1. 右上搜尋DDOS高防
2.左側欄位選擇實例管理
3.實例狀態欄位選擇防護設置
4.找到黑/白名單選項,這裡可以查看已生效的黑/白名單,接著點選設置
1. 右上搜尋DDOS高防
2.左側欄位選擇實例管理
3.實例狀態欄位選擇防護設置
4.找到黑/白名單選項,這裡可以查看已生效的黑/白名單,接著點選設置
1. 配置通知對象
左側導覽列中 ->警告中心頁面,例:設定使用者Bob。
2.建立使用者群組
新增使用者群組對話方塊中,將Bob加入到test群組,按一下確認。
3. 配置告警规则
1.警報中心
->警報規則頁籤 ->點選新建警報。
2. 在新警告面板中 ->設定查詢統計 ->按一下新增。
3. 在查詢統計對話框中->目標日誌庫 ->預覽查看 ->確認。
4. 配置觸發條件
新建警報 ->觸發條件有資料時告警 ->嚴重(這裡選中)
5. 配置通知策略
警報中心 ->通知策略 ->內容模板頁籤 ->在操作列點選修改。
6. 配置信箱告警的發送內容
1. VPC 和子網(Subnet)
首先,VPC(虛擬私有雲)是 AWS 中的虛擬網路環境,您可以在其中部署資源,如
EC2 實例。VPC 中的 IP 範圍可以根據需求劃分為多個 子網,每個子網通常位於一個特定的 可用區(AZ)。這樣的配置不僅提高了靈活性,還能確保高可用性,因為即便某個 AZ 出現故障,其他 AZ 仍然能正常運行。
2.
安全群組(SG)與彈性網路介面(ENI)
每個 EC2 實例 都會與一個或多個 彈性網路介面(ENI)
關聯,並且每個 ENI 都可以關聯到一個或多個 安全群組(SG)。這些安全群組規則像是防火牆,控制著流入和流出的流量。ENI 負責連接 EC2 實例和 VPC 的網路,而安全群組則根據需要管理網路流量的規則。
3.
路由表(Route Table)和 Internet Gateway
每個子網都有關聯的 路由表,用來控制流量的路由方向。對於位於公共子網中的 EC2 實例,您需要將 Internet Gateway(IGW) 附加到 VPC,並配置路由表,使流量能夠從 VPC 流向互聯網。這樣可以讓 EC2 實例向外界發送請求,並從外界接收回應。
4.
高可用性架構(High Availability)
為了提高架構的可靠性,應將關鍵資源分散到多個
可用區(AZ) 內。在 VPC 中,您可以將 EC2 實例部署在不同的子網中,並使用 Auto Scaling 和 Elastic Load Balancer(ELB) 來自動調整流量並實現高可用性。這樣即便某個可用區出現故障,流量仍然能夠轉向其他可用區的 EC2 實例,確保業務不中斷。
5.
NAT Gateway / NAT 實例
若您有位於 私有子網
中的 EC2 實例,這些實例無法直接訪問互聯網。這時,您可以設置 NAT
Gateway 或 NAT 實例,讓私有子網的 EC2 實例可以訪問外部服務,如下載更新或訪問外部 API。這樣的配置能夠保障私有子網內的 EC2 實例安全,同時仍然能夠利用公共互聯網資源。
6.
VPC Peering 和 Transit Gateway
在 AWS 中,您可能需要讓多個 VPC 之間進行互通。此時,您可以使用 VPC Peering 或 Transit Gateway。VPC Peering 使兩個 VPC 之間可以直接通信,而 Transit Gateway 則可以將多個 VPC 集中管理,實現更靈活的跨 VPC 通訊方式,適合更大規模的架構。
7.
VPN 連線與 Direct Connect
如果您的本地資料中心需要與 AWS VPC 進行連接,您可以使用 VPN 連線 或 AWS Direct Connect。VPN 連線 通常用於加密的網路連接,適合中小型的需求。而
Direct Connect 則提供一條專用的物理連接,適合對連接性能和穩定性有更高要求的企業使用。
8.
