【Shieldの役割(耐障害性と高可用性)】
目次
🔍 1. 結論
💎 一言でいうと AWS Shield は、DDoS(分散型サービス拒否)攻撃からアプリケーションを守るためのサービスです。大量の不正なトラフィックを自動で吸収し、正当なユーザーへのサービス提供を継続させる(弾力性を維持する)役割を持ちます。
- Shield Standard: 無料で全AWS利用者に自動適用される。ネットワーク層・トランスポート層(L3/L4)の一般的な攻撃を防ぐ。
- Shield Advanced: 有料(高額)。より高度な攻撃の防御、専門チーム(SRT)によるサポート、DDoSによるコスト急増の補填機能がある。
📈 2. SAAで出やすいポイント
- DDoS保護アーキテクチャの基本: AWSでDDoSに強いアーキテクチャを作る場合、CloudFront と Route 53 を最前線(エッジ)に配置します。これらは世界中のエッジロケーションで動作し、Shield Standardが組み込まれているため、EC2などのバックエンドに攻撃が届く前に大規模トラフィックを吸収できます。
- Shield Advanced のコスト保護: Advanced のみの重要な機能として、DDoS攻撃によってAuto Scalingが過剰に反応し、EC2台数が増えてしまった場合のインフラ利用費用の急増をAWSが返金(クレジット保護)してくれます。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・レベル |
|---|---|
| 🛡️ 「インフラやネットワーク層(L3/L4)のDDoS攻撃を緩和したい」 | AWS Shield Standard / Advanced |
| 💰 「DDoS攻撃によるAuto Scalingのリソース課金スパイクを防ぎたい」 | AWS Shield Advanced (DDoSコスト保護) |
| 👮 「DDoS攻撃発生時に、AWSの専門対応チーム(SRT)の支援を受けたい」 | AWS Shield Advanced |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – WAF と Shield の違い: – WAF = アプリケーション層(L7)の攻撃(SQLインジェクションなど)を防ぐ。 – Shield = ネットワーク/トランスポート層(L3/L4)の力技の攻撃(SYNフラッドなど、大量のパケットを送りつけるDDoS)を防ぐ。 ※Webアプリを完全に守るには、CloudFront + WAF + Shield の3点セットが最強の構成になります。
💡 5. 覚え方
🧠 暗記ショートカット – Shield (盾) = 物理的な暴力(DDoS:大量のパケットの波)を物理的に弾き返す頑丈な盾。 – WAF (防弾チョッキ) = 毒矢(SQLインジェクション:中身に悪意があるパケット)を見分けて防ぐ特殊な服。
📚 6. 関連サービス
| アイコン | サービス名 | Shieldとの関連 |
|---|---|---|
| 🌍 | CloudFront | Shield Standardが最初から効いている、DDoS吸収の最前線(エッジ) |
| 🌐 | Route 53 | 同じくエッジで動作し、DNSレベルのDDoS攻撃を吸収する |
| 🛡️ | AWS WAF | Shieldと併用し、L7の攻撃(HTTP洪水など)をブロックする |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: DDoS対策アーキテクチャの学習時
- 関連ノート候補:
AWS_SAA_WAF_vs_Shield,AWS_SAA_DDoS_Protection
8. HTMLファイル名:
AWS_弾力性設計_Shield.html