AWS Shield
Security Cloud Practitioner Solutions Architect Associate

AWS Shield

AWS Shield

Ochrona przed atakami DDoS w chmurze AWS. Shield Standard chroni automatycznie i za darmo, Shield Advanced dodaje zaawansowana detekcje, DDoS Response Team i ochrone kosztow.

AWS Shield to zarzadzana usluga ochrony przed atakami DDoS (Distributed Denial of Service). Dostepna w dwoch wariantach: Shield Standard (darmowy, automatycznie wlaczony dla kazdego konta AWS) oraz Shield Advanced (platny, z zaawansowanymi funkcjami ochrony).

Shield Standard chroni przed najczestszymi atakami warstwy 3 i 4 (SYN flood, UDP reflection, DNS amplification) i jest wlaczony automatycznie dla CloudFront, Route 53 i ELB. Shield Advanced dodaje ochrone warstwy 7 (HTTP flood), dostep do DDoS Response Team (DRT), cost protection (zwrot kosztow spowodowanych atakiem DDoS) oraz zaawansowana detekcje oparta na health checks.

Czy wiesz, ze...

AWS Shield Standard odpiera 99% znanych atakow DDoS warstwy infrastruktury automatycznie i za darmo. W 2020 roku AWS odparl najwiekszy znany atak DDoS o sile 2.3 Tbps - ponad 44% wiekszy niz jakikolwiek wczesniej zarejestrowany atak. Shield Advanced jest uzywany przez organizacje takie jak NASA, Dow Jones i Coinbase.

Pro Tip

Jesli korzystasz z Shield Advanced, zawsze skonfiguruj health checki Route 53 dla swoich zasobow. Health-based detection wykrywa ataki znacznie szybciej, bo opiera sie na rzeczywistym stanie aplikacji, a nie tylko na anomaliach ruchu. Pamietaj tez, ze Shield Advanced obejmuje WAF bez dodatkowych kosztow dla chronionych zasobow - nie placisz za Web ACL ani reguly.

AWS Shield chroni Twoja infrastrukture przed atakami DDoS (Distributed Denial of Service). Shield Standard jest automatycznie wlaczony dla kazdego konta AWS, a Shield Advanced oferuje zaawansowana ochrone z dedykowanym zespolem DDoS Response Team.

1

Shield Standard - automatyczna ochrona

Shield Standard jest wlaczony domyslnie i bezplatnie dla kazdego konta AWS. Chroni przed najczestszymi atakami DDoS na warstwach 3 i 4 (SYN flood, UDP reflection, DNS amplification). Dziala automatycznie na poziomie calej infrastruktury AWS - nie wymaga zadnej konfiguracji. Filtruje znany zlosliwy ruch zanim dotrze do Twoich zasobow.

2

Subskrypcja Shield Advanced

Shield Advanced to platna subskrypcja ($3,000/miesiac + koszty transferu danych) z rocznym zobowiazaniem. Oferuje ochrone warstwy 7 (HTTP flood), dostep do DDoS Response Team (DRT), zaawansowane metryki i raporty, cost protection oraz integracje z AWS WAF. Wlaczasz go w konsoli AWS Shield lub przez API.

3

Ochrona zasobow (Resource Protection)

Po aktywacji Shield Advanced wybierasz konkretne zasoby do ochrony: CloudFront distributions, Application Load Balancery, Elastic IP, Route 53 hosted zones i Global Accelerator. Dla kazdego zasobu Shield tworzy baseline normalnego ruchu i wykrywa anomalie. Im dluzej Shield monitoruje zasob, tym dokladniej odroznia atak od legalnego wzrostu ruchu.

4

DDoS Response Team (DRT)

Zespol DRT to eksperci AWS dostepni 24/7, ktorzy pomagaja podczas aktywnych atakow. Moga proaktywnie kontaktowac sie z Toba gdy wykryja atak (proactive engagement) lub reagujesz Ty, kontaktujac ich przez support case. DRT moze pisac i wdrazac reguly AWS WAF w Twoim imieniu, aby zablokowac specyficzny wzorzec ataku.

5

Cost Protection - ochrona przed kosztami ataku

Shield Advanced oferuje cost protection - AWS zwraca koszty skalowania spowodowane atakiem DDoS. Dotyczy to: EC2, ELB, CloudFront, Route 53 i Global Accelerator. Aby uzyskac zwrot, musisz zlozyc credit request przez AWS Support w ciagu 15 dni od zakonczenia ataku. Shield musi potwierdzic, ze wzrost ruchu byl rzeczywiscie atakiem DDoS.

