content="2026-06-10T09:00:00+00:00">

شرح أنواع هجمات DDoS: L3، L4، L7، التضخيم والمزيد

1,993 مشاهدة · إعجاب · 22 مشاركة
مشاركة عبر
بواسطة Unled Network · 5 أبريل 2026 · قراءة 18 دقيقة
شرح أنواع هجمات DDoS: L3، L4، L7، التضخيم والمزيد

النقاط الرئيسية

  • تصنف هجمات DDoS إلى ثلاث طبقات: الحجم (L3)، البروتوكول (L4)، والتطبيقات (L7) - كل منها يستهدف بنية تحتية مختلفة.
  • هجمات التضخيم تستغل الخوادم العامة لمضاعفة حركة المرور من 28x إلى 51,000x - مما يحول النطاق الترددي الصغير إلى فيضانات مدمرة.
  • هجمات طبقة التطبيقات (L7) هي الأصعب في التوقف لأن كل طلب يبدو شرعيًا - تتطلب اكتشاف الروبوتات وتحليل السلوك.
  • الهجمات الحديثة هي متعددة النواقل: تجمع بين فيضانات الحجم واستنزاف البروتوكول وهجمات L7 في وقت واحد.
  • كل نوع من الهجمات يتطلب تخفيف مختلف: شبكات anycast تمتص الحجم، الجدران النارية stateful تحجب هجمات البروتوكول، وإدارة الروبوتات + WAF تتعامل مع L7.

فهم الأنواع المختلفة من هجمات DDoS ضروري لبناء دفاعات فعالة. كل نوع من الهجمات يستغل نقاط ضعف مختلفة، يستهدف طبقات بنية تحتية مختلفة، ويتطلب استراتيجيات تخفيف مختلفة. الهجوم الذي يغمر نطاقك الترددي يتطلب استجابة مختلفة تمامًا عن الهجوم الذي يستنزف مجموعة اتصالات خادم الويب الخاص بك.

يشرح هذا الدليل كل فئة رئيسية من هجمات DDoS، ويوضح كيفية عمل كل منها، ويرسم الدفاعات المحددة اللازمة لإيقافها.

أكبر رافعة لأداء الوسائط المدفوعة في عام 2026 هي نظافة الحسابات. الحسابات القديمة، أدوات الدفع النظيفة، وملفات تعريف المتصفح المعزولة تتزايد في ميزة CPAتكلفة الحصول على العميل. السعر الذي تدفعه مقابل تحويل واحد (بيع، تسجيل، عميل محتمل).تعرف على المزيد في المصطلحات → بنسبة 30 إلى 50 في المئة على نفس الإبداع.

سيرجي م، مشتري وسائط أول في Unled Network

نظرة عامة على فئات هجمات DDoS

الفئةطبقة OSIالهدفالأمثلةالحجم
الحجمالطبقة 3عرض النطاق الترددي للشبكةفيضانات UDP، فيضانات ICMP100 جيجابت في الثانية - 5+ تيرابت في الثانية
التضخيمالطبقة 3/4عرض النطاق عبر الانعكاسDNS، NTP، تضخيم Memcached50 جيجابت في الثانية - 3+ تيرابت في الثانية
البروتوكولالطبقة 4موارد الخادم/الجدار الناريفيضانات SYN، فيضانات ACKملايين الحزم/الثانية
التطبيقاتالطبقة 7خادم الويب/التطبيقفيضانات HTTP، Slowlorisآلاف الطلبات/الثانية

هجمات الحجم (الطبقة 3)

تهدف هجمات الحجم إلى استهلاك كل عرض النطاق الترددي المتاح بين الهدف والإنترنت. تولد أحجام حركة مرور ضخمة تقاس بالجيجابت في الثانية (Gbps) أو التيرابت في الثانية (Tbps).

فيضانات UDP

ترسل عددًا كبيرًا من حزم UDP إلى منافذ عشوائية على الهدف. يجب على الخادم التحقق من التطبيقات المستمعة على كل منفذ والرد بـ ICMP "غير قابل للوصول الوجهة" - مما يستهلك عرض النطاق الترددي وموارد المعالجة. UDP هو بروتوكول غير متصل، مما يسهل انتحال عناوين IP المصدر ويصعب تصفيتها.

