本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
安全组和网络 ACLs (BP5)
Amazon Virtual Private Cloud (AmazonVPC) 允许您配置逻辑上隔离的部分,您可以在 AWS Cloud 其中启动您定义的虚拟网络中的 AWS 资源。
安全组和网络的ACLs相似之处在于,它们允许您控制对内部 AWS 资源的访问权限VPC。但是安全组允许您在实例级别控制入站和出站流量,而网络在VPC子网级别ACLs提供类似的功能。使用安全组或网络不收取额外费用ACLs。
您可以选择是在启动实例时指定安全组,还是稍后将该实例与安全组关联。除非您创建允许规则来允许流量,否则所有流向安全组的 Internet 流量都将被隐式拒绝。
例如,如果您在 Elastic Load Balancer 后面有 Amazon EC2 实例,则这些实例本身不必是可公开访问的,而应IPs仅具有私有性。相反,您可以使用允许访问 0.0.0.0/0(以避免连接跟踪问题——见下文)的安全组规则,以及目标组子网上的网络访问控制列表 (NACL),为所需的目标侦听器端口提供 Elastic Load Balancance 访问权限,仅允许 Elastic Load Balancing IP 范围与实例通信。这可确保互联网流量无法直接与您的 Amazon EC2 实例通信,从而使攻击者更难了解和影响您的应用程序。
创建网络时ACLs,可以指定允许和拒绝规则。如果您想明确拒绝某些类型的流量流向您的应用程序,则此功能非常有用。例如,您可以定义拒绝访问整个子网的 IP 地址(作为CIDR范围)、协议和目标端口。如果您的应用程序仅用于TCP流量,则可以创建一条规则来拒绝所有UDP流量,反之亦然。此选项在响应DDoS攻击时非常有用,因为它允许您在知道来源IPs或其他特征码时创建自己的规则来缓解攻击。
如果您已订阅 AWS Shield Advanced,则可以将弹性 IP 地址注册为受保护资源。DDoS可以更快地检测到针对已注册为受保护资源的弹性 IP 地址的攻击,从而缩短缓解攻击的时间。检测到攻击时,DDoS缓解系统会读取与目标弹性 IP 地址相对应的网络ACL,并在 AWS 网络边界而不是子网级别强制执行攻击。这可以显著降低您受到多种基础设施层DDoS攻击影响的风险。
有关配置安全组和网络ACLs以优化DDoS弹性的更多信息,请参阅如何通过减少攻击面来帮助做好DDoS攻击准备
有关使用带有弹性 IP 地址的 Shield Advanced 作为受保护资源的更多信息,请参阅订阅步骤 AWS Shield Advanced。