Amazon WAF 分布式阻断服务(DDoS)防护 - Amazon WAF、Amazon Firewall Manager、Amazon Shield Advanced 和 Amazon Shield 网络安全分析器
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

介绍 Amazon WAF 的全新控制台体验

现在,您可以使用更新后的体验访问控制台中任意位置的 Amazon WAF 功能。有关更多详细信息,请参阅 使用更新的控制台体验

Amazon WAF 分布式阻断服务(DDoS)防护

Amazon WAF 针对 Amazon 资源中的 DDoS 攻击提供高级且可自定义的保护。查看本节所述的选项,选择符合您安全和业务需求的反 DDoS 防护级别。

可在 Amazon WAF 中选择两种层级的 DDoS 防护:

资源级 DDoS 防护

标准层级在应用程序负载均衡器中运行,可通过主机上筛选以防御已知的恶意来源。您可以配置防护策略,以最佳方式应对潜在的 DDoS 攻击事件。

资源级 DDoS 防护:

  • 自动监控您的流量模式。

  • 实时更新威胁情报。

  • 防御已知的恶意来源。

优化应用程序负载均衡器的 web ACL 请求成本

您必须将 web ACL 与应用程序负载均衡器关联才能启用资源级防护。如果应用程序负载均衡器与未配置的 web ACL 关联,则您无需支付 Amazon WAF 请求的费用,但 Amazon WAF 不会在 CloudWatch 指标中提供采样请求或报告应用程序负载均衡器指标。您可以采取以下操作,为应用程序负载均衡器启用可观测性功能:

如果没有这些配置,Amazon WAF 将不会提供采样请求或发布 CloudWatch 指标。

Amazon 托管规则组 DDDoS 防护

通过 AWSManagedRulesAntiDDoSRuleSet 提供高级 DDoS 防护。托管规则组是对资源级防护层的补充,具有以下显著区别:

  • 防护扩展到应用程序负载均衡器和 CloudFront 分配

  • 流量基准针对受保护的资源而创建,以改进对新攻击模式的检测。

  • 根据您选择的灵敏度级别激活防护行为。

  • 在可能发生 DDoS 事件期间,管理并标记对受保护资源的请求。

有关包含规则和功能的完整列表,请参阅 Amazon WAF 分布式阻断服务(DDoS)防护规则组

注意

使用此托管规则组时,您需要额外付费。有关更多信息,请参阅 Amazon WAF 定价