0Pricing
Cloud & IT Cert Prep · บทเรียน

การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS

ออกแบบโดยใช้บริการ Edge เพื่อดูดซับการโจมตีตั้งแต่เนิ่น ๆ

การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

การออกแบบสำคัญกว่าการตอบสนอง

การป้องกัน DDoS ที่แข็งแกร่งที่สุดคือ สถาปัตยกรรมที่ยืดหยุ่นทนทาน ไม่ใช่การแก้ปัญหาในนาทีสุดท้าย ด้วยการวางบริการขอบเครือข่ายทั่วโลกไว้ด้านหน้าระบบงาน ลดพื้นผิวที่เปิดให้โจมตี และขยายระบบได้อย่างยืดหยุ่น คุณจะให้ AWS ดูดซับปริมาณการโจมตีก่อนถึงต้นทาง จากนั้น Shield และ WAF จะจัดการส่วนที่เหลือ

วาง CloudFront ไว้ด้านหน้า

CloudFront ให้บริการเนื้อหาจากตำแหน่งขอบเครือข่ายหลายร้อยแห่งด้วยความจุรวมมหาศาล ช่วยกระจายการโจมตีปริมาณมากไปทั่วเครือข่าย การวาง CloudFront ไว้ด้านหน้าแอปพลิเคชันทำให้การจราจรจากการโจมตีเข้าถึงขอบเครือข่ายที่ยืดหยุ่นทนทานก่อน และ Shield มาตรฐานจะป้องกันขอบเครือข่ายนี้โดยอัตโนมัติ

ใช้ Route 53

Route 53 ซึ่งเป็นบริการ DNS ของ AWS สร้างขึ้นบนเครือข่าย anycast ที่กระจายทั่วโลกและยืดหยุ่นทนทานสูง จึงช่วยดูดซับการโจมตีชั้น DNS ได้ การใช้บริการนี้กับโดเมนของคุณร่วมกับการตรวจสอบสถานะเพื่อสลับระบบเมื่อขัดข้อง ช่วยให้การแปลงชื่อยังใช้งานได้ระหว่างการโจมตี และส่งข้อมูลสถานะไปยัง Shield ขั้นสูง

Global Accelerator

AWS Global Accelerator ให้ IP แบบ anycast คงที่ ซึ่งกำหนดเส้นทางผู้ใช้ไปยังปลายทางที่พร้อมใช้งานและอยู่ใกล้ที่สุดผ่านโครงข่ายหลักของ AWS บริการนี้เพิ่มความพร้อมใช้งาน และเช่นเดียวกับ CloudFront จะนำเสนอพื้นผิวขอบเครือข่ายขนาดใหญ่ที่ได้รับการปกป้อง ช่วยดูดซับและเปลี่ยนเส้นทางหลบการโจมตีบนระบบงานที่ไม่ใช่ HTTP

ลดพื้นผิวการโจมตี

ลดสิ่งที่ผู้โจมตีเข้าถึงได้ วางอินสแตนซ์ไว้ใน ซับเน็ตส่วนตัว เปิดเผยเฉพาะตัวจัดสรรภาระงาน และหลีกเลี่ยง Elastic IP สาธารณะเมื่อทำได้ ยิ่งมีปลายทางที่เข้าถึงได้โดยตรงน้อยเท่าไร เป้าหมายที่ DDoS โจมตีได้ก็ยิ่งน้อยลง และการจราจรก็ต้องผ่านบริการขอบเครือข่ายที่ได้รับการปกป้องมากขึ้น

ขยายระบบเพื่อดูดซับการโจมตี

การขยายระบบอัตโนมัติ และบริการแบบยืดหยุ่นช่วยให้คุณเพิ่มความจุเพื่อดูดซับปริมาณการโจมตี แทนที่จะล่มลงเมื่อรับภาระไม่ไหว เมื่อผสานกับการคุ้มครองค่าใช้จ่ายของ Shield ขั้นสูง การขยายระบบก็เป็นแนวทางป้องกันที่ใช้งานได้จริงโดยไม่ทำให้ค่าใช้จ่ายพุ่งสูง การออกแบบแบบไร้สถานะที่ขยายในแนวนอนรองรับปริมาณที่เพิ่มขึ้นได้ดีกว่าการออกแบบที่มีความจุคงที่มาก

