如何通过CloudFormation为Route 53配置AWS Shield防护服务?
问题解答
完全可以为Route 53配置AWS Shield,具体配置逻辑和适配你现有CloudFormation模板的方法如下:
- 基础防护(AWS Shield Standard):默认免费提供,无需额外配置。你当前模板中创建的Route 53托管区域默认已经启用Shield Standard,可防护常见的网络层、传输层DDoS攻击,覆盖DNS查询泛洪等常见针对域名的攻击场景。
- 高级防护(AWS Shield Advanced):如果需要更高级的攻击可见性、应用层防护、攻击事件溯源、DDoS相关成本补偿等能力,可以订阅付费的Shield Advanced,给指定Route 53托管区域、以及你模板中关联的API Gateway自定义域名资源开启防护。
你可以直接在现有模板中新增AWS::Shield::Protection资源,关联已定义的Route 53托管区域即可,示例配置如下:
# 给Route53托管区域开启Shield Advanced防护 route53ShieldProtection: Type: AWS::Shield::Protection Properties: Name: !Sub "${Domain}-route53-shield-protection" ResourceArn: !GetAtt route53HostedZone.Arn # 也可以同时给关联的API Gateway自定义域名开启Shield Advanced防护 apiGatewayShieldProtection: Type: AWS::Shield::Protection Properties: Name: !Sub "${Domain}-apigw-shield-protection" ResourceArn: !GetAtt ApiConfig.Arn
注意:部署上述Shield Advanced配置前,需要先在你的AWS账户中完成Shield Advanced的付费订阅,否则资源创建会失败。如果你的API Gateway自定义域名使用边缘优化类型,还可以给对应自动创建的CloudFront分发资源同步配置Shield Advanced防护。
内容的提问来源于stack exchange,提问作者ozil
相关产品推荐
相关产品推荐

