ทำความเข้าใจการโจมตี DDoS บน AWS
ดูว่าการโจมตีแบบปริมาณมหาศาลและแบบโปรโตคอลพยายามทำให้บริการล่มอย่างไร
ทำความเข้าใจการโจมตี DDoS บน AWS เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การโจมตี DDoS คืออะไร
การโจมตีแบบ ปฏิเสธการให้บริการแบบกระจาย (DDoS) จะส่งการรับส่งข้อมูลจำนวนมากจากหลายแหล่งไปยังเป้าหมายพร้อมกัน โดยมุ่งใช้ความจุของเป้าหมายจนหมดจนผู้ใช้ที่ถูกต้องไม่สามารถเชื่อมต่อได้ เนื่องจากการรับส่งข้อมูลมาจากโฮสต์แบบกระจายหลายพันเครื่อง คุณจึงไม่สามารถบล็อกเพียง IP เดียวได้ แต่ต้องรองรับหรือกรองการโจมตีจำนวนมหาศาลนั้น
การโจมตีเชิงปริมาณ
การโจมตีเชิงปริมาณมุ่งทำให้แบนด์วิดท์เครือข่ายเต็มด้วยปริมาณข้อมูลมหาศาล โดยวัดเป็นกิกะบิตหรือเทราบิตต่อวินาที ตัวอย่างได้แก่ การโจมตีแบบ UDP flood และการโจมตีแบบ สะท้อนกลับหรือขยายปริมาณ ซึ่งส่งข้อมูลสะท้อนผ่านเซิร์ฟเวอร์ที่เปิดอยู่ (DNS, NTP) เพื่อเพิ่มขนาดของการโจมตี การโจมตีเหล่านี้ทำงานที่ชั้นที่ 3
การโจมตีโพรโทคอล
การโจมตีโพรโทคอล (ชั้นที่ 4) ทำให้ทรัพยากรที่ใช้เก็บสถานะการเชื่อมต่อหมดลง แทนที่จะมุ่งใช้แบนด์วิดท์ ตัวอย่างคลาสสิกคือ SYN flood ซึ่งส่งการจับมือ TCP ที่เปิดค้างไว้เพียงครึ่งหนึ่งเป็นจำนวนมาก จนตารางการเชื่อมต่อของเป้าหมายเต็มและไม่สามารถสร้างเซสชันใหม่ได้
การโจมตีระดับแอปพลิเคชัน
การโจมตีระดับแอปพลิเคชัน (ชั้นที่ 7) ส่งคำขอจำนวนมากที่ดูเหมือนถูกต้อง เช่น GET ของ HTTP จำนวนมากไปยังหน้าที่ใช้ทรัพยากรสูง เพื่อใช้ CPU หน่วยความจำ หรือการเชื่อมต่อฐานข้อมูลจนหมด การโจมตีประเภทนี้ใช้แบนด์วิดท์น้อยกว่ามากและกลมกลืนกับการรับส่งข้อมูลจริง จึงตรวจจับได้ยากกว่าการโจมตีเชิงปริมาณ
เหตุใดคลาวด์จึงช่วยได้
AWS รองรับการโจมตี DDoS ที่ ขอบเครือข่ายทั่วโลก บริการอย่าง CloudFront, Route 53 และ Global Accelerator ทำงานครอบคลุมตำแหน่งขอบเครือข่ายจำนวนมากซึ่งมีความจุรวมมหาศาล จึงช่วยกระจายการโจมตีก่อนถึงต้นทางของคุณ การออกแบบสถาปัตยกรรมที่ขอบเครือข่ายถือเป็นการป้องกัน DDoS ในตัว
Shield ทำงานโดยอัตโนมัติ
AWS Shield Standard เปิดใช้งานให้ลูกค้าทุกคนโดยไม่มีค่าใช้จ่ายเพิ่มเติม และป้องกันการโจมตีเครือข่ายและชั้นการส่งข้อมูลที่พบบ่อยที่สุดโดยอัตโนมัติ คุณไม่ต้องกำหนดค่าใด ๆ เพราะ Shield จะปกป้องทรัพยากร AWS ทุกประเภท โดยเฉพาะทรัพยากรที่อยู่หลังบริการขอบเครือข่าย จากการโจมตีทั่วไปในชั้นที่ 3 และ 4
ตำแหน่งของชั้นที่ 7
Shield Standard มุ่งเน้นชั้นเครือข่ายและชั้นการส่งข้อมูล ส่วน การโจมตีแบบท่วมระดับแอปพลิเคชัน จัดการด้วย กฎ WAF ตามอัตรา และ Shield Advanced นี่คือเหตุผลที่การป้องกัน DDoS ต้องใช้ Shield เพื่อรับมือปริมาณข้อมูล ร่วมกับ WAF เพื่อกรองคำขอในระดับคำขอ ซึ่งเป็นการจับคู่ที่ข้อสอบมักทดสอบ
