保护 CloudFront 边缘
利用全球边缘位置终止并保护入站流量。
保护 CloudFront 边缘 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
将 CloudFront 作为安全边缘
Amazon CloudFront 是 AWS 的内容分发网络(CDN),通过全球边缘站点提供内容。除了提升速度,它还是强大的安全边界:在边缘终止连接,通过 Shield 吸收 DDoS 攻击,承载 WAF 检查,并隐藏源站,避免其直接暴露。
在边缘终止 TLS
CloudFront 会在距离用户最近的边缘站点终止 TLS,并使用您通过安全策略配置的现代协议和密码套件,对用户与边缘站点之间的流量进行加密。您还可以通过将 HTTP 重定向到 HTTPS 来强制执行仅使用 HTTPS,确保传输中的数据始终经过加密。
使用 ACM 配置证书
CloudFront 使用来自AWS Certificate Manager(ACM)的证书,为您的自定义域名提供 HTTPS。无论源站位于何处,CloudFront 的证书都必须在us-east-1区域申请,这是考试经常考查的细节。ACM 还会自动续订这些证书。
WAF 和 Shield 集成
CloudFront 与AWS WAF(附加一个 CLOUDFRONT 范围的 Web ACL)和AWS Shield(Standard 免费,Advanced 可选)紧密集成。借助这种集成,您可以在边缘检查请求并限制请求速率,还可以在流量到达区域基础设施之前吸收 DDoS 洪水攻击。
源站访问控制
对于 S3 源站,源站访问控制(OAC)会锁定存储桶,使其只能通过 CloudFront 访问,不能直接访问。存储桶保持私有,而 CloudFront 会为发送到存储桶的请求签名。OAC 取代了较旧的源站访问身份(OAI),并支持 SSE-KMS 和所有区域。
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>保护自定义源
对于 ALB 或自定义源,请通过将源限制为 CloudFront IP 地址范围,或验证由 CloudFront 添加且由源(或其 WAF)检查的自定义密钥标头,来阻止直接访问。这样可以确保请求无法绕过 CloudFront 边缘防护。
签名 URL 和 Cookie
若要限制对私有内容的访问,CloudFront 支持签名 URL 和签名 Cookie。只有携带有效签名的请求才能获取内容;签名还可以设置有效时间,并可限制 IP。这种方式既能保护付费或敏感媒体,又无需暴露源,也无需为每个对象配置存储桶策略。
地理限制
CloudFront 的地理限制可以在边缘节点按国家允许或阻止查看者。这会在请求到达应用程序之前执行许可或合规边界。若需要更精细的控制,WAF 地理匹配规则也能实现相同目的,并且可以灵活地将地理位置与其他条件结合起来。
字段级加密
CloudFront 的字段级加密会在边缘节点使用公钥加密特定的敏感表单字段(例如信用卡号),使数据在整个技术栈中保持加密状态,直到由授权服务解密。这样即使是您自己的中间组件,也无法看到这些敏感字段。
CloudFront Functions 和 Lambda@Edge
CloudFront Functions 和 Lambda@Edge 会在边缘位置运行代码,在请求到达源之前添加安全标头、验证令牌或规范化请求。它们可以让您以低延迟在全球范围内执行安全逻辑,例如添加 HSTS 或重写可疑请求。
边缘安全栈
经过强化的 CloudFront 边缘层会结合仅使用 HTTPS、ACM、WAF、Shield、OAC 或源锁定、签名 URL、地理限制以及边缘函数。这些措施共同使边缘层成为主要的安全执行边界,让源保持私有,并在攻击到达核心基础设施之前将其过滤掉。
快速检查
应用 CloudFront 边缘安全知识。
回顾
CloudFront 是安全边缘层:它使用 ACM 证书(在 us-east-1 中申请)来终止 TLS,承载 WAF 和 Shield,并隐藏源。请使用 Origin Access Control (OAC) 保持 S3 私有,使用 IP 地址范围或密钥标头锁定自定义源,使用签名 URL/Cookie和地理限制限制内容访问,并通过 CloudFront Functions 或 Lambda@Edge运行安全逻辑。
常见问题解答
「保护 CloudFront 边缘」课时是免费的吗?
是的 — 「保护 CloudFront 边缘」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「保护 CloudFront 边缘」这节课中我会学到什么?
利用全球边缘位置终止并保护入站流量。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「保护 CloudFront 边缘」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- AWS Network Firewall 提供的功能
- 有状态规则组和 Suricata 规则
- 域名筛选与出口控制
- 保护 CloudFront 边缘