الدفاع: تحديد معدل حركة مرور UDP، حجب المنافذ غير الضرورية لـ UDP، توزيع شبكة anycast لامتصاص الحجم عبر مراكز بيانات متعددة.

فيضانات ICMP (Ping)

ترسل أعدادًا هائلة من حزم طلب الصدى ICMP (ping). يجب على الهدف معالجة كل طلب وإرسال ردود الصدى، مما يستهلك كل من عرض النطاق الترددي ووحدة المعالجة المركزية. يُعرف أيضًا باسم "Ping of Death" عند استخدام حزم كبيرة الحجم.

فيضانات تجزئة IP

ترسل حزم IP مجزأة يجب على الهدف إعادة تجميعها. عملية إعادة التجميع تستهلك الذاكرة ووحدة المعالجة المركزية. يمكن أن تتسبب الأجزاء المتداخلة في تعطل الأنظمة الضعيفة. فعالة بشكل خاص ضد الجدران النارية التي يجب أن تعيد تجميع الحزم للفحص.

هجمات التضخيم

تستغل هجمات التضخيم الخوادم التابعة لجهات خارجية لمضاعفة حركة المرور الهجومية. يرسل المهاجم طلبات صغيرة بعنوان IP مصدر منتحل (IP الضحية) إلى الخوادم الضعيفة. تستجيب هذه الخوادم بردود أكبر بكثير موجهة إلى الضحية.

المتجهعامل التضخيمالبروتوكولكيفية عملها
Memcached10,000-51,000xUDP 11211استغلال خوادم Memcached غير المهيأة بشكل صحيح؛ أمر "stats" يعيد بيانات ضخمة
NTP556xUDP 123أمر "monlist" يعيد قائمة بآخر 600 عميل متصل
DNS28-54xUDP 53استعلامات "ANY" ضد النطاقات ذات السجلات DNS الكبيرة
SSDP30xUDP 1900استغلال أجهزة Universal Plug and Play (UPnP) على الإنترنت
CLDAP56-70xUDP 389استغلال خوادم LDAP المتاحة للجمهور
CharGEN358xUDP 19بروتوكول إنشاء الأحرف القديم، يرسل أحرفًا عشوائية
SNMP6.3xUDP 161استغلال وكلاء SNMP المتاحين للجمهور
لماذا التضخيم مدمر: هجوم تضخيم Memcached يحول 1 جيجابت في الثانية من عرض النطاق الترددي للمهاجم إلى 51 تيرابت في الثانية من حركة المرور الهجومية التي تضرب الضحية. أكبر هجوم DDoS مسجل (5.6 تيرابت في الثانية، 2024) استخدم متجهات التضخيم. حتى الموارد الهجومية المتواضعة يمكنها توليد أحجام حركة مرور كارثية.

هجمات البروتوكول (الطبقة 4)

تستغل هجمات البروتوكول نقاط الضعف في تنفيذات البروتوكولات الشبكية لاستنزاف موارد الخادم - جداول الاتصال، الجدران النارية، موازنات التحميل، وتتبع حالة الجلسات.

فيضانات SYN

الهجوم الأكثر شيوعًا على البروتوكول. يستغل المصافحة الثلاثية لـ TCP: يرسل المهاجم ملايين حزم SYN بعناوين IP منتحلة. يستجيب الخادم بـ SYN-ACK وينتظر ACK النهائي الذي لا يأتي أبدًا. كل اتصال نصف مفتوح يستهلك الذاكرة في جدول اتصالات الخادم حتى يمتلئ، مما يمنع الاتصالات الشرعية.

الدفاع: ملفات تعريف SYN (معالجة SYN بدون حالة)، زيادة حجم قائمة الانتظار، تقليل مؤقت SYN-RECEIVED، ونشر تخفيف فيضانات SYN المعتمد على الأجهزة عند حافة الشبكة.

فيضانات ACK

ترسل كميات هائلة من حزم ACK لـ TCP. بينما يمكن للخادم بسرعة تحديد أن هذه الحزم ACK لا تنتمي إلى أي اتصال نشط، إلا أن المعالجة لا تزال تستهلك وحدة المعالجة المركزية. فعالة بشكل خاص ضد الجدران النارية stateful التي يجب أن تتبع كل حزمة مقابل جداول اتصالاتها.

