DDoS 攻撃の防止

ウェブサーバーを狙った DDoS 攻撃を防ぐ効果的な方法は、サーバーに到達するリクエストを減らすことだ。 オリジンサーバーへのリクエストは、ウェブアプリケーションからと、サーバー自体への直接接続から来る。

リクエスト・パス
リクエストがサーバーに到達する経路

オリジンサーバーへのアプリケーションリクエストを減らす

キャッシュを使ったトラフィックのオフロード

キャッシュは、画像やCSSファイルなど、頻繁にアクセスされるリソースのコピーを保存します。 リソースがキャッシュされると(ユーザーのブラウザ上であれ、 Content Delivery Network (CDN)サーバー上であれ)、そのリソースへのリクエストはオリジン・サーバーに行く必要がなくなる。 これらのリソースは、代わりにキャッシュによって直接提供される。

DDoS、キャッシュはオリジン・サーバーへのリクエスト数を減らし、サーバーがトラフィックに圧倒されにくくする。

キャッシングでリクエストを減らす
キャッシングを使ってオリジンへのリクエストを減らす

ウェブ・アプリケーション・ファイアウォール(WAF)を使って悪意のあるトラフィックをフィルタリングする

WAFは、ウェブアプリケーションとインターネットの間にシールドを作る。 WAFは、受信するWebリクエストをチェックし、悪意のある可能性のあるトラフィックをフィルタリングして、一般的な攻撃を軽減する。

WAFでリクエストを減らす
WAFを使ってオリジンへのリクエストを減らす

外部からの接続を防ぐ

一般的に、オリジンサーバは、特に DDoS 攻撃の文脈では、ウェブアプリケーションから来るリクエストのみを受け付けるべきです。 ウェブアプリケーションを迂回するトラフィックは、WAFやキャッシュも迂回し、オリジンを圧倒する可能性が高くなります。

外部からの接続を防ぐ
オリジンへの外部からの接続要求を防ぐ