View a markdown version of this page

AWS Shield Advanced metriche - AWS WAF, AWS Firewall Manager, AWS Shield Advanced e AWS Shield direttore della sicurezza di rete

Ti presentiamo una nuova esperienza di console per AWS WAF

Ora puoi utilizzare l'esperienza aggiornata per accedere alle AWS WAF funzionalità in qualsiasi punto della console. Per maggiori dettagli, consulta Lavorare con la console.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Shield Advanced metriche

Shield Advanced pubblica le metriche di CloudWatch rilevamento, mitigazione e principali contributori di Amazon per tutte le risorse che protegge. Queste metriche migliorano la tua capacità di monitorare le tue risorse rendendo possibile la creazione e la configurazione di CloudWatch dashboard e allarmi per esse.

La console Shield Advanced presenta i riepiloghi di molte delle metriche registrate. Per informazioni, consulta Visibilità sugli eventi DDo S con Shield Advanced.

Se abiliti la mitigazione automatica degli attacchi DDoS a livello di applicazione per una protezione a livello di applicazione, Shield Advanced aggiunge un gruppo di regole al tuo pacchetto di protezione (ACL web) che utilizza per gestire le protezioni automatiche. Questo gruppo di regole genera AWS WAF metriche, ma non sono disponibili per la visualizzazione. È lo stesso per tutti gli altri gruppi di regole utilizzati nel pacchetto di protezione (ACL web) ma che non possiedi, come i gruppi di regole AWS Managed Rules. Per ulteriori informazioni sulle AWS WAF metriche, vedere. AWS WAF metriche e dimensioni Per informazioni su questa opzione di protezione Shield Advanced, consultaAutomatizzazione della mitigazione del livello DDo S delle applicazioni con Shield Advanced.

Posizioni di segnalazione delle metriche

Shield Advanced riporta le metriche nella regione Stati Uniti orientali (Virginia settentrionale), us-east-1 per quanto segue:

Per altri tipi di risorse, Shield Advanced riporta le metriche nella regione della risorsa.

Tempistica della segnalazione delle metriche

Shield Advanced riporta le metriche ad Amazon CloudWatch su una AWS risorsa più frequentemente durante gli eventi DDoS rispetto a quando non è in corso alcun evento. Shield Advanced riporta le metriche una volta al minuto durante un evento e una volta subito dopo la fine dell'evento.

Sebbene non sia in corso alcun evento, Shield Advanced riporta le metriche una volta al giorno, all'ora assegnata alla risorsa. Questo rapporto periodico mantiene le metriche attive e disponibili per l'uso in allarmi e dashboard personalizzati CloudWatch .

Suggerimenti sugli allarmi

Ti consigliamo di creare allarmi per notificarti circostanze che richiedono attenzione. Come punto di partenza, è possibile creare un allarme per ogni risorsa protetta che segnala quando la metrica di DDoSDetected rilevamento è diversa da zero. Un valore diverso da zero in questa metrica non implica necessariamente che sia in corso un attacco DDoS, ma consigliamo di esaminare più da vicino lo stato della risorsa quando la metrica è in questo stato.

In caso di aumento delle richieste, ti consigliamo di creare allarmi per controlli compositi che tengano conto anche di fattori quali lo stato delle applicazioni e il volume delle richieste web. Puoi scegliere di attivare l'allarme in base alle altre 3 metriche che riportano il volume di traffico per varie dimensioni del vettore di attacco. Considerando la capacità dell'applicazione e generando allarmi quando il traffico si avvicina ai limiti dell'applicazione, è possibile creare una serie di regole che inviano notifiche all'utente in caso di necessità, senza troppi rumori indesiderati.

Metriche di rilevamento

Shield Advanced fornisce le metriche e le dimensioni nel namespace. AWS/DDoSProtection

Metriche di rilevamento
Metrica Description
DDoSDetected Indica se è in corso un evento DDoS per un determinato Amazon Resource Name (ARN).

Questa metrica ha un valore diverso da zero durante un evento.

DDoSAttackBitsPerSecond Il numero di bit osservati durante un evento DDoS per un determinato Amazon Resource Name (ARN). Questa metrica è disponibile solo per gli eventi DDoS di rete e di trasporto (livello 3 e livello 4).

