0Pricing
AWS Security Academy · บทเรียน

การรักษาความปลอดภัย Edge ของ CloudFront

ใช้ Edge ทั่วโลกเพื่อยุติการเชื่อมต่อและปกป้องทราฟฟิกขาเข้า

การรักษาความปลอดภัย Edge ของ CloudFront เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

CloudFront ในฐานะขอบเขตความปลอดภัย

Amazon CloudFrontคือเครือข่ายส่งเนื้อหา (CDN) ของ AWS ที่ให้บริการเนื้อหาจากตำแหน่งขอบเครือข่ายทั่วโลก นอกเหนือจากความเร็วแล้ว ยังเป็นขอบเขตความปลอดภัยที่ทรงพลัง โดยยุติการเชื่อมต่อที่ขอบเครือข่าย ดูดซับการโจมตี DDoS ผ่าน Shield รองรับการตรวจสอบด้วย WAF และซ่อนต้นทางของคุณจากการเปิดเผยโดยตรง

การยุติ TLS ที่ขอบเครือข่าย

CloudFront ยุติ TLSที่ตำแหน่งขอบเครือข่ายใกล้ที่สุด โดยเข้ารหัสทราฟฟิกระหว่างผู้ใช้กับขอบเครือข่ายด้วยโพรโทคอลและรหัสลับสมัยใหม่ที่คุณกำหนดผ่านนโยบายความปลอดภัย นอกจากนี้คุณยังบังคับใช้HTTPS เท่านั้นได้ด้วยการเปลี่ยนเส้นทางจาก HTTP ไปยัง HTTPS เพื่อให้ข้อมูลระหว่างการส่งถูกเข้ารหัสอยู่เสมอ

ใบรับรองร่วมกับ ACM

CloudFront ใช้ใบรับรองจากAWS Certificate Manager (ACM)สำหรับ HTTPS บนโดเมนแบบกำหนดเองของคุณ ใบรับรองสำหรับ CloudFront ต้องขอในus-east-1ไม่ว่าต้นทางของคุณจะอยู่ที่ใด ซึ่งเป็นรายละเอียดที่ข้อสอบมักใช้ทดสอบ ACM ยังต่ออายุใบรับรองเหล่านี้โดยอัตโนมัติ

การผสานการทำงานกับ WAF และ Shield

CloudFront ผสานการทำงานอย่างใกล้ชิดกับAWS WAF (แนบ web ACL ที่มีขอบเขต CLOUDFRONT) และAWS Shield (Standard ฟรี, Advanced เป็นตัวเลือก) ทำให้คุณตรวจสอบและจำกัดอัตราคำขอ รวมถึงดูดซับการโจมตี DDoS ปริมาณมากที่ขอบเครือข่าย ก่อนที่ทราฟฟิกจะไปถึงโครงสร้างพื้นฐานระดับภูมิภาคของคุณ

การควบคุมการเข้าถึงต้นทาง

สำหรับต้นทาง S3, Origin Access Control (OAC)จะล็อกบักเก็ตเพื่อให้เข้าถึงได้ผ่าน CloudFront เท่านั้น ไม่ใช่โดยตรง บักเก็ตยังคงเป็นส่วนตัว ขณะที่ CloudFront ลงนามคำขอที่ส่งไปยังบักเก็ต OAC เข้ามาแทนที่ Origin Access Identity (OAI) รุ่นเก่า และรองรับคุณลักษณะต่าง ๆ เช่น SSE-KMS และทุก Region

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

การปกป้องต้นทางแบบกำหนดเอง

สำหรับ ALB หรือต้นทางแบบกำหนดเอง ให้ป้องกันการเข้าถึงโดยตรงด้วยการจำกัดต้นทางให้รับเฉพาะ ช่วง IP ของ CloudFront หรือตรวจสอบ ส่วนหัวลับแบบกำหนดเอง ที่ CloudFront เพิ่มเข้ามา และต้นทางหรือ WAF ของต้นทางเป็นผู้ตรวจสอบ วิธีนี้ทำให้มั่นใจได้ว่าคำขอจะไม่สามารถข้ามการป้องกันที่เอดจ์ของ CloudFront ได้

URL และคุกกี้ที่มีลายเซ็น

หากต้องการจำกัดการเข้าถึงเนื้อหาส่วนตัว CloudFront รองรับ URL และคุกกี้ที่มีลายเซ็น เฉพาะคำขอที่มีลายเซ็นถูกต้อง ซึ่งอาจกำหนดระยะเวลาใช้งานและจำกัดตาม IP ได้ จึงจะดึงเนื้อหาได้ วิธีนี้ช่วยปกป้องสื่อแบบชำระเงินหรือสื่อที่มีความละเอียดอ่อน โดยไม่เปิดเผยต้นทางหรือจำเป็นต้องกำหนดนโยบายบักเก็ตแยกสำหรับแต่ละออบเจ็กต์

