Amazon Shield Advanced按资源类型提供保护 - Amazon WAF、Amazon Firewall Manager 和 Amazon Shield Advanced
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Shield Advanced按资源类型提供保护

Shield AdvanAmazon网络和传输层(第 3 层和第 4 层)以及应用层(第 7 层)中的资源。您可以直接保护某些资源,也可以通过与受保护的资源关联来保护其他资源。本节提供有关针对每种资源类型的Shield Advanced。

注意

Shield Advanced 只保护你在 Shield Advanced 中或通过Amazon Firewall ManagerShield Advanced。它不会自动保护您的资源。

您可以使用 Shield Advanced 对以下资源类型进行高级监视和保护:

  • 亚马逊 CloudFront 分配。

  • Amazon Rout 53 托管区域。

  • Amazon Global Accelerator标准加速器。

  • Amazon EC2 弹性 IP 地址。Shield Advanced 保护与受保护的弹性 IP 地址关联的资源。

  • Amazon EC2 实例,通过关联到 Amazon EC2 弹性 IP 地址。

  • 以下Elastic Load Balancing (ELB) 负载均衡器:

    • 应用程序负载均衡器。

    • Classic 负载均衡器。

    • 网络负载均衡器,通过与 Amazon EC2 弹性 IP 地址的关联。

你不能使用 Shield Advanced 来保护任何其他资源类型。比如说你无法保护Amazon Global Accelerator自定义路由加速器或网关负载均衡器。

针对每个,您可以监控和保护最多 1,000 个资源类型的资源Amazon Web Services 账户. 例如,在单个账户中,您可以保护 1,000 个 Amazon EC2 弹性 IP 地址,1,000 个 CloudFront 分发和 1,000 个应用程序负载均衡器。您可以通过 Shield Advanced,通过 ServService Quotas uotes 控制台请求增加可以保护的资源数量,网址为https://console.aws.amazon.com/servicequotas/.

使用 Shield Advanced 保护 Amazon EC2 实例和网络负载均衡器

您可以先将这些资源附加到弹性 IP 地址,然后在 Shield Advanced 中保护弹性 IP 地址,从而保护 Amazon EC2 实例和网络负载均衡器。

当您保护弹性 IP 地址时,Shield Advanced 会识别并保护它们所连接的资源。Shield Advanced 会自动识别连接到弹性 IP 地址的资源类型并对其应用适当的检测和缓解功能。这包括配置特定于弹性 IP 地址的网络 ACL。有关将弹性 IP 地址用于您的的Amazon资源,请参阅以下指南:Amazon Elastic Com要么EElastic Load Balancing ad.

在攻击期间,Shield Advanced 会自动将您的网络 ACL 部署到攻击的边界Amazon网络。当您的网络 ACL 位于网络边界时,Shield Advanced 可以提供保护以防范更大的 DDoS 事件。通常情况下,网络 ACL 会应用到您 Amazon VPC 中的 Amazon EC2 实例附近。网络 ACL 只可缓解您的 Amazon VPC 和实例可以处理的攻击。例如,如果连接到您的 Amazon EC2 实例的网络接口可以处理高达 10 Gbps,那么超过 10 Gbps 的卷将会减速并可能阻止通往此实例的流量。在攻击期间,Shield Advanced 会将你的网络 ACL 提升至Amazonbord,可以处理多个 TB 的流量。您的网络 ACL 能够为您的资源提供超出您的网络典型容量的保护。有关网络 ACL 的更多信息,请参阅网络 ACL

一些缩放工具,比如Amazon Elastic Beanstalk,不允许您将弹性 IP 地址自动附加到Network Load Balancer。对于这些情况,您需要手动附加弹性 IP 地址。