View a markdown version of this page

AWS Shield Advanced Metriken - AWS WAF, AWS Firewall Manager, AWS Shield Advanced, und AWS Shield Direktor für Netzwerksicherheit

Wir stellen ein neues Konsolenerlebnis vor für AWS WAF

Sie können die aktualisierte Oberfläche jetzt verwenden, um überall in der Konsole auf AWS WAF Funktionen zuzugreifen. Weitere Informationen finden Sie unter Arbeiten mit der Konsole.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Shield Advanced Metriken

Shield Advanced veröffentlicht Kennzahlen CloudWatch zur Erkennung und Abwehr von Amazon sowie zu den wichtigsten Mitwirkenden für alle Ressourcen, die es schützt. Diese Kennzahlen verbessern Ihre Fähigkeit, Ihre Ressourcen zu überwachen, indem sie es ermöglichen, CloudWatch Dashboards und Alarme für sie zu erstellen und zu konfigurieren.

Die Shield Advanced-Konsole bietet Zusammenfassungen vieler der von ihr aufgezeichneten Metriken. Weitere Informationen finden Sie unter Einblick in DDo S-Ereignisse mit Shield Advanced.

Wenn Sie die automatische DDoS-Abwehr auf Anwendungsebene für einen Schutz auf Anwendungsebene aktivieren, fügt Shield Advanced Ihrem Schutzpaket (Web-ACL) eine Regelgruppe hinzu, die zur Verwaltung automatisierter Schutzmaßnahmen verwendet wird. Diese Regelgruppe generiert AWS WAF Metriken, die jedoch nicht einsehbar sind. Dies ist dasselbe wie bei allen anderen Regelgruppen, die Sie in Ihrem Protection Pack (Web-ACL) verwenden, deren Eigentümer Sie aber nicht sind, z. B. Regelgruppen mit AWS verwalteten Regeln. Weitere Informationen zu AWS WAF Metriken finden Sie unterAWS WAF Metriken und Dimensionen. Informationen zu dieser Shield Advanced-Schutzoption finden Sie unterAutomatisierung der Risikominderung auf Anwendungsebene DDo S mit Shield Advanced.

Standorte der metrischen Berichterstattung

Shield Advanced meldet Metriken in der Region USA Ost (Nord-Virginia) us-east-1 für Folgendes:

Für andere Ressourcentypen meldet Shield Advanced Messwerte in der Region der Ressource.

Zeitpunkt der Berichterstattung über Kennzahlen

Shield Advanced meldet bei DDoS-Ereignissen häufiger Messwerte für eine AWS Ressource an Amazon CloudWatch als wenn keine Ereignisse im Gange sind. Shield Advanced meldet Messwerte einmal pro Minute während eines Ereignisses und dann einmal direkt nach Ende des Ereignisses.

Solange keine Ereignisse im Gange sind, meldet Shield Advanced Messwerte einmal täglich zu einem der Ressource zugewiesenen Zeitpunkt. Durch diesen regelmäßigen Bericht bleiben die Metriken aktiv und stehen für die Verwendung in benutzerdefinierten CloudWatch Alarmen und Dashboards zur Verfügung.

Alarmempfehlungen

Wir empfehlen, Alarme zu erstellen, um Sie über Umstände zu informieren, die Aufmerksamkeit erfordern. Als Ausgangspunkt könnten Sie für jede geschützte Ressource einen Alarm erstellen, der meldet, wenn die DDoSDetected Erkennungsmetrik ungleich Null ist. Ein Wert ungleich Null in dieser Metrik bedeutet nicht unbedingt, dass ein DDoS-Angriff im Gange ist. Wir empfehlen jedoch, sich den Ressourcenstatus genauer anzusehen, wenn sich die Metrik in diesem Zustand befindet.

Bei Anforderungsfluten empfehlen wir, Alarme für kombinierte Prüfungen zu erstellen, bei denen auch Faktoren wie der Zustand der Anwendung und das Volumen der Webanfragen berücksichtigt werden. Sie können sich für die Alarmierung auch anhand der anderen drei Metriken entscheiden, die über das Datenverkehrsvolumen für verschiedene Dimensionen der Angriffsvektoren berichten. Indem Sie die Kapazität Ihrer Anwendung berücksichtigen und Sie alarmieren, wenn sich der Datenverkehr Ihren Anwendungsbeschränkungen nähert, können Sie eine Reihe von Regeln erstellen, die Sie bei Bedarf benachrichtigen, ohne dass es zu viel unerwünschtes Rauschen gibt.

Kennzahlen zur Erkennung

Shield Advanced stellt die Metriken und Dimensionen im AWS/DDoSProtection Namespace bereit.

Erkennungsmetriken
Metrik Description
DDoSDetected Gibt an, ob ein DDoS-Ereignis für einen bestimmten Amazon Resource Name (ARN) stattfindet.

Diese Metrik hat während eines Ereignisses einen Wert ungleich Null.

