Cloud & IT Cert Prep · บทเรียน

ทำความเข้าใจการโจมตี DDoS บน AWS

ดูว่าการโจมตีแบบปริมาณมหาศาลและแบบโปรโตคอลพยายามทำให้บริการล่มอย่างไร

บทเรียน 1 จาก 413 ขั้นตอน

ทำความเข้าใจการโจมตี DDoS บน AWS เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

การโจมตี DDoS คืออะไร

การโจมตีแบบ ปฏิเสธการให้บริการแบบกระจาย (DDoS) จะส่งการรับส่งข้อมูลจำนวนมากจากหลายแหล่งไปยังเป้าหมายพร้อมกัน โดยมุ่งใช้ความจุของเป้าหมายจนหมดจนผู้ใช้ที่ถูกต้องไม่สามารถเชื่อมต่อได้ เนื่องจากการรับส่งข้อมูลมาจากโฮสต์แบบกระจายหลายพันเครื่อง คุณจึงไม่สามารถบล็อกเพียง IP เดียวได้ แต่ต้องรองรับหรือกรองการโจมตีจำนวนมหาศาลนั้น

การโจมตีเชิงปริมาณ

การโจมตีเชิงปริมาณมุ่งทำให้แบนด์วิดท์เครือข่ายเต็มด้วยปริมาณข้อมูลมหาศาล โดยวัดเป็นกิกะบิตหรือเทราบิตต่อวินาที ตัวอย่างได้แก่ การโจมตีแบบ UDP flood และการโจมตีแบบ สะท้อนกลับหรือขยายปริมาณ ซึ่งส่งข้อมูลสะท้อนผ่านเซิร์ฟเวอร์ที่เปิดอยู่ (DNS, NTP) เพื่อเพิ่มขนาดของการโจมตี การโจมตีเหล่านี้ทำงานที่ชั้นที่ 3

การโจมตีโพรโทคอล

การโจมตีโพรโทคอล (ชั้นที่ 4) ทำให้ทรัพยากรที่ใช้เก็บสถานะการเชื่อมต่อหมดลง แทนที่จะมุ่งใช้แบนด์วิดท์ ตัวอย่างคลาสสิกคือ SYN flood ซึ่งส่งการจับมือ TCP ที่เปิดค้างไว้เพียงครึ่งหนึ่งเป็นจำนวนมาก จนตารางการเชื่อมต่อของเป้าหมายเต็มและไม่สามารถสร้างเซสชันใหม่ได้

การโจมตีระดับแอปพลิเคชัน

การโจมตีระดับแอปพลิเคชัน (ชั้นที่ 7) ส่งคำขอจำนวนมากที่ดูเหมือนถูกต้อง เช่น GET ของ HTTP จำนวนมากไปยังหน้าที่ใช้ทรัพยากรสูง เพื่อใช้ CPU หน่วยความจำ หรือการเชื่อมต่อฐานข้อมูลจนหมด การโจมตีประเภทนี้ใช้แบนด์วิดท์น้อยกว่ามากและกลมกลืนกับการรับส่งข้อมูลจริง จึงตรวจจับได้ยากกว่าการโจมตีเชิงปริมาณ

เหตุใดคลาวด์จึงช่วยได้

AWS รองรับการโจมตี DDoS ที่ ขอบเครือข่ายทั่วโลก บริการอย่าง CloudFront, Route 53 และ Global Accelerator ทำงานครอบคลุมตำแหน่งขอบเครือข่ายจำนวนมากซึ่งมีความจุรวมมหาศาล จึงช่วยกระจายการโจมตีก่อนถึงต้นทางของคุณ การออกแบบสถาปัตยกรรมที่ขอบเครือข่ายถือเป็นการป้องกัน DDoS ในตัว

Shield ทำงานโดยอัตโนมัติ

AWS Shield Standard เปิดใช้งานให้ลูกค้าทุกคนโดยไม่มีค่าใช้จ่ายเพิ่มเติม และป้องกันการโจมตีเครือข่ายและชั้นการส่งข้อมูลที่พบบ่อยที่สุดโดยอัตโนมัติ คุณไม่ต้องกำหนดค่าใด ๆ เพราะ Shield จะปกป้องทรัพยากร AWS ทุกประเภท โดยเฉพาะทรัพยากรที่อยู่หลังบริการขอบเครือข่าย จากการโจมตีทั่วไปในชั้นที่ 3 และ 4

ตำแหน่งของชั้นที่ 7

Shield Standard มุ่งเน้นชั้นเครือข่ายและชั้นการส่งข้อมูล ส่วน การโจมตีแบบท่วมระดับแอปพลิเคชัน จัดการด้วย กฎ WAF ตามอัตรา และ Shield Advanced นี่คือเหตุผลที่การป้องกัน DDoS ต้องใช้ Shield เพื่อรับมือปริมาณข้อมูล ร่วมกับ WAF เพื่อกรองคำขอในระดับคำขอ ซึ่งเป็นการจับคู่ที่ข้อสอบมักทดสอบ