ต้นทุนของระบบหยุดให้บริการ
นอกเหนือจากช่วงเวลาที่ระบบหยุดทำงานแล้ว DDoS ยังอาจทำให้ ค่าใช้จ่ายจากการปรับขนาดอัตโนมัติและแบนด์วิดท์เพิ่มขึ้น เมื่อโครงสร้างพื้นฐานพยายามให้บริการการโจมตี ผลกระทบทางการเงินนี้บางครั้งเรียกว่าการปฏิเสธความยั่งยืนทางเศรษฐกิจ และเป็นเหตุผลหนึ่งที่ Shield Advanced มอบเครดิตคุ้มครองค่าใช้จ่ายสำหรับการปรับขนาดที่เกิดจากการโจมตี
การตรวจจับการโจมตี
สัญญาณของ DDoS ได้แก่ ปริมาณการรับส่งข้อมูลที่พุ่งขึ้นอย่างฉับพลัน เวลาแฝงที่สูงขึ้น และอัตราข้อผิดพลาดที่เพิ่มขึ้นอย่างรวดเร็ว ตัวชี้วัดของ CloudWatch เกี่ยวกับจำนวนคำขอและคอนโซล Shield ช่วยเปิดเผยความผิดปกติ Shield Advanced เพิ่มการมองเห็นการโจมตีเกือบแบบเรียลไทม์และการแจ้งเตือน ทำให้คุณทราบว่าการโจมตีกำลังเกิดขึ้น ไม่ใช่เพียงรู้ว่าแอปพลิเคชันทำงานช้า
การป้องกันต้องออกแบบในระดับสถาปัตยกรรม
แนวทางป้องกัน DDoS ที่ดีที่สุดต้องออกแบบไว้ตั้งแต่ต้น ไม่ใช่ติดตั้งเพิ่มเติมภายหลัง การวาง CloudFront และ Route 53 ไว้หน้าระบบ การใช้การปรับขนาดอัตโนมัติ และการลดพื้นผิวที่เปิดเผย ช่วยให้ AWS รองรับการโจมตีจำนวนมากที่ขอบเครือข่าย จากนั้น Shield และ WAF จะจัดการส่วนที่เหลือ ความทนทานเกิดจากสถาปัตยกรรมที่ทำงานร่วมกับบริการเหล่านี้
มองไปข้างหน้า
ถัดไป คุณจะเปรียบเทียบ Shield Standard กับ Shield Advanced เรียนรู้สิ่งที่ทีมรับมือ DDoS และการคุ้มครองค่าใช้จ่ายเพิ่มเติมให้ และศึกษาวิธีออกแบบสถาปัตยกรรมเพื่อความทนทาน การทำความเข้าใจประเภทการโจมตีในส่วนนี้จะช่วยให้เลือกแนวป้องกันที่เหมาะสมกับแต่ละชั้น
ตรวจสอบอย่างรวดเร็ว
จำแนกประเภทการโจมตี
สรุปทบทวน
DDoS ทำให้เป้าหมายท่วมท้นด้วยการรับส่งข้อมูลจากหลายแหล่ง การโจมตีแบบ เชิงปริมาณ (ชั้นที่ 3) ทำให้แบนด์วิดท์เต็มด้วย UDP flood และการขยายปริมาณ ส่วนการโจมตีแบบ โพรโทคอล (ชั้นที่ 4) เช่น SYN flood ทำให้สถานะการเชื่อมต่อหมดลง และการโจมตี ระดับแอปพลิเคชัน (ชั้นที่ 7) ส่งคำขอที่ดูเหมือนถูกต้องเพื่อใช้ทรัพยากรประมวลผลจนหมด บริการขอบเครือข่ายของ AWS ช่วยกระจายการโจมตี Shield Standard ป้องกันชั้นที่ 3 และ 4 โดยอัตโนมัติ และกฎ WAF ตามอัตราจัดการชั้นที่ 7
เรียนรู้ AWS Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ทำความเข้าใจการโจมตี DDoS บน AWS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS”
ดูว่าการโจมตีแบบปริมาณมหาศาลและแบบโปรโตคอลพยายามทำให้บริการล่มอย่างไร คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ทำความเข้าใจการโจมตี DDoS บน AWS
- Shield Standard เทียบกับ Shield Advanced
- ทีมตอบสนอง DDoS และการคุ้มครองค่าใช้จ่าย
- การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS