Typer af DDoS-angreb forklaret: L3, L4, L7, Amplifikation & mere
Vigtige pointer
- DDoS-angreb kategoriseres i tre lag: Volumetrisk (L3), Protokol (L4) og Applikation (L7), hver målrettet mod forskellig infrastruktur.
- Amplifikationsangreb udnytter offentlige servere til at multiplicere trafik med 28x til 51.000x, og forvandler lille båndbredde til ødelæggende oversvømmelser.
- Applikationslagsangreb (L7) er de sværeste at stoppe, fordi hver forespørgsel ser legitim ud, de kræver botdetektion og adfærdsanalyse.
- Moderne angreb er multi-vektor: de kombinerer volumetrisk oversvømmelse med protokoludmattelse og L7-angreb samtidigt.
- Hver angrebstype kræver forskellig afværgelse: anycast-netværk absorberer volumen, stateful firewalls blokerer protokolangreb, og bot management + WAF håndterer L7.
Indholdsfortegnelse
At forstå de forskellige typer af DDoS-angreb er afgørende for at opbygge effektive forsvar. Hver angrebstype udnytter forskellige sårbarheder, målretter mod forskellige infrastrukturlag og kræver forskellige afværgelsesstrategier. Et angreb, der overvælder din båndbredde, kræver en helt anden reaktion end et, der udtømmer din webservers forbindelsespulje.
Denne guide gennemgår alle større DDoS-angrebskategorier, forklarer, hvordan hver fungerer, og kortlægger de specifikke forsvar, der er nødvendige for at stoppe dem.
Den største enkeltstående løftestang for betalt medie-performance i 2026 er kontohygiejne. Ældre konti, rene betalingsinstrumenter og isolerede browserprofiler forstærker hinanden til en 30 til 50 procents CPAiCost Per Acquisition. Prisen du betaler for én konvertering (salg, tilmelding, lead).Lær mere i ordlisten → fordel på samme kreative indhold.
Overblik over DDoS-angrebskategorier
| Kategori | OSI-lag | Mål | Eksempler | Størrelse |
|---|---|---|---|---|
| Volumetrisk | Lag 3 | Netværksbåndbredde | UDP-oversvømmelse, ICMP-oversvømmelse | 100 Gbps - 5+ Tbps |
| Amplifikation | Lag 3/4 | Båndbredde via reflektion | DNS-, NTP-, Memcached-amp | 50 Gbps - 3+ Tbps |
| Protokol | Lag 4 | Server-/firewall-ressourcer | SYN-oversvømmelse, ACK-oversvømmelse | Millioner af pakker/sek. |
| Applikation | Lag 7 | Webserver/applikation | HTTP-oversvømmelse, Slowloris | Tusindvis af forespørgsler/sek. |
Volumetriske angreb (lag 3)
Volumetriske angreb sigter mod at forbruge al tilgængelig båndbredde mellem målet og internettet. De genererer massive trafikmængder målt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).
UDP-oversvømmelse
Sender et massivt antal UDP-pakker til tilfældige porte på målet. Serveren skal kontrollere for lyttende applikationer på hver port og svare med ICMP "destination unreachable", hvilket forbruger båndbredde og processorkraft. UDP er forbindelsesløst, hvilket gør det nemt at forfalske kilde-IP'er og svært at filtrere.
ICMP (Ping)-oversvømmelse
Sender overvældende mængder af ICMP-echo-anmodningspakker (ping). Målet skal behandle hver anmodning og sende echosvar, hvilket forbruger både båndbredde og CPU. Også kendt som en "Ping of Death", når der bruges overdimensionerede pakker.
IP-fragmenteringsoversvømmelse
Sender fragmenterede IP-pakker, som målet skal samle. Samlingsprocessen forbruger hukommelse og CPU. Overlappende fragmenter kan nedbryde sårbare systemer. Særligt effektivt mod firewalls, der skal samle pakker til inspektion.
