2024年12月23日 星期一

阿里雲DDOS高防黑/白名單自動與手動添加


 1. 右上搜尋DDOS高防











2.左側欄位選擇實例管理


























3.實例狀態欄位選擇防護設置












4.找到黑/白名單選項,這裡可以查看已生效的黑/白名單,接著點選設置











5.
在設定黑/白名單中,若是來源為防護演算法標記則代表系統自動將此IP加入至黑名單中,系統自動封鎖IP的時間為五分鐘至一小時,手動加黑名單則可最多封禁7天。全局防護策略模式不論哪種強度的策略模式(正常/寬鬆/嚴格)都是7天後解封。


























     如果是網域網站業務,才可以設定永久的黑名單












參考資料:https://help.aliyun.com/zh/anti-ddos/anti-ddos-pro-and-premium/user-guide/set-blacklist-and-whitelist-for-anti-ddos-pro-instance-ip



2024年12月22日 星期日

阿里雲設定日誌告警

 1. 配置通知對象

左側導覽列中 ->警告中心頁面,例:設定使用者Bob












2.建立使用者群組

新增使用者群組對話方塊中,將Bob加入到test群組,按一下確認。













3. 配置告警规则

1.警報中心 ->警報規則頁籤 ->點選新建警報。














2. 在新警告面板中 ->設定查詢統計 ->按一下新增。












3. 在查詢統計對話框中->目標日誌庫 ->預覽查看 ->確認。

















4. 配置觸發條件

新建警報 ->觸發條件有資料時告警 ->嚴重(這裡選中)

















5. 配置通知策略

警報中心 ->通知策略 ->內容模板頁籤 ->在操作列點選修改。








6. 配置信箱告警的發送內容














2024年12月21日 星期六

AWS VPC架構介紹

1. VPC 和子網(Subnet

首先,VPC(虛擬私有雲)是 AWS 中的虛擬網路環境,您可以在其中部署資源,如 EC2 實例VPC 中的 IP 範圍可以根據需求劃分為多個 子網,每個子網通常位於一個特定的 可用區(AZ。這樣的配置不僅提高了靈活性,還能確保高可用性,因為即便某個 AZ 出現故障,其他 AZ 仍然能正常運行。



2. 安全群組(SG)與彈性網路介面(ENI

每個 EC2 實例 都會與一個或多個 彈性網路介面(ENI 關聯,並且每個 ENI 都可以關聯到一個或多個 安全群組(SG。這些安全群組規則像是防火牆,控制著流入和流出的流量。ENI 負責連接 EC2 實例和 VPC 的網路,而安全群組則根據需要管理網路流量的規則。



3. 路由表(Route Table)和 Internet Gateway

每個子網都有關聯的 路由表,用來控制流量的路由方向。對於位於公共子網中的 EC2 實例,您需要將 Internet GatewayIGW 附加到 VPC,並配置路由表,使流量能夠從 VPC 流向互聯網。這樣可以讓 EC2 實例向外界發送請求,並從外界接收回應。



4. 高可用性架構(High Availability

為了提高架構的可靠性,應將關鍵資源分散到多個 可用區(AZ 內。在 VPC 中,您可以將 EC2 實例部署在不同的子網中,並使用 Auto Scaling Elastic Load BalancerELB 來自動調整流量並實現高可用性。這樣即便某個可用區出現故障,流量仍然能夠轉向其他可用區的 EC2 實例,確保業務不中斷。



5. NAT Gateway / NAT 實例

若您有位於 私有子網 中的 EC2 實例,這些實例無法直接訪問互聯網。這時,您可以設置 NAT Gateway NAT 實例,讓私有子網的 EC2 實例可以訪問外部服務,如下載更新或訪問外部 API。這樣的配置能夠保障私有子網內的 EC2 實例安全,同時仍然能夠利用公共互聯網資源。



6. VPC Peering Transit Gateway

AWS 中,您可能需要讓多個 VPC 之間進行互通。此時,您可以使用 VPC Peering Transit GatewayVPC Peering 使兩個 VPC 之間可以直接通信,而 Transit Gateway 則可以將多個 VPC 集中管理,實現更靈活的跨 VPC 通訊方式,適合更大規模的架構。



