AWS Shield — это управляемый сервис защиты от DDoS-атак, который надежно защищает приложения, работающие в облаке AWS. Сделаем подробный обзор платформы. Рассмотрим основные возможности площадки и поговорим про тарифы.
Важно: на момент написания обзора (апрель 2023) сервис AWS не поддерживает создание новых аккаунтов из России.
Новый профиль AWS позволит ознакомиться с продуктами уровня бесплатного пользования. Чтобы зарегистрироваться, необходимо выбрать пункт «Создание аккаунта AWS» в правом верхнем углу. На новой странице нужно сделать следующее:
После этого система попросит придумать и подтвердить пароль. Следующие шаги:
Далее пользователю необходимо ввести номер кредитной или дебетовой карты, адрес выставления счета.
На четвертом шаге потребуется подтвердить личность. Для этого необходимо ввести проверочный код (его можно получить по SMS или по голосовому вызову).
Аккаунт создан. Пользователь может приступать к работе.
AWS Shield обеспечивает динамическое обнаружение и автоматическую нейтрализацию атак, сокращая задержку и время простоя приложений. Клиенты сервиса могут воспользоваться двумя уровнями защиты: AWS Shield Standard и AWS Shield Advanced. Рассмотрим каждый из них.
Клиенты AWS могут бесплатно воспользоваться сервисом защиты AWS Shield Standard. Платформа защищает от DDoS-атак сетевого и транспортного уровня, нацеленных на веб-сайты и приложения. Использование AWS Shield Standard совместно с веб-сервисом для доставки контента Amazon CloudForm и сервисом системы доменных имен Amazon Route 53 позволяет обеспечить комплексную защиту от всех инфраструктурных атак.
Технология автоматически распознает и блокирует трафик, который похож на DDoS-атаки. Статистическая пороговая защита включена во все аккаунты AWS по умолчанию — пользователь может быть уверен, что его приложение надежно защищено.
Пример использования
У пользователя есть приложение на хостинге AWS. Представим, что юзер использует базовые сервисы AWS для хранения данных. Однажды он замечает, что трафик на сервере сильно увеличился, а приложение стало недоступным для пользователей.
Такое поведение — один из признаков DDoS-атаки. В этом случае статистическая пороговая защита сможет автоматически распознать аномальный трафик и заблокировать его. С помощью этой технологии можно сохранить доступность веб-приложения и принять соответствующие меры по безопасности.
Инструмент пригодится компаниям, у которых есть веб-сайты, приложения, онлайн-магазины, сервисы облачных вычислений и другие онлайн-платформы.
Во время DDoS-атаки хакеры пытаются перегрузить приложение, отправляя множество запросов одновременно. AWS Shield распознает и анализирует этот трафик. Сервис определяет, какие запросы являются легитимными, а какие — исходят от злоумышленников.
Два перечисленных метода помогают сохранить доступность и работоспособность приложения во время атаки.
Пример использования
Однажды сотрудники онлайн-магазина заметили, что приложение стало медленно грузиться. Первое подозрение — организованная DDoS-атака хакеров.
AWS Shield использует линейную нейтрализацию атак, чтобы распределить трафик на несколько серверов в облаке AWS (предположим, у компании есть 4 сервера, AWS Shield может распределить трафик равномерно между этими серверами).
Если один сервер начинает получать больше трафика, чем он может обработать, AWS Shield автоматически перенаправит часть трафика на другой сервер.
Технология помогает сохранить доступ к приложению, даже если один сервер перегружен.
Сервис пригодится пользователям, для которых важен повышенный уровень защиты (особенно это относится к корпорациям и крупным компаниям, которые продают товары и предоставляют онлайн-услуги).
Платформа защищает сетевые и транспортные уровни, а также нейтрализует сложные широкомасштабные DDoS-атаки.
Технология обнаруживает отклонения от обычного трафика и автоматически применяет соответствующие меры для защиты приложения от хакерских атак. Как это работает:
Если появляются подозрительные запросы на определенный URL-адрес, AWS Shield Advanced может автоматически блокировать этот трафик и перенаправить его на облегченную версию сайта (чтобы сохранить доступ к приложению).
Пример использования
Онлайн-магазин работает на облачной платформе AWS. В последнее время сайт начал открываться медленно, а иногда — недоступен. При этом компания получала уведомления от AWS о том, что ресурс подвергается DDoS-атакам.
Чтобы защитить сайт, онлайн-магазин подключает инструмент «индивидуальное обнаружение на основе шаблона трафика приложения». Шаблон трафика определяет типичные действия: поиск товаров, оформление заказа, оплата и так далее.
Теперь, когда на сайт поступает трафик, AWS Shield анализирует его и сравнивает с шаблоном.
