👋 Hi! Bạn cần tư vấn gì về dịch vụ AWS?

AWS vừa công bố một thay đổi quan trọng đối với dịch vụ AWS Shield Advanced: chuyển đổi cơ chế bảo vệ chống tấn công DDoS lớp ứng dụng (Layer 7) sang sử dụng bộ quy tắc quản lý AWS WAF Anti-DDoS. Quá trình chuyển đổi này mang lại khả năng phát hiện và giảm thiểu tấn công nhanh hơn, chi phí hiệu quả hơn và cung cấp cho doanh nghiệp khả năng giám sát chi tiết hơn. Lộ trình nâng cấp đã bắt đầu từ ngày 27/07/2026 và các doanh nghiệp cần có kế hoạch chuẩn bị để hoàn tất chuyển đổi trước ngày 01/01/2027.

Các cuộc tấn công từ chối dịch vụ phân tán (DDoS) ở lớp ứng dụng rất khó phát hiện vì chúng bắt chước lưu lượng truy cập hợp lệ. Vào tháng 6/2025, AWS đã ra mắt bộ quy tắc quản lý AWS WAF Anti-DDoS được xây dựng riêng để bảo vệ chống lại các cuộc tấn công DDoS lớp 7. Giờ đây, AWS Shield Advanced sẽ sử dụng bộ quy tắc này làm cơ chế bảo vệ mặc định và duy nhất trong tương lai.

Các tính năng nổi bật của Anti-DDoS Managed Rule Group

Bộ quy tắc quản lý Anti-DDoS được xây dựng dựa trên những gì cơ chế giảm thiểu tự động của Shield Advanced hiện có, nhưng với nhiều cải tiến đáng kể:

  • Tốc độ và hiệu quả: Phân tích và thiết lập đường cơ sở (baseline) cho lưu lượng truy cập bình thường của ứng dụng trong vài phút thay vì vài giờ. Khi một cuộc tấn công bắt đầu, hệ thống phản ứng trong vòng vài giây mà không cần cấu hình health check.
  • Hành động giảm thiểu linh hoạt: Bổ sung hành động Challenge (thử thách) bên cạnh các hành động Block (chặn) và Count (đếm) hiện có. Tùy chọn silent browser challenge sẽ chạy một quy trình xác minh dưới nền trình duyệt của khách truy cập, giúp lọc bỏ lưu lượng tự động mà không làm gián đoạn người dùng hợp lệ.
  • Tùy chỉnh độ nhạy: Doanh nghiệp có thể cấu hình độ nhạy riêng biệt cho Block và Challenge ở các mức Thấp, Trung bình hoặc Cao, cho phép tinh chỉnh chiến lược bảo vệ một cách độc lập.
  • Tối ưu chi phí: Bộ quy tắc mới chỉ cần 50 đơn vị dung lượng web ACL (WCU), giảm đáng kể so với 150 WCU của cơ chế bảo vệ trước đây, giúp giải phóng dung lượng cho các quy tắc khác.
  • Tăng cường khả năng quan sát (Observability): Cung cấp dashboard trực quan trong AWS Management Console, hiển thị các sự kiện DDoS trực tiếp, chỉ số khớp lệnh và các URI, vị trí địa lý, địa chỉ IP hàng đầu. Mọi yêu cầu được kiểm tra đều được gắn nhãn (label) chi tiết, giúp doanh nghiệp tùy chỉnh logic xử lý.
  • Miễn phí lưu lượng tấn công: Trong quá trình giảm thiểu đang hoạt động, các yêu cầu DDoS bị chặn sẽ không bị tính vào hóa đơn hàng tháng của bạn, bao gồm phí yêu cầu AWS WAF, phí yêu cầu Anti-DDoS managed rule group và phí yêu cầu Shield Advanced.

Lộ trình chuyển đổi 5 giai đoạn

AWS thực hiện việc nâng cấp bảo vệ DDoS lớp ứng dụng của Shield Advanced theo 5 giai đoạn. Các ngày dưới đây là thời điểm AWS sẽ tự động hành động, không phải là ngày sớm nhất bạn có thể hành động.

Giai đoạn 1: Triển khai Anti-DDoS Managed Rule Group ở chế độ Count (27/07 – 07/08/2026)

Trong khoảng thời gian này, AWS đã bắt đầu thêm bộ quy tắc Anti-DDoS ở chế độ Count (chỉ đếm và ghi nhãn, không hành động) vào mọi web ACL đủ điều kiện. Việc này không gây gián đoạn cho lưu lượng truy cập vì cơ chế giảm thiểu tự động hiện tại của bạn vẫn hoạt động.

Giai đoạn 2: Giai đoạn đánh giá miễn phí (27/07 – 30/09/2026)

Hệ thống cũ và mới sẽ chạy song song, cho phép bạn so sánh kết quả phát hiện. Tất cả các chi phí liên quan đến Anti-DDoS managed rule group sẽ được miễn trong giai đoạn này cho các web ACL đủ điều kiện.