การจำกัดตามภูมิศาสตร์

การจำกัดตามภูมิศาสตร์ของ CloudFront สามารถอนุญาตหรือบล็อกผู้ชมตามประเทศที่เอดจ์ได้ วิธีนี้ช่วยบังคับใช้ขอบเขตด้านลิขสิทธิ์หรือการปฏิบัติตามข้อกำหนดก่อนที่คำขอจะไปถึงแอปพลิเคชัน หากต้องการควบคุมอย่างละเอียดขึ้น กฎจับคู่ภูมิศาสตร์ของ WAF ก็ให้แนวคิดเดียวกัน พร้อมความยืดหยุ่นในการผสานเงื่อนไขด้านภูมิศาสตร์เข้ากับเงื่อนไขอื่น

การเข้ารหัสระดับฟิลด์

การเข้ารหัสระดับฟิลด์ของ CloudFront จะเข้ารหัสฟิลด์แบบฟอร์มที่มีความละเอียดอ่อนโดยเฉพาะ เช่น หมายเลขบัตรเครดิต ที่เอดจ์ด้วยกุญแจสาธารณะ ทำให้ข้อมูลยังคงเข้ารหัสตลอดทั้งสแตกจนกว่าจะถูกถอดรหัสโดยบริการที่ได้รับอนุญาต วิธีนี้ช่วยปกป้องฟิลด์ที่ละเอียดอ่อน แม้จากส่วนประกอบตัวกลางภายในระบบของคุณเอง

CloudFront Functions และ Lambda@Edge

CloudFront Functions และ Lambda@Edge เรียกใช้โค้ดที่ตำแหน่งเอดจ์เพื่อเพิ่มส่วนหัวด้านความปลอดภัย ตรวจสอบโทเค็น หรือปรับรูปแบบคำขอให้เป็นมาตรฐานก่อนส่งไปยังต้นทาง ช่วยให้คุณบังคับใช้ตรรกะด้านความปลอดภัยทั่วโลกด้วยความหน่วงต่ำ เช่น การเพิ่ม HSTS หรือเขียนคำขอที่น่าสงสัยใหม่

สแตกความปลอดภัยที่เอดจ์

เอดจ์ CloudFront ที่ได้รับการเสริมความปลอดภัยจะผสานรวม การใช้ HTTPS เท่านั้นร่วมกับ ACM, WAF, Shield, OAC หรือการล็อกต้นทาง, URL ที่มีลายเซ็น, การจำกัดตามภูมิศาสตร์ และฟังก์ชันที่เอดจ์ ทั้งหมดนี้ทำให้เอดจ์เป็นขอบเขตหลักในการบังคับใช้การควบคุม รักษาต้นทางให้เป็นส่วนตัว และกรองการโจมตีก่อนที่จะไปถึงโครงสร้างพื้นฐานหลักของคุณ

ตรวจสอบอย่างรวดเร็ว

ประยุกต์ใช้ความรู้เกี่ยวกับความปลอดภัยที่เอดจ์ของ CloudFront

สรุปทบทวน

CloudFront คือเอดจ์ด้านความปลอดภัย โดย ยุติการเชื่อมต่อ TLS ด้วย ใบรับรอง ACM (ต้องขอใน us-east-1) ให้บริการ WAF และ Shield และซ่อนต้นทางไว้ ใช้ Origin Access Control (OAC) เพื่อรักษาให้ S3 เป็นส่วนตัว ล็อกต้นทางแบบกำหนดเองด้วยช่วง IP หรือส่วนหัวลับ จำกัดเนื้อหาด้วย URL/คุกกี้ที่มีลายเซ็น และ การจำกัดตามภูมิศาสตร์ และเรียกใช้ตรรกะด้านความปลอดภัยผ่าน CloudFront Functions หรือ Lambda@Edge

คำถามที่พบบ่อย

บทเรียน “การรักษาความปลอดภัย Edge ของ CloudFront” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การรักษาความปลอดภัย Edge ของ CloudFront” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การรักษาความปลอดภัย Edge ของ CloudFront”

ใช้ Edge ทั่วโลกเพื่อยุติการเชื่อมต่อและปกป้องทราฟฟิกขาเข้า คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การรักษาความปลอดภัย Edge ของ CloudFront” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS Network Firewall ให้บริการอะไรบ้าง
  2. กลุ่มกฎแบบมีสถานะและกฎ Suricata
  3. การกรองโดเมนและการควบคุมขาออก
  4. การรักษาความปลอดภัย Edge ของ CloudFront
← กลับไปที่ AWS Security Academy