شرح أنواع هجمات DDoS: L3، L4، L7، التضخيم والمزيد
النقاط الرئيسية
- تصنف هجمات DDoS إلى ثلاث طبقات: الحجم (L3)، البروتوكول (L4)، والتطبيقات (L7) - كل منها يستهدف بنية تحتية مختلفة.
- هجمات التضخيم تستغل الخوادم العامة لمضاعفة حركة المرور من 28x إلى 51,000x - مما يحول النطاق الترددي الصغير إلى فيضانات مدمرة.
- هجمات طبقة التطبيقات (L7) هي الأصعب في التوقف لأن كل طلب يبدو شرعيًا - تتطلب اكتشاف الروبوتات وتحليل السلوك.
- الهجمات الحديثة هي متعددة النواقل: تجمع بين فيضانات الحجم واستنزاف البروتوكول وهجمات L7 في وقت واحد.
- كل نوع من الهجمات يتطلب تخفيف مختلف: شبكات anycast تمتص الحجم، الجدران النارية stateful تحجب هجمات البروتوكول، وإدارة الروبوتات + WAF تتعامل مع L7.
جدول المحتويات
فهم الأنواع المختلفة من هجمات DDoS ضروري لبناء دفاعات فعالة. كل نوع من الهجمات يستغل نقاط ضعف مختلفة، يستهدف طبقات بنية تحتية مختلفة، ويتطلب استراتيجيات تخفيف مختلفة. الهجوم الذي يغمر نطاقك الترددي يتطلب استجابة مختلفة تمامًا عن الهجوم الذي يستنزف مجموعة اتصالات خادم الويب الخاص بك.
يشرح هذا الدليل كل فئة رئيسية من هجمات DDoS، ويوضح كيفية عمل كل منها، ويرسم الدفاعات المحددة اللازمة لإيقافها.
أكبر رافعة لأداء الوسائط المدفوعة في عام 2026 هي نظافة الحسابات. الحسابات القديمة، أدوات الدفع النظيفة، وملفات تعريف المتصفح المعزولة تتزايد في ميزة CPAiتكلفة الحصول على العميل. السعر الذي تدفعه مقابل تحويل واحد (بيع، تسجيل، عميل محتمل).تعرف على المزيد في المصطلحات → بنسبة 30 إلى 50 في المئة على نفس الإبداع.
نظرة عامة على فئات هجمات DDoS
| الفئة | طبقة OSI | الهدف | الأمثلة | الحجم |
|---|---|---|---|---|
| الحجم | الطبقة 3 | عرض النطاق الترددي للشبكة | فيضانات UDP، فيضانات ICMP | 100 جيجابت في الثانية - 5+ تيرابت في الثانية |
| التضخيم | الطبقة 3/4 | عرض النطاق عبر الانعكاس | DNS، NTP، تضخيم Memcached | 50 جيجابت في الثانية - 3+ تيرابت في الثانية |
| البروتوكول | الطبقة 4 | موارد الخادم/الجدار الناري | فيضانات SYN، فيضانات ACK | ملايين الحزم/الثانية |
| التطبيقات | الطبقة 7 | خادم الويب/التطبيق | فيضانات HTTP، Slowloris | آلاف الطلبات/الثانية |
هجمات الحجم (الطبقة 3)
تهدف هجمات الحجم إلى استهلاك كل عرض النطاق الترددي المتاح بين الهدف والإنترنت. تولد أحجام حركة مرور ضخمة تقاس بالجيجابت في الثانية (Gbps) أو التيرابت في الثانية (Tbps).
فيضانات UDP
ترسل عددًا كبيرًا من حزم UDP إلى منافذ عشوائية على الهدف. يجب على الخادم التحقق من التطبيقات المستمعة على كل منفذ والرد بـ ICMP "غير قابل للوصول الوجهة" - مما يستهلك عرض النطاق الترددي وموارد المعالجة. UDP هو بروتوكول غير متصل، مما يسهل انتحال عناوين IP المصدر ويصعب تصفيتها.