Amplifikationsangreb
Amplifikationsangreb udnytter tredjepartsservere til at multiplicere angrebstrafik. Angriberen sender små anmodninger med en forfalsket kilde-IP (offerets IP) til sårbare servere. Disse servere svarer med meget større svar rettet mod offeret.
| Vektor | Amplifikationsfaktor | Protokol | Hvordan det virker |
|---|---|---|---|
| Memcached | 10.000-51.000x | UDP 11211 | Udnytter fejlkonfigurerede Memcached-servere; "stats"-kommando returnerer massive data |
| NTP | 556x | UDP 123 | "monlist"-kommando returnerer liste over de sidste 600 tilsluttede klienter |
| DNS | 28-54x | UDP 53 | "ANY"-forespørgsler mod domæner med store DNS-poster |
| SSDP | 30x | UDP 1900 | Udnytter Universal Plug and Play (UPnP)-enheder på internettet |
| CLDAP | 56-70x | UDP 389 | Udnytter offentligt tilgængelige LDAP-servere |
| CharGEN | 358x | UDP 19 | Legacy tegnsgenereringsprotokol, sender tilfældige tegn |
| SNMP | 6,3x | UDP 161 | Udnytter offentligt tilgængelige SNMP-agenter |
Protokolangreb (lag 4)
Protokolangreb udnytter svagheder i netværksprotokolimplementeringer for at udtømme serverressourcer, forbindelsestabeller, firewalls, load balancere og sessionssporing.
SYN-oversvømmelse
Det mest almindelige protokolangreb. Udnytter TCP's tre-vejs-håndtryk: angriberen sender millioner af SYN-pakker med forfalskede kilde-IP'er. Serveren svarer med SYN-ACK og venter på den endelige ACK, der aldrig kommer. Hver halvåben forbindelse forbruger hukommelse i serverens forbindelsestabel, indtil den er fuld, hvilket blokerer legitime forbindelser.
ACK-oversvømmelse
Sender massive mængder af TCP ACK-pakker. Selvom serveren hurtigt kan afgøre, at disse ACK-pakker ikke tilhører nogen aktiv forbindelse, forbruger behandlingen stadig CPU. Særligt effektivt mod stateful firewalls, der skal spore hver pakke mod deres forbindelsestabeller.
RST-oversvømmelse
Sender forfalskede TCP RST (reset)-pakker for at afslutte aktive forbindelser mellem målet og dets legitime brugere. Hvis angriberen kan gætte aktive forbindelsesparametre, kan de afbryde rigtige brugere.
TCP-forbindelsesoversvømmelse
Gennemfører fulde TCP-håndtryk og etablerer tusindvis af forbindelser, der aldrig bruges. I modsætning til SYN-oversvømmelser er disse komplette forbindelser, der overlever SYN-cookie-forsvar. Hver forbindelse forbruger serverhukommelse og filbeskrivere, indtil grænserne er nået.
Applikationslagsangreb (lag 7)
Applikationslagsangreb er de mest sofistikerede og sværeste at afværge, fordi hver forespørgsel ser legitim ud.
HTTP GET-oversvømmelse
Sender massive mængder af HTTP GET-anmodninger til målwebstedet. Hver anmodning er en gyldig HTTP, hvilket gør det svært at skelne fra legitim trafik. Angribere målretter mod ressourcekrævende sider: søgesider, produktlister, dynamisk indhold, der kræver databasespørgsmål.
HTTP POST-oversvømmelse
Ligner GET-oversvømmelser, men bruger POST-anmodninger, typisk målrettet mod loginformularer, registreringsendepunkter, kontaktformularer eller API'er. POST-behandling er generelt mere ressourcekrævende end GET, hvilket gør dette mere effektivt per anmodning.
Slowloris
Åbner mange forbindelser til målet og sender delvise HTTP-anmodninger meget langsomt, uden nogensinde at fuldføre dem. Hver forbindelse holder en servertråd åben på ubestemt tid. Med nok langsomme forbindelser udtømmer serveren sin forbindelsespulje og kan ikke betjene nye anmodninger. Ødelæggende effektivt mod Apache-servere.
Slow POST (R.U.D.Y.)
"R U Dead Yet", sender HTTP POST-anmodninger med en legitim Content-Length-header, men transmitterer brødteksten én byte ad gangen, meget langsomt. Serveren holder forbindelsen åben og venter på den komplette brødtekst, hvilket forbruger en tråd/worker for hver langsom anmodning.
HTTP/2 Rapid Reset
Et nyere angreb, der udnytter HTTP/2's stream-multipleksing. Angriberen åbner og nulstiller straks streams ved høj hastighed, hvilket tvinger serveren til at behandle hver streamopsætning og -nedrivning. Opdaget i oktober 2023 genererede det det dengang største DDoS-angreb på 398 millioner anmodninger per sekund.
WordPress XML-RPC
Udnytter WordPress's pingback-funktion til at amplificere L7-angreb. Angribere sender pingback-anmodninger fra tusindvis af WordPress-websteder til offeret, hvilket skaber en distribueret L7-oversvømmelse, der ser ud til at komme fra legitime WordPress-installationer.
