AWS Certified Cloud Practitioner

خدمات حماية الشبكة في AWS

تعرّف على كيف تحمي AWS Shield و AWS WAF و AWS Network Firewall و AWS Firewall Manager تطبيقاتك من هجمات DDoS وثغرات الويب وحركة الشبكة غير المرغوبة.

مبتدئ 16 دقائق 4 أهداف التعلّم
  1. وضّح كيف يحمي AWS Shield Standard و Shield Advanced من هجمات DDoS
  2. صِف ما يرشّحه AWS WAF والموارد التي يستطيع حمايتها
  3. حدّد دور AWS Network Firewall داخل الـ VPC
  4. اشرح كيف يوحّد AWS Firewall Manager الحماية عبر حسابات كثيرة

حماية محيط الشبكة

كل تطبيق يقبل حركة من الإنترنت له محيط، وهو النقطة التي تصل عندها الطلبات الخارجية إلى مواردك أول مرة. عند هذا المحيط يبدأ المهاجمون أول محاولاتهم، لذلك توفّر AWS عدة خدمات ترشّح الحركة غير المرغوبة وتمتصّها قبل أن تؤذي تطبيقك.

تعمل هذه الخدمات عند طبقات مختلفة. بعضها يمتصّ سيول الحركة التي تحاول إسقاط موقعك. وبعضها يقرأ كل طلب ويب على حدة ويمنع الخبيث منه. وبعضها يفحص الحركة المتنقّلة داخل شبكتك الخاصة. غالباً ما تستخدم أكثر من واحدة معاً، لأن كل خدمة توقف نوعاً مختلفاً من التهديد.

AWS Shield: الحماية من هجمات DDoS

هجوم الحرمان من الخدمة الموزّع (DDoS) يحاول إغراق تطبيقك بسيل من الحركة من مصادر كثيرة دفعة واحدة، حتى يعجز المستخدمون الحقيقيون عن الوصول إليه. AWS Shield هو الخدمة المُدارة التي تدافع عن هذه الهجمات.

Shield Standard

Shield Standard تلقائي ومجاني لكل عميل في AWS. لا تفعّله ولا تدفع مقابله. يدافع عن أشيع هجمات طبقتي الشبكة والنقل، المعروفة بهجمات Layer 3 و Layer 4، التي تستهدف موقعك أو تطبيقاتك. وحين تستخدمه مع Amazon CloudFront و Amazon Route 53، تحصل على حماية شاملة ضد كل هجمات البنية التحتية المعروفة.

Shield Advanced

Shield Advanced اشتراك مدفوع للتطبيقات التي تحتاج إلى أكثر من ذلك. يضيف كشفاً وتخفيفاً لهجمات DDoS الكبيرة والمعقّدة، ومنها الهجمات عند طبقة التطبيق (Layer 7). ويحمي موارد مثل Amazon EC2 و Elastic Load Balancing و CloudFront و Route 53 و AWS Global Accelerator.

يمنحك Shield Advanced أيضاً رؤية شبه لحظية للهجمات، ووصولاً على مدار الساعة إلى فريق استجابة DDoS في AWS، وحماية من ارتفاع التكلفة الذي قد يسبّبه هجوم على الموارد المحمية. إن كان موقعك هدفاً متكرّراً، أو كان التوقّف مكلفاً، فالاشتراك يستحقّ ثمنه.

AWS WAF: ترشيح حركة الويب

AWS WAF جدار حماية لتطبيقات الويب. بينما يمتصّ Shield سيول الحركة، ينظر WAF إلى كل طلب HTTP و HTTPS على حدة، ويقرّر السماح به أو منعه أو عدّه فقط بناءً على قواعد تضبطها أنت.

يدافع WAF عن ثغرات الويب الشائعة مثل حقن SQL والبرمجة عبر المواقع (XSS). تستطيع كتابة قواعد بناءً على عنوان IP الذي يأتي منه الطلب، أو بلد المصدر، أو قيم في ترويسات الطلب، أو طول الطلب، أو نصوص في جسمه. وتستطيع البدء سريعاً بمجموعات قواعد مُدارة من AWS، منها مجموعات تعالج مخاطر OWASP Top 10 وقواعد تمنع الـ bots الضارّة.

يحمي WAF الموارد التي تخدم حركة الويب، ومنها توزيعات Amazon CloudFront و Application Load Balancers و واجهات Amazon API Gateway و واجهات AWS AppSync. الطلب الممنوع يتلقّى استجابة HTTP 403 (ممنوع) بدل محتواك.

AWS Network Firewall: حماية الـ VPC

AWS Network Firewall خدمة مُدارة ترشّح حركة الشبكة للشبكات الفرعية في شبكات Amazon VPC لديك. بينما يعمل WAF على طلبات الويب التي تصل إلى الموارد العامة، يجلس Network Firewall داخل شبكتك الخاصة ويتحكّم في الحركة الداخلة إليها والخارجة منها.

يمنحك تحكّماً دقيقاً عبر محرّك قواعد مرن. تستطيع منع الطلبات الصادرة إلى نطاقات معروفة بالخبث، وتشغيل نظام منع التسلّل (IPS) الذي يفحص الحركة بحثاً عن ثغرات معروفة، وترشيح حركة الويب حسب الـ URL أو اسم النطاق. ويتوسّع تلقائياً مع حركتك، فلا تدير أي بنية تحتية للجدار الناري بنفسك.

AWS Firewall Manager: إدارة الحماية عبر الحسابات

ضبط Shield Advanced و WAF ومجموعات الأمان حساباً تلو الآخر لا يصلح حين تشغّل شركة عشرات حسابات AWS. AWS Firewall Manager يحلّ هذه المشكلة. هو خدمة إدارة مركزية تتيح لك ضبط قواعد الجدار الناري مرة واحدة وتطبيقها على كل حساب ومورد في AWS Organization.

يدير Firewall Manager قواعد AWS WAF، وحمايات Shield Advanced، ومجموعات أمان Amazon VPC و قوائم التحكّم بالوصول للشبكة (network ACLs)، و AWS Network Firewall، و Amazon Route 53 Resolver DNS Firewall. وحين ينشئ أحدهم حساباً أو مورداً جديداً، يضمّه Firewall Manager تلقائياً إلى سياسات الأمان نفسها، فلا يفلت شيء بلا حماية.

كيف تتكامل هذه الخدمات

الخدمةتحمي منأين تعملالتكلفة
AWS Shield Standardهجمات DDoS الشائعة (Layer 3 و 4)الحافة، كل موارد AWSمجاني وتلقائي
AWS Shield Advancedهجمات DDoS الكبيرة والمعقّدة (Layer 3 و 4 و 7)EC2 و ELB و CloudFront و Route 53 و Global Acceleratorاشتراك مدفوع
AWS WAFثغرات الويب مثل حقن SQL و XSSCloudFront و ALB و API Gateway و AppSyncدفع لكل قاعدة وطلب
AWS Network Firewallالحركة غير المرغوبة داخل شبكتكالشبكات الفرعية في Amazon VPCدفع لكل جدار وحركة
AWS Firewall Managerالحماية غير المتّسقة عبر الحساباتمركزياً، عبر AWS Organizationsدفع لكل سياسة

النمط هنا دفاع متعدّد الطبقات. يمتصّ Shield السيل، ويمنع WAF الطلب الخبيث، ويتحكّم Network Firewall في الحركة داخل الـ VPC، ويبقي Firewall Manager كل ذلك متّسقاً عبر حساباتك.

نصائح للاختبار

  • Shield Standard مجاني وتلقائي للجميع، ويغطّي هجمات DDoS الشائعة عند Layer 3 و 4. أما Shield Advanced فمدفوع، ويضيف حماية Layer 7 وفريق استجابة DDoS وحماية التكلفة.
  • AWS WAF يرشّح طلبات الويب ويمنع ثغرات مثل حقن SQL والبرمجة عبر المواقع. إن ذكر السؤال طلبات HTTP أو ثغرات الويب أو OWASP Top 10، فالجواب WAF.
  • AWS Network Firewall يحمي الحركة عند مستوى الـ VPC، لا طلبات الويب الفردية.
  • AWS Firewall Manager يدور حول الإدارة المركزية عبر حسابات كثيرة في AWS Organizations. إن سأل السؤال كيف تفرض القواعد نفسها على كل الحسابات، فالجواب Firewall Manager.