4

各ページに多くの画像 (数十または数百) がある多くのページを持つ Web サイトがあります。

イメージのホットリンクを回避しようとしていますが、AWS のコストをあまり上げないようにしています。

これまでのところ、3つのオプションが見つかりました:

オプション 1: リファラー ヘッダーに基づいてブロックするルールを作成することにより、WAF を使用してホットリンクを防止します。

https://aws.amazon.com/pt/blogs/security/how-to-prevent-hotlinking-by-using-aws-waf-amazon-cloudfront-and-referer-checking/

このソリューションの問題点は、各ページに多くの画像が読み込まれている場合、S3 と CloudFront を支払うだけでなく、画像リクエストごとに WAF も支払う必要があるため、コストが非常に高くなることです (100 個の画像がある場合を想像してください)。たとえば、各ページで)。

オプション 2: CloudFront を構成して Lambda@Edge ビューアー リクエスト トリガーを起動します。このトリガーは、フロント ドアに到着した各リクエストを検査し、リファラー ヘッダーに基づいてリクエストをブロックします。

https://stackoverflow.com/a/46044606/2444386

これは、上記のオプションに似ています。問題は、イメージが既に CloudFront キャッシュにある場合でも、すべてのリクエストにオーバーヘッドが追加されることです。Lambda@Edge は常に呼び出され、Web サイトの各ページに多くの画像がある場合、コストも大幅に増加します。

オプション 3: リファラー ヘッダーに基づいてリクエストをブロックするように S3 バケット ポリシーを構成し、CloudFront でリファラー ヘッダーをホワイトリストに登録します。

これまでのところ、これが最高のコスト メリットを持つオプションのように思えます。なぜなら、画像が既に CloudFront キャッシュにある場合、オーバーヘッドはまったくなく、WAF やキャッシュを支払う必要がないため、コストも最も安いからです。ラムダ@エッジ。

問題は、受信リクエストの Referer ヘッダーがすでにキャッシュされているリクエストと正確に一致しない限り、CloudFront がキャッシュからのレスポンスを提供しないため、キャッシュ ヒット率がはるかに小さくなることです。

この問題を回避するために「origin」リクエスト ヘッダーを使用しようとしましたが、ブラウザは画像 GET リクエストに対してこのヘッダーを送信しないようです。

より良いオプションはありますか?

4

2 に答える 2

1

オプション 3 ( S3 バケット ポリシー) を使用し、さらにCloudFlareの無料プランを使用することになりました。CloudFlareは無料プランでも「スクレイプシールド」に「ホットリンク保護」があります。

ホットリンクを防止するための S3 バケット ポリシー:

{
    "Version": "2012-10-17",
    "Id": "http referer policy",
    "Statement": [
        {
            "Sid": "Allow access only from my website",
            "Effect": "Deny",
            "Principal": {
                "AWS": "*"
            },
            "Action": "s3:GetObject",
            "Resource": "arn:aws:s3:::resources.mywebsite.com/*",
            "Condition": {
                "StringNotLike": {
                    "aws:Referer": [
                        "https://dev.mywebsite.com:8080/*",
                        "https://staging.mywebsite.com/*",
                        "https://www.mywebsite.com/*"
                    ]
                }
            }
        }
    ]
}

CloudFront で、Referer ヘッダーをホワイトリストに登録しました。

ここに画像の説明を入力

また、CloudFlare では、[スクレイプ シールド] メニューで [ホットリンク保護] オプションを有効にすることができます。

ここに画像の説明を入力

ここに画像の説明を入力

于 2020-12-10T14:18:52.403 に答える