2016-08-04 53 views
3

我正在構建一個Kickstarter/Indiegogo活動。這是一個預算敏感的項目,對服務器/ AWS的理解有限。在我們的演示網站上,我們將展示來自Amazon S3或CloudFront的360度視頻,理想的情況是CloudFront。S3和CloudFront - > Ddos和其他攻擊如何影響賬單 - >如何保護?

我們有大約

1總缺乏知識 - 限制的情況下,我們的人AWS賬單(或機器人)有壞的動機 - >攻擊我們的項目

2 - 瞭解究竟是什麼的Ddos或其他攻擊可以做到我們的CloudFront帶寬

3 - 簽名URL,WAF和其他S3或CloudFront保護如何能夠爲我們辯護?

4 - !!!

4A - 假設我在CLoudFront上有一個300 MB的視頻文件。如果我們使用簽名的URL或其他建議的保護措施,300MB視頻文件是否可以遭受攻擊並下載數十億次,創造了鉅額賬單?

4B - 我們的網頁不在亞馬遜AWS(它位於hostgator上)並且用戶必須點擊按鈕才能啓動CLoudFront視頻,這是對zillion視頻下載的半保護嗎?

5 - 如果視頻是在S3而不是CloudFront(可能會出於其他原因),我們該如何爲自己辯護?

6 - 我對這一切都感到害怕,我可能會選擇另一種服務,在那裏我們可以限制我們的現用現付費用,並且如果我們超過預設數量,就會停止一切。是否有任何AWS替代品可以做到這一點,並適用於高清視頻播放?

7 - 如果我們發現某些事情不對,如何立即停止CloudFront的使用?

8 - 這些攻擊有多常見,它有多現實?請記住,Kickstarter項目確實有潛力起飛。

任何幫助表示讚賞!謝謝!

+0

AWS有累積計費警報,像CloudFront這樣的服務有日誌。打開它們並使用它們。 –

+0

我知道警報---> 1),但它並沒有停止服務,以防止賬單突然開始上漲並達到預定的限制。 2)如果我們在接收到此警報時在2-3天的位置上,該怎麼辦?不能做任何事情,也許我甚至不會讀取警報,直到太晚。 AZURE支出限額 - >我剛剛讀到Azure將實施支付限制,即使在現收現付的情況下也是如此。當發生這種情況時,我們將在亞馬遜內部切換到Azure。但我們現在需要放心,所以我不確定最好的。我甚至不知道這種攻擊有多大可能?任何想法? – James

回答

1

我會建議您使用Cloudfront和AWS WAF實施IP阻塞,您可以在IP地址超過一定限制後限制或阻止IP地址。同時簽名的url也是一個很好的策略,但過期時間會限制授權的生命週期,以便擁有簽名URL的任何人執行允許的操作。

所以AWS Cloud Front和WAF是您最好的一次DDOS攻擊。有關如何設置的更多信息,請查閱本指南。

https://docs.aws.amazon.com/waf/latest/developerguide/tutorials-rate-based-blocking.html

1

亞馬遜S3不提供任何費用上限功能,以防止惡意行爲。 任何IP阻止解決方案都不能對付DDOS,DDOS本質上來自廣泛分佈的IP地址。 此外,在S3下提供的成本報告和預算警告功能對同步DDOS無效,後者可能會在幾分鐘內下載數千份您的文件。

唯一合理的解決方案,我能看到的是門通過一個下載頁面的Web服務器上訪問的視頻文件,如下所示:

  1. 定義身份和訪問管理(IAM)政策爲您的視頻文件以允許僅訪問來自Web服務器的請求。 爲此使用IpAddress策略指令。詳情請參閱

http://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html

注意:你可能會花幾天的瞭解和測試IAM實施細則。有一些第三方公用事業公司可能會在這方面提供幫助。

  • 將Captcha驗證您的下載頁面
  • 來訪者解決了驗證碼,然後Web服務器顯示的鏈接請求S3的視頻文件上。
  • +0

    謝謝!根據您的經驗:A)這些攻擊有多普遍,衆籌項目的主頁受到攻擊的可能性有多大? B)(!!)這些攻擊是否需要壞人的輸入,或者自動機器人也可以隨機做這些(基本上只是隨機選擇網站)C)壞人如何瞄準他們的下一個受害者?他們主要攻擊較大的機構,已知的玩家,還是針對較小的機構? – James