content="2026-06-10T09:00:00+00:00">

DDoS-hyökkäystyypit selitettynä: L3, L4, L7, vahvistus- ja muut hyökkäykset

1,319 katselukertaa · tykkäystä · 18 jakoa
Jaa
Kirjoittanut Unled Network · 5. huhtikuuta 2026 · 18 min lukuaika
DDoS-hyökkäystyypit selitettynä: L3, L4, L7, vahvistus- ja muut hyökkäykset

Tärkeimmät huomiot

Sisällysluettelo

  1. DDoS-hyökkäyskategorioiden yleiskatsaus
  2. Volumetriset hyökkäykset (kerros 3)
  3. Vahvistushyökkäykset
  4. Protokollahyökkäykset (kerros 4)
  5. Sovelluskerroksen hyökkäykset (kerros 7)
  6. Monivektorihyökkäykset
  7. Kiristys-DDoS (RDoS)
  8. Torjunta hyökkäystyypin mukaan
  9. Todelliset hyökkäysesimerkit
  10. Kattavan suojauksen rakentaminen

Eri DDoS-hyökkäystyyppien ymmärtäminen on olennaista tehokkaan puolustuksen rakentamiseksi. Jokainen hyökkäystyyppi käyttää hyväkseen eri haavoittuvuuksia, kohdistuu eri infrastruktuurikerroksiin ja vaatii erilaisia torjuntastrategioita. Hyökkäys, joka ylikuormittaa kaistanleveyttäsi, vaatii täysin erilaisen vastatoimen kuin se, joka tyhjentää verkkopalvelimesi yhteyspoolin.

Tämä opas purkaa jokaisen suuren DDoS-hyökkäyskategorian, selittää miten kukin toimii ja kartoittaa tarvittavat puolustuskeinot niiden pysäyttämiseksi.

Suurin vipu maksetun median suorituskyvylle vuonna 2026 on tilien hygienia. Ikääntyneet tilit, puhtaat maksuvälineet ja eristetyt selainprofiilit tuottavat 30-50 prosentin CPACost Per Acquisition. Hinta, jonka maksat yhdestä konversiosta (myynti, rekisteröityminen, liidi).Lue lisää sanastosta →-edun samalla luovalla sisällöllä.

Sergey M., vanhempi mediaostaja, Unled Network

DDoS-hyökkäyskategorioiden yleiskatsaus

KategoriaOSI-kerrosKohdeEsimerkitKoko
VolumetrinenKerros 3Verkon kaistanleveysUDP-tulva, ICMP-tulva100 Gbps, 5+ Tbps
VahvistusKerros 3/4Kaistanleveys heijastuksen kauttaDNS, NTP, Memcached-vahvistus50 Gbps, 3+ Tbps
ProtokollaKerros 4Palvelimen/palomuurin resurssitSYN-tulva, ACK-tulvaMiljoonia paketteja/s
SovellusKerros 7Verkkopalvelin/sovellusHTTP-tulva, SlowlorisTuhansia pyyntöjä/s

Volumetriset hyökkäykset (kerros 3)

Volumetriset hyökkäykset pyrkivät kuluttamaan kaiken käytettävissä olevan kaistanleveyden kohteen ja internetin välillä. Ne tuottavat valtavia liikennemääriä, joita mitataan Gbps (gigabittiä sekunnissa) tai Tbps (terabittiä sekunnissa).

UDP-tulva

Lähettää valtavan määrän UDP-paketteja kohteen satunnaisiin portteihin. Palvelimen on tarkistettava jokaisesta portista, onko siellä kuuntelevaa sovellusta, ja vastattava ICMP "kohde tavoittamaton" -viestillä, kuluttaen kaistanleveyttä ja prosessointiresursseja. UDP on yhteydetön, mikä tekee lähde-IP-osoitteiden väärentämisestä helppoa ja suodattamisesta vaikeaa.

Torjunta: UDP-liikenteen nopeuden rajoitus, ei-välttämättömien UDP-porttien mustareikä, anycast-verkkojako volyymin imemiseksi useiden datakeskusten välillä.

ICMP (Ping) -tulva

Lähettää ylivoimaisen määrän ICMP-kaikupyyntöjä (ping-paