写点什么

亚马逊宣布 AWS Shield 阻止分布式拒绝服务攻击

  • 2016-12-11
  • 本文字数:1341 字

    阅读完需:约 4 分钟

在最近的 2016 年 re:Invent 大会上,亚马逊宣布了一项叫做AWS Shield 的新服务,为客户提供针对分布式拒绝服务(DDoS)攻击的防护。

该声明就在亚马逊受DDos 攻击影响的一个月后,这次攻击攻击了亚马逊使用的一个叫Dynamic Network Services(Dyn)的DNS 提供商。这一攻击影响了亚马逊位于北弗吉利亚和爱尔兰的数据中心的一些服务。为了限制对客户的影响,亚马逊通过其他DNS 提供商重新路由流量。

DDoS 攻击越来越频繁。在 Akamai 发布的第一季度互联网安全状态报告中,Akamai 引用到:

分布式拒绝服务(DDoS)攻击同比增长了 125%。

Jeff Barr 是 AWS 的首席福音传道者。他在最近的一篇博文中描述了影响组织的三种常见 DDoS 攻击。它们包括:

  • 应用层攻击由结构良好但恶意的请求(HTTP GET 请求和 DNS 查询比较流行)构成。这些请求能消耗应用资源。例如,打开多个 HTTP 连接,然后花数秒甚至几分钟读取响应,会消耗过多的内存,组织合法请求被服务。
  • 状态表耗尽攻击滥用有状态协议,通过消耗每个连接的大量资源给防火墙和负载均衡器造成压力。
  • 容量耗尽攻击通过超过网络能处理的流量冲击或者通过发起伪造请求扰乱网络。大量伪造请求会让毫无戒备的受害者收到大量底层响应(也叫反射攻击)。

re:Invent 的主旨演讲中,亚马逊 CTO Werner Vogels 将这些攻击的分布分解为:

  • 64% 的 DDoS 攻击是容量耗尽攻击
  • 18% 是应用层攻击
  • 18% 是状态表耗尽攻击

图片来源:(截屏) https://youtu.be/ZDScBNahsL4?t=52m

为了保护客户不受这些类型的 DDoS 攻击,亚马逊发布的 AWS Shield 是一个分为两层的托管服务:

  • 标准 AWS Shield,所有客户都可使用,无额外付费。亚马逊声称标准 AWS Shield 能“现在能阻止 96% 的最常见攻击,包括 SYN/ACK floods、反射攻击和慢 HTTP 读”。这个防护会自动、透明地应用到弹性负载均衡器、CloudFront 分布和 Route 53 资源。
  • 高级 AWS Shield 是在标准 AWS Shield 基础上提供额外防护的收费服务。这些额外防护包括针对网络层(第 3 层)、传输层(第 4 层)和应用层(第 7 层)的智能 DDoS 攻击侦测。另外,客户在遭受 DDoS 攻击时可以求助 7 天 24 小时的 DDoS 响应团队以及额外的实时指标和报表。高级 AWS Shield 也为弹性负载均衡资源、CloudFront 和亚马逊 Route 53 承载区提供了成本保护。

图片来源:(截屏) https://youtu.be/ZDScBNahsL4?t=52m

亚马逊也给客户提供了一些指导,告诉他们哪一级的服务适合他们。对于具有安全特长的客户,如果愿意部署额外的Web 应用程序防火墙(WAF)作为深度防护策略的一部分,选择标准AWS Shield 可能比较合适。标准AWS Shield 也可能适合已有监控和通知平台的客户。

对于行业内经常受DDoS 攻击的客户,如媒体与娱乐行业,又希望有一个托管服务作额外的防护,高级AWS Shield 是一个更好的选择。作为这项高级服务的一部分,WAF 不需要额外付费。高级客户也会收到广泛的报表、通知和针对第3 层、第4 层和第7 层DDoS 攻击的攻击后分析以及避免与DDoS 攻击相关的意外消费费用。

查看英文原文: Amazon Announces AWS Shield for DDoS Protection


感谢冬雨对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们。

2016-12-11 18:001972
用户头像

发布了 33 篇内容, 共 11.3 次阅读, 收获喜欢 10 次。

关注

评论

发布
暂无评论
发现更多内容

23张图!万字详解「链表」,从小白到大佬!

