กฎที่จัดการให้และการจำกัดอัตรา
บล็อกรูปแบบที่ทราบว่าไม่ดีและจำกัดการไหลเข้าของคำขอที่เป็นการใช้งานในทางที่ผิด
กฎที่จัดการให้และการจำกัดอัตรา เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ใช้กฎที่มีการจัดการ
กฎที่ AWS จัดการคือกลุ่มกฎที่สร้างไว้ล่วงหน้าและดูแลโดยทีมวิจัยภัยคุกคามของ AWS กฎเหล่านี้ป้องกันภัยคุกคามทั่วไปที่เปลี่ยนแปลงอยู่เสมอ ทำให้คุณไม่ต้องเขียนและอัปเดตลายเซ็นแต่ละรายการด้วยตนเอง การติดตั้ง WAF ส่วนใหญ่เริ่มต้นด้วยกลุ่มที่มีการจัดการหนึ่งหรือสองกลุ่มเพื่อเป็นพื้นฐานที่แข็งแกร่ง
ชุดกฎหลัก
ชุดกฎหลัก (CRS)คือกลุ่มที่มีการจัดการซึ่งเป็นพื้นฐาน โดยจัดการความเสี่ยง OWASP Top 10 ได้หลากหลาย กฎนี้บล็อกรูปแบบคำขอที่มีความเสี่ยงสูง และเป็นจุดเริ่มต้นเริ่มต้นสำหรับการป้องกันแอปพลิเคชันเว็บทั่วไป ก่อนที่คุณจะเพิ่มกลุ่มที่เจาะจงมากขึ้น
กลุ่มที่มีการจัดการแบบเจาะจง
AWS มีกลุ่มที่เน้นเฉพาะด้าน เช่น ข้อมูลนำเข้าที่ไม่ดีที่รู้จัก ฐานข้อมูล SQL (ป้องกันการแทรก SQL) กฎสำหรับระบบปฏิบัติการ Linux และ POSIX PHP และ WordPress คุณควรเพิ่มเฉพาะกลุ่มที่ตรงกับสแตกของคุณ เพื่อให้กฎเกี่ยวข้องและไม่สิ้นเปลือง WCU ไปกับลายเซ็นที่ไม่เกี่ยวข้อง
การควบคุมบอต
AWS WAF Bot Controlคือกลุ่มที่มีการจัดการซึ่งระบุและจัดการการรับส่งข้อมูลจากบอต โดยติดป้ายกำกับคำขอว่าเป็นบอตที่ยืนยันแล้ว บอตต้องสงสัย หรือโปรแกรมดึงข้อมูล ฟีเจอร์นี้ช่วยให้คุณอนุญาตบอตที่ดี เช่น โปรแกรมรวบรวมข้อมูลของเครื่องมือค้นหา ขณะเดียวกันก็บล็อกหรือท้าทายระบบอัตโนมัติที่เป็นอันตราย และจัดการภัยคุกคามที่ดูเหมือนคำขอทั่วไป
การป้องกันการฉ้อโกงและบัญชี
กลุ่มที่มีการจัดการเฉพาะทาง เช่น การป้องกันการยึดบัญชี (ATP) และ การป้องกันการฉ้อโกงในการสร้างบัญชี (ACFP) จะตรวจสอบขั้นตอนการเข้าสู่ระบบและการสมัครบัญชีเพื่อหาการยัดข้อมูลรับรองและการใช้บัญชีปลอม กลุ่มเหล่านี้ตรวจสอบข้อมูลรับรองที่ส่งมากับชุดข้อมูลที่ทราบว่าถูกบุกรุก เพื่อหยุดการฉ้อโกงตั้งแต่ขอบเครือข่าย
การปรับผลบวกเท็จ
บางครั้งกฎที่มีการจัดการอาจบล็อกคำขอที่ถูกต้อง แทนที่จะนำทั้งกลุ่มออก ให้ตั้งกฎที่ก่อปัญหาเป็นนับหรือยกเว้นกฎนั้นด้วยการแทนที่ระดับกฎ เรียกใช้กลุ่มที่มีการจัดการใหม่ในโหมดนับก่อน ตรวจสอบบันทึก แล้วจึงเปลี่ยนเป็นบล็อกเมื่อยืนยันได้ว่ามีผลบวกเท็จต่ำ
กฎตามอัตรา
กฎตามอัตราจะนับคำขอจากแหล่งหนึ่งภายในช่วงเวลาแบบเลื่อน (ค่าเริ่มต้นห้านาที) และเริ่มการกระทำเมื่อเกินเกณฑ์ที่กำหนด วิธีนี้ช่วยจำกัดการเข้าสู่ระบบแบบลองรหัสผ่านจำนวนมาก การดึงข้อมูล และการท่วมในเลเยอร์แอปพลิเคชัน ซึ่งอาจหลุดผ่านกฎที่จับคู่เนื้อหาได้
# Rate-based rule concept
If requests from one IP > 2000 in 5 min