Under DDoS-angreb? Få øjeblikkelig beskyttelse
Unled Network leverer nød-DDoS-afværgelse med op til 10 Tbps kapacitet. L3/L4/L7-beskyttelse, bot management og 24/7 hændelsesrespons for virksomheder under angreb.
Nødberedskab →Multi-vektor angreb
Moderne DDoS-angreb bruger sjældent en enkelt vektor. Sofistikerede angribere kombinerer flere angrebstyper samtidigt:
- Volumetrisk + L7: DNS-amplifikation for at overvælde båndbredde, mens HTTP oversvømmer webserveren
- SYN-oversvømmelse + Slowloris: Udtømmer forbindelsestabeller, mens de holder resterende forbindelser åbne
- Tæppebombning: Angriber hele IP-intervaller med varierende vektorer for at omgå per-IP-afværgelsestærskler
- Pulsangreb: Korte, intense udbrud, der gentagne gange udløser og frigiver afværgelse, hvilket forårsager ustabilitet
Løsepenge-DDoS (RDoS)
RDoS kombinerer DDoS-angreb med afpresning. Angribere sender et løsepengekrav (normalt med anmodning om kryptovaluta) og truer med et vedvarende DDoS-angreb, hvis betaling ikke sker. Nogle grupper demonstrerer evne med et kort indledende angreb, før de kræver betaling.
Afværgelse efter angrebstype
| Angrebstype | Primært forsvar | Sekundært forsvar |
|---|---|---|
| Volumetrisk (UDP, ICMP) | Anycast-netværk / CDN med massiv båndbredde | BGP-blackholing (sidste udvej) |
| Amplifikation (DNS, NTP) | Upstream-filtrering, scrubbing-centre | Bloker forfalsket trafik (BCP38) |
| SYN-oversvømmelse | SYN-cookies, hardware-afværgelse | Forøg backlog, juster kernel-parametre |
| Forbindelsesoversvømmelse | Forbindelsesgrænser per IP, timeouts | Load balancere med forbindelsesstyring |
| HTTP-oversvømmelse | Bot management, JS-udfordringer | Hastighedsbegrænsning, WAF-regler |
| Slowloris/Slow POST | Reverse proxy (nginx), forbindelsestimeouts | Begræns samtidige forbindelser per IP |
| HTTP/2 Rapid Reset | Opdaterede HTTP/2-implementeringer | Hastighedsbegrænsning af stream-oprettelse |
Eksempler på virkelige angreb
| Dato | Mål/Størrelse | Angrebstype | Bemærkelsesværdig detalje |
|---|---|---|---|
| Okt. 2024 | 5,6 Tbps (Cloudflare) | UDP-amplifikation | Største registrerede DDoS-angreb |
| Okt. 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Opdagelse af ny L7-angrebsvektor |
| Juni 2022 | 26M rps (Cloudflare) | HTTPS-oversvømmelse (botnet) | 5.067 enheder genererede 212M rps |
| Feb. 2020 | 2,3 Tbps (AWS) | CLDAP-reflektion | Største registrerede på det tidspunkt |
| Mar. 2018 | 1,7 Tbps (Arbor) | Memcached-amplifikation | Første store Memcached-DDoS |
| Okt. 2016 | 1,2 Tbps (Dyn DNS) | Mirai-botnet | IoT-botnet tog DNS ned for store websteder |
Opbygning af omfattende beskyttelse
Ingen enkelt løsning håndterer alle DDoS-angrebstyper. Opbyg et lagdelt forsvar:
- Netværkslag: DDoS-beskyttet hosting med anycast-netværk og scrubbing-centre til volumetriske/protokolangreb
- CDN/Proxy-lag: Cloudflare, Akamai eller AWS Shield til at absorbere og filtrere trafik globalt
- Applikationslag: WAF-regler til at detektere og blokere L7-angrebsmønstre
- Botdetektion: Bot management med fingeraftryk til sofistikerede L7-angreb
- Hastighedsbegrænsning:
What You Get
High Trust Score
Pre-established account with positive activity history and cleared standing
Ready to Spend
Skip the warm-up phase - accounts are ready for immediate campaign launch
High Spend Ceiling
Elevated daily and monthly spend limits from day one
30-Day Replacement
Full replacement if account triggers suspension within 30 days
24h Delivery
Credentials delivered within 24 hours of payment confirmation
Dedicated Support
Direct Telegram/WhatsApp line to your account manager
Kommentarer
Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.
Exactly what we needed. Our team was debating the best strategy.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.