
- Проектирование устойчивости к DDoS