使用 Shield Advanced 保护亚马逊EC2实例和网络负载均衡器 - AWS WAFAWS Firewall Manager、和 AWS Shield Advanced

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Shield Advanced 保护亚马逊EC2实例和网络负载均衡器

本页介绍如何对 Amazon EC2 实例和网络负载均衡器使用 AWS Shield Advanced 保护。

您可以保护 Amazon EC2 实例和网络负载均衡器,方法是先将这些资源附加到弹性 IP 地址,然后在 Shield Advanced 中保护弹性 IP 地址。

当您保护弹性 IP 地址时,Shield Advanced 会识别和保护它们所连接的资源。Shield Advanced 会自动识别附加到弹性 IP 地址的资源类型,并对该资源应用适当的检测和缓解措施。这包括配置特定ACLs于弹性 IP 地址的网络。有关使用弹性 IP 地址与 AWS 资源的更多信息,请参阅下述指南:Amazon Elastic Compute Cloud 文档弹性负载均衡文档

攻击期间,Shield Advanced 会自动将您的网络部署ACLs到 AWS 网络边界。当您的网络ACLs处于网络边界时,Shield Advanced 可以提供针对更大DDoS事件的保护。通常ACLs,网络应用于您的亚马逊EC2实例附近VPC。网络ACL只能缓解您的 Amazon VPC 和实例所能承受的攻击。例如,如果连接到您的 Amazon EC2 实例的网络接口可以处理高达 10 Gbps 的速度,则超过 10 Gbps 的卷将减慢速度,并可能阻塞该实例的流量。在攻击期间,Shield Advanced 会将您的网络提升ACL到 AWS 边界,边境可以处理数 TB 的流量。您的网络ACL能够为您的资源提供远远超出网络典型容量的保护。有关网络的更多信息ACLs,请参阅网络ACLs

某些扩展工具(例如 AWS Elastic Beanstalk)不允许您将弹性 IP 地址自动附加到 Network Load Balancer。对于这些情况,您需要手动附加弹性 IP 地址。