CloudFront Ucunu Güvenceye Alma
Gelen trafiği sonlandırmak ve korumak için küresel ucu kullanın.
CloudFront Ucunu Güvenceye Alma, CoddyKit'te ücretsiz bir AWS Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, AWS Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. AWS Security Academy kursu toplamda 4 dersten oluşur.
Güvenlik Ucu Olarak CloudFront
Amazon CloudFront, içeriği küresel uç konumlardan sunan AWS içerik dağıtım ağıdır (CDN). Hızın ötesinde güçlü bir güvenlik sınırıdır: bağlantıları uçta sonlandırır, Shield üzerinden DDoS saldırılarını absorbe eder, WAF incelemesini barındırır ve kaynağınızı doğrudan erişime karşı gizler.
Uçta TLS Sonlandırma
CloudFront, TLS'yi sonlandırarak en yakın uç konumda kullanıcılar ile uç arasındaki trafiği, güvenlik politikası üzerinden yapılandırdığınız modern protokoller ve şifrelerle şifreler. HTTP'yi HTTPS'ye yönlendirerek yalnızca HTTPS kullanımını da zorunlu kılabilir, böylece aktarım hâlindeki verilerin her zaman şifrelenmesini sağlayabilirsiniz.
ACM ile Sertifikalar
CloudFront, özel etki alanlarınızda HTTPS için AWS Certificate Manager (ACM) sertifikalarını kullanır. CloudFront sertifikaları, kaynağınızın bulunduğu yerden bağımsız olarak us-east-1 bölgesinde istenmelidir; sınavda test edilmesi sevilen ayrıntılardan biri budur. ACM ayrıca bu sertifikaları otomatik olarak yeniler.
WAF ve Shield Entegrasyonu
CloudFront, AWS WAF (CLOUDFRONT kapsamlı bir web ACL ekleyin) ve AWS Shield (Standard ücretsiz, Advanced isteğe bağlı) ile sıkı biçimde bütünleşir. Böylece istekleri inceleyip hız sınırlaması uygulayabilir ve DDoS akınlarını trafik bölgesel altyapınıza ulaşmadan önce uçta absorbe edebilirsiniz.
Kaynak Erişim Denetimi
S3 kaynakları için Origin Access Control (OAC), bucket'ı doğrudan değil yalnızca CloudFront üzerinden erişilebilir olacak şekilde kilitler. Bucket özel kalırken CloudFront ona yönelik istekleri imzalar. OAC, eski Origin Access Identity'nin (OAI) yerini alır ve SSE-KMS ile tüm Regions gibi özellikleri destekler.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Özel Kaynakları Koruma
ALB veya özel kaynaklar için kaynağa doğrudan erişimi, kaynağı CloudFront IP aralıkları ile sınırlandırarak ya da CloudFront'un eklediği ve kaynağın (veya WAF'ının) denetlediği özel bir gizli üst bilgiyi doğrulayarak engelleyin. Böylece isteklerin CloudFront uç korumalarını atlaması önlenir.
İmzalı URL'ler ve Çerezler
Özel içeriğe erişimi kısıtlamak için CloudFront, imzalı URL'leri ve imzalı çerezleri destekler. Yalnızca geçerli bir imza taşıyan, isteğe bağlı olarak süreyle ve IP ile sınırlandırılmış istekler içeriği alabilir. Bu yöntem, kaynağı açığa çıkarmadan veya her nesne için ayrı paket ilkeleri gerektirmeden ücretli ya da hassas medyayı korur.
Coğrafi Kısıtlama
CloudFront coğrafi kısıtlaması, uç konumda ülkeye göre görüntüleyenlere izin verebilir veya onları engelleyebilir. Bu, istekler uygulamanıza ulaşmadan önce lisanslama ya da uyumluluk sınırlarını uygular. Daha ayrıntılı denetim için WAF coğrafi eşleştirme kuralı aynı yaklaşımı sunar ve coğrafyayı diğer koşullarla birleştirme esnekliği sağlar.
Alan Düzeyinde Şifreleme
CloudFront alan düzeyinde şifreleme ile belirli hassas form alanlarını (kredi kartı numarası gibi) uç konumda bir ortak anahtar kullanarak şifreler. Böylece veriler, yetkili hizmet tarafından şifresi çözülene kadar sisteminizin tamamında şifreli kalır. Bu yöntem, hassas alanları kendi ara bileşenlerinizden bile korur.
CloudFront Functions ve Lambda@Edge
CloudFront Functions ve Lambda@Edge, kaynak sunucuya ulaşmadan önce güvenlik üst bilgileri eklemek, belirteçleri doğrulamak veya istekleri normalleştirmek için uç konumlarda kod çalıştırır. HSTS eklemek ya da şüpheli istekleri yeniden yazmak gibi güvenlik mantığını düşük gecikmeyle genel olarak uygulamanızı sağlar.
Uç Güvenlik Yığını
Güçlendirilmiş bir CloudFront ucu, ACM ile yalnızca HTTPS, WAF, Shield, OAC veya kaynak kilitleme, imzalı URL'ler, coğrafi kısıtlama ve uç işlevlerini bir araya getirir. Bunlar birlikte, ucu birincil uygulama sınırı hâline getirir; kaynağı gizli tutar ve saldırıları temel altyapınıza ulaşmadan filtreler.
Hızlı Kontrol
CloudFront uç güvenliği bilgilerinizi uygulayın.
Özet
CloudFront bir güvenlik ucudur: ACM sertifikalarıyla (us-east-1'de istenir) TLS'yi sonlandırır, WAF ve Shield barındırır ve kaynağı gizler. S3'ü özel tutmak için Origin Access Control (OAC) kullanın; özel kaynakları IP aralıkları veya gizli üst bilgilerle kilitleyin; içeriği imzalı URL'ler/çerezler ve coğrafi kısıtlama ile sınırlandırın; güvenlik mantığını CloudFront Functions veya Lambda@Edge üzerinden çalıştırın.
Sıkça Sorulan Sorular
“CloudFront Ucunu Güvenceye Alma” dersi ücretsiz mi?
Evet — “CloudFront Ucunu Güvenceye Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve AWS Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. AWS Security Academy kursu toplamda 4 dersten oluşur.
“CloudFront Ucunu Güvenceye Alma” dersinde ne öğreneceğim?
Gelen trafiği sonlandırmak ve korumak için küresel ucu kullanın. AWS Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
AWS Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te AWS Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“CloudFront Ucunu Güvenceye Alma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu AWS Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her AWS Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- AWS Network Firewall'ın Sağladıkları
- Durum Bilgili Kural Grupları ve Suricata Kuralları
- Etki Alanı Filtreleme ve Çıkış Denetimi
- CloudFront Ucunu Güvenceye Alma