فيضانات RST

ترسل حزم TCP RST (إعادة تعيين) منتحلة لإنهاء الاتصالات النشطة بين الهدف ومستخدميه الشرعيين. إذا تمكن المهاجم من تخمين معلمات الاتصال النشط، يمكنهم فصل المستخدمين الحقيقيين.

فيضانات اتصالات TCP

تكمل مصافحات TCP بالكامل، وتؤسس آلاف الاتصالات التي لا تُستخدم أبدًا. على عكس فيضانات SYN، هذه اتصالات كاملة تنجو من دفاعات ملفات تعريف SYN. يستهلك كل اتصال ذاكرة الخادم وواصفات الملفات حتى يتم الوصول إلى الحدود.

هجمات طبقة التطبيقات (الطبقة 7)

هجمات طبقة التطبيقات هي الأكثر تطورًا والأصعب في التخفيف لأنها تبدو شرعية لكل طلب.

فيضانات HTTP GET

ترسل أعدادًا هائلة من طلبات HTTP GET إلى موقع الويب المستهدف. كل طلب هو HTTP صالح، مما يجعل من الصعب تمييزه عن حركة المرور الشرعية. يستهدف المهاجمون الصفحات الثقيلة على الموارد: صفحات البحث، قوائم المنتجات، المحتوى الديناميكي الذي يتطلب استعلامات قاعدة البيانات.

فيضانات HTTP POST

مماثلة لفيضانات GET ولكنها تستخدم طلبات POST - تستهدف عادةً نماذج تسجيل الدخول، نقاط النهاية للتسجيل، نماذج الاتصال، أو واجهات برمجة التطبيقات. معالجة POST عمومًا أكثر كثافة من حيث الموارد من GET، مما يجعلها أكثر كفاءة لكل طلب.

Slowloris

يفتح العديد من الاتصالات إلى الهدف ويرسل طلبات HTTP جزئية ببطء شديد، ولا يكملها أبدًا. يحتفظ كل اتصال بخيط خادم مفتوح إلى أجل غير مسمى. مع وجود عدد كافٍ من الاتصالات البطيئة، يستنزف الخادم مجموعة اتصالاته ولا يمكنه خدمة طلبات جديدة. فعال بشكل مدمر ضد خوادم Apache.

Slow POST (R.U.D.Y.)

"هل أنت ميت بعد" - يرسل طلبات HTTP POST مع رأس محتوى شرعي ولكن ينقل بيانات الجسم بايتًا واحدًا في كل مرة، ببطء شديد. يحتفظ الخادم بالاتصال مفتوحًا في انتظار الجسم الكامل، مستهلكًا خيط/عامل لكل طلب بطيء.

إعادة تعيين HTTP/2 السريعة

هجوم جديد يستغل تعدد تدفقات HTTP/2. يفتح المهاجم ويعيد تعيين التدفقات بسرعة عالية، مما يجبر الخادم على معالجة كل إعداد وإغلاق للتدفق. تم اكتشافه في أكتوبر 2023، وولد أكبر هجوم DDoS في ذلك الوقت بـ 398 مليون طلب في الثانية.

WordPress XML-RPC

يستغل ميزة pingback في WordPress لتضخيم هجمات L7. يرسل المهاجمون طلبات pingback من آلاف مواقع WordPress إلى الضحية، مما يخلق فيضان L7 موزعًا يبدو أنه يأتي من تثبيتات WordPress شرعية.

هل تتعرض لهجوم DDoS؟ احصل على الحماية الفورية

توفر Unled Network تخفيفًا طارئًا لهجمات DDoS بسعة تصل إلى 10 تيرابت في الثانية. حماية L3/L4/L7، إدارة الروبوتات، واستجابة للحوادث على مدار الساعة طوال أيام الأسبوع للشركات تحت الهجوم.

استجابة طارئة →

هجمات متعددة النواقل

نادراً ما تستخدم هجمات DDoS الحديثة ناقلاً واحدًا. يجمع المهاجمون المتطورون بين أنواع هجمات متعددة في وقت واحد:

هجمات طلب الفدية (RDoS)

تجمع RDoS بين هجمات DDoS والابتزاز. يرسل المهاجمون طلبًا للفدية (عادةً يطلبون عملة مشفرة) ويهددون بهجوم DDoS مستمر إذا لم يتم الدفع. تعرض بعض المجموعات القدرة بهجوم قصير أولي قبل طلب الدفع.

