You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过CloudFormation为Route 53配置AWS Shield防护服务?

问题解答

完全可以为Route 53配置AWS Shield,具体配置逻辑和适配你现有CloudFormation模板的方法如下:

  • 基础防护(AWS Shield Standard):默认免费提供,无需额外配置。你当前模板中创建的Route 53托管区域默认已经启用Shield Standard,可防护常见的网络层、传输层DDoS攻击,覆盖DNS查询泛洪等常见针对域名的攻击场景。
  • 高级防护(AWS Shield Advanced):如果需要更高级的攻击可见性、应用层防护、攻击事件溯源、DDoS相关成本补偿等能力,可以订阅付费的Shield Advanced,给指定Route 53托管区域、以及你模板中关联的API Gateway自定义域名资源开启防护。

你可以直接在现有模板中新增AWS::Shield::Protection资源,关联已定义的Route 53托管区域即可,示例配置如下:

# 给Route53托管区域开启Shield Advanced防护
route53ShieldProtection:
  Type: AWS::Shield::Protection
  Properties:
    Name: !Sub "${Domain}-route53-shield-protection"
    ResourceArn: !GetAtt route53HostedZone.Arn
# 也可以同时给关联的API Gateway自定义域名开启Shield Advanced防护
apiGatewayShieldProtection:
  Type: AWS::Shield::Protection
  Properties:
    Name: !Sub "${Domain}-apigw-shield-protection"
    ResourceArn: !GetAtt ApiConfig.Arn

注意:部署上述Shield Advanced配置前,需要先在你的AWS账户中完成Shield Advanced的付费订阅,否则资源创建会失败。如果你的API Gateway自定义域名使用边缘优化类型,还可以给对应自动创建的CloudFront分发资源同步配置Shield Advanced防护。

内容的提问来源于stack exchange,提问作者ozil

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 16:15:03