当前位置: 首页 > news >正文

AWS安全三剑客:Shield、WAF与Firewall Manager全面解析

AWS Shield vs WAF vs Firewall Manager:如何选择?

应用所有者必须确保信息的安全交换,并能够抵御各种安全威胁和攻击。为了保护应用程序免受不需要的恶意互联网流量影响,AWS提供了三项服务:Shield、Web应用程序防火墙(WAF)和Firewall Manager。

这些AWS服务组合起来,可在OSI模型的第3、4和7层提供保护。它们覆盖多个AWS服务,如CloudFront、Route53、Global Accelerator、API Gateway、弹性负载均衡(ELB)和弹性计算云(EC2)等。这包括防御DDoS攻击、恶意HTTP和HTTPS请求,以及简化具有多个AWS账户和资源的组织中的配置自动化和发布。

什么是AWS Shield?

AWS Shield保护AWS组件免受DDoS攻击。这些攻击会产生大量人为生成的请求,以破坏公共应用程序。Shield有两种版本:Standard和Advanced。

AWS Shield Standard

AWS Shield Standard默认在CloudFront、Route 53和Global Accelerator中启用,无需额外费用。

AWS Shield Standard提供针对某些攻击的保护,但缺乏自定义配置的灵活性。Shield Advanced与AWS WAF服务集成,以配置特定的保护规则。它还保护客户免受因DDoS攻击导致的用量增加而产生的额外AWS费用。受影响的客户可以申请抵扣。

AWS Shield Advanced

AWS Shield Advanced适用于CloudFront、Route 53和Global Accelerator,以及ELB、弹性IP和EC2。

AWS Shield Advanced每月费用为3,000美元,并要求签订1年订阅承诺。它提供对AWS Shield响应团队的访问,这是一个24/7的紧急支持小组,但这仅适用于同时拥有企业或业务支持级别的AWS高级支持的AWS账户,这些支持计划根据每月AWS账单有额外成本。

还有额外的数据传输费用,具体取决于受保护资源类型和传输的数据量(例如,<100 TB、400 TB和500 TB)。在最初的100 TB范围内,Shield Advanced的数据传输费用每TB可能在25到50美元之间,具体取决于受保护资源类型。这是在每个受保护资源适用的数据传输费用之外的。月费按每个AWS组织收取。因此,在一个组织内跨多个AWS账户的部署只需支付单一费用。

虽然Shield Standard保护第3层和第4层攻击,但Shield Advanced扩展了支持的AWS服务数量,并与WAF集成,提供针对第7层攻击的覆盖。

什么是AWS WAF?

Web应用程序防火墙服务专注于第7层保护。WAF的可配置功能集实时检测并阻止试图访问您的应用程序的特定流量模式。它与CloudFront分发、应用程序负载均衡器、Cognito用户池、AWS Verified Access实例、AppSync GraphQL API和API Gateway REST API交互。可以配置WAF来检测来自以下来源的流量:

  • 特定IP
  • 跨站脚本(XSS)
  • SQL注入攻击
  • IP范围或来源国家
  • 超出基于速率规则的IP
  • 请求体、路径、JA3/JA4指纹、查询、头部和Cookie中的内容模式

使用Firewall Manager,应用所有者可以配置适用于AWS组织内所有账户的规则。当传入流量匹配任何配置的规则时,WAF可以拒绝请求、返回自定义响应或简单地创建指标以监控适用的请求。AWS Marketplace中还提供其他规则。

它有两个主要功能:

AWS WAF Bot Control:提供专注于识别并采取措施应对遵循常见漫游器模式的请求的规则。它还可以配置为允许来自搜索引擎或正常运行状态监控工具的流量。对于常见漫游器流量,每评估100万次请求费用为1美元。针对特定漫游器的规则,每检查100万次请求费用为10美元。

AWS WAF Fraud Control:保护登录和用户创建页面免受欺诈请求。对于每月请求量在1万到200万之间的部署,欺诈控制每分析100万次请求可能花费1,000美元。

Bot Control和Fraud Control都支持配置显示CAPTCHA挑战的规则。这些挑战对于Bot Control Common每分析10,000次尝试产生额外4美元的费用,Bot Control Targeted和Fraud Control无额外费用。

WAF对每个Web访问控制列表(ACL)每月收费5美元,对Web ACL中每个配置的规则每月收费1美元。一个Web ACL可以与多个资源关联;请查看文档了解详情。

WAF每100万次请求收费0.60美元。例如,一个每秒处理10个请求的应用程序每月成本约为15美元。此外,还需考虑与规则数量和Web ACL相关的任何费用。

什么是AWS Firewall Manager?