DDoSAttackBitsPerSecond Die Anzahl an Bits, die während eines DDoS-Ereignisses für einen bestimmten Amazon-Ressourcennamen (ARN) erfasst wurden. Diese Metrik ist nur für DDoS-Ereignisse auf Netzwerk- und Transportebene (Layer 3 und Layer 4) verfügbar.

Diese Metrik hat während eines Ereignisses einen Wert ungleich Null.

Einheiten: Bits

DDoSAttackPacketsPerSecond Die Anzahl an Paketen, die während eines DDoS-Ereignisses für einen bestimmten Amazon-Ressourcennamen (ARN) erfasst wurden. Diese Metrik ist nur für DDoS-Ereignisse auf Netzwerk- und Transportebene (Layer 3 und Layer 4) verfügbar.

Diese Metrik hat während eines Ereignisses einen Wert ungleich Null.

Einheiten: Pakete

DDoSAttackRequestsPerSecond Die Anzahl an Abfragen, die während eines DDoS-Ereignisses für einen bestimmten Amazon-Ressourcennamen (ARN) erfasst wurden. Diese Metrik ist nur für Layer 7-DDoS-Ereignisse verfügbar. Diese Metrik wird nur für die wichtigsten Layer 7-Ereignisse gemeldet.

Diese Metrik hat während eines Ereignisses einen Wert ungleich Null.

Einheiten: Abfragen

DDoSAttackRequests Die Anzahl an Abfragen, die während eines DDoS-Ereignisses für einen bestimmten Amazon-Ressourcennamen (ARN) erfasst wurden. Diese Metrik ist nur für DDoS-Ereignisse ( Anti-DDoS Managed Rules) verfügbar.

Diese Metrik befindet sich im AWS/WAFV2 Namespace und hat während eines Ereignisses einen Wert ungleich Null.

Einheiten: Abfragen

Shield Advanced veröffentlicht die DDoSDetected Metrik ohne weitere Dimensionen. Die übrigen Erkennungsmetriken enthalten die AttackVector Dimensionen, die der Art des Angriffs entsprechen, aus der folgenden Liste:

  • ACKFlood

  • ChargenReflection

  • DNSReflection

  • AWS/WAFV2

  • GenericUDPReflection

  • MemcachedReflection

  • MSSQLReflection

  • NetBIOSReflection

  • NTPReflection

  • PortMapper

  • RequestFlood

  • RIPReflection

  • SNMPReflection

  • SSDPReflection

  • SYNFlood

  • UDPFragment

  • UDPTraffic

  • UDPReflection

Kennzahlen zur Schadensbegrenzung

Shield Advanced stellt Metriken und Dimensionen im AWS/DDoSProtection Namespace bereit.

Kennzahlen zur Schadensbegrenzung
Metrik Description
VolumePacketsPerSecond Die Anzahl der Pakete pro Sekunde, die durch eine Abwehr, die als Reaktion auf ein erkanntes Ereignis bereitgestellt wurde, verworfen oder weitergegeben wurden.

Einheiten: Pakete

Dimensionen der Schadensbegrenzung
Dimension Description

ResourceArn

Amazon-Ressourcenname (ARN)

MitigationAction

Das Ergebnis einer angewandten Schadensbegrenzung. Die möglichen Wert sind Pass oder Drop.

Kennzahlen mit den wichtigsten Mitwirkenden

Shield Advanced stellt Metriken im AWS/DDoSProtection Namespace bereit.

Kennzahlen mit den meisten Mitwirkenden
Metrik Description
VolumePacketsPerSecond Die Anzahl der Pakete pro Sekunde für einen Top-Mitwirkenden.

Einheiten: Pakete

VolumeBitsPerSecond Die Anzahl der Bits pro Sekunde für einen Top-Beitragenden.

Einheiten: Bits

Shield Advanced veröffentlicht Metriken mit den meisten Mitwirkenden nach Dimensionskombinationen, die die Mitwirkenden der Veranstaltung charakterisieren. Sie können jede der folgenden Kombinationen von Dimensionen für alle Metriken mit den meisten Mitwirkenden verwenden:

  • ResourceArn, Protocol

  • ResourceArn, Protocol, SourcePort

  • ResourceArn, Protocol, DestinationPort

  • ResourceArn, Protocol, SourceIp

  • ResourceArn, Protocol, SourceAsn

  • ResourceArn, TcpFlags

Dimensionen mit den meisten Mitwirkenden
Dimension Description

ResourceArn

Amazon-Ressourcenname (ARN).

Protocol

IP-Protokollname, entweder TCP oderUDP.

SourcePort

TCP- oder UDP-Port der Quelle.

DestinationPort

Ziel-TCP- oder UDP-Port.

SourceIp

Quell-IP-Adresse.

SourceAsn

Nummer des autonomen Quellsystems (ASN).

TcpFlags

Eine Kombination von Flags, die in einem TCP-Paket vorhanden sind und durch einen Bindestrich (-) getrennt sind. Überwachte Flaggen sind ACKFIN,,RST,SYN. Dieser Dimensionswert wird immer alphabetisch sortiert angezeigt. Beispiel: ACK-FIN-RST-SYN, ACK-SYN und FIN-RST.