Wie kann ich mich mit Shield Standard vor DDoS-Angriffen schützen?

Lesedauer: 4 Minute
0

Ich möchte meine Anwendung mit AWS Shield Standard vor Distributed-Denial-of-Service (DDoS)-Angriffen schützen.

Kurzbeschreibung

AWS Shield Standard ist ein verwalteter Service zum Schutz vor Bedrohungen, der den Umfang Ihrer Anwendung schützt. Shield Standard bietet automatischen Schutz vor Bedrohungen ohne Aufpreis. Mit Shield Standard können Sie Ihre Anwendung am Rande des AWS-Netzwerks mithilfe von Amazon CloudFront, AWS Global Accelerator und Amazon Route 53 schützen. Diese AWS-Services werden vor allen bekannten Angriffen auf Netzwerk- und Transportebene geschützt. Zur Abwehr von Layer-7-DDoS-Angriffen können Sie AWS WAF verwenden.

Um Ihre Anwendung mit Shield Standard vor DDoS-Angriffen zu schützen, empfiehlt es sich, die folgenden Richtlinien für Ihre Anwendungsarchitektur zu befolgen:

  • Reduzieren Sie die Angriffsfläche
  • Seien Sie bereit, den Angriff zu skalieren und abzuwehren
  • Schützen Sie exponierte Ressourcen
  • Überwachen Sie das Anwendungsverhalten
  • Erstellen Sie einen Plan für Angriffe

Behebung

Reduzieren Sie die Angriffsfläche

Weitere Informationen finden Sie unter Reduzierung der Angriffsfläche.

Seien Sie bereit, den DDoS-Angriff zu skalieren und abzuwehren

Weitere Informationen finden Sie unter Abwehrtechniken.

Schützen Sie exponierte Ressourcen

  • Konfigurieren Sie AWS WAF mit einer ratenbasierten Regel im Blockmodus, um sich vor Request-Flood-Angriffen zu schützen.
    **Hinweis:**Sie müssen CloudFront, Amazon API Gateway, Application Load Balancer oder AWS AppSync konfiguriert haben, um AWS WAF verwenden zu können.
  • Verwenden Sie die geografischen Beschränkungen von CloudFront, um zu verhindern, dass Benutzer aus Ländern, in denen Sie nicht auf Ihre Inhalte zugreifen möchten, zugreifen können.
  • Verwenden Sie Burst-Limits für jede Methode mit Ihren Amazon API Gateway-REST-APIs, um Ihren API-Endpunkt vor einer Überlastung durch Anfragen zu schützen.
  • Verwenden Sie die Ursprungszugriffsidentität (OAI) mit Ihren Amazon Simple Storage Service (Amazon S3)-Buckets.
  • Richten Sie den API-Schlüssel als X-API-Key-Header jeder eingehenden Anfrage ein, um Ihr Amazon API Gateway vor direktem Zugriff zu schützen.

Überwachen Sie das Anwendungsverhalten

Weitere Informationen finden Sie unter Überwachung von AWS Application Auto Scaling.

Erstellen Sie einen Plan für DDoS-Angriffe

  • Entwickeln Sie im Voraus ein Runbook, damit Sie effizient und zeitnah auf DDoS-Angriffe reagieren können. Hinweise zum Erstellen eines Runbooks finden Sie im AWS-Leitfaden zur Reaktion auf Sicherheitsvorfälle. Sie können sich auch dieses Beispiel-Runbook ansehen.
  • Verwenden Sie das Skript aws-lambda-shield-engagement, um während eines DDoS-Angriffs schnell ein Ticket beim AWS Support zu protokollieren.
  • Shield Standard bietet Schutz vor infrastrukturbasierten DDoS-Angriffen, die auf den Ebenen 3 und 4 des OSI-Modells auftreten. Zur Abwehr von Layer-7-DDoS-Angriffen können Sie AWS WAF verwenden.

Weitere Informationen zum Schutz Ihrer Anwendung vor DDoS-Angriffen finden Sie unter AWS Bewährte Methoden für DDoS-Resilienz.

Verwandte Informationen

So schützen Sie dynamische Webanwendungen mithilfe von CloudFront und Route 53 vor DDoS-Angriffen

So schützen Sie Ihre Webanwendung mithilfe von Route 53 und einem externen Content Delivery Network vor DDoS-Angriffen

So schützen Sie einen selbstverwalteten DNS-Service mit AWS Global Accelerator und AWS Shield Advanced vor DDoS-Angriffen

Testen und Optimieren Ihres AWS WAF-Schutzes

Wie kann ich einen DDoS-Angriff simulieren, um Shield Advanced zu testen?

AWS OFFICIAL
AWS OFFICIALAktualisiert vor einem Jahr