VPC Flow Logs
為了提升網路監控和故障排除的能力,您可以啟用
VPC Flow Logs。這能夠記錄流經 VPC 各網路介面的網路流量,幫助您監控流量走向、分析性能,並識別潛在的安全問題。
總結
這些 AWS VPC 的核心概念和組件是互相配合的,能讓我們建立一個既安全又有彈性的網路架構。透過設定路由表、Internet Gateway、NAT Gateway 等,可以輕鬆設置公共子網和私有子網,還能根據需求選擇像是 VPC Peering 或 VPN 等進階功能來擴展網路。這樣一來,不僅能保證高可用性,還能確保更強的安全性和擴展性。
標準RI
特點
l 僅能在同一實例係列中調整可用區(AZ)和實例大小。
l 無法跨系列或變更區域(Region)。
可轉換RI
特點:
l 支援同一實例係列內的AZ、實例大小及實例係列調整。
l 折扣比標準RI低,但更靈活,適合有調整需求的使用者。
Savings Plans
特點
l Compute Savings Plans:支援跨Region、AZ,並能調整實例大小與系列,非常靈活。
l EC2 Instance Savings Plans:僅支援同一執行個體系列內的AZ和執行個體大小調整。
// 建議:若需要更高靈活性,Compute
Savings Plans是首選。
2.RDS Reserved Instances(RI)
特點
l 目前無Savings Plans選項,僅支援RI綁定。
l RI綁定到特定資料庫引擎(如MySQL、PostgreSQL)、實例規格(如db.t3.medium)、部署類型(單區/多區)和區域。
l 實例大小彈性:支援在相同資料庫執行個別係列中自動調整,但不支援跨系列調整。
升降配置限制
建議:固定負載使用RI以節約成本;動態負載可結合按需實例或其他方式靈活管理。
3️.Elasticache Reserved Nodes(RI)
特點
綁定機制與限制
l Elasticache RI綁定到特定的節點類型(如cache.m5.large)和區域。
l 升降配置限制:
1. 不支援直接更改節點規格,若需更改,需購買新的RI覆蓋新節點配置,原RI繼續生效但僅適用於原節點類型。
2. 無Savings Plans選項,Elasticache RI只能通過手動規劃來優化成本。
建議:可以根據節點規模需求規劃RI購買,動態需求可考慮按需模式。
//備註重點
如果經常性有需要調整執行個體的配置,Compute Savings Plans會是EC2實例比更好的選擇。
而由於RDS和Elasticache,因它們沒有Savings Plans,因此會需要在規劃時仔細評估RI的使用情況,確保未來的靈活性需求。
標準RI適合使用穩定且無頻繁調整需求的場景;可轉換RI則較適合需要一定彈性的使用者。
參考資料:
EC2 Instance Savings Plans:仅可调整AZ套用至同系列实例
https://aws.amazon.com/tw/ec2/pricing/reserved-instances/
RDS: 现有的 RDS RI自动套用至使用相同资料库引擎的资料库执行个体系列
Elasticache 可包含同系列节点调整
https://aws.amazon.com/tw/blogs/database/new-size-flexibility-for-amazon-elasticache-reserved-nodes/
AWS CloudTrail AWS 服務 是可協助您啟用您的 AWS 帳戶. 使用者、角色或 AWS 服務所執行的動作並記錄當中的事件。事件包括在 AWS Management Console、 AWS Command Line Interface和中執行的 AWS SDKs動作APIs。
CloudTrail 提供三種記錄事件的方法:
(可選擇進行新建S3儲存桶或使用現有S3儲存桶,此處已先建S3後設定的方式進行說明)
1.於AWS主控台中,搜索"S3儲存桶",並"點選"
2.選取"建立儲存貯體"
4.建立完成後,於上方搜尋攔查找"CloudTrail"
5.於左側選項選擇"線索"→"建立線索"
6.依需求勾選設定,此處可選擇進行新建S3儲存桶或使用現有S3儲存桶,完成後點選"建立"
1. 點擊右上角頭像後,選擇訪問管理
2. 點擊用戶列表,選擇想要開啟MFA的子用戶
3. 點擊安全,找到下方MFA認證設置的管理
4. 即可自行選擇登入或操作的保護方式
5.
以登入保護為例,重新登入後即可開始綁定
6.
可以選擇不同的驗證方式,這裡再以郵件驗證為例
7. 輸入想要的信箱,獲取驗證碼,去信箱內找一封騰訊雲郵箱驗證碼的信並提交驗證碼
8.
即成功開啟騰訊雲登入保護MFA
9.
另外,訪問管理的子用戶無法更改名稱