فيضانات ICMP (Ping)
ترسل أعدادًا هائلة من حزم طلب الصدى ICMP (ping). يجب على الهدف معالجة كل طلب وإرسال ردود الصدى، مما يستهلك كل من عرض النطاق الترددي ووحدة المعالجة المركزية. يُعرف أيضًا باسم "Ping of Death" عند استخدام حزم كبيرة الحجم.
فيضانات تجزئة IP
ترسل حزم IP مجزأة يجب على الهدف إعادة تجميعها. عملية إعادة التجميع تستهلك الذاكرة ووحدة المعالجة المركزية. يمكن أن تتسبب الأجزاء المتداخلة في تعطل الأنظمة الضعيفة. فعالة بشكل خاص ضد الجدران النارية التي يجب أن تعيد تجميع الحزم للفحص.
هجمات التضخيم
تستغل هجمات التضخيم الخوادم التابعة لجهات خارجية لمضاعفة حركة المرور الهجومية. يرسل المهاجم طلبات صغيرة بعنوان IP مصدر منتحل (IP الضحية) إلى الخوادم الضعيفة. تستجيب هذه الخوادم بردود أكبر بكثير موجهة إلى الضحية.
| المتجه | عامل التضخيم | البروتوكول | كيفية عملها |
|---|---|---|---|
| Memcached | 10,000-51,000x | UDP 11211 | استغلال خوادم Memcached غير المهيأة بشكل صحيح؛ أمر "stats" يعيد بيانات ضخمة |
| NTP | 556x | UDP 123 | أمر "monlist" يعيد قائمة بآخر 600 عميل متصل |
| DNS | 28-54x | UDP 53 | استعلامات "ANY" ضد النطاقات ذات السجلات DNS الكبيرة |
| SSDP | 30x | UDP 1900 | استغلال أجهزة Universal Plug and Play (UPnP) على الإنترنت |
| CLDAP | 56-70x | UDP 389 | استغلال خوادم LDAP المتاحة للجمهور |
| CharGEN | 358x | UDP 19 | بروتوكول إنشاء الأحرف القديم، يرسل أحرفًا عشوائية |
| SNMP | 6.3x | UDP 161 | استغلال وكلاء SNMP المتاحين للجمهور |
هجمات البروتوكول (الطبقة 4)
تستغل هجمات البروتوكول نقاط الضعف في تنفيذات البروتوكولات الشبكية لاستنزاف موارد الخادم - جداول الاتصال، الجدران النارية، موازنات التحميل، وتتبع حالة الجلسات.
فيضانات SYN
الهجوم الأكثر شيوعًا على البروتوكول. يستغل المصافحة الثلاثية لـ TCP: يرسل المهاجم ملايين حزم SYN بعناوين IP منتحلة. يستجيب الخادم بـ SYN-ACK وينتظر ACK النهائي الذي لا يأتي أبدًا. كل اتصال نصف مفتوح يستهلك الذاكرة في جدول اتصالات الخادم حتى يمتلئ، مما يمنع الاتصالات الشرعية.
فيضانات ACK
ترسل كميات هائلة من حزم ACK لـ TCP. بينما يمكن للخادم بسرعة تحديد أن هذه الحزم ACK لا تنتمي إلى أي اتصال نشط، إلا أن المعالجة لا تزال تستهلك وحدة المعالجة المركزية. فعالة بشكل خاص ضد الجدران النارية stateful التي يجب أن تتبع كل حزمة مقابل جداول اتصالاتها.
فيضانات RST
ترسل حزم TCP RST (إعادة تعيين) منتحلة لإنهاء الاتصالات النشطة بين الهدف ومستخدميه الشرعيين. إذا تمكن المهاجم من تخمين معلمات الاتصال النشط، يمكنهم فصل المستخدمين الحقيقيين.
فيضانات اتصالات TCP
تكمل مصافحات TCP بالكامل، وتؤسس آلاف الاتصالات التي لا تُستخدم أبدًا. على عكس فيضانات SYN، هذه اتصالات كاملة تنجو من دفاعات ملفات تعريف SYN. يستهلك كل اتصال ذاكرة الخادم وواصفات الملفات حتى يتم الوصول إلى الحدود.
