content="2026-06-10T09:00:00+00:00">

Typer af DDoS-angreb forklaret: L3, L4, L7, Amplifikation & mere

509 visninger · synes godt om · 4 delinger
Del på
Af Unled Network · 5. apr. 2026 · 18 minutters læsning
Typer af DDoS-angreb forklaret: L3, L4, L7, Amplifikation & mere

Vigtige pointer

  • DDoS-angreb kategoriseres i tre lag: Volumetrisk (L3), Protokol (L4) og Applikation (L7), hver målrettet mod forskellig infrastruktur.
  • Amplifikationsangreb udnytter offentlige servere til at multiplicere trafik med 28x til 51.000x, og forvandler lille båndbredde til ødelæggende oversvømmelser.
  • Applikationslagsangreb (L7) er de sværeste at stoppe, fordi hver forespørgsel ser legitim ud, de kræver botdetektion og adfærdsanalyse.
  • Moderne angreb er multi-vektor: de kombinerer volumetrisk oversvømmelse med protokoludmattelse og L7-angreb samtidigt.
  • Hver angrebstype kræver forskellig afværgelse: anycast-netværk absorberer volumen, stateful firewalls blokerer protokolangreb, og bot management + WAF håndterer L7.

At forstå de forskellige typer af DDoS-angreb er afgørende for at opbygge effektive forsvar. Hver angrebstype udnytter forskellige sårbarheder, målretter mod forskellige infrastrukturlag og kræver forskellige afværgelsesstrategier. Et angreb, der overvælder din båndbredde, kræver en helt anden reaktion end et, der udtømmer din webservers forbindelsespulje.

Denne guide gennemgår alle større DDoS-angrebskategorier, forklarer, hvordan hver fungerer, og kortlægger de specifikke forsvar, der er nødvendige for at stoppe dem.

Den største enkeltstående løftestang for betalt medie-performance i 2026 er kontohygiejne. Ældre konti, rene betalingsinstrumenter og isolerede browserprofiler forstærker hinanden til en 30 til 50 procents CPACost Per Acquisition. Prisen du betaler for én konvertering (salg, tilmelding, lead).Lær mere i ordlisten → fordel på samme kreative indhold.

Sergey M., Senior mediekøber hos Unled Network

Overblik over DDoS-angrebskategorier

KategoriOSI-lagMålEksemplerStørrelse
VolumetriskLag 3NetværksbåndbreddeUDP-oversvømmelse, ICMP-oversvømmelse100 Gbps - 5+ Tbps
AmplifikationLag 3/4Båndbredde via reflektionDNS-, NTP-, Memcached-amp50 Gbps - 3+ Tbps
ProtokolLag 4Server-/firewall-ressourcerSYN-oversvømmelse, ACK-oversvømmelseMillioner af pakker/sek.
ApplikationLag 7Webserver/applikationHTTP-oversvømmelse, SlowlorisTusindvis af forespørgsler/sek.

Volumetriske angreb (lag 3)

Volumetriske angreb sigter mod at forbruge al tilgængelig båndbredde mellem målet og internettet. De genererer massive trafikmængder målt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).

UDP-oversvømmelse

Sender et massivt antal UDP-pakker til tilfældige porte på målet. Serveren skal kontrollere for lyttende applikationer på hver port og svare med ICMP "destination unreachable", hvilket forbruger båndbredde og processorkraft. UDP er forbindelsesløst, hvilket gør det nemt at forfalske kilde-IP'er og svært at filtrere.

Forsvar: Hastighedsbegrænsning af UDP-trafik, blackholing af ikke-essentielle UDP-porte, anycast-netværksdistribution for at absorbere volumen på tværs af flere datacentre.

ICMP (Ping)-oversvømmelse

Sender overvældende mængder af ICMP-echo-anmodningspakker (ping). Målet skal behandle hver anmodning og sende echosvar, hvilket forbruger både båndbredde og CPU. Også kendt som en "Ping of Death", når der bruges overdimensionerede pakker.

IP-fragmenteringsoversvømmelse

Sender fragmenterede IP-pakker, som målet skal samle. Samlingsprocessen forbruger hukommelse og CPU. Overlappende fragmenter kan nedbryde sårbare systemer. Særligt effektivt mod firewalls, der skal samle pakker til inspektion.

Amplifikationsangreb

Amplifikationsangreb udnytter tredjepartsservere til at multiplicere angrebstrafik. Angriberen sender små anmodninger med en forfalsket kilde-IP (offerets IP) til sårbare servere. Disse servere svarer med meget større svar rettet mod offeret.