Questa metrica ha un valore diverso da zero durante un evento.

Unità: bit

DDoSAttackPacketsPerSecond Il numero di pacchetti osservati durante un evento DDoS per un determinato Amazon Resource Name (ARN). Questa metrica è disponibile solo per gli eventi DDoS di rete e di trasporto (livello 3 e livello 4).

Questa metrica ha un valore diverso da zero durante un evento.

Unità: pacchetti

DDoSAttackRequestsPerSecond Il numero di richieste osservate durante un evento DDoS per un determinato Amazon Resource Name (ARN). Questo parametro è disponibile solo per gli eventi DDoS di livello 7. Il parametro è segnalato solo per gli eventi di livello 7 più significativi.

Questa metrica ha un valore diverso da zero durante un evento.

Unità: richieste

DDoSAttackRequests Il numero di richieste osservate durante un evento DDoS per un determinato Amazon Resource Name (ARN). Questa metrica è disponibile solo per gli eventi DDoS con regole Anti-DDoS gestite (AMR).

Questa metica si trova nel AWS/WAFV2 namespace e ha un valore diverso da zero durante un evento.

Unità: richieste

Shield Advanced pubblica la DDoSDetected metrica senza altre dimensioni. Le restanti metriche di rilevamento includono le AttackVector dimensioni che corrispondono al tipo di attacco, elencate di seguito:

  • ACKFlood

  • ChargenReflection

  • DNSReflection

  • AWS/WAFV2

  • GenericUDPReflection

  • MemcachedReflection

  • MSSQLReflection

  • NetBIOSReflection

  • NTPReflection

  • PortMapper

  • RequestFlood

  • RIPReflection

  • SNMPReflection

  • SSDPReflection

  • SYNFlood

  • UDPFragment

  • UDPTraffic

  • UDPReflection

Metriche di mitigazione

Shield Advanced fornisce metriche e dimensioni nel namespace. AWS/DDoSProtection

Metriche di mitigazione
Metrica Description
VolumePacketsPerSecond Il numero di pacchetti al secondo che sono stati eliminati o passati da una soluzione di mitigazione implementata in risposta a un evento rilevato.

Unità: pacchetti

Dimensioni della mitigazione
Dimensione Description

ResourceArn

Nome della risorsa Amazon (ARN)

MitigationAction

Il risultato di una mitigazione applicata. I valori possibili sono Pass o Drop.

Metriche relative ai principali contributori

Shield Advanced fornisce metriche nel namespace. AWS/DDoSProtection

Metriche relative ai principali contributori
Metrica Description
VolumePacketsPerSecond Il numero di pacchetti al secondo per un contributore principale.

Unità: pacchetti

VolumeBitsPerSecond Il numero di bit al secondo per un contributore principale.

Unità: bit

Shield Advanced pubblica le metriche dei principali contributori in base alle combinazioni di dimensioni che caratterizzano i contributori dell'evento. Puoi utilizzare una delle seguenti combinazioni di dimensioni per una qualsiasi delle metriche relative ai principali contributori:

  • ResourceArn, Protocol

  • ResourceArn, Protocol, SourcePort

  • ResourceArn, Protocol, DestinationPort

  • ResourceArn, Protocol, SourceIp

  • ResourceArn, Protocol, SourceAsn

  • ResourceArn, TcpFlags

Dimensioni dei principali collaboratori
Dimensione Description

ResourceArn

Amazon Resource Name (ARN).

Protocol

nome del protocollo IP, TCP oUDP.

SourcePort

Porta TCP o UDP di origine.

DestinationPort

Porta TCP o UDP di destinazione.

SourceIp

Indirizzo IP di origine.

SourceAsn

Numero di sistema autonomo di origine (ASN).

TcpFlags

Una combinazione di flag presenti in un pacchetto TCP, separati da un trattino (). - I flag monitorati sono,,,. ACK FIN RST SYN Questo valore di dimensione appare sempre in ordine alfabetico. For example: ACK-FIN-RST-SYN, ACK-SYN e FIN-RST.