View a markdown version of this page

GAMESEC04-BP02 限制对授权内容分发网络 (CDN) 的原始访问权限 - 游戏行业镜头

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

GAMESEC04-BP02 限制对授权内容分发网络 (CDN) 的原始访问权限

阻止用户绕过您的内容分发网络直接访问来自您的来源的内容,例如您的 Amazon S3 存储桶。将访问来源的权限限制为仅限授权的 CDN 非常重要,这样可以降低不必要地向来源外提供内容所产生的数据传输成本。它还可以通过同一个入口点让公众访问您的原始内容,从而改善您的安全状况,在那里您可以部署边缘安全控制措施,例如 AWS WAF 第 7 层过滤、注入和检查与安全相关的HTTP请求参数以及分布式拒绝服务 (DDoS) 保护。

在未建立这种最佳实践的情况下暴露的风险等级:

实施指导

要对 Amazon S3 源实施这些控制,您可以使用亚马逊 CloudFront 原始访问身份 (OAI),该身份验证对您的 S3 对象的请求是否来自您的 CloudFront 分配。 AWS WAF 与您的 CloudFront发行版关联以提供第 7 层过滤。但是,如果您提供来自其他 CDN 的内容,则可以将 CDN 配置为在原始请求中插入一个或多个自定义 HTTP 标头,通过这些标头可以对其进行检查, AWS WAF 以验证传入流量是否来自您的授权 CDN 提供商。 

当您的源托管在应用程序负载均衡器 (ALB) 后面时,这种方法还有助于防止用户绕过您的 CDN 提供商。可以与 ALB 关联以 AWS WAF 提供第 7 层保护。您可以配置 AWS WAF 插入自定义 HTTP 标头,该标头将由您的 ALB 检查,以通过 AWS WAF以下方式处理和检查传入负载均衡器的流量。

客户示例

AnyCompany 游戏实施原始访问限制,以帮助保护其游戏资产、可下载内容和补丁文件免受未经授权的直接访问,这可能会使玩家绕过安全检查或在没有适当身份验证的情况下获得优质内容。这种方法使他们能够通过一个集中点监控内容访问模式,从而使他们可以直接识别可疑的下载行为,这些行为可能表明存在协调攻击或未经授权的内容再分发。

实施步骤

  • 使用亚马逊 CloudFront 原始访问身份 (OAI) 限制对 S3 对象的直接访问

  • AWS WAF 与 CloudFront 或 ALB 关联以提供第 7 层过滤并帮助防御 DDoS 攻击和恶意请求。

  • 在 Cloudfront 中配置自定义 HTTP 标头,以验证传入流量是否来自授权来源。