ต้นทุนของระบบหยุดให้บริการ

นอกเหนือจากช่วงเวลาที่ระบบหยุดทำงานแล้ว DDoS ยังอาจทำให้ ค่าใช้จ่ายจากการปรับขนาดอัตโนมัติและแบนด์วิดท์เพิ่มขึ้น เมื่อโครงสร้างพื้นฐานพยายามให้บริการการโจมตี ผลกระทบทางการเงินนี้บางครั้งเรียกว่าการปฏิเสธความยั่งยืนทางเศรษฐกิจ และเป็นเหตุผลหนึ่งที่ Shield Advanced มอบเครดิตคุ้มครองค่าใช้จ่ายสำหรับการปรับขนาดที่เกิดจากการโจมตี

การตรวจจับการโจมตี

สัญญาณของ DDoS ได้แก่ ปริมาณการรับส่งข้อมูลที่พุ่งขึ้นอย่างฉับพลัน เวลาแฝงที่สูงขึ้น และอัตราข้อผิดพลาดที่เพิ่มขึ้นอย่างรวดเร็ว ตัวชี้วัดของ CloudWatch เกี่ยวกับจำนวนคำขอและคอนโซล Shield ช่วยเปิดเผยความผิดปกติ Shield Advanced เพิ่มการมองเห็นการโจมตีเกือบแบบเรียลไทม์และการแจ้งเตือน ทำให้คุณทราบว่าการโจมตีกำลังเกิดขึ้น ไม่ใช่เพียงรู้ว่าแอปพลิเคชันทำงานช้า

การป้องกันต้องออกแบบในระดับสถาปัตยกรรม

แนวทางป้องกัน DDoS ที่ดีที่สุดต้องออกแบบไว้ตั้งแต่ต้น ไม่ใช่ติดตั้งเพิ่มเติมภายหลัง การวาง CloudFront และ Route 53 ไว้หน้าระบบ การใช้การปรับขนาดอัตโนมัติ และการลดพื้นผิวที่เปิดเผย ช่วยให้ AWS รองรับการโจมตีจำนวนมากที่ขอบเครือข่าย จากนั้น Shield และ WAF จะจัดการส่วนที่เหลือ ความทนทานเกิดจากสถาปัตยกรรมที่ทำงานร่วมกับบริการเหล่านี้

มองไปข้างหน้า

ถัดไป คุณจะเปรียบเทียบ Shield Standard กับ Shield Advanced เรียนรู้สิ่งที่ทีมรับมือ DDoS และการคุ้มครองค่าใช้จ่ายเพิ่มเติมให้ และศึกษาวิธีออกแบบสถาปัตยกรรมเพื่อความทนทาน การทำความเข้าใจประเภทการโจมตีในส่วนนี้จะช่วยให้เลือกแนวป้องกันที่เหมาะสมกับแต่ละชั้น

ตรวจสอบอย่างรวดเร็ว

จำแนกประเภทการโจมตี

สรุปทบทวน

DDoS ทำให้เป้าหมายท่วมท้นด้วยการรับส่งข้อมูลจากหลายแหล่ง การโจมตีแบบ เชิงปริมาณ (ชั้นที่ 3) ทำให้แบนด์วิดท์เต็มด้วย UDP flood และการขยายปริมาณ ส่วนการโจมตีแบบ โพรโทคอล (ชั้นที่ 4) เช่น SYN flood ทำให้สถานะการเชื่อมต่อหมดลง และการโจมตี ระดับแอปพลิเคชัน (ชั้นที่ 7) ส่งคำขอที่ดูเหมือนถูกต้องเพื่อใช้ทรัพยากรประมวลผลจนหมด บริการขอบเครือข่ายของ AWS ช่วยกระจายการโจมตี Shield Standard ป้องกันชั้นที่ 3 และ 4 โดยอัตโนมัติ และกฎ WAF ตามอัตราจัดการชั้นที่ 7

เริ่มต้นได้ฟรี

เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
150
บทเรียน
600

คำถามที่พบบ่อย

บทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ทำความเข้าใจการโจมตี DDoS บน AWS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS”

ดูว่าการโจมตีแบบปริมาณมหาศาลและแบบโปรโตคอลพยายามทำให้บริการล่มอย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ทำความเข้าใจการโจมตี DDoS บน AWS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ทำความเข้าใจการโจมตี DDoS บน AWS
  2. Shield Standard เทียบกับ Shield Advanced
  3. ทีมตอบสนอง DDoS และการคุ้มครองค่าใช้จ่าย
  4. การออกแบบสถาปัตยกรรมให้ทนต่อ DDoS
← กลับไปที่ Cloud & IT Cert Prep