AWS Firewall Manager旨在跨多个AWS账户和资源进行集中管理。它支持以下服务:

  • WAF
  • Shield Advanced
  • 网络防火墙
  • VPC安全组
  • Route 53 Resolver DNS防火墙

使用Firewall Manager,应用所有者可以配置适用于所有账户的规则。所有者可以为账户或组织内某种类型的所有资源配置规则,例如将规则应用于所有CloudFront分发。它还支持基于资源标签应用配置。当您向账户添加新资源时,可以自动为它们分配特定的保护规则,这通过简化和自动化跨一个或多个AWS账户中多个AWS资源的关键保护功能配置来增强安全性。

大型组织有时难以保护其不断增长的配置和资源数量,Firewall Manager在这方面提供帮助。它对每个区域每个配置的策略每月收费100美元。此外,还需考虑与创建的资源相关的任何费用,例如WAF webACL、WAF规则、AWS Config规则等。拥有Shield Advanced的客户可以配置Firewall Manager,无需每个策略的额外费用。

结合使用AWS Shield Standard和WAF是中小型部署的不错选择。AWS Shield Advanced和Firewall Manager与WAF一起,是大型部署的合适选择。

如何决定哪种工具适合您的组织

虽然所有三种云安全服务为大多数AWS云部署提供了非常重要的功能,但评估它们是否适合特定应用需求很重要。受保护的OSI层是一个重要的评估领域,以及特定应用中需要保护的服务。

成本也是一个重要因素,特别是对于AWS Shield Advanced,考虑到其每月3,000美元的费用和所需的1年承诺。拥有众多账户和云资源的大型组织应认真考虑像Firewall Manager这样的服务,因为它简化了许多云组件的管理。

考虑到安全在现代云部署中的高度优先性,强烈建议评估这些AWS安全服务,并根据特定的应用和合规要求进行配置。

更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/46849/

相关文章:

  • 2025 年铁路地铁专用电缆生产厂家 TOP 推荐:电力 / 中低压 / 低压 / 中压 / 变频 / 聚乙烯绝缘 / 聚氯乙烯绝缘电缆11月优质企业精选
  • 博客园相关的cmake需要有用的学习笔记总结:
  • 2025 年 11 月轨道交通电力电缆生产厂家精选:中低压电缆(含中压 / 低压)、变频电缆、聚乙烯绝缘电缆、聚氯乙烯绝缘电缆优质企业 Top10 推荐
  • llama-factory llm模型微调框架
  • #C语言——学习攻略:攻克 文档操作内容(一),根本不在话下!
  • iOS 上架 App 得多钱?从开发者账号、构建环境到分发成本的完整成本结构分析
  • 20251121
  • 2025年双P淋膜防漏杯定制厂家权威推荐榜单:隔热瓦楞杯/双层套筒纸杯/斜口薯条杯源头厂家精选
  • 新能源行业时序数据库选型指南:五大关键维度与评估标准
  • gobgp的安装和使用
  • 【LVGL】平铺视图部件
  • 2025 最新气模厂家口碑推荐榜:国际协会权威测评,优质品牌全方位解析气模滑梯/气模闯关/气模冲关/气模帐篷/气模充气城堡/气模卡通/气模水上闯关公司推荐
  • NUIST_LAB03
  • 实力评比榜单,留学机构排行榜TOP10实力强劲
  • ASIS_CTF_b00ks
  • 2025年11月密封胶条十大品牌推荐:一线品质守护家居密封安全
  • 2025年液压车身平衡杆批发厂家权威推荐榜单:SUV车身平衡杆/MPV车身平衡杆/新能源车身平衡杆源头厂商精选
  • 2025 最新河北廊坊建筑模板厂家排行榜,京津冀标杆企业领衔 耐用高性价比品牌权威推荐建筑模板,清水模板,建筑木方公司推荐
  • Vibe Coding:蜜月期过了,该聊聊“技术债”了
  • 【压测数据分享】VictoriaLogs 中使用 elasticsearch 格式写入对比 jsonline 格式写入的性能差异
  • 2025年铁基络合剂厂家权威推荐榜单:络合铁脱硫剂/沼气脱硫剂/天然气脱硫剂源头厂家精选
  • 红米note 10 miui dev 13 magisk root权限后burp证书安装
  • 2025 年 11 月苏州短视频运营厂家推荐排行榜,短视频拍摄运营,制作运营,矩阵运营,账号代运营,运营拓客推广服务公司团队精选
  • access token 和refresh token
  • 2025 最新高温陶瓷纤维滤芯源头厂家权威推荐榜,国际测评认证实力品牌精选!
  • 2025 年 11 月竞价包年厂家推荐排行榜,百度竞价包年厂商,抖音竞价代理公司,关键词包年推广,搜索竞价包年服务,竞价排名包年代理公司推荐
  • 2025 最新雷达流量计厂家推荐榜:国际测评认证 + 核心技术加持,优选口碑与实力双优品牌灌区水量计量/河道矩阵/水文站流量测量/山洪监测/明渠雷达流量计/多普勒雷达流速流量计公司推荐
  • 质量的科学奠基:当统计学走进工厂车间
  • 2025 最新电磁流量计厂家推荐榜:覆盖高精度 / 大口径 / 物联网等多场景,权威测评优选品牌插入式/浆液电磁流量计/电磁流量计表头公司推荐
  • 江苏抗17级台风抗风卷帘门厂家排名如何选