本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
GAMESEC04-BP02 限制對授權內容交付網路 (CDNs原始存取
封鎖使用者規避您的內容交付網路,以直接從原始伺服器存取內容,例如 Amazon S3 儲存貯體。請務必將原始伺服器的存取限制為您授權CDNs,這可降低從不必要地從原始伺服器提供內容的資料傳輸成本。它還可以透過相同的進入點來流量存取原始伺服器內容,以改善您的安全狀態,您可以在其中部署邊緣安全控制,例如第 7 AWS WAF 層篩選、注入和檢查安全相關的 HTTP 請求參數,以及分散式拒絕服務 (DDoS) 保護。
未建立此最佳實務時的曝險等級:高
實作指引
若要為 Amazon S3 原始伺服器實作這些控制項,您可以使用 Amazon CloudFront 原始存取身分 (OAI), 以驗證對 S3 物件的請求是否來自您的 CloudFront 分佈。 AWS WAF 與您的 CloudFront 分佈建立關聯以提供 layer-7 篩選。不過,如果您要從其他 CDNs 提供內容,您可以設定 CDN 將一或多個自訂 HTTP 標頭插入原始伺服器請求,以供 檢查 AWS WAF ,以驗證傳入流量是否來自授權的 CDN 供應商。
當您的原始伺服器託管在 Application Load Balancer (ALB) 後方時,此方法也有助於防止使用者規避 CDN 供應商。 ALBs 可以與 AWS WAF 建立關聯以進行 layer-7 保護。您可以設定 AWS WAF 插入由 ALB 檢查的自訂 HTTP 標頭,以處理和檢查傳入負載平衡器的流量 AWS WAF。
客戶範例
AnyCompany Games 實作原始存取限制,以協助保護其遊戲資產、可下載內容和修補檔案,避免未經授權的直接存取,讓玩家無需進行適當身分驗證,即可略過安全檢查或取得高級內容。這種方法允許他們透過集中點監控內容存取模式,讓他們直接識別可能表示存在協同攻擊或未經授權的內容重新分發的可疑下載行為。
實作步驟
-
使用 Amazon CloudFront 原始存取身分 (OAI) 來限制對 S3 物件的直接存取
-
AWS WAF 與 CloudFront 或 ALB 建立關聯,以提供 layer-7 篩選,並協助防範 DDoS 攻擊和惡意請求。
-
在 Cloudfront 中設定自訂 HTTP 標頭,以確認傳入流量來自授權來源。