هجمات طبقة التطبيقات (الطبقة 7)
هجمات طبقة التطبيقات هي الأكثر تطورًا والأصعب في التخفيف لأنها تبدو شرعية لكل طلب.
فيضانات HTTP GET
ترسل أعدادًا هائلة من طلبات HTTP GET إلى موقع الويب المستهدف. كل طلب هو HTTP صالح، مما يجعل من الصعب تمييزه عن حركة المرور الشرعية. يستهدف المهاجمون الصفحات الثقيلة على الموارد: صفحات البحث، قوائم المنتجات، المحتوى الديناميكي الذي يتطلب استعلامات قاعدة البيانات.
فيضانات HTTP POST
مماثلة لفيضانات GET ولكنها تستخدم طلبات POST - تستهدف عادةً نماذج تسجيل الدخول، نقاط النهاية للتسجيل، نماذج الاتصال، أو واجهات برمجة التطبيقات. معالجة POST عمومًا أكثر كثافة من حيث الموارد من GET، مما يجعلها أكثر كفاءة لكل طلب.
Slowloris
يفتح العديد من الاتصالات إلى الهدف ويرسل طلبات HTTP جزئية ببطء شديد، ولا يكملها أبدًا. يحتفظ كل اتصال بخيط خادم مفتوح إلى أجل غير مسمى. مع وجود عدد كافٍ من الاتصالات البطيئة، يستنزف الخادم مجموعة اتصالاته ولا يمكنه خدمة طلبات جديدة. فعال بشكل مدمر ضد خوادم Apache.
Slow POST (R.U.D.Y.)
"هل أنت ميت بعد" - يرسل طلبات HTTP POST مع رأس محتوى شرعي ولكن ينقل بيانات الجسم بايتًا واحدًا في كل مرة، ببطء شديد. يحتفظ الخادم بالاتصال مفتوحًا في انتظار الجسم الكامل، مستهلكًا خيط/عامل لكل طلب بطيء.
إعادة تعيين HTTP/2 السريعة
هجوم جديد يستغل تعدد تدفقات HTTP/2. يفتح المهاجم ويعيد تعيين التدفقات بسرعة عالية، مما يجبر الخادم على معالجة كل إعداد وإغلاق للتدفق. تم اكتشافه في أكتوبر 2023، وولد أكبر هجوم DDoS في ذلك الوقت بـ 398 مليون طلب في الثانية.
WordPress XML-RPC
يستغل ميزة pingback في WordPress لتضخيم هجمات L7. يرسل المهاجمون طلبات pingback من آلاف مواقع WordPress إلى الضحية، مما يخلق فيضان L7 موزعًا يبدو أنه يأتي من تثبيتات WordPress شرعية.
هل تتعرض لهجوم DDoS؟ احصل على الحماية الفورية
توفر Unled Network تخفيفًا طارئًا لهجمات DDoS بسعة تصل إلى 10 تيرابت في الثانية. حماية L3/L4/L7، إدارة الروبوتات، واستجابة للحوادث على مدار الساعة طوال أيام الأسبوع للشركات تحت الهجوم.
استجابة طارئة →هجمات متعددة النواقل
نادراً ما تستخدم هجمات DDoS الحديثة ناقلاً واحدًا. يجمع المهاجمون المتطورون بين أنواع هجمات متعددة في وقت واحد:
- الحجم + L7: تضخيم DNS لإغراق عرض النطاق الترددي أثناء فيضان HTTP لخادم الويب
- فيضانات SYN + Slowloris: استنزاف جداول الاتصالات أثناء الاحتفاظ بالاتصالات المتبقية مفتوحة
- قصف السجاد: مهاجمة نطاقات IP كاملة بنواقل مختلفة لتجاوز عتبات التخفيف لكل IP
- هجمات النبض: دفعات قصيرة ومكثفة تتسبب في عدم استقرار التخفيف عند التشغيل والإيقاف المتكرر
هجمات طلب الفدية (RDoS)
تجمع RDoS بين هجمات DDoS والابتزاز. يرسل المهاجمون طلبًا للفدية (عادةً يطلبون عملة مشفرة) ويهددون بهجوم DDoS مستمر إذا لم يتم الدفع. تعرض بعض المجموعات القدرة بهجوم قصير أولي قبل طلب الدفع.