Примеры отраслей, которые могут использовать эту технологию:
Технология «Индивидуальное обнаружение на основе шаблона трафика приложения» может быть полезна для любой компании, которая хочет обезопасить свои системы и защитить конфиденциальную информацию.
Технология анализирует работу приложения и своевременно реагирует на возможные сбои и проблемы. Как это выглядит:
Известные компании, использующие систему проверки работоспособности:
Система проверки работоспособности помогает поддерживать непрерывную работу приложения и обеспечивает доступ пользователям. При возникновении сбоя AWS Shield предпринимает меры для устранения проблемы.
Продвинутая нейтрализация атак включает в себя множество инструментов и технологий, работающих вместе для обеспечения надежной защиты от DDoS-атак. AWS Shield может автоматически блокировать IP-адреса, которые считает вредоносными, и позволяет пользователю создавать правила, чтобы ограничить доступ к приложению.
Алгоритм действий выглядит так:
В дальнейшем компания может принять дополнительные меры по защите своих сервисов.
AWS Shield Advanced может обнаруживать и автоматически предотвращать DDoS-атаки на уровне приложения, включая HTTP/HTTPS. Алгоритм действий:
Технология пригодится интернет-магазинам, крупным корпоративным компаниям, государственным структурам, банкам и финансовым учреждениям.
AWS Shield использует машинное обучение для выявления аномального трафика (он может свидетельствовать о DDoS-атаке). Когда сервис обнаруживает такие аномалии, система отправляет владельцам сайта уведомления и рекомендации, которые помогут принять меры для защиты приложений.
Проактивное реагирование на события также включает функцию автоматической блокировки потенциально вредоносного трафика. Это особенно важно для сайтов с большой посещаемостью.
Платформа AWS Shield Advanced предоставляет возможность упаковывать ресурсы в группы защиты. В них можно настроить следующие параметры:
Пользователь может настроить группу защиты так, чтобы она применялась к нескольким ресурсам одновременно. Использование этой технологии повышает точность обнаружения атак и ускоряет их нейтрализацию, а также снижает количество ложных срабатываний.
Группы защиты — полезный набор готовых инструментов, который пригодится интернет-магазинам, компаниям по разработке игр, банковским и финансовым учреждениям.
Пользователь может настроить оповещения для разных уровней атак (например, SYN-флуд или атака, превышающая определенный порог трафика).
Осведомленность и оповещения об атаках пригодятся крупным компаниям с высокой посещаемостью. Некоторые из них:
Еще технология будет полезна хостинг-провайдерам, облачным сервисам и всем компаниям, предоставляющих услуги по Интернету.
Технология устанавливает лимиты на количество запросов. Если они превысят установленное значение, сервис может автоматически ограничить доступ к веб-приложению компании, чтобы предотвратить дополнительные расходы за использование ресурсов AWS.
При использовании AWS Shield для защиты своей инфраструктуры от DDoS-атак, пользователь получает доступ к базовой поддержке. Однако для некоторых клиентов требуется личная связь со специалистами AWS.
Пользователи с планами поддержки «Для бизнеса» и «Корпоративный» могут рассчитывать на следующую услуги:
Специализированная поддержка подойдет клиентам, которые нуждаются в экспертном сопровождении при защите инфраструктуры от DDoS-атак.
Сервис AWS Shield предоставляет клиентам информацию о состоянии доступности своих веб-приложений по всему миру. Инструмент дает возможность пользователям отслеживать метрики в разных регионах и странах.
Технология «Управление централизованной защитой» работает на основе интеграции AWS Shield с сервисом AWS Web Application Firewall и AWS Firewall Manager. С помощью этих продуктов можно настраивать правила и политику защиты для нескольких приложений и ресурсов AWS из одного места.
Это повышает эффективность защиты от DDoS-атак. Кроме этого, клиенты могут использовать мониторинг и отчетность, предоставляемые сервисом AWS Shield, чтобы анализировать и выявлять потенциальные уязвимости в своих приложениях.
AWS Shield Standard обеспечивает бесплатную защиту всех клиентов AWS от распространенных DDoS-атак сетевого и транспортного уровня на веб-сайты и приложения.
