0Pricing
Cloud & IT Cert Prep · Урок

Защита периферии CloudFront

Используйте глобальную периферию для завершения соединений и защиты входящего трафика.

«Защита периферии CloudFront» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

CloudFront как защитный периметр

Amazon CloudFront — это сеть доставки контента AWS (CDN), которая обслуживает содержимое из глобальных периферийных расположений. Помимо ускорения, она является мощной границей безопасности: завершает соединения на периферии, поглощает DDoS-атаки с помощью Shield, размещает проверку WAF и скрывает источник от прямого доступа.

Завершение TLS на периферии

CloudFront завершает TLS в ближайшем периферийном расположении, шифруя трафик между пользователями и периферией с помощью современных протоколов и шифров, которые Вы настраиваете через политику безопасности. Также можно принудительно использовать только HTTPS, перенаправляя HTTP на HTTPS и обеспечивая постоянное шифрование данных при передаче.

Сертификаты с ACM

CloudFront использует сертификаты из AWS Certificate Manager (ACM) для HTTPS на Ваших пользовательских доменах. Сертификаты для CloudFront необходимо запрашивать в us-east-1 независимо от расположения источника — это деталь, которую любят проверять на экзамене. ACM также автоматически продлевает эти сертификаты.

Интеграция с WAF и Shield

CloudFront тесно интегрируется с AWS WAF (подключите веб-ACL области CLOUDFRONT) и AWS Shield (Standard предоставляется бесплатно, Advanced является дополнительным). Это позволяет проверять запросы и ограничивать их частоту, а также поглощать DDoS-потоки на периферии, прежде чем трафик достигнет региональной инфраструктуры.

Управление доступом к источнику

Для источников S3 Origin Access Control (OAC) блокирует корзину, оставляя доступ к ней только через CloudFront, но не напрямую. Корзина остаётся закрытой, а CloudFront подписывает запросы к ней. OAC заменяет более старый механизм Origin Access Identity (OAI) и поддерживает такие возможности, как SSE-KMS, во всех Regions.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Защита пользовательских источников

Для ALB или пользовательских источников предотвратите прямой доступ, ограничив источник диапазонами IP-адресов CloudFront или проверяя пользовательский секретный заголовок, который добавляет CloudFront и проверяет источник (или его WAF). Это гарантирует, что запросы не смогут обойти защиту на периферии CloudFront.

Подписанные URL и файлы cookie

Чтобы ограничить доступ к приватному содержимому, CloudFront поддерживает подписанные URL и подписанные файлы cookie. Получить содержимое могут только запросы с действительной подписью, которую при необходимости можно ограничить по времени и IP-адресу. Это защищает платные или конфиденциальные медиаданные, не раскрывая источник и не требуя политик корзины для каждого объекта.

Ограничение по географии

Ограничение по географии в CloudFront позволяет разрешать или блокировать пользователей по странам на периферии. Это обеспечивает соблюдение лицензионных или нормативных ограничений до того, как запросы достигнут приложения. Для более точного управления правило геосопоставления WAF предлагает тот же принцип, позволяя сочетать географию с другими условиями.

Шифрование на уровне полей

Шифрование на уровне полей в CloudFront шифрует определённые конфиденциальные поля формы (например, номер кредитной карты) на периферии с помощью открытого ключа, поэтому данные остаются зашифрованными во всей вашей инфраструктуре, пока их не расшифрует авторизованный сервис. Это защищает конфиденциальные поля даже от собственных промежуточных компонентов.

Функции CloudFront и Lambda@Edge

Функции CloudFront и Lambda@Edge выполняют код в периферийных местоположениях, чтобы добавлять заголовки безопасности, проверять токены или нормализовать запросы до их поступления к источнику. Они позволяют применять логику безопасности глобально с небольшой задержкой, например добавлять HSTS или переписывать подозрительные запросы.

Комплекс защиты на периферии

Защищённая периферия CloudFront объединяет работу только по HTTPS с ACM, WAF, Shield, OAC или блокировкой источника, подписанные URL, ограничение по географии и периферийные функции. Вместе они превращают периферию в основной рубеж применения правил, сохраняя источник приватным и отфильтровывая атаки до их достижения основной инфраструктуры.

Быстрая проверка

Примените знания о безопасности CloudFront на периферии.

Повторение

CloudFront — это защищённая периферия: он завершает TLS с помощью сертификатов ACM (запрошенных в us-east-1), предоставляет WAF и Shield и скрывает источник. Используйте Origin Access Control (OAC), чтобы сохранить S3 приватным, блокируйте пользовательские источники с помощью диапазонов IP или секретных заголовков, ограничивайте содержимое с помощью подписанных URL/файлов cookie и ограничения по географии, а логику безопасности запускайте через функции CloudFront или Lambda@Edge.

Часто задаваемые вопросы

Урок «Защита периферии CloudFront» бесплатный?

Да — полный текст урока «Защита периферии CloudFront» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Защита периферии CloudFront»?

Используйте глобальную периферию для завершения соединений и защиты входящего трафика. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Защита периферии CloudFront»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Возможности AWS Network Firewall
  2. Группы правил с отслеживанием состояния и правила Suricata
  3. Фильтрация доменов и контроль исходящего трафика
  4. Защита периферии CloudFront
← Назад к Cloud & IT Cert Prep