Giai đoạn 3: Bắt đầu tự động nâng cấp (Từ 01/10/2026)

Đối với các web ACL đủ điều kiện, AWS sẽ tự động nâng cấp. Bộ quy tắc mới sẽ kế thừa cấu hình hiện tại của bạn (Block hoặc Count) trong một thao tác duy nhất, đảm bảo không có gián đoạn bảo vệ. Nếu không muốn nâng cấp, bạn có thể chọn không tham gia bằng cách liên hệ với bộ phận Hỗ trợ của AWS trước ngày này.

Giai đoạn 4: Di chuyển có hướng dẫn (27/07 – 31/12/2026)

Bạn không cần đợi đến tháng 10 để nâng cấp. Ngay sau khi bộ quy tắc được triển khai ở chế độ Count, bạn có thể tự di chuyển theo lịch trình của mình. Đây là con đường dành cho các web ACL không đủ điều kiện nâng cấp tự động.

Giai đoạn 5: Ngừng hoạt động cơ chế cũ (Từ 01/01/2027)

Kể từ ngày 01/01/2027, tính năng giảm thiểu tự động lớp ứng dụng của Shield Advanced sẽ không còn khả dụng. Các tài nguyên chưa di chuyển sang Anti-DDoS managed rule group sẽ mất khả năng giảm thiểu DDoS tự động ở lớp ứng dụng.

Doanh nghiệp cần chuẩn bị gì?

Để quá trình chuyển đổi diễn ra suôn sẻ, các doanh nghiệp cần thực hiện một số hành động quan trọng, đặc biệt là những doanh nghiệp đang quản lý hạ tầng bằng code (IaC) hoặc sử dụng AWS Firewall Manager.

Cập nhật Infrastructure as Code (IaC)

Nếu bạn quản lý web ACL bằng AWS CloudFormation, AWS CDK, Terraform hoặc các công cụ IaC khác, việc tự động nâng cấp sẽ thay đổi cấu hình hạ tầng của bạn bên ngoài các template. Bạn cần:

  1. Thay đổi nơi khai báo bảo vệ: Chuyển từ việc kích hoạt bảo vệ qua Shield API (ví dụ: aws_shield_application_layer_automatic_response trong Terraform) sang khai báo một managed rule group statement trong web ACL thông qua AWS WAF API.
  2. Đồng bộ hóa trạng thái: Kéo cấu hình web ACL đã nâng cấp về công cụ của bạn (ví dụ: terraform plan, cdk diff) trước khi triển khai lần tiếp theo để tránh pipeline của bạn cố gắng hoàn nguyên thay đổi.

Cập nhật chính sách AWS Firewall Manager

Nếu bạn đang sử dụng chính sách Shield Advanced trong AWS Firewall Manager, bạn cần thêm Anti-DDoS managed rule group vào một chính sách AWS WAF Firewall Manager. Phần bảo vệ L3/L4 vẫn do chính sách Shield Advanced xử lý, nhưng phần lớp ứng dụng sẽ chuyển sang chính sách AWS WAF.

Việc này phải được thực hiện trong chính sách của Firewall Manager, không phải chỉnh sửa trực tiếp trên web ACL ở cấp tài khoản. Trong console, bạn thêm quy tắc AWS AntiDDoS Protection for Layer 7 attacks vào nhóm quy tắc đầu tiên (First rule groups) để nó được đánh giá sớm.

Giao diện chỉnh sửa chính sách trong AWS Firewall Manager, hiển thị quy tắc AWS AntiDDoS Protection for Layer 7 attacks đã được thêm vào.

Bắt đầu quá trình chuyển đổi

Sau khi bộ quy tắc Anti-DDoS được thêm vào web ACL của bạn ở chế độ Count, bạn có thể bắt đầu đánh giá và di chuyển bất cứ khi nào sẵn sàng mà không cần đợi đến đợt nâng cấp tự động vào tháng 10.

  • Xem lại dashboard: Truy cập dashboard Anti-DDoS trong AWS WAF console để xem các sự kiện, chỉ số và nguồn lưu lượng truy cập.
  • So sánh phát hiện: Sử dụng cả hai chỉ số DDoSDetected (Shield) và DDoSAttackRequests (WAFv2) để xác thực tính tương đương trong việc phát hiện tấn công.
  • Khám phá các nhãn (label) của AWS WAF: Bật logging và truy vấn các nhãn trong namespace awswaf:managed:aws:anti-ddos: để có cái nhìn sâu hơn về các yêu cầu bị nghi ngờ.
  • Lên kế hoạch cấu hình: Xem xét các mức độ nhạy, các trường hợp ngoại lệ URI và vị trí ưu tiên của web ACL.

Cơ chế giảm thiểu tự động lớp ứng dụng của Shield Advanced sẽ ngừng hoạt động vào ngày 01/01/2027. Doanh nghiệp cần đảm bảo tất cả tài nguyên phụ thuộc vào nó được di chuyển sang bộ quy tắc mới trước thời hạn này để duy trì khả năng bảo vệ liên tục.