7. VPN 連線與 Direct Connect

如果您的本地資料中心需要與 AWS VPC 進行連接,您可以使用 VPN 連線AWS Direct ConnectVPN 連線 通常用於加密的網路連接,適合中小型的需求。而 Direct Connect 則提供一條專用的物理連接,適合對連接性能和穩定性有更高要求的企業使用。



8. VPC Flow Logs

為了提升網路監控和故障排除的能力,您可以啟用 VPC Flow Logs。這能夠記錄流經 VPC 各網路介面的網路流量,幫助您監控流量走向、分析性能,並識別潛在的安全問題。



總結

這些 AWS VPC 的核心概念和組件是互相配合的,能讓我們建立一個既安全又有彈性的網路架構。透過設定路由表、Internet Gateway、NAT Gateway 等,可以輕鬆設置公共子網和私有子網,還能根據需求選擇像是 VPC Peering 或 VPN 等進階功能來擴展網路。這樣一來,不僅能保證高可用性,還能確保更強的安全性和擴展性。

 

AWS EC2、RDS 及 Elasticache 的 RI 與 SP 選購與調整重點整理選擇

EC2 Reserved InstancesRI)與 Savings PlansSP

標準RI

特點

l   僅能在同一實例係列中調整可用區(AZ)和實例大小。

l   無法跨系列或變更區域(Region)。

可轉換RI

特點:

l   支援同一實例係列內的AZ、實例大小及實例係列調整。

l   折扣比標準RI低,但更靈活,適合有調整需求的使用者。

 

Savings Plans

特點

l   Compute Savings Plans:支援跨RegionAZ,並能調整實例大小與系列,非常靈活。

l   EC2 Instance Savings Plans:僅支援同一執行個體系列內的AZ和執行個體大小調整。

// 建議:若需要更高靈活性,Compute Savings Plans是首選。

 

2.RDS Reserved InstancesRI

特點

l   目前無Savings Plans選項,僅支援RI綁定。

l   RI綁定到特定資料庫引擎(如MySQLPostgreSQL實例規格(如db.t3.medium部署類型(單區/多區)和區域

l   實例大小彈性:支援在相同資料庫執行個別係列中自動調整,但不支援跨系列調整。

升降配置限制

  • 若需更改規格或區域,需購買新的RI覆蓋新配置,原RI繼續生效但僅適用於原條件。
  • 可轉換RI允許在等值或更高成本下更改實例規格或區域,但靈活性較有限。

建議:固定負載使用RI以節約成本;動態負載可結合按需實例或其他方式靈活管理。

3️.Elasticache Reserved NodesRI

特點

綁定機制與限制

l   Elasticache RI綁定到特定的節點類型(如cache.m5.large)和區域。

l   升降配置限制

1.  不支援直接更改節點規格,若需更改,需購買新的RI覆蓋新節點配置,原RI繼續生效但僅適用於原節點類型。

2.  Savings Plans選項,Elasticache RI只能通過手動規劃來優化成本。

建議:可以根據節點規模需求規劃RI購買,動態需求可考慮按需模式。

 

//備註重點

如果經常性有需要調整執行個體的配置,Compute Savings Plans會是EC2實例比更好的選擇。

而由於RDSElasticache,因它們沒有Savings Plans,因此會需要在規劃時仔細評估RI的使用情況,確保未來的靈活性需求。

標準RI適合使用穩定且無頻繁調整需求的場景;可轉換RI則較適合需要一定彈性的使用者。

 

參考資料:

EC2 Instance Savings Plans:仅可调整AZ套用至同系列实例

https://aws.amazon.com/tw/ec2/pricing/reserved-instances/

RDS: 现有的 RDS RI自动套用至使用相同资料库引擎的资料库执行个体系列

https://aws.amazon.com/tw/about-aws/whats-new/2017/10/amazon-rds-reserved-instances-offer-instance-size-flexibility/

Elasticache 可包含同系列节点调整

https://aws.amazon.com/tw/blogs/database/new-size-flexibility-for-amazon-elasticache-reserved-nodes/