ใช้ WAF กับชั้น 7

สำหรับการโจมตีปริมาณมากที่ชั้นแอปพลิเคชัน ให้เชื่อม WAF ที่มีกฎตามอัตรา กับ CloudFront หรือ ALB เพื่อจำกัดอัตราการส่งจากแหล่งที่ไม่พึงประสงค์ที่ขอบเครือข่าย วิธีนี้จัดการการโจมตีด้วยคำขอที่ดูเหมือนถูกต้อง ซึ่งการป้องกันของ Shield ที่อิงปริมาณไม่สามารถจัดการได้ และทำให้การป้องกันหลายชั้นสมบูรณ์

ปกป้องต้นทาง

ตรวจสอบให้แน่ใจว่าผู้โจมตีไม่สามารถหลบขอบเครือข่ายด้วยการเข้าถึงต้นทางโดยตรง จำกัดกลุ่มความปลอดภัยของต้นทางให้รับเฉพาะ ช่วง IP ของ CloudFront หรือตรวจสอบ ส่วนหัวลับ ของ CloudFront และอย่าเผยแพร่ชื่อ DNS ของต้นทาง หากเข้าถึงต้นทางได้ การป้องกันที่ขอบเครือข่ายทั้งหมดก็อาจถูกหลีกเลี่ยง

การตรวจสอบสถานะและการสลับระบบ

กำหนดค่า การตรวจสอบสถานะของ Route 53 และการสลับระบบข้าม AZ หรือข้ามรีเจียน เพื่อให้เมื่อเส้นทางหนึ่งมีประสิทธิภาพลดลง การจราจรจะย้ายไปยังเส้นทางที่พร้อมใช้งาน การกำหนดเส้นทางตามสถานะช่วยเพิ่มความยืดหยุ่น และเมื่อเชื่อมโยงกับ Shield ขั้นสูง ก็ช่วยให้ตรวจจับการโจมตีและเรียกใช้ SRT เชิงรุกได้แม่นยำขึ้น

เฝ้าติดตามและตั้งการแจ้งเตือน

ตั้ง การแจ้งเตือนของ CloudWatch สำหรับจำนวนคำขอ เวลาแฝง และอัตราข้อผิดพลาด เพื่อให้ตรวจจับการโจมตีได้ตั้งแต่เนิ่น ๆ และตรวจสอบคอนโซล Shield เพื่อดูข้อมูลการโจมตี การตรวจจับตั้งแต่เนิ่น ๆ ช่วยให้มาตรการลดผลกระทบอัตโนมัติ และหากสมัครใช้บริการไว้ SRT สามารถดำเนินการก่อนการโจมตีจะทำให้ระบบหยุดให้บริการทั้งหมด

รูปแบบอ้างอิง

รูปแบบที่ยืดหยุ่นทนทาน: Route 53 ไปยัง CloudFront (หรือ Global Accelerator) ไปยัง WAF ไปยัง ALB ระดับรีเจียน โดยมีต้นทางอยู่ในซับเน็ตส่วนตัว ใช้การขยายระบบอัตโนมัติ ลงทะเบียน Shield ขั้นสูง และล็อกต้นทาง แต่ละชั้นจะดูดซับหรือกรองการโจมตีบางส่วน สะท้อนแนวคิดการป้องกันเชิงลึกเพื่อรักษาความพร้อมใช้งาน

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เลือกการออกแบบที่ยืดหยุ่นทนทาน

สรุปทบทวน

ความยืดหยุ่นต่อ DDoS ต้อง ออกแบบไว้ในสถาปัตยกรรม: วางระบบงานไว้ด้านหน้า CloudFront, Route 53 และ Global Accelerator เพื่อดูดซับปริมาณการโจมตีที่ขอบเครือข่าย ลดพื้นผิวการโจมตีด้วยซับเน็ตส่วนตัว และใช้ การขยายระบบอัตโนมัติ เพื่อดูดซับภาระ เพิ่ม กฎ WAF ตามอัตรา สำหรับชั้น 7 ปกป้องต้นทาง จากการหลบเลี่ยง กำหนดการตรวจสอบสถานะเพื่อสลับระบบ และตั้งการแจ้งเตือนเมื่อการจราจรผิดปกติเพื่อตรวจจับได้ตั้งแต่เนิ่น ๆ

คำถามที่พบบ่อย

บทเรียน “การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS”

ออกแบบโดยใช้บริการ Edge เพื่อดูดซับการโจมตีตั้งแต่เนิ่น ๆ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ทำความเข้าใจการโจมตี DDoS บน AWS
  2. Shield Standard เทียบกับ Shield Advanced
  3. ทีมตอบสนอง DDoS และการคุ้มครองค่าใช้จ่าย
  4. การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS
← กลับไปที่ Cloud & IT Cert Prep