AWS Shield Advanced, управлявана услуга за защита на приложения от външни заплахи, добавя управляваната група правила „Anti-DDoS“, предназначена за защита от DDoS атаки на приложния слой (L7), към съответстващите уеб списъци за контрол на достъпа (ACL) в режим „Count“ (броене). Това допълнение запазва потока от трафик и работи успоредно с текущото автоматично противодействие на L7 атаки и правилата на AWS WAF. Групата правила е достъпна за всички клиенти на AWS WAF и е включена в абонаментите за AWS Shield Advanced.
Между 27 юли и 7 август 2026 г. AWS ще добави управляваната група правила „Anti-DDoS“ в режим „Count“ към съответстващите уеб ACL на Shield Advanced. Клиентите могат да оценят групата правила и да мигрират веднага след добавянето ѝ към техния уеб ACL, преди автоматичното обновяване през октомври.
AWS препоръчва да се прегледа новото табло „Anti-DDoS“ в конзолата на AWS WAF, да се сравнят метриките „DDoSDetected“ и „DDoSAttackRequests“ за валидиране на откриването на атаки, както и да се използват етикети на AWS WAF за анализ на подозрителни заявки.
По време на периода на оценка клиентите трябва да започнат с настройка за ниска чувствителност (Low) за действия тип „Block“ (блокиране), след което да коригират настройките въз основа на данните от таблото и етикетите, да прегледат приоритета на правилата, да конфигурират изключения за адреси (URI) за неподдържани пътища и да актуализират своите шаблони за инфраструктура като код (IaC) след автоматичното добавяне на групата правила.
Обновяването на защитата в Shield Advanced L7 се разгръща на пет фази. Съществуващото автоматично противодействие остава активно през целия процес, докато групата правила поеме функциите. От 1 януари 2027 г. AWS ще преустанови автоматичното противодействие на атаки на приложния слой в Shield Advanced. Ресурсите, които не са мигрирали към новата група правила, ще загубят автоматичната си защита от DDoS атаки на приложния слой.
Възможности на групата правила Anti-DDoS
Управляваната група правила разширява възможностите за автоматично противодействие на Shield Advanced, като се обучава за нормалните модели на трафика, реагира на атаки и функционира независимо от проверките за изправност (health checks).
Тя въвежда действие „Challenge“ (предизвикателство) успоредно с „Block“ (блокиране) и „Count“ (броене). Решенията за „Challenge“ се основават на AMR етикети и поддържат незабележима за потребителя проверка на браузъра (silent browser verification). Чувствителността за действията „Block“ и „Challenge“ може да се конфигурира самостоятелно, а неподдържаните пътища могат да бъдат настроени да се връщат към действие „Block“.
Актуализацията намалява необходимостта от капацитет на уеб ACL от 150 на 50 WCU единици, добавя табло с информация за DDoS събития и анализ на трафика и поставя етикети на всяка проверена заявка за използване в персонализирани правила на AWS WAF.
Блокираните DDoS заявки по време на активно противодействие са изключени от таксите за заявки на AWS WAF и Shield Advanced.
Групата правила въвежда нови метрики в Amazon CloudWatch и етикети за наблюдение на атаки. Съществуващите метрики „DDoSDetected“ продължават да отчитат събития на слой 3 (L3) и слой 4 (L4). Новата метрика „DDoSAttackRequests“ проследява атаки на приложния слой.
По време на прехода клиентите могат да използват и двете метрики, за да валидират откриването на заплахи преди мигрирането на своите предупреждения (alerts).
Всяка проверена заявка получава етикети, указващи откритото събитие, нивото на подозрение и решението за смекчаване на заплахата, които да се използват в правилата на AWS WAF, таблата на CloudWatch, логовете на AWS WAF, CloudWatch Logs Insights и Amazon Athena.
Допълнителни метрики показват как са били обработени заявките, включително дали са преминали през „Challenge“, били са блокирани или само преброени. Те помагат на екипите да оценят ефективността по време на атака и да коригират чувствителността на правилата при необходимост.
Организациите, използващи AWS CloudFormation, AWS CDK, Terraform или други инструменти за инфраструктура като код (IaC), трябва да актуализират своите шаблони. AWS конфигурира групата правила чрез AWS WAF, което изисква съществуващите настройки за автоматично противодействие на Shield да бъдат заменени с управлявана група правила от AWS WAF. След като AWS приложи обновяването, екипите трябва да импортират актуализирания уеб ACL в своите IaC инструменти, за да предотвратят връщането на старите настройки при следващи внедрявания.
Потребителите на AWS Firewall Manager трябва да добавят „AWSManagedRulesAntiDDoSRuleSet“ към своята политика на AWS WAF Firewall Manager, тъй като защитата на приложния слой се премества от политиките на Shield Advanced към AWS WAF. Управляваните от Firewall Manager уеб ACL трябва да бъдат актуализирани чрез съответната политика – в конзолата или чрез инфраструктура като код.
„Който и път да изберете, ограничете обхвата на политиката до същите акаунти и ресурси, които вашата политика за Shield Advanced вече покрива, така че никой ресурс да не загуби защитата си на приложния слой по време на миграцията“, допълват авторите.
Shield Advanced включва групата правила безплатно за до 50 милиарда заявки на месец за дадена организация. По време на активно противодействие в режим „Block“ или „Challenge“, блокираният DDoS трафик е изключен от таксите за заявки към AWS WAF, групата правила и Shield Advanced.
Съответстващите уеб ACL, актуализирани чрез автоматичното разгръщане между 27 юли и 30 септември 2026 г., не генерират такси на заявка или консумация на WCU по време на оценъчния период, включително при работа в режим „Count“. Това освобождаване от такси не се прилага за ръчно добавени групи правила, които се таксуват по стандартните цени за AWS WAF.