AWS安全三剑客:Shield、WAF与Firewall Manager全面解析

news/2025/11/21 17:20:27/文章来源:https://www.cnblogs.com/qife122/p/19253843

AWS Shield vs WAF vs Firewall Manager:如何选择?

应用所有者必须确保信息的安全交换,并能够抵御各种安全威胁和攻击。为了保护应用程序免受不需要的恶意互联网流量影响,AWS提供了三项服务:Shield、Web应用程序防火墙(WAF)和Firewall Manager。

这些AWS服务组合起来,可在OSI模型的第3、4和7层提供保护。它们覆盖多个AWS服务,如CloudFront、Route53、Global Accelerator、API Gateway、弹性负载均衡(ELB)和弹性计算云(EC2)等。这包括防御DDoS攻击、恶意HTTP和HTTPS请求,以及简化具有多个AWS账户和资源的组织中的配置自动化和发布。

什么是AWS Shield?

AWS Shield保护AWS组件免受DDoS攻击。这些攻击会产生大量人为生成的请求,以破坏公共应用程序。Shield有两种版本:Standard和Advanced。

AWS Shield Standard

AWS Shield Standard默认在CloudFront、Route 53和Global Accelerator中启用,无需额外费用。

AWS Shield Standard提供针对某些攻击的保护,但缺乏自定义配置的灵活性。Shield Advanced与AWS WAF服务集成,以配置特定的保护规则。它还保护客户免受因DDoS攻击导致的用量增加而产生的额外AWS费用。受影响的客户可以申请抵扣。

AWS Shield Advanced

AWS Shield Advanced适用于CloudFront、Route 53和Global Accelerator,以及ELB、弹性IP和EC2。

AWS Shield Advanced每月费用为3,000美元,并要求签订1年订阅承诺。它提供对AWS Shield响应团队的访问,这是一个24/7的紧急支持小组,但这仅适用于同时拥有企业或业务支持级别的AWS高级支持的AWS账户,这些支持计划根据每月AWS账单有额外成本。

还有额外的数据传输费用,具体取决于受保护资源类型和传输的数据量(例如,<100 TB、400 TB和500 TB)。在最初的100 TB范围内,Shield Advanced的数据传输费用每TB可能在25到50美元之间,具体取决于受保护资源类型。这是在每个受保护资源适用的数据传输费用之外的。月费按每个AWS组织收取。因此,在一个组织内跨多个AWS账户的部署只需支付单一费用。

虽然Shield Standard保护第3层和第4层攻击,但Shield Advanced扩展了支持的AWS服务数量,并与WAF集成,提供针对第7层攻击的覆盖。

什么是AWS WAF?

Web应用程序防火墙服务专注于第7层保护。WAF的可配置功能集实时检测并阻止试图访问您的应用程序的特定流量模式。它与CloudFront分发、应用程序负载均衡器、Cognito用户池、AWS Verified Access实例、AppSync GraphQL API和API Gateway REST API交互。可以配置WAF来检测来自以下来源的流量:

  • 特定IP
  • 跨站脚本(XSS)
  • SQL注入攻击
  • IP范围或来源国家
  • 超出基于速率规则的IP
  • 请求体、路径、JA3/JA4指纹、查询、头部和Cookie中的内容模式

使用Firewall Manager,应用所有者可以配置适用于AWS组织内所有账户的规则。当传入流量匹配任何配置的规则时,WAF可以拒绝请求、返回自定义响应或简单地创建指标以监控适用的请求。AWS Marketplace中还提供其他规则。

它有两个主要功能:

AWS WAF Bot Control:提供专注于识别并采取措施应对遵循常见漫游器模式的请求的规则。它还可以配置为允许来自搜索引擎或正常运行状态监控工具的流量。对于常见漫游器流量,每评估100万次请求费用为1美元。针对特定漫游器的规则,每检查100万次请求费用为10美元。

AWS WAF Fraud Control:保护登录和用户创建页面免受欺诈请求。对于每月请求量在1万到200万之间的部署,欺诈控制每分析100万次请求可能花费1,000美元。

Bot Control和Fraud Control都支持配置显示CAPTCHA挑战的规则。这些挑战对于Bot Control Common每分析10,000次尝试产生额外4美元的费用,Bot Control Targeted和Fraud Control无额外费用。

WAF对每个Web访问控制列表(ACL)每月收费5美元,对Web ACL中每个配置的规则每月收费1美元。一个Web ACL可以与多个资源关联;请查看文档了解详情。

WAF每100万次请求收费0.60美元。例如,一个每秒处理10个请求的应用程序每月成本约为15美元。此外,还需考虑与规则数量和Web ACL相关的任何费用。

什么是AWS Firewall Manager?

AWS Firewall Manager旨在跨多个AWS账户和资源进行集中管理。它支持以下服务:

  • WAF
  • Shield Advanced
  • 网络防火墙
  • VPC安全组
  • Route 53 Resolver DNS防火墙

使用Firewall Manager,应用所有者可以配置适用于所有账户的规则。所有者可以为账户或组织内某种类型的所有资源配置规则,例如将规则应用于所有CloudFront分发。它还支持基于资源标签应用配置。当您向账户添加新资源时,可以自动为它们分配特定的保护规则,这通过简化和自动化跨一个或多个AWS账户中多个AWS资源的关键保护功能配置来增强安全性。

大型组织有时难以保护其不断增长的配置和资源数量,Firewall Manager在这方面提供帮助。它对每个区域每个配置的策略每月收费100美元。此外,还需考虑与创建的资源相关的任何费用,例如WAF webACL、WAF规则、AWS Config规则等。拥有Shield Advanced的客户可以配置Firewall Manager,无需每个策略的额外费用。

结合使用AWS Shield Standard和WAF是中小型部署的不错选择。AWS Shield Advanced和Firewall Manager与WAF一起,是大型部署的合适选择。

如何决定哪种工具适合您的组织

虽然所有三种云安全服务为大多数AWS云部署提供了非常重要的功能,但评估它们是否适合特定应用需求很重要。受保护的OSI层是一个重要的评估领域,以及特定应用中需要保护的服务。

成本也是一个重要因素,特别是对于AWS Shield Advanced,考虑到其每月3,000美元的费用和所需的1年承诺。拥有众多账户和云资源的大型组织应认真考虑像Firewall Manager这样的服务,因为它简化了许多云组件的管理。

考虑到安全在现代云部署中的高度优先性,强烈建议评估这些AWS安全服务,并根据特定的应用和合规要求进行配置。

更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/972352.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025 年铁路地铁专用电缆生产厂家 TOP 推荐:电力 / 中低压 / 低压 / 中压 / 变频 / 聚乙烯绝缘 / 聚氯乙烯绝缘电缆11月优质企业精选

在铁路与地铁交通系统的建设和运营中,电缆作为电力传输与信号传递的核心载体,其性能与质量直接决定了交通网络的安全稳定性、运行效率及使用寿命。铁路地铁场景对电缆的适配性要求极高,不仅需满足不同电压等级(低压…

博客园相关的cmake需要有用的学习笔记总结:

博客园相关的cmake需要有用的学习笔记总结:整体介绍cmake 写法,需要有一定的cmake 语法基础后,可以快速入门。(这里有对源文件的处理,对应file使用和cmake 其他的学习笔记有冲突,有的帖子说尽量不要使用,原因是…

2025 年 11 月轨道交通电力电缆生产厂家精选:中低压电缆(含中压 / 低压)、变频电缆、聚乙烯绝缘电缆、聚氯乙烯绝缘电缆优质企业 Top10 推荐

轨道交通系统的安全稳定运行,离不开各类专用电缆的支撑。其中,电力电缆、中低压电缆(含中压与低压细分品类)、变频电缆、聚乙烯绝缘电缆及聚氯乙烯绝缘电缆,作为能量传输与信号传递的核心载体,直接关系到线路运营…

llama-factory llm模型微调框架

LlamaFactory 是一个功能强大、易于使用的大语言模型微调框架。 LlamaFactory 是一个 “一站式”的大模型微调工具包。它基于 PyTorch 和 Hugging Face 生态系统构建,提供了统一的接口和丰富的优化策略,极大地简化了…

#C语言——学习攻略:攻克 文档操作内容(一),根本不在话下!

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

iOS 上架 App 得多钱?从开发者账号、构建环境到分发成本的完整成本结构分析

本文从工程预算角度拆解“iOS 上架 App 得多钱”,包含开发者账号费用、设备(Mac 与否)、构建方式、IPA 上传、素材制作与审核返工成本。结合云打包与跨平台上传(如 Appuploader CLI),开发者可在较低成本下完成完…

20251121

浅浅看一看Forge的mod开发

2025年双P淋膜防漏杯定制厂家权威推荐榜单:隔热瓦楞杯/双层套筒纸杯/斜口薯条杯源头厂家精选

在环保包装日益重要的今天,这些纸容器制造商正以创新技术推动行业变革。 随着全球对塑料污染问题的日益关注,环保纸制包装容器市场正迎来快速增长。双PE淋膜防漏杯因其防水防油、耐热易回收的特性,已成为餐饮行业替…

