写点什么

亚马逊宣布 AWS Shield 阻止分布式拒绝服务攻击

  • 2016-12-11
  • 本文字数:1341 字

    阅读完需:约 4 分钟

在最近的 2016 年 re:Invent 大会上,亚马逊宣布了一项叫做AWS Shield 的新服务,为客户提供针对分布式拒绝服务(DDoS)攻击的防护。

该声明就在亚马逊受DDos 攻击影响的一个月后,这次攻击攻击了亚马逊使用的一个叫Dynamic Network Services(Dyn)的DNS 提供商。这一攻击影响了亚马逊位于北弗吉利亚和爱尔兰的数据中心的一些服务。为了限制对客户的影响,亚马逊通过其他DNS 提供商重新路由流量。

DDoS 攻击越来越频繁。在 Akamai 发布的第一季度互联网安全状态报告中,Akamai 引用到:

分布式拒绝服务(DDoS)攻击同比增长了 125%。

Jeff Barr 是 AWS 的首席福音传道者。他在最近的一篇博文中描述了影响组织的三种常见 DDoS 攻击。它们包括:

  • 应用层攻击由结构良好但恶意的请求(HTTP GET 请求和 DNS 查询比较流行)构成。这些请求能消耗应用资源。例如,打开多个 HTTP 连接,然后花数秒甚至几分钟读取响应,会消耗过多的内存,组织合法请求被服务。
  • 状态表耗尽攻击滥用有状态协议,通过消耗每个连接的大量资源给防火墙和负载均衡器造成压力。
  • 容量耗尽攻击通过超过网络能处理的流量冲击或者通过发起伪造请求扰乱网络。大量伪造请求会让毫无戒备的受害者收到大量底层响应(也叫反射攻击)。

re:Invent 的主旨演讲中,亚马逊 CTO Werner Vogels 将这些攻击的分布分解为:

  • 64% 的 DDoS 攻击是容量耗尽攻击
  • 18% 是应用层攻击
  • 18% 是状态表耗尽攻击

图片来源:(截屏) https://youtu.be/ZDScBNahsL4?t=52m

为了保护客户不受这些类型的 DDoS 攻击,亚马逊发布的 AWS Shield 是一个分为两层的托管服务:

  • 标准 AWS Shield,所有客户都可使用,无额外付费。亚马逊声称标准 AWS Shield 能“现在能阻止 96% 的最常见攻击,包括 SYN/ACK floods、反射攻击和慢 HTTP 读”。这个防护会自动、透明地应用到弹性负载均衡器、CloudFront 分布和 Route 53 资源。
  • 高级 AWS Shield 是在标准 AWS Shield 基础上提供额外防护的收费服务。这些额外防护包括针对网络层(第 3 层)、传输层(第 4 层)和应用层(第 7 层)的智能 DDoS 攻击侦测。另外,客户在遭受 DDoS 攻击时可以求助 7 天 24 小时的 DDoS 响应团队以及额外的实时指标和报表。高级 AWS Shield 也为弹性负载均衡资源、CloudFront 和亚马逊 Route 53 承载区提供了成本保护。

图片来源:(截屏) https://youtu.be/ZDScBNahsL4?t=52m

亚马逊也给客户提供了一些指导,告诉他们哪一级的服务适合他们。对于具有安全特长的客户,如果愿意部署额外的Web 应用程序防火墙(WAF)作为深度防护策略的一部分,选择标准AWS Shield 可能比较合适。标准AWS Shield 也可能适合已有监控和通知平台的客户。

对于行业内经常受DDoS 攻击的客户,如媒体与娱乐行业,又希望有一个托管服务作额外的防护,高级AWS Shield 是一个更好的选择。作为这项高级服务的一部分,WAF 不需要额外付费。高级客户也会收到广泛的报表、通知和针对第3 层、第4 层和第7 层DDoS 攻击的攻击后分析以及避免与DDoS 攻击相关的意外消费费用。

查看英文原文: Amazon Announces AWS Shield for DDoS Protection


感谢冬雨对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们。

2016-12-11 18:002482
用户头像

发布了 33 篇内容, 共 13.2 次阅读, 收获喜欢 10 次。

关注

评论

发布
暂无评论
发现更多内容

5分钟速读之Rust权威指南(二十七)Rc<T>

wzx

rust

北京多部门联合整治违规应用:过度收集用户信息该重罚

石头IT视角

十年一剑智能眼镜的中场战事

脑极体

如何用视频云技术,搞一个爆红的 “反应视频” 项目?

阿里云CloudImagine

阿里云 RTC 英特尔 视频处理 视频制作

Redis入门四:数据持久化

打工人!

redis redis持久化 6月日更

Kubernetes手记(19)- 容器资源限制

雪雷

k8s 6月日更

线性排序

wzh

Java 排序算法 计数排序 基数排序 桶排序

机器数及特点

若尘

计算机组成原理 6月日更

推荐算法概述(十五)

Databri_AI

算法 倒排索引 推荐系统

Reactive Spring实战 -- 响应式Kafka交互

binecy

kafka spring

业务架构训练营第 0 期模块五作业

菠萝吹雪—Code

架构实战营

HashMap源码总结

wzh

Java map 数据结构与算法 HashMap底层原理 散列表

网络攻防学习笔记 Day52

穿过生命散发芬芳

网络攻防 6月日更

批量把Excel数据自动录入系统

木头

自动录入 批量录入 自动填表

什么是OneData?阿里数据中台实施方法论解读

云祁

数据中台 数据仓库 OneData 维度建模

RestTemplate打印日志的正确姿势

编号94530

spring 日志 log RestTemplate

LinkedHashMap

wzh

Java 集合 LRU 数据结构与算法 LinkedHashMap

微信小程序开发(七)—— 版本管理的使用

空城机

微信小程序 大前端 6月日更

微服务架构下的静态数据通用缓存机制

xcbeyond

缓存 微服务 6月日更

领域驱动设计101 - 领域服务

luojiahu

领域驱动设计 DDD

ARTS - 日常打卡 6

pjw

数组与链表

wzh

Java 数组 链表 ArrayList 数据结构与算法

腾讯安全姬生利:《数据安全法》下,云上数据安全最佳实践

腾讯安全云鼎实验室

数据安全 云安全 数据安全法

基于jira的需求交付效率统计

好孩子

Jira

☕【JVM技术探索】深入分析各种锁(锁膨胀)运作流程

码界西柚

JVM 锁升级 6月日更 锁分析

常见Java容器对比

wzh

Java collection hashmap set map

小红书 x StarRocks:实现数据服务平台统一化,简化数据链路,提升高并发极速查询能力

StarRocks

数据库 数据分析 广告系统 小红书 StarRocks

58集团 x StarRocks:全面升级数据分析能力,满足多场景业务分析需求

StarRocks

数据库 数据分析 OLAP 58同城 StarRocks

JavaScript 数组操作必须熟练运用的 10 个方法

devpoint

JavaScript array reduce 6月日更

银行业运维指标体系建设实战

云智慧AIOps社区

智能运维

云开发是啥?看看它在编程导航项目的实践

程序员鱼皮

Java JavaScript 大前端 后端 云开发

亚马逊宣布AWS Shield阻止分布式拒绝服务攻击_亚马逊云科技_Kent Weare_InfoQ精选文章