

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# GAMESEC04-BP02 Beschränken Sie den Ursprungszugriff auf autorisierte Content Delivery Networks (CDNs)
<a name="gamesec04-bp02"></a>

 Blockieren Sie Benutzer daran, Ihre Content Delivery Networks zu umgehen, um direkt auf Inhalte von Ihrem Ursprung zuzugreifen, z. B. auf Ihre Amazon S3-Buckets. Es ist wichtig, den Zugriff auf Ihren Ursprung nur auf Ihre autorisierten CDNs zu beschränken. Dadurch werden die Kosten für die Datenübertragung reduziert, die durch die unnötige Bereitstellung von Inhalten außerhalb des Ursprungsorts entstehen. Es verbessert auch Ihre Sicherheitslage, indem der öffentliche Zugriff auf Ihre ursprünglichen Inhalte über denselben Zugangspunkt geleitet wird, an dem Sie Edge-Sicherheitskontrollen wie AWS WAF Layer-7-Filterung, Injektion und Überprüfung sicherheitsrelevanter HTTP-Anforderungsparameter sowie DDoS-Schutzmaßnahmen (Distributed Denial of Service) einsetzen können. 

 **Risikostufe, wenn diese bewährte Methode nicht eingeführt wird:** Hoch 

## Implementierungsleitfaden
<a name="implementation-guidance-25"></a>

 Um diese Kontrollen für einen Amazon S3-Ursprung zu implementieren, können Sie eine [ Amazon CloudFront Origin Access Identity (OAI) verwenden](https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/private-content-restricting-access-to-s3.html), die überprüft, ob Anfragen an Ihre S3-Objekte von Ihrer CloudFront Distribution stammen. Stellen Sie eine AWS WAF Verbindung zu Ihrer CloudFront Distribution her, um eine Layer-7-Filterung bereitzustellen. Wenn Sie jedoch Inhalte von zusätzlichen CDNs bereitstellen, können Sie das CDN so konfigurieren, dass ein oder mehrere benutzerdefinierte HTTP-Header in Quellanfragen eingefügt werden. Diese können überprüft werden, AWS WAF um sicherzustellen, dass der eingehende Datenverkehr von Ihrem autorisierten CDN-Anbieter stammt.  

 Dieser Ansatz ist auch nützlich, um zu verhindern, dass Benutzer Ihre CDN-Anbieter umgehen, wenn Ihr Absender hinter einem [ Application Load Balancer (ALB) gehostet wird. ](https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/restrict-access-to-load-balancer.html) ALBs können für Layer-7-Schutzmaßnahmen zugeordnet werden. AWS WAF Sie können so konfigurieren AWS WAF , dass ein benutzerdefinierter HTTP-Header eingefügt wird, der von Ihrem ALB überprüft wird, um den eingehenden Datenverkehr zum Load Balancer zu verarbeiten und zu überprüfen. AWS WAF

 **Kundenbeispiel** 

 AnyCompany Games implementiert Ursprungszugriffsbeschränkungen, um ihre Spielressourcen, herunterladbaren Inhalte und Patch-Dateien vor unberechtigtem Direktzugriff zu schützen, der es Spielern ermöglichen könnte, Sicherheitsüberprüfungen zu umgehen oder Premium-Inhalte ohne angemessene Authentifizierung zu erhalten. Dieser Ansatz ermöglicht es ihnen, die Zugriffsmuster auf Inhalte von einer zentralen Stelle aus zu überwachen, sodass sie verdächtiges Download-Verhalten leicht erkennen können, das auf koordinierte Angriffe oder die unbefugte Weiterverbreitung von Inhalten hindeuten könnte. 

### Implementierungsschritte
<a name="implementation-steps-25"></a>
+  Verwenden Sie Amazon CloudFront Origin Access Identity (OAI), um den direkten Zugriff auf S3-Objekte einzuschränken 
+  Verbinden Sie sich AWS WAF mit CloudFront oder ALB, um Layer-7-Filterung bereitzustellen und zum Schutz vor DDoS-Angriffen und böswilligen Anfragen beizutragen. 
+  Konfigurieren Sie benutzerdefinierte HTTP-Header in Cloudfront, um zu überprüfen, ob der eingehende Datenverkehr von autorisierten Quellen stammt. 