لا تدفع الفدية أبدًا: الدفع لا يضمن توقف الهجوم، ويضع علامتك التجارية كدافع محتمل لهجمات مستقبلية. بدلاً من ذلك، قم بنشر حماية DDoS المناسبة - إنها أرخص من أي فدية وتوفر دفاعًا دائمًا.

التخفيف حسب نوع الهجوم

نوع الهجومالدفاع الأساسيالدفاع الثانوي
الحجم (UDP، ICMP)شبكة anycast / CDN بعرض نطاق ضخمحجب BGP (كملاذ أخير)
التضخيم (DNS، NTP)التصفية الصاعدة، مراكز التنظيفحجب حركة المرور المنتحلة (BCP38)
فيضانات SYNملفات تعريف SYN، التخفيف المعتمد على الأجهزةزيادة قائمة الانتظار، ضبط معلمات النواة
فيضانات الاتصالاتحدود الاتصالات لكل IP، مهلاتموازنات التحميل مع إدارة الاتصالات
فيضانات HTTPإدارة الروبوتات، تحديات JSتحديد المعدل، قواعد WAF
Slowloris/Slow POSTوكيل عكسي (nginx)، مهلات الاتصالاتتحديد الاتصالات المتزامنة لكل IP
إعادة تعيين HTTP/2 السريعةتنفيذات HTTP/2 المرقعةتحديد معدل إنشاء التدفقات

أمثلة لهجمات في العالم الحقيقي

التاريخالهدف/الحجمنوع الهجومالتفصيل الملحوظ
أكتوبر 20245.6 تيرابت في الثانية (Cloudflare)تضخيم UDPأكبر هجوم DDoS مسجل
أكتوبر 2023398 مليون طلب في الثانية (Google/Cloudflare/AWS)إعادة تعيين HTTP/2 السريعةاكتشاف متجه هجوم L7 جديد
يونيو 202226 مليون طلب في الثانية (Cloudflare)فيضانات HTTPS (شبكة بوت)5,067 جهازًا يولد 212 مليون طلب في الثانية
فبراير 20202.3 تيرابت في الثانية (AWS)انعكاس CLDAPأكبر هجوم مسجل في ذلك الوقت
مارس 20181.7 تيرابت في الثانية (Arbor)تضخيم Memcachedأول هجوم DDoS رئيسي باستخدام Memcached
أكتوبر 20161.2 تيرابت في الثانية (Dyn DNS)شبكة بوت Miraiشبكة بوت IoT أسقطت DNS لمواقع رئيسية

بناء حماية شاملة

لا يوجد حل واحد يتعامل مع جميع أنواع هجمات DDoS. بناء دفاع متعدد الطبقات:

  1. طبقة الشبكة: استضافة محمية من DDoS مع شبكة anycast ومراكز تنظيف للهجمات الحجمية/البروتوكولية
  2. طبقة CDN/الوكيل: Cloudflare، Akamai، أو AWS Shield لامتصاص وتصفية حركة المرور عالميًا
  3. طبقة التطبيقات: قواعد WAF لاكتشاف وحجب أنماط الهجوم L7
  4. اكتشاف الروبوتات: إدارة الروبوتات مع بصمات الأصابع للهجمات L7 المتطورة
  5. تحديد المعدل:

    التعليقات

    لديك سؤال أو تجربة؟ انضم إلى النقاش. بريدك الإلكتروني لن يُنشر.

      Chris T.

      Great article. Any case studies showing ROI?

      Author

      Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

    انضم إلى النقاش

    بدون HTML. التعليقات تخضع للمراجعة.

    What You Get

    High Trust Score

    Pre-established account with positive activity history and cleared standing

    Ready to Spend

    Skip the warm-up phase - accounts are ready for immediate campaign launch

    High Spend Ceiling

    Elevated daily and monthly spend limits from day one

    30-Day Replacement

    Full replacement if account triggers suspension within 30 days

    24h Delivery

    Credentials delivered within 24 hours of payment confirmation

    Dedicated Support

    Direct Telegram/WhatsApp line to your account manager

Telegram