AWS Shield标准不阻止DDOS?



我在Route 53和ALB下的网站在5月12日被淹了一次,但似乎AWS Shield标准版(免费)没有做任何事情来防止?

显示9,828,102条匹配记录中的1000条:

2022-05-12T08:01:25.024+08:00   51.15.0.133 - - [12/May/2022:00:01:24 +0000] "GET http://www.1980mu.com:89/ HTTP/1.1" 200 8216 "-" "Mozilla/5.0 (Windows NT 6.3; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36" "-"
2022-05-12T08:01:25.024+08:00   51.15.0.133 - - [12/May/2022:00:01:24 +0000] "GET http://www.1980mu.com:89/ HTTP/1.1" 200 8216 "-" "Mozilla/5.0 (Windows NT 6.3; WOW64; Trident/7.0; rv:11.0) like Gecko" "-"
2022-05-12T08:01:25.024+08:00   51.15.0.133 - - [12/May/2022:00:01:24 +0000] "GET http://www.1980mu.com:89/ HTTP/1.1" 200 8216 "-" "Mozilla/5.0 (Windows NT 6.3; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36" "-"
2022-05-12T08:01:25.024+08:00   51.15.0.133 - - [12/May/2022:00:01:24 +0000] "GET http://www.1980mu.com:89/ HTTP/1.1" 200 8216 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/68.0.3599.0 Safari/537.36" "-"
2022-05-12T08:01:25.024+08:00   51.15.0.133 - - [12/May/2022:00:01:24 +0000] "GET http://www.1980mu.com:89/ HTTP/1.1" 200 8216 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; .NET4.0C; .NET4.0E; rv:11.0) like Gecko" "-"

输入图片描述

Shield标准仅保护应用程序网络堆栈的第3层和第4层-因此预计它将允许有效的web流量通过。您需要使用Shield Advanced或WAF来获得更大的控制,并使用Cloud Front来提供缓存层(所有付费服务)来更好地保护您的实例。

我的建议是在防火墙端口开放和允许的主机名方面遵循每层最小特权原则。您可以通过WAF使用速率限制来避免被淹没,并使用CloudFront拦截请求并在可能的情况下返回缓存的响应,以减少实例上的负载。

最新更新