新能源行业时序数据库选型指南:五大关键维度与评估标准

随着风电、光伏等新能源产业的快速发展,海量时序数据的高效管理成为行业数字化转型的关键瓶颈。本文针对新能源场站监控、功率预测、设备运维等核心场景,从数据采集频率、存储经济性、系统可靠性、平台兼容性和智能应…

gobgp的安装和使用

安装 相关介绍 GoBGP 是一个用 Go 语言实现的开放源代码,用于在服务器上实现BGP的功能。主要是利用 Go 语言的特性来提供高效、可靠的 BGP 路由功能。GoBGP 支持多种 BGP 特性,包括路由服务器、路由反射器、策略管理…

【LVGL】平铺视图部件

引言 平铺视图部件(lv_tileview)平铺视图部件相关 api 函数对于添加页面函数lv_tileview_add_tile(),同选项卡部件一样,是有一个相当于容器的返回值的,定义一个对象接收此返回值后,就可以将其作为父对象来创建其…

2025 最新气模厂家口碑推荐榜:国际协会权威测评,优质品牌全方位解析气模滑梯/气模闯关/气模冲关/气模帐篷/气模充气城堡/气模卡通/气模水上闯关公司推荐

引言 随着文旅产业与商业活动的全球化发展,气模产品在游乐场景、庆典宣传、户外赛事等领域的应用持续扩大,市场对高品质气模产品的需求日益增长。然而,行业内产品质量参差不齐、技术标准不一等问题,给采购方带来了…

NUIST_LAB03

🧪 实验报告 一、实验名称 实验2 类和对象_基础编程2 二、实验目的 理解类的组合机制(has-a),能熟练用 C++ 定义与使用组合类 理解深复制与浅复制的区别 灵活运用标准库(array、vector、string、迭代器、算法库等…

实力评比榜单,留学机构排行榜TOP10实力强劲

在留学热潮持续升温的当下,选择靠谱的留学机构成为学子和家长们的重中之重。优质机构能凭借专业服务为留学之路保驾护航,而实力不足的机构则可能耽误申请进程。以下这份留学机构排行榜 TOP10,结合服务质量、录取成果…

ASIS_CTF_b00ks

ASIS CTF b00ks - off by null 第一道off by null的题目!小小的字符串处理失误竟会带来如此巨大的安全后果(攻击者直接远程控制计算机),非常有意思的一题。 题目是一个远程的图书管理程序,用户可以给服务器发送信…

2025年11月密封胶条十大品牌推荐:一线品质守护家居密封安全

在家装门窗系统中,密封胶条是 “隐形守护者”,其材质、性能直接影响门窗的隔音、防水、耐候性,甚至关乎家居生活的舒适度与安全性。随着门窗行业高质量发展,密封胶条的品质需求日益提升,纯原胶材质、先进生产技术…

2025年液压车身平衡杆批发厂家权威推荐榜单:SUV车身平衡杆/MPV车身平衡杆/新能源车身平衡杆源头厂商精选

在汽车产业转型升级与新能源汽车快速普及的双重驱动下,液压车身平衡杆市场正以每年8%-12%的速度持续增长,成为提升车辆稳定性与驾乘体验的关键部件。 液压车身平衡杆作为车辆悬挂系统的核心组成部分,其技术性能、质…

2025 最新河北廊坊建筑模板厂家排行榜,京津冀标杆企业领衔 耐用高性价比品牌权威推荐建筑模板,清水模板,建筑木方公司推荐

引言 在建筑行业高质量发展的当下,建筑模板作为工程基础核心材料,其品质直接决定施工效率、工程质量与综合成本。当前市场品牌繁杂,部分厂家存在原材料劣质、工艺不规范等问题,导致模板周转次数低、易变形,不仅增…

Vibe Coding:蜜月期过了,该聊聊“技术债”了

“Vibe Coding”(氛围编程)像摇滚明星一样闯进了开发者圈子。 那时候,大家都在谈论抛弃僵化的架构图,关掉烦人的 Linter(代码检查器),跟着直觉走。甚至有人鼓吹:别管什么设计模式,让 AI 和你的直觉带飞,写代…

【压测数据分享】VictoriaLogs 中使用 elasticsearch 格式写入对比 jsonline 格式写入的性能差异

【压测数据分享】VictoriaLogs 中使用 elasticsearch 格式写入对比 jsonline 格式写入的性能差异作者:张富春(ahfuzhang),转载时请注明作者和引用链接,谢谢!cnblogs博客 zhihu Github 公众号:一本正经的瞎扯通过阅读…