0Pricing
AWS Security Academy · 课时

设计具备 DDoS 韧性的架构

利用边缘服务进行设计,使洪泛流量尽早被吸收。

设计具备 DDoS 韧性的架构 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

设计胜过临时响应

最强的 DDoS 防御是弹性架构,而不是最后关头的响应。通过使用全球边缘服务承载工作负载、缩小暴露面并进行弹性扩展,您可以让 AWS 在流量洪峰到达源站之前吸收它们。Shield 和 WAF 随后负责处理剩余流量。

使用 CloudFront 作为前端

CloudFront 从数百个边缘站点提供内容,凭借巨大的总容量将流量洪峰分散到整个网络中。将 CloudFront 放在应用前方后,攻击流量会先到达具有弹性的边缘,而 Shield Standard 会自动保护它。

使用 Route 53

Route 53 是 AWS 的 DNS 服务,构建于全球分布式、高度弹性的任播网络之上,可以吸收 DNS 层攻击。将它用于您的域名,并结合运行状况检查实现故障转移,即使遭受攻击也能保持名称解析可用,同时向 Shield Advanced 提供健康数据。

Global Accelerator

AWS Global Accelerator 提供静态任播 IP,通过 AWS 骨干网将用户路由到最近的健康端点。它可以提高可用性,并且和 CloudFront 一样,提供大范围且受保护的边缘表面,帮助吸收攻击,并为非 HTTP 工作负载重新选择路径。

缩小攻击面

减少攻击者可以触及的范围。将实例放在私有子网中,只暴露负载均衡器,并尽可能避免使用公有弹性 IP。可以直接访问的端点越少,DDoS 能攻击的目标就越少,也就会有更多流量必须经过受保护的边缘服务。

通过扩展来吸收流量

自动扩展和弹性服务可以增加容量来吸收洪峰,避免系统被流量压垮。结合 Shield Advanced 成本保护后,扩展可以成为可行的防御手段,而不会造成费用失控。无状态、可水平扩展的设计比固定容量的设计更能应对流量激增。

使用 WAF 处理第 7 层

对于应用层洪泛攻击,请将带有基于速率的规则的 WAF关联到 CloudFront 或 ALB,以便在边缘位置限制滥用来源的请求速率。这可以处理看似有效的请求洪泛,而基于流量量级的 Shield 防护无法应对这类攻击,从而完成多层防御。

保护源站

确保攻击者无法通过直接访问源站来绕过边缘防护。将源站安全组限制为仅允许 CloudFront IP 范围,或验证 CloudFront 机密标头,并且不要公开源站 DNS 名称。如果源站可以直接访问,所有边缘防御都可能被绕过。

运行状况检查与故障转移

配置 Route 53 运行状况检查以及跨 AZ 或跨区域故障转移,以便在一条路径性能下降时,将流量切换到健康路径。基于健康状况的路由既能提高弹性,也能在关联到 Shield Advanced 后提高攻击检测和 SRT 主动联系的准确性。

监控与告警

针对请求数量、延迟和错误率设置 CloudWatch 告警,以便尽早检测攻击,并检查 Shield 控制台中的攻击遥测数据。及早检测可以让自动缓解措施,以及在已订阅相应服务时的 SRT,在攻击造成全面中断前采取行动。

参考架构

一种具有弹性的架构模式是:Route 53 → CloudFront(或 Global Accelerator)→ WAF → 区域 ALB,源站位于私有子网中,启用自动扩展,注册 Shield Advanced,并锁定源站。每一层都会吸收或过滤部分攻击流量,体现了通过纵深防御保障可用性的理念。

快速检查

选择具有弹性的设计方案。

回顾

DDoS 弹性需要通过架构设计实现:使用 CloudFront、Route 53 和 Global Accelerator 将工作负载置于前端,在边缘吸收洪峰;使用私有子网缩小攻击面;使用自动扩展吸收负载。为第 7 层添加基于速率的 WAF 规则,保护源站免遭绕过,配置运行状况检查实现故障转移,并针对流量异常设置告警以便及早检测。

常见问题解答

「设计具备 DDoS 韧性的架构」课时是免费的吗?

是的 — 「设计具备 DDoS 韧性的架构」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「设计具备 DDoS 韧性的架构」这节课中我会学到什么?

利用边缘服务进行设计,使洪泛流量尽早被吸收。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「设计具备 DDoS 韧性的架构」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 了解 AWS 上的 DDoS 攻击
  2. Shield Standard 与 Shield Advanced
  3. DDoS 响应团队与成本防护
  4. 设计具备 DDoS 韧性的架构
← 返回 AWS Security Academy