0Pricing
Cloud & IT Cert Prep · บทเรียน

กฎที่จัดการให้และการจำกัดอัตรา

บล็อกรูปแบบที่ทราบว่าไม่ดีและจำกัดการไหลเข้าของคำขอที่เป็นการใช้งานในทางที่ผิด

กฎที่จัดการให้และการจำกัดอัตรา เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ใช้กฎที่มีการจัดการ

กฎที่ AWS จัดการคือกลุ่มกฎที่สร้างไว้ล่วงหน้าและดูแลโดยทีมวิจัยภัยคุกคามของ AWS กฎเหล่านี้ป้องกันภัยคุกคามทั่วไปที่เปลี่ยนแปลงอยู่เสมอ ทำให้คุณไม่ต้องเขียนและอัปเดตลายเซ็นแต่ละรายการด้วยตนเอง การติดตั้ง WAF ส่วนใหญ่เริ่มต้นด้วยกลุ่มที่มีการจัดการหนึ่งหรือสองกลุ่มเพื่อเป็นพื้นฐานที่แข็งแกร่ง

ชุดกฎหลัก

ชุดกฎหลัก (CRS)คือกลุ่มที่มีการจัดการซึ่งเป็นพื้นฐาน โดยจัดการความเสี่ยง OWASP Top 10 ได้หลากหลาย กฎนี้บล็อกรูปแบบคำขอที่มีความเสี่ยงสูง และเป็นจุดเริ่มต้นเริ่มต้นสำหรับการป้องกันแอปพลิเคชันเว็บทั่วไป ก่อนที่คุณจะเพิ่มกลุ่มที่เจาะจงมากขึ้น

กลุ่มที่มีการจัดการแบบเจาะจง

AWS มีกลุ่มที่เน้นเฉพาะด้าน เช่น ข้อมูลนำเข้าที่ไม่ดีที่รู้จัก ฐานข้อมูล SQL (ป้องกันการแทรก SQL) กฎสำหรับระบบปฏิบัติการ Linux และ POSIX PHP และ WordPress คุณควรเพิ่มเฉพาะกลุ่มที่ตรงกับสแตกของคุณ เพื่อให้กฎเกี่ยวข้องและไม่สิ้นเปลือง WCU ไปกับลายเซ็นที่ไม่เกี่ยวข้อง

การควบคุมบอต

AWS WAF Bot Controlคือกลุ่มที่มีการจัดการซึ่งระบุและจัดการการรับส่งข้อมูลจากบอต โดยติดป้ายกำกับคำขอว่าเป็นบอตที่ยืนยันแล้ว บอตต้องสงสัย หรือโปรแกรมดึงข้อมูล ฟีเจอร์นี้ช่วยให้คุณอนุญาตบอตที่ดี เช่น โปรแกรมรวบรวมข้อมูลของเครื่องมือค้นหา ขณะเดียวกันก็บล็อกหรือท้าทายระบบอัตโนมัติที่เป็นอันตราย และจัดการภัยคุกคามที่ดูเหมือนคำขอทั่วไป

การป้องกันการฉ้อโกงและบัญชี

กลุ่มที่มีการจัดการเฉพาะทาง เช่น การป้องกันการยึดบัญชี (ATP) และ การป้องกันการฉ้อโกงในการสร้างบัญชี (ACFP) จะตรวจสอบขั้นตอนการเข้าสู่ระบบและการสมัครบัญชีเพื่อหาการยัดข้อมูลรับรองและการใช้บัญชีปลอม กลุ่มเหล่านี้ตรวจสอบข้อมูลรับรองที่ส่งมากับชุดข้อมูลที่ทราบว่าถูกบุกรุก เพื่อหยุดการฉ้อโกงตั้งแต่ขอบเครือข่าย

การปรับผลบวกเท็จ

บางครั้งกฎที่มีการจัดการอาจบล็อกคำขอที่ถูกต้อง แทนที่จะนำทั้งกลุ่มออก ให้ตั้งกฎที่ก่อปัญหาเป็นนับหรือยกเว้นกฎนั้นด้วยการแทนที่ระดับกฎ เรียกใช้กลุ่มที่มีการจัดการใหม่ในโหมดนับก่อน ตรวจสอบบันทึก แล้วจึงเปลี่ยนเป็นบล็อกเมื่อยืนยันได้ว่ามีผลบวกเท็จต่ำ

กฎตามอัตรา

กฎตามอัตราจะนับคำขอจากแหล่งหนึ่งภายในช่วงเวลาแบบเลื่อน (ค่าเริ่มต้นห้านาที) และเริ่มการกระทำเมื่อเกินเกณฑ์ที่กำหนด วิธีนี้ช่วยจำกัดการเข้าสู่ระบบแบบลองรหัสผ่านจำนวนมาก การดึงข้อมูล และการท่วมในเลเยอร์แอปพลิเคชัน ซึ่งอาจหลุดผ่านกฎที่จับคู่เนื้อหาได้