التخفيف حسب نوع الهجوم
| نوع الهجوم | الدفاع الأساسي | الدفاع الثانوي |
|---|---|---|
| الحجم (UDP، ICMP) | شبكة anycast / CDN بعرض نطاق ضخم | حجب BGP (كملاذ أخير) |
| التضخيم (DNS، NTP) | التصفية الصاعدة، مراكز التنظيف | حجب حركة المرور المنتحلة (BCP38) |
| فيضانات SYN | ملفات تعريف SYN، التخفيف المعتمد على الأجهزة | زيادة قائمة الانتظار، ضبط معلمات النواة |
| فيضانات الاتصالات | حدود الاتصالات لكل IP، مهلات | موازنات التحميل مع إدارة الاتصالات |
| فيضانات HTTP | إدارة الروبوتات، تحديات JS | تحديد المعدل، قواعد WAF |
| Slowloris/Slow POST | وكيل عكسي (nginx)، مهلات الاتصالات | تحديد الاتصالات المتزامنة لكل IP |
| إعادة تعيين HTTP/2 السريعة | تنفيذات HTTP/2 المرقعة | تحديد معدل إنشاء التدفقات |
أمثلة لهجمات في العالم الحقيقي
| التاريخ | الهدف/الحجم | نوع الهجوم | التفصيل الملحوظ |
|---|---|---|---|
| أكتوبر 2024 | 5.6 تيرابت في الثانية (Cloudflare) | تضخيم UDP | أكبر هجوم DDoS مسجل |
| أكتوبر 2023 | 398 مليون طلب في الثانية (Google/Cloudflare/AWS) | إعادة تعيين HTTP/2 السريعة | اكتشاف متجه هجوم L7 جديد |
| يونيو 2022 | 26 مليون طلب في الثانية (Cloudflare) | فيضانات HTTPS (شبكة بوت) | 5,067 جهازًا يولد 212 مليون طلب في الثانية |
| فبراير 2020 | 2.3 تيرابت في الثانية (AWS) | انعكاس CLDAP | أكبر هجوم مسجل في ذلك الوقت |
| مارس 2018 | 1.7 تيرابت في الثانية (Arbor) | تضخيم Memcached | أول هجوم DDoS رئيسي باستخدام Memcached |
| أكتوبر 2016 | 1.2 تيرابت في الثانية (Dyn DNS) | شبكة بوت Mirai | شبكة بوت IoT أسقطت DNS لمواقع رئيسية |
بناء حماية شاملة
لا يوجد حل واحد يتعامل مع جميع أنواع هجمات DDoS. بناء دفاع متعدد الطبقات:
- طبقة الشبكة: استضافة محمية من DDoS مع شبكة anycast ومراكز تنظيف للهجمات الحجمية/البروتوكولية
- طبقة CDN/الوكيل: Cloudflare، Akamai، أو AWS Shield لامتصاص وتصفية حركة المرور عالميًا
- طبقة التطبيقات: قواعد WAF لاكتشاف وحجب أنماط الهجوم L7
- اكتشاف الروبوتات: إدارة الروبوتات مع بصمات الأصابع للهجمات L7 المتطورة
- تحديد المعدل:
What You Get
High Trust Score
Pre-established account with positive activity history and cleared standing
Ready to Spend
Skip the warm-up phase - accounts are ready for immediate campaign launch
High Spend Ceiling
Elevated daily and monthly spend limits from day one
30-Day Replacement
Full replacement if account triggers suspension within 30 days
24h Delivery
Credentials delivered within 24 hours of payment confirmation
Dedicated Support
Direct Telegram/WhatsApp line to your account manager
التعليقات
لديك سؤال أو تجربة؟ انضم إلى النقاش. بريدك الإلكتروني لن يُنشر.
Great article. Any case studies showing ROI?
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.