王磊

Java 数据结构与算法

央视呼吁电商双十一少一些套路:应该严打网店套路营销

石头IT视角

架构师训练营 W03 作业

Geek_f06ede

架构师训练

给萌新HTML5 入门指南(二)

葡萄城技术团队

开源技术够用了么?我的 NAS 选型与搭建过程

LeanCloud

开源 NAS

英特尔独显终于来了!锐炬®Xe MAX为非凡S3x带来设计师级创作体验

E科讯

第一届“多模态自然语言处理研讨会”精彩回顾(免费获取PPT)

京东科技开发者

人工智能 自然语言处理

JDK8中的新时间API:Duration Period和ChronoUnit介绍

程序那些事

java8 jdk8 新特性 程序那些事 时间API

推进AI融合 2020 LF AI & DATA DAY(AI开源日)即将召开

5G时代的到来对直播的影响

anyRTC开发者

5G 音视频 WebRTC 直播 RTC

「排序算法」图解双轴快排

bigsai

排序算法 快速排序 双轴快排

环球易购数据平台如何做到既提速又省钱?

苏锐

大数据 hdfs S3 CDH 成本优化

测试攻城狮必备技能点!一文带你解读DevOps下的测试技术

华为云开发者联盟

敏捷开发 测试 瀑布流

TensorFlow 篇 | TensorFlow 数据输入格式之 TFRecord

Alex

tensorflow keras dataset tfrecord

Linux高级编程常用的系统调用函数汇总

哒宰的自我修养

Linux 线程 网络编程 进程 MySQL数据库

深度解读智能推荐系统搭建之路 | 会展云技术揭秘

京东科技开发者

人工智能 推荐系统

接口测试用例编写和测试关注点

测试人生路

接口测试 测试用例

小熊派开发板实践:智慧路灯沙箱实验之真实设备接入

华为云开发者联盟

物联网 IoT 路灯

【涂鸦物联网足迹】物联网基础介绍篇

IoT云工坊

人工智能 云计算 物联网 云平台 AIOT

网易云音乐基于 Flink + Kafka 的实时数仓建设实践

Apache Flink

flink

如何在面试中解释关键机器学习算法

计算机与AI

学习 数据科学

CloudQuery V1.2.0 版本发布

BinTools图尔兹

数据库 sql 编辑器 工具软件

帮助企业摆脱困境,名企归乡工程师:能成功全靠有它!

Learun

敏捷开发 快速开发 企业开发 企业应用

颠覆!阿里5位P8大佬分享进阶王者500修炼手册,修三门课程

996小迁

Java 程序员 架构 面试

阿里对Java候选人的面试考察重点,面P7必问(收藏备用)

小Q

Java 学习 架构 面试 高并发

甲方日常 44

句子

工作 随笔杂谈 日常

一场关于FLV是否要支持HEVC的争论

wangwei1237

技术文化

腾讯内容首发:分布式核心原理解析笔记+分布式消息中间件实践笔记PDF版

Java架构追梦

Java 架构 面试 分布式 消息中间件

架构师训练营 W03 总结

Geek_f06ede

架构师训练

Linux-技术专题-Linux命令如何进行查看进程

洛神灬殇

Worktile旗下智能化研发管理工具PingCode 宣布25人以下免费

爱吃小舅的鱼

团队管理 程序人生 敏捷开发 研发管理 研发管理工具

亚马逊宣布AWS Shield阻止分布式拒绝服务攻击_亚马逊云科技_Kent Weare_InfoQ精选文章