VektorAmplifikationsfaktorProtokolHvordan det virker
Memcached10.000-51.000xUDP 11211Udnytter fejlkonfigurerede Memcached-servere; "stats"-kommando returnerer massive data
NTP556xUDP 123"monlist"-kommando returnerer liste over de sidste 600 tilsluttede klienter
DNS28-54xUDP 53"ANY"-forespørgsler mod domæner med store DNS-poster
SSDP30xUDP 1900Udnytter Universal Plug and Play (UPnP)-enheder på internettet
CLDAP56-70xUDP 389Udnytter offentligt tilgængelige LDAP-servere
CharGEN358xUDP 19Legacy tegnsgenereringsprotokol, sender tilfældige tegn
SNMP6,3xUDP 161Udnytter offentligt tilgængelige SNMP-agenter
Hvorfor amplifikation er ødelæggende: Et Memcached-amplifikationsangreb forvandler 1 Gbps angrebsbåndbredde til 51 Tbps angrebstrafik, der rammer offeret. Det største registrerede DDoS-angreb (5,6 Tbps, 2024) brugte amplifikationsvektorer. Selv beskedne angriberressourcer kan generere katastrofale trafikmængder.

Protokolangreb (lag 4)

Protokolangreb udnytter svagheder i netværksprotokolimplementeringer for at udtømme serverressourcer, forbindelsestabeller, firewalls, load balancere og sessionssporing.

SYN-oversvømmelse

Det mest almindelige protokolangreb. Udnytter TCP's tre-vejs-håndtryk: angriberen sender millioner af SYN-pakker med forfalskede kilde-IP'er. Serveren svarer med SYN-ACK og venter på den endelige ACK, der aldrig kommer. Hver halvåben forbindelse forbruger hukommelse i serverens forbindelsestabel, indtil den er fuld, hvilket blokerer legitime forbindelser.

Forsvar: SYN-cookies (stateless SYN-håndtering), forøg backlog-køstørrelse, reducer SYN-RECEIVED-timer, og implementer hardwarebaseret SYN-oversvømmelsesafværgelse ved netværkskanten.

ACK-oversvømmelse

Sender massive mængder af TCP ACK-pakker. Selvom serveren hurtigt kan afgøre, at disse ACK-pakker ikke tilhører nogen aktiv forbindelse, forbruger behandlingen stadig CPU. Særligt effektivt mod stateful firewalls, der skal spore hver pakke mod deres forbindelsestabeller.

RST-oversvømmelse

Sender forfalskede TCP RST (reset)-pakker for at afslutte aktive forbindelser mellem målet og dets legitime brugere. Hvis angriberen kan gætte aktive forbindelsesparametre, kan de afbryde rigtige brugere.

TCP-forbindelsesoversvømmelse

Gennemfører fulde TCP-håndtryk og etablerer tusindvis af forbindelser, der aldrig bruges. I modsætning til SYN-oversvømmelser er disse komplette forbindelser, der overlever SYN-cookie-forsvar. Hver forbindelse forbruger serverhukommelse og filbeskrivere, indtil grænserne er nået.

Applikationslagsangreb (lag 7)

Applikationslagsangreb er de mest sofistikerede og sværeste at afværge, fordi hver forespørgsel ser legitim ud.

HTTP GET-oversvømmelse

Sender massive mængder af HTTP GET-anmodninger til målwebstedet. Hver anmodning er en gyldig HTTP, hvilket gør det svært at skelne fra legitim trafik. Angribere målretter mod ressourcekrævende sider: søgesider, produktlister, dynamisk indhold, der kræver databasespørgsmål.

HTTP POST-oversvømmelse

Ligner GET-oversvømmelser, men bruger POST-anmodninger, typisk målrettet mod loginformularer, registreringsendepunkter, kontaktformularer eller API'er. POST-behandling er generelt mere ressourcekrævende end GET, hvilket gør dette mere effektivt per anmodning.

Slowloris

Åbner mange forbindelser til målet og sender delvise HTTP-anmodninger meget langsomt, uden nogensinde at fuldføre dem. Hver forbindelse holder en servertråd åben på ubestemt tid. Med nok langsomme forbindelser udtømmer serveren sin forbindelsespulje og kan ikke betjene nye anmodninger. Ødelæggende effektivt mod Apache-servere.

Slow POST (R.U.D.Y.)

"R U Dead Yet", sender HTTP POST-anmodninger med en legitim Content-Length-header, men transmitterer brødteksten én byte ad gangen, meget langsomt. Serveren holder forbindelsen åben og venter på den komplette brødtekst, hvilket forbruger en tråd/worker for hver langsom anmodning.