# Rate-based rule concept
If requests from one IP > 2000 in 5 min
  -> Block until rate drops

คีย์การรวมกลุ่ม

กฎตามอัตราสามารถรวมกลุ่มตามที่อยู่ IP ตาม IP ที่ส่งต่อมา (สำหรับลูกข่ายที่อยู่หลังพร็อกซี) หรือตามคีย์แบบกำหนดเอง เช่น ส่วนหัวหรือพารามิเตอร์คำค้น การรวมกลุ่มตามโทเค็นเซสชันหรือคีย์ API แทน IP อาจช่วยจำกัดลูกข่ายที่ใช้งานในทางที่ผิดเพียงรายเดียวซึ่งอยู่หลัง NAT ร่วมได้แม่นยำยิ่งขึ้น

การรวมกับขอบเขตแบบเจาะจง

คุณสามารถแนบ คำสั่งกำหนดขอบเขตแบบเจาะจง กับกฎตามอัตรา เพื่อให้นับเฉพาะคำขอที่ตรงกับเงื่อนไข เช่น คำขอ POST ไปยังเส้นทางเข้าสู่ระบบ วิธีนี้จะมุ่งจำกัดอัตราไปยังปลายทางที่มีความละเอียดอ่อน แทนการจำกัดการรับส่งข้อมูลทั้งหมด จึงลดผลกระทบต่อผู้ใช้ทั่วไป

การบรรเทาการโจมตี DDoS ชั้นที่ 7

กฎตามอัตราเป็นแนวป้องกันหลักต่อ DDoS ระดับแอปพลิเคชัน (ชั้นที่ 7) ซึ่ง Shield Standard ไม่ได้ครอบคลุมอย่างสมบูรณ์ เมื่อการโจมตีประกอบด้วยคำขอจำนวนมากที่ดูเหมือนถูกต้อง การจำกัดอัตราแยกตามแหล่งที่มาจะช่วยจำกัดความเสียหาย วิธีนี้ทำงานเสริมกับ Shield Advanced ซึ่งสามารถดำเนินการกับกฎ WAF ระหว่างการโจมตีได้เช่นกัน

นโยบายที่สมดุล

พื้นฐาน WAF ที่แข็งแกร่งควรรวม ชุดกฎหลัก กลุ่มกฎเฉพาะสำหรับชุดระบบ เช่น ฐานข้อมูล SQL, การควบคุมบอตหากจำเป็น และ กฎตามอัตรา สำหรับปลายทางเข้าสู่ระบบ โดยปรับแต่งทั้งหมดด้วยการทดสอบแบบนับก่อน วิธีนี้ให้ความครอบคลุมกว้างโดยไม่ทำให้เกิดผลบวกลวงมากเกินไปหรือใช้ WCU จนหมด

ตรวจสอบอย่างรวดเร็ว

นำความรู้เรื่องการจำกัดอัตราไปประยุกต์ใช้

สรุปทบทวน

กฎที่ AWS จัดการ มีพื้นฐานที่ได้รับการดูแลอย่างต่อเนื่อง ได้แก่ ชุดกฎหลัก กลุ่มกฎเฉพาะเป้าหมาย (ฐานข้อมูล SQL, อินพุตที่ทราบว่าเป็นอันตราย, WordPress), การควบคุมบอต และกลุ่มกฎป้องกันการฉ้อโกง เช่น ATP และ ACFP ปรับแต่งผลบวกลวงด้วยโหมดนับและการแทนที่การตั้งค่าระดับกฎ กฎตามอัตรา จะจำกัดแหล่งที่มาในช่วงเวลา รวมกลุ่มตาม IP หรือคีย์ที่กำหนดเอง และใช้คำสั่งกำหนดขอบเขตแบบเจาะจงเพื่อบรรเทา DDoS ชั้นที่ 7 และการโจมตีแบบเดารหัสผ่าน

คำถามที่พบบ่อย

บทเรียน “กฎที่จัดการให้และการจำกัดอัตรา” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “กฎที่จัดการให้และการจำกัดอัตรา” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “กฎที่จัดการให้และการจำกัดอัตรา”

บล็อกรูปแบบที่ทราบว่าไม่ดีและจำกัดการไหลเข้าของคำขอที่เป็นการใช้งานในทางที่ผิด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “กฎที่จัดการให้และการจำกัดอัตรา” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. AWS WAF ตรวจสอบคำขออย่างไร
  2. กฎ กลุ่มกฎ และ Web ACL
  3. กฎที่จัดการให้และการจำกัดอัตรา
  4. การผูก WAF เข้ากับ CloudFront และ ALB
← กลับไปที่ Cloud & IT Cert Prep