2024年12月19日 星期四

AWS CloudTrail 介紹與如何將事件儲存至S3

 AWS CloudTrail AWS 服務 是可協助您啟用您的 AWS 帳戶. 使用者、角色或 AWS 服務所執行的動作並記錄當中的事件。事件包括在 AWS Management Console、 AWS Command Line Interface和中執行的 AWS SDKs動作APIs。


CloudTrail 提供三種記錄事件的方法:

1. 事件歷史記錄

    提供過去 90 天內 AWS 區域管理事件的可檢視、可搜尋、可下載且不可變的記錄。
  • 特點
  • 可以篩選單個屬性搜尋事件。
    自動獲得存取權,無需額外設置。

2. CloudTrail Lake

    受管理的資料湖,用於擷取、儲存、存取和分析使用者和 API 活動,主要用於 AWS 稽核和安全目的。
  • 特點
    事件將轉換為 Apache ORC 格式,適用於快速資料擷取。
    可建立事件資料存放區,保留時間最多 10 年(視定價選項而定)。
    可將 S3 儲存桶中的現有 CloudTrail 日誌匯入事件資料存放區。
    支援透過 AWS Organizations 跨帳戶設置。
    提供儀表板視覺化熱門事件趨勢。

3. 追蹤 (Trail)

    用於擷取 AWS 活動記錄,並將這些事件交付至 Amazon S3 儲存桶,且可選擇傳送至 CloudWatch 日誌和 EventBridge。
  • 特點
  • 支援單一或多個 AWS 帳戶,並可與 AWS Organizations 集成。
    可選擇將事件送至第三方安全監控解決方案,或使用如 Amazon Athena 進行搜尋和分析。
    可選擇記錄 Insights 事件 以分析 API 呼叫的異常行為和錯誤率。
費用比較
事件歷史記錄:免費。
CloudTrail Lake:依據資料儲存和查詢量收費,會產生儲存和查詢費用。
追蹤 (Trail):免費將事件傳送至 S3,但 S3 儲存會產生費用。


CloudTrail 事件紀錄的保留時間

CloudTrail 會自動記錄並儲存過去 90 天內的所有帳戶活動。可以透過 CloudTrail 控制台查看、分析和下載這些紀錄。
如果需要查找超過 90 天的紀錄,可以使用其他儲存選項來保存日誌資料
如:S3儲存桶、CloudWatch Logs

S3儲存桶
可以透過設定 S3 儲存桶的 儲存生命週期規則,來管理日誌資料的保存與過期。這意味著,您可以設置規則來自動移除過期的日誌,或將其存放在更便宜的儲存類別中(例如 Glacier)。

CloudWatch Logs
沒有預設的儲存時間限制。在預設情況下,日誌會無期限保存。
保留時間管理:您可以隨時調整每個日誌群組的保留時間設定,以確保日誌資料根據業務需求或合規性要求保留。


CloudTrail使用S3儲存桶進行存放說明

(可選擇進行新建S3儲存桶使用現有S3儲存桶,此處已先建S3後設定的方式進行說明)

1.於AWS主控台中,搜索"S3儲存桶",並"點選"


2.選取"建立儲存貯體"


3.依需求選擇後,點選建立

4.建立完成後,於上方搜尋攔查找"CloudTrail"



5.於左側選項選擇"線索"→"建立線索"


6.依需求勾選設定,此處可選擇進行新建S3儲存桶或使用現有S3儲存桶,完成後點選"建立"


7.建立完成









2024年12月18日 星期三

子用戶如何啟用騰訊雲MFA設定

1.          點擊右上角頭像後,選擇訪問管理



2.          點擊用戶列表,選擇想要開啟MFA的子用戶

3.          點擊安全,找到下方MFA認證設置的管理

4.          即可自行選擇登入或操作的保護方式

5.          以登入保護為例,重新登入後即可開始綁定

6.          可以選擇不同的驗證方式,這裡再以郵件驗證為例

7.          輸入想要的信箱,獲取驗證碼,去信箱內找一封騰訊雲郵箱驗證碼的信並提交驗證碼

8.          即成功開啟騰訊雲登入保護MFA

9.          另外,訪問管理的子用戶無法更改名稱

AWS 帳戶異常活動處理方式

搜尋此網誌