-> Block until rate dropsคีย์การรวมกลุ่ม
กฎตามอัตราสามารถรวมกลุ่มตามที่อยู่ IP ตาม IP ที่ส่งต่อมา (สำหรับลูกข่ายที่อยู่หลังพร็อกซี) หรือตามคีย์แบบกำหนดเอง เช่น ส่วนหัวหรือพารามิเตอร์คำค้น การรวมกลุ่มตามโทเค็นเซสชันหรือคีย์ API แทน IP อาจช่วยจำกัดลูกข่ายที่ใช้งานในทางที่ผิดเพียงรายเดียวซึ่งอยู่หลัง NAT ร่วมได้แม่นยำยิ่งขึ้น
การรวมกับขอบเขตแบบเจาะจง
คุณสามารถแนบ คำสั่งกำหนดขอบเขตแบบเจาะจง กับกฎตามอัตรา เพื่อให้นับเฉพาะคำขอที่ตรงกับเงื่อนไข เช่น คำขอ POST ไปยังเส้นทางเข้าสู่ระบบ วิธีนี้จะมุ่งจำกัดอัตราไปยังปลายทางที่มีความละเอียดอ่อน แทนการจำกัดการรับส่งข้อมูลทั้งหมด จึงลดผลกระทบต่อผู้ใช้ทั่วไป
การบรรเทาการโจมตี DDoS ชั้นที่ 7
กฎตามอัตราเป็นแนวป้องกันหลักต่อ DDoS ระดับแอปพลิเคชัน (ชั้นที่ 7) ซึ่ง Shield Standard ไม่ได้ครอบคลุมอย่างสมบูรณ์ เมื่อการโจมตีประกอบด้วยคำขอจำนวนมากที่ดูเหมือนถูกต้อง การจำกัดอัตราแยกตามแหล่งที่มาจะช่วยจำกัดความเสียหาย วิธีนี้ทำงานเสริมกับ Shield Advanced ซึ่งสามารถดำเนินการกับกฎ WAF ระหว่างการโจมตีได้เช่นกัน
นโยบายที่สมดุล
พื้นฐาน WAF ที่แข็งแกร่งควรรวม ชุดกฎหลัก กลุ่มกฎเฉพาะสำหรับชุดระบบ เช่น ฐานข้อมูล SQL, การควบคุมบอตหากจำเป็น และ กฎตามอัตรา สำหรับปลายทางเข้าสู่ระบบ โดยปรับแต่งทั้งหมดด้วยการทดสอบแบบนับก่อน วิธีนี้ให้ความครอบคลุมกว้างโดยไม่ทำให้เกิดผลบวกลวงมากเกินไปหรือใช้ WCU จนหมด
ตรวจสอบอย่างรวดเร็ว
นำความรู้เรื่องการจำกัดอัตราไปประยุกต์ใช้
สรุปทบทวน
กฎที่ AWS จัดการ มีพื้นฐานที่ได้รับการดูแลอย่างต่อเนื่อง ได้แก่ ชุดกฎหลัก กลุ่มกฎเฉพาะเป้าหมาย (ฐานข้อมูล SQL, อินพุตที่ทราบว่าเป็นอันตราย, WordPress), การควบคุมบอต และกลุ่มกฎป้องกันการฉ้อโกง เช่น ATP และ ACFP ปรับแต่งผลบวกลวงด้วยโหมดนับและการแทนที่การตั้งค่าระดับกฎ กฎตามอัตรา จะจำกัดแหล่งที่มาในช่วงเวลา รวมกลุ่มตาม IP หรือคีย์ที่กำหนดเอง และใช้คำสั่งกำหนดขอบเขตแบบเจาะจงเพื่อบรรเทา DDoS ชั้นที่ 7 และการโจมตีแบบเดารหัสผ่าน
คำถามที่พบบ่อย
บทเรียน “กฎที่จัดการให้และการจำกัดอัตรา” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กฎที่จัดการให้และการจำกัดอัตรา” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กฎที่จัดการให้และการจำกัดอัตรา”
บล็อกรูปแบบที่ทราบว่าไม่ดีและจำกัดการไหลเข้าของคำขอที่เป็นการใช้งานในทางที่ผิด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “กฎที่จัดการให้และการจำกัดอัตรา” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- AWS WAF ตรวจสอบคำขออย่างไร
- กฎ กลุ่มกฎ และ Web ACL
- กฎที่จัดการให้และการจำกัดอัตรา
- การผูก WAF เข้ากับ CloudFront และ ALB