AWS Shield Advanced — это платный сервис. Для доступа к этой платформе потребуется подписка на один год. Оплата производится каждый месяц. В дополнение к фиксированному платежу взимается плата за исходящую передачу данных следующими сервисами:
Таблица цен:
Цены | AWS Shield Standard | AWS Shield Advanced |
Обязательная подписка | Нет | 1 год |
Ежемесячная плата (см. примечание 1) | Бесплатно | 3 000 USD |
Плата за исходящую передачу данных (см. примечание 2) | Бесплатно | Плата за исходящую передачу данных AWS Shield Advanced (рассчитывается согласно приведенной ниже таблице). |
Плата за исходящую передачу данных AWS Shield Advanced (за 1 ГБ):
Наименование | Amazon CloudFront | Elastic Load Balancing (ELB) | Эластичный IP-адрес AWS (EC2 и Network Load Balancer) | AWS Global Accelerator |
Первые 100 ТБ | 0.025 USD | 0.05 USD | 0.05 USD | 0.025 USD |
Следующие 400 ТБ | 0.02 USD | 0.04 USD | 0.04 USD | 0.02 USD |
Следующие 500 ТБ | 0.015 USD | 0.03 USD | 0.03 USD | 0.015 USD |
Следующие 4 ПБ | 0.01 USD | Нужно связаться с технической поддержкой | Нужно связаться с технической поддержкой | 0.01 USD |
Более 5 ПБ | Нужно связаться с технической поддержкой | Нужно связаться с технической поддержкой | Нужно связаться с технической поддержкой | Нужно связаться с технической поддержкой |
AWS Shield — полезный инструмент для защиты приложений на облачной платформе AWS от DDoS-атак. Платформа предлагает два продукта: AWS Shield Standard (предоставляется всем клиентам системы AWS бесплатно) и AWS Shield Advanced — обеспечивает защиту более высокого уровня. Площадка успешно зарекомендовала себя на мировом рынке. Среди клиентов — букмекерская контора William Hill, сервис HelloSign, игровая компания Baazi Games.
*запрещенная в РФ организация
Официальный адрес сайта — https://aws.amazon.com
Стандартная версия AWS Shield используется на нашем веб-сайте для защиты от DDOS-атак и веб-уязвимостей с помощью брандмауэра. Его функционала вполне хватает, чтобы защищать наш веб-сайт от DDoS-атак.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Я использовал этот сервис в течение 2 лет для защиты от DDOS. Так как часто AWS Waf не мог остановить DDOS-атаку. Хочется отметить хорошую производительность. Прога не тормозит работу других программ. Даже на маломощных устройствах. Однако цены у них кусаются и очень сильно.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Я бы оценил продукт на 8 баллов из 10. Рекомендую пользователям использовать стандартную версию для простых задач. Только если вы ищете качественную защиту от DDoS-атак, вам нужна платная и расширенная версия.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Мы используем продукт для защиты от DDoS-атак уровня 7. Также он подходит для простых задач WAF. Например, блокировка IP, разрешение или запрещение верхних и нижних колонтитулов. Однако продукт должен предоставить пользователям больше гибкости при настройке политик безопасности в соответствии с их требованиями.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Мы решили отказаться от использования этого сервиса, так как он отбивает только простенькие атаки. А нам такой вариант не подходит. Нашли более толковую альтернативу. Пускай и не бесплатно, но зато знаешь, что точно сайт не ляжет в самый неподходящий момент.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Мне нравится, что программа интегрирована с AWS. Таким образом, можно быстро решать любые задачи в этой среде. Однако управлять интерфейсом немного сложно. Было бы неплохо улучшить его с точки зрения требований к архитектуре и дополнительной поддержки со стороны команды.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Мне нравится, что AWS Shield можно легко настроить. Более того, обычному пользователю вообще не нужно много знаний в области IT. Самую сложную часть выполняют специалисты AWS и сама программа в тандеме. То есть группе безопасности не нужно объяснять, какие атаки происходят и как от них защититься. Достаточно назначить системного администратора и предоставить ему полный доступ.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
AWS shield - это сервис от Amazon aws, который предоставляет управляемое решение для защиты вашего конкретного сервиса или приложения в AWS от распределенной атаки типа DDoS. Она является одной из распространенных взломов в сети, и делает проблематичным обслуживания реальных пользователей. Поэтому защита от такой атаки должная быть обязательна. Поскольку DDoS-атаки являются распространенными, защититься от них также можно. AWS Shield решил для нас эту проблему.Он обладает такими важными функциями, как простая интеграция и развертывание. Прога легко масштабируемая и, прежде всего, экономичная.Таким образом, это обязательная служба безопасности для любого приложения aws.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Мы считаем из всех сервисов для защиты от атак AWS Shield лучшим. Эффективно нейтрализует и автоматически обнаруживает аномалии (до 3-4 уровня). Удобно то, что пользователи AWS могут пользоваться услугами этого сервиса абсолютно бесплатно, причем во всех веб-приложениях.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.
Сервис AWS Shield Advanced нуждается в улучшении для защиты от всех типов DDoS-атак, поскольку он дважды не смог обнаружить DDoS-атаки и не смог защитить наши ресурсы и системы, которые были недоступны во время моделирования DDoS-атаки.
Этот отзыв отражает субъективное мнение пользователя, а не официальную позицию редакции.