6

Metryki i raportowanie

Shield Advanced dostarcza szczegolowe metryki w CloudWatch: DDoSDetected, DDoSAttackBitsPerSecond, DDoSAttackPacketsPerSecond, DDoSAttackRequestsPerSecond. Konsola Shield wyswietla historie atakow z timeline, wektorami ataku i podjentymi akcjami. Mozesz skonfigurowac alarmy CloudWatch i powiadomienia SNS o wykrytych atakach.

Praktyczne wskazowki dotyczace ochrony przed atakami DDoS w AWS - od darmowej ochrony Standard po zaawansowane strategie z Shield Advanced.

Shield Standard vs Advanced - kiedy upgrade

Shield Standard jest bezplatny i wystarczajacy dla wiekszosci workloadow - chroni przed volumetric attacks na L3/L4. Shield Advanced potrzebujesz gdy: masz aplikacje krytyczne biznesowo (e-commerce, fintech), potrzebujesz ochrony L7, chcesz dostep do DRT, lub koszty przestoju przekraczaja $3,000/miesiac. Pamietaj o rocznym zobowiazaniu.

Poczatkujacy

CloudFront + Route 53 jako pierwsza linia obrony

Umiesc CloudFront przed kazda aplikacja publiczna - rozprasza ruch na ponad 400 edge locations globalnie, absorbujac volumetric attacks zanim dotra do Twojego regionu. Route 53 jest hostowane na edge locations i ma wbudowana ochrone DDoS. Ta kombinacja chroni przed L3/L4 attacks nawet bez Shield Advanced i znaczaco zmniejsza surface attack.

Poczatkujacy

Shield Advanced + WAF dla ochrony L7

Ataki L7 (HTTP flood) to najbardziej podstepne ataki DDoS - wygladaja jak normalny ruch. Shield Advanced z AWS WAF pozwala na rate-based rules (np. max 2000 requestow/5min z jednego IP), geo-blocking i custom rules bazujace na wzorcach ataku. Shield Advanced pokrywa koszty WAF dla chronionych zasobow - nie placisz osobno za WAF rules.

Zaawansowany

Proactive Engagement z DRT

Wlacz proactive engagement w ustawieniach Shield Advanced. DRT automatycznie skontaktuje sie z Toba (przez skonfigurowane kontakty) gdy wykryje atak na Twoje chronione zasoby. Wymaga to skonfigurowania Route 53 Health Checks dla chronionych zasobow - DRT uzywa health checkow do potwierdzenia wplywu ataku na Twoja aplikacje.

Zaawansowany

Cost protection - zabezpiecz sie przed rachunkiem

Cost protection w Shield Advanced chroni przed niespodziewanym rachunkiem spowodowanym auto-scalingiem podczas ataku DDoS. Aby z niej skorzystac, musisz miec wlaczony Shield Advanced PRZED atakiem i chronione zasoby musza byc zarejestrowane. Zglaszaj credit request szybko - masz 15 dni. Dokumentuj kazdy incydent w AWS Support.

Poczatkujacy

Health check integration dla dokladniejszej detekcji

Skonfiguruj Route 53 Health Checks i powiaz je z chronionymi zasobami w Shield Advanced. Dzieki temu Shield moze szybciej wykryc atak - widzi nie tylko metryki sieciowe, ale tez rzeczywisty stan Twojej aplikacji. Health checks obnizaja prog detekcji, co oznacza szybsza reakcje na mniejsze, ale bardziej szkodliwe ataki L7.

Zaawansowany

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z AWS Shield bezposrednio w konsoli AWS.

Do czego sluzy AWS Shield?

01

Ochrona aplikacji webowych

Chron strony i API przed atakami volumetrycznymi (SYN flood, UDP reflection) oraz atakami warstwy aplikacji (HTTP flood, slowloris).

02

Ochrona infrastruktury krytycznej

Shield Advanced z DDoS Response Team zapewnia 24/7 wsparcie ekspertow AWS podczas aktywnego ataku na Twoja infrastrukture.

03

Ochrona przed kosztami ataku DDoS

Cost protection w Shield Advanced zwraca koszty skalowania (EC2, ELB, CloudFront, Route 53) spowodowane atakiem DDoS.

04

Health-based detection

Shield Advanced monitoruje health checki Route 53 i szybciej wykrywa ataki na podstawie pogorszenia kondycji aplikacji, nie tylko anomalii ruchu.

Co musisz wiedziec?

Shield Standard

Darmowa, automatyczna ochrona przed atakami DDoS warstwy 3 i 4. Wlaczona domyslnie dla kazdego konta AWS. Chroni CloudFront, Route 53 i Elastic Load Balancing.

Shield Advanced

Platna wersja ($3000/mies.) z ochrona warstwy 7, DDoS Response Team, cost protection, zaawansowana detekcja i szczegolowa widocznoscia atakow w czasie rzeczywistym.

DDoS Response Team (DRT)

Zespol ekspertow AWS dostepny 24/7, ktory pomaga w mitygacji atakow DDoS. Moze tworzyc reguly WAF w Twoim imieniu podczas aktywnego ataku.