HTTP/2 Rapid Reset

Et nyere angreb, der udnytter HTTP/2's stream-multipleksing. Angriberen åbner og nulstiller straks streams ved høj hastighed, hvilket tvinger serveren til at behandle hver streamopsætning og -nedrivning. Opdaget i oktober 2023 genererede det det dengang største DDoS-angreb på 398 millioner anmodninger per sekund.

WordPress XML-RPC

Udnytter WordPress's pingback-funktion til at amplificere L7-angreb. Angribere sender pingback-anmodninger fra tusindvis af WordPress-websteder til offeret, hvilket skaber en distribueret L7-oversvømmelse, der ser ud til at komme fra legitime WordPress-installationer.

Under DDoS-angreb? Få øjeblikkelig beskyttelse

Unled Network leverer nød-DDoS-afværgelse med op til 10 Tbps kapacitet. L3/L4/L7-beskyttelse, bot management og 24/7 hændelsesrespons for virksomheder under angreb.

Nødberedskab →

Multi-vektor angreb

Moderne DDoS-angreb bruger sjældent en enkelt vektor. Sofistikerede angribere kombinerer flere angrebstyper samtidigt:

Løsepenge-DDoS (RDoS)

RDoS kombinerer DDoS-angreb med afpresning. Angribere sender et løsepengekrav (normalt med anmodning om kryptovaluta) og truer med et vedvarende DDoS-angreb, hvis betaling ikke sker. Nogle grupper demonstrerer evne med et kort indledende angreb, før de kræver betaling.

Betal aldrig løsepenge: Betaling garanterer ikke, at angrebet stopper, og det markerer din organisation som en villig betaler for fremtidige angreb. Implementer i stedet ordentlig DDoS-beskyttelse, det er billigere end enhver løsesum og giver permanent forsvar.

Afværgelse efter angrebstype

AngrebstypePrimært forsvarSekundært forsvar
Volumetrisk (UDP, ICMP)Anycast-netværk / CDN med massiv båndbreddeBGP-blackholing (sidste udvej)
Amplifikation (DNS, NTP)Upstream-filtrering, scrubbing-centreBloker forfalsket trafik (BCP38)
SYN-oversvømmelseSYN-cookies, hardware-afværgelseForøg backlog, juster kernel-parametre
ForbindelsesoversvømmelseForbindelsesgrænser per IP, timeoutsLoad balancere med forbindelsesstyring
HTTP-oversvømmelseBot management, JS-udfordringerHastighedsbegrænsning, WAF-regler
Slowloris/Slow POSTReverse proxy (nginx), forbindelsestimeoutsBegræns samtidige forbindelser per IP
HTTP/2 Rapid ResetOpdaterede HTTP/2-implementeringerHastighedsbegrænsning af stream-oprettelse

Eksempler på virkelige angreb

DatoMål/StørrelseAngrebstypeBemærkelsesværdig detalje
Okt. 20245,6 Tbps (Cloudflare)UDP-amplifikationStørste registrerede DDoS-angreb
Okt. 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetOpdagelse af ny L7-angrebsvektor
Juni 202226M rps (Cloudflare)HTTPS-oversvømmelse (botnet)5.067 enheder genererede 212M rps
Feb. 20202,3 Tbps (AWS)CLDAP-reflektionStørste registrerede på det tidspunkt
Mar. 20181,7 Tbps (Arbor)Memcached-amplifikationFørste store Memcached-DDoS
Okt. 20161,2 Tbps (Dyn DNS)Mirai-botnetIoT-botnet tog DNS ned for store websteder

Opbygning af omfattende beskyttelse

Ingen enkelt løsning håndterer alle DDoS-angrebstyper. Opbyg et lagdelt forsvar:

  1. Netværkslag: DDoS-beskyttet hosting med anycast-netværk og scrubbing-centre til volumetriske/protokolangreb
  2. CDN/Proxy-lag: Cloudflare, Akamai eller AWS Shield til at absorbere og filtrere trafik globalt
  3. Applikationslag: WAF-regler til at detektere og blokere L7-angrebsmønstre
  4. Botdetektion: Bot management med fingeraftryk til sofistikerede L7-angreb
  5. Hastighedsbegrænsning:

    Kommentarer

    Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.

      Nina L.

      Exactly what we needed. Our team was debating the best strategy.

      Author

      Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

    Deltag i samtalen

    Ingen HTML. Kommentarer modereres.

    What You Get

    High Trust Score

    Pre-established account with positive activity history and cleared standing

    Ready to Spend

    Skip the warm-up phase - accounts are ready for immediate campaign launch

    High Spend Ceiling

    Elevated daily and monthly spend limits from day one

    30-Day Replacement

    Full replacement if account triggers suspension within 30 days

    24h Delivery

    Credentials delivered within 24 hours of payment confirmation

    Dedicated Support

    Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram