Amazon Shield Advanced 按资源类型划分的保护 - Amazon WAFAmazon Firewall Manager、和 Amazon Shield Advanced
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Shield Advanced 按资源类型划分的保护

Shield Advanced 可保护网络和传输层(第 3 层和第 4 层)以及应用层(第 7 层)中的 Amazon 资源。您可以直接保护某些资源,也可以通过与受保护的资源关联来保护其他资源。Shield Advanced 支持 IPv4,但是不支持 IPv6。

此部分提供有关每种资源类型的 Shield Advanced 保护的信息。

注意

Shield Advanced 仅保护您在 Shield Advanced 中或通过 Amazon Firewall Manager Shield Advanced 策略指定的资源。它不会自动保护您的资源。

您可以使用 Shield Advanced 对以下资源类型进行高级监控和保护:

  • 亚马逊 CloudFront 配送。为了 CloudFront 持续部署,Shield Advanced 可以保护与受保护的主发行版关联的所有暂存分发。

  • Amazon Route 53 托管区。

  • Amazon Global Accelerator 标准加速器。

  • Amazon EC2 弹性 IP 地址 Shield Advanced 可保护与受保护的弹性 IP 地址关联的资源。

  • Amazon EC2 实例,通过 Amazon EC2 弹性 IP 地址的关联。

  • 以下弹性负载均衡(ELB)负载均衡器:

    • 应用程序负载均衡器。

    • 经典负载均衡器。

    • 网络负载均衡器,通过与 Amazon EC2 弹性 IP 地址的关联。

您无法使用 Shield Advanced 来保护任何其他资源类型。例如,您无法保护 Amazon Global Accelerator 自定义路由加速器或网关负载均衡器。

针对每个 Amazon Web Services 账户,每种资源类型最多可监控和保护 1,000 个资源。例如,在一个账户中,您可以保护 1,000 个 Amazon EC2 弹性 IP 地址、1,000 个 CloudFront 分配和 1,000 个应用程序负载均衡器。您可以通过服务限额控制台请求增加使用 Shield Advanced 可以保护的资源数量,网址为 https://console.aws.amazon.com/servicequotas/

使用 Shield Advanced 保护 Amazon EC2 实例和网络负载均衡器

您可以保护 Amazon EC2 实例和网络负载均衡器,方法是先将这些资源附加到弹性 IP 地址,然后在 Shield Advanced 中保护弹性 IP 地址。

当您保护弹性 IP 地址时,Shield Advanced 会识别和保护它们所连接的资源。Shield Advanced 会自动识别附加到弹性 IP 地址的资源类型,并对该资源应用适当的检测和缓解措施。这包括配置特定于该弹性 IP 地址的网络 ACL。有关使用弹性 IP 地址与 Amazon 资源的更多信息,请参阅下述指南:Amazon Elastic Compute Cloud 文档弹性负载均衡文档

攻击期间,Shield Advanced 会自动将您的网络 ACL 部署到网络边界。 Amazon 当您的网络 ACL 位于网络边界时,Shield Advanced 可以提供保护以防范更大的 DDoS 事件。通常情况下,网络 ACL 会应用到您 AmazonVPC 中的 Amazon EC2 实例附近。网络 ACL 只能缓解您的 Amazon VPC 和实例可以处理的攻击。例如,如果连接到您的 Amazon EC2 实例的网络接口可以处理高达 10 Gbps,那么超过 10 Gbps 的卷将会减速并可能阻止通往此实例的流量。在攻击期间,Shield Advanced 会将您的网络 ACL 提升至 Amazon 边界以处理多个 TB 的流量。您的网络 ACL 能够为您的资源提供超出您的网络典型容量的保护。有关网络 ACL 的更多信息,请参阅网络 ACL

某些扩展工具(例如 Amazon Elastic Beanstalk)不允许您将弹性 IP 地址自动附加到 Network Load Balancer。对于这些情况,您需要手动附加弹性 IP 地址。