Cost Protection

Funkcja Shield Advanced, ktora zapewnia zwrot kosztow skalowania zasobow (EC2, ELB, CloudFront, Route 53, Global Accelerator) spowodowanych atakiem DDoS.

Health-based Detection

Zaawansowany mechanizm detekcji w Shield Advanced. Wykorzystuje health checki Route 53 do szybszego wykrywania atakow na podstawie kondycji aplikacji, a nie tylko anomalii w ruchu sieciowym.

Protection Group

Grupa zasobow chronionych przez Shield Advanced. Pozwala monitorowac i zarzadzac ochrona wielu zasobow (np. wszystkich ALB) jako jednej calosci.

Architektura: Ochrona DDoS z AWS Shield Advanced

Wielowarstwowa ochrona przed atakami DDoS z Shield Advanced, CloudFront i WAF. Shield chroni cala sciezke ruchu od edge locations po instancje EC2.

Internet (ruch + DDoS) Legalny ruch uzytkownikow zmieszany z ruchem ataku DDoS
Filtrowanie ruchu
AWS Shield
AWS Shield Filtruje volumetric attacks L3/L4, wykrywa anomalie, aktywuje DRT przy atakach L7
HTTPS
CloudFront + WAF
CloudFront + WAF CDN rozprasza ruch globalnie, WAF blokuje zlosliwe requesty na edge
HTTP :80
Application Load Balancer
Application Load Balancer Rozdziela oczyszczony ruch miedzy instancje w wielu AZ
HTTP :8080
EC2 (Auto Scaling)
EC2 (Auto Scaling) Instancje aplikacji skalowane na podstawie rzeczywistego obciazenia
Monitoring
Route 53 + CloudWatch
Route 53 + CloudWatch DNS z health checks, metryki DDoS i alarmy o wykrytych atakach
Shield Standard chroni automatycznie i bezplatnie przed L3/L4 DDoS. Shield Advanced ($3,000/mies.) dodaje ochrone L7, DRT, cost protection i zaawansowane metryki.
CloudFront jako pierwsza linia obrony rozprasza atak na 400+ edge locations - volumetric attack ktory polozyby pojedynczy ALB, jest absorbowany globalnie.
Polacz Shield Advanced z Route 53 Health Checks dla proactive engagement - DRT automatycznie skontaktuje sie z Toba zanim zauwayzysz problem.

Ile kosztuje AWS Shield?

Shield Standard

Automatyczna ochrona DDoS warstwy 3/4 wlaczona domyslnie dla kazdego konta.

Calkowicie za darmo - brak oplat

Shield Advanced (subskrypcja)

Stala miesieczna oplata za Shield Advanced z rocznym zobowiazaniem.

$3,000/miesiac (roczna subskrypcja)

Shield Advanced (transfer)

Oplata za transfer danych dla zasobow chronionych przez Shield Advanced.

Od $0.025/GB do $0.050/GB w zaleznosci od serwisu

Cost Protection

Zwrot kosztow skalowania spowodowanych atakiem DDoS - bez dodatkowych oplat.

Wlaczone w subskrypcje Shield Advanced

Przyklady AWS CLI

Wlacz Shield Advanced

Aktywuje subskrypcje Shield Advanced na koncie AWS

aws shield create-subscription

Dodaj ochrone zasobu

Chroni Application Load Balancer przez Shield Advanced

aws shield create-protection \
 --name MojaAplikacjaALB \
 --resource-arn arn:aws:elasticloadbalancing:eu-central-1:123456789012:loadbalancer/app/moj-alb/50dc6c495c0c9188

Wyswietl aktywne ataki

Lista aktualnie trwajacych atakow DDoS na chronione zasoby

aws shield list-attacks \
 --start-time FromInclusive=2024-01-01T00:00:00Z \
 --end-time ToExclusive=2024-01-31T23:59:59Z \
 --query "AttackSummaries[].{ID:AttackId,Zasob:ResourceArn,Start:StartTime,Wektory:AttackVectors[].VectorType}" \
 --output table

Utworz Protection Group

Grupuje wszystkie ALB w jedna grupe ochrony

aws shield create-protection-group \
 --protection-group-id moje-alb-grupa \
 --aggregation SUM \
 --pattern BY_RESOURCE_TYPE \
 --resource-type APPLICATION_LOAD_BALANCER

Quiz: AWS Shield

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Czym rozni sie Shield Standard od Shield Advanced?

2. Co to jest Cost Protection w Shield Advanced?

3. Jaki jest koszt miesieczny AWS Shield Advanced?

4. Czy Shield Standard wymaga recznego wlaczenia?

Chcesz poznac AWS Shield w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac AWS Shield krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy