AWS Certified Cloud Practitioner

Services de protection réseau d'AWS

Découvrez comment AWS Shield, AWS WAF, AWS Network Firewall et AWS Firewall Manager protègent vos applications contre les attaques DDoS, les exploits web et le trafic réseau indésirable.

Débutant 16 minutes 4 Objectifs d'apprentissage
  1. Expliquer comment AWS Shield Standard et Shield Advanced protègent contre les attaques DDoS
  2. Décrire ce que filtre AWS WAF et quelles ressources il protège
  3. Identifier le rôle d'AWS Network Firewall à l'intérieur d'un VPC
  4. Expliquer comment AWS Firewall Manager centralise la protection sur de nombreux comptes

Protéger le périmètre réseau

Toute application qui accepte du trafic depuis internet possède un périmètre, le point où les requêtes extérieures atteignent vos ressources pour la première fois. C'est là que les attaquants sondent en premier, donc AWS propose plusieurs services qui filtrent et absorbent le trafic indésirable avant qu'il puisse nuire à votre application.

Ces services agissent à différents niveaux. Certains absorbent les vagues de trafic destinées à mettre votre site hors ligne. D'autres lisent chaque requête web et bloquent celles qui sont malveillantes. D'autres encore inspectent le trafic qui circule dans votre réseau privé. Vous en utilisez souvent plusieurs en même temps, parce que chacun arrête un type de menace différent.

AWS Shield : la protection contre les attaques DDoS

Une attaque par déni de service distribué (DDoS) cherche à submerger votre application sous un flot de trafic venu de nombreuses sources à la fois, jusqu'à ce que les vrais utilisateurs ne puissent plus y accéder. AWS Shield est le service géré qui défend contre ces attaques.

Shield Standard

Shield Standard est automatique et gratuit pour chaque client AWS. Vous ne l'activez pas et vous ne payez rien. Il défend contre les attaques les plus courantes des couches réseau et transport, appelées attaques de couche 3 et de couche 4, qui visent votre site ou vos applications. Utilisé avec Amazon CloudFront et Amazon Route 53, il offre une protection complète contre toutes les attaques connues au niveau de l'infrastructure.

Shield Advanced

Shield Advanced est un abonnement payant pour les applications qui ont besoin de plus. Il ajoute la détection et l'atténuation des attaques DDoS grandes et sophistiquées, y compris les attaques au niveau applicatif (couche 7). Il protège des ressources comme Amazon EC2, Elastic Load Balancing, CloudFront, Route 53 et AWS Global Accelerator.

Shield Advanced vous donne aussi une visibilité quasi en temps réel sur les attaques, un accès 24h/24 et 7j/7 à la AWS Shield Response Team, et une protection contre les pics de coûts qu'une attaque peut provoquer sur les ressources protégées. Si votre site est une cible fréquente ou si une interruption coûterait cher, Shield Advanced vaut son prix.

AWS WAF : filtrer le trafic web

AWS WAF est un pare-feu d'application web. Alors que Shield absorbe les vagues de trafic, WAF examine chaque requête HTTP et HTTPS et décide de l'autoriser, de la bloquer ou de la compter, selon les règles que vous définissez.

WAF défend contre les exploits web courants comme l'injection SQL et le cross-site scripting (XSS). Vous pouvez écrire des règles fondées sur l'adresse IP d'origine, le pays de provenance, des valeurs dans les en-têtes, la longueur d'une requête ou des chaînes dans le corps de la requête. Vous pouvez aussi démarrer vite avec des groupes de règles gérées par AWS, dont des ensembles qui traitent les risques du OWASP Top 10 et des règles qui bloquent les bots malveillants.

WAF protège les ressources qui servent du trafic web : les distributions Amazon CloudFront, les Application Load Balancers, les API REST d'Amazon API Gateway et les API GraphQL d'AWS AppSync. Une requête bloquée reçoit une réponse HTTP 403 (Forbidden) au lieu de votre contenu.

AWS Network Firewall : protéger votre VPC

AWS Network Firewall est un service géré qui filtre le trafic réseau des sous-réseaux de vos Amazon VPC. Là où WAF agit sur les requêtes web qui atteignent des ressources publiques, Network Firewall se place à l'intérieur de votre réseau privé et contrôle le trafic qui y entre et qui en sort.

Il offre un contrôle fin grâce à un moteur de règles flexible. Vous pouvez bloquer les requêtes sortantes vers des domaines connus comme malveillants, exécuter un système de prévention d'intrusion qui inspecte le trafic à la recherche d'exploits connus, et filtrer le trafic web par URL ou par nom de domaine. Il s'adapte automatiquement à votre trafic, donc vous ne gérez aucune infrastructure de pare-feu vous-même.

AWS Firewall Manager : gérer la protection à grande échelle

Configurer Shield Advanced, WAF et les groupes de sécurité un compte à la fois ne tient pas la charge quand une entreprise gère des dizaines de comptes AWS. AWS Firewall Manager résout ce problème. C'est un service de gestion centralisée qui vous laisse définir des règles de pare-feu une seule fois et les appliquer à chaque compte et ressource de votre organisation AWS Organizations.

Firewall Manager peut gérer les règles AWS WAF, les protections Shield Advanced, les groupes de sécurité et les ACL réseau d'Amazon VPC, AWS Network Firewall, et le pare-feu DNS d'Amazon Route 53 Resolver. Quand quelqu'un crée un compte ou une ressource, Firewall Manager le place automatiquement sous les mêmes politiques de sécurité, donc rien ne passe entre les mailles du filet.

Comment ces services s'articulent

ServiceContre quoi il protègeOù il agitCoût
AWS Shield StandardAttaques DDoS courantes (couches 3 et 4)Périphérie, toutes les ressources AWSGratuit, automatique
AWS Shield AdvancedDDoS grandes et sophistiquées (couches 3, 4 et 7)EC2, ELB, CloudFront, Route 53, Global AcceleratorAbonnement payant
AWS WAFExploits web comme l'injection SQL et le XSSCloudFront, ALB, API Gateway, AppSyncPaiement par règle et par requête
AWS Network FirewallTrafic indésirable dans votre réseauSous-réseaux Amazon VPCPaiement par pare-feu et par trafic
AWS Firewall ManagerProtection incohérente entre comptesCentralisé, sur toute l'organisation AWSPaiement par politique

Le principe, c'est la défense en couches. Shield absorbe le flot, WAF bloque la requête malveillante, Network Firewall contrôle le trafic dans votre VPC, et Firewall Manager garde l'ensemble cohérent sur tous vos comptes.

Points clés pour l'examen

  • Shield Standard est gratuit et automatique pour tout le monde, et il couvre les attaques DDoS courantes de couche 3 et 4. Shield Advanced est payant et ajoute la protection de couche 7, la Shield Response Team et la protection contre les surcoûts.
  • AWS WAF filtre les requêtes web et bloque les exploits comme l'injection SQL et le cross-site scripting. Si une question parle de requêtes HTTP, d'exploits web ou du OWASP Top 10, la réponse est WAF.
  • AWS Network Firewall protège le trafic au niveau du VPC, pas les requêtes web individuelles.
  • AWS Firewall Manager sert à la gestion centralisée sur de nombreux comptes dans AWS Organizations. Si une question demande comment appliquer les mêmes règles à tous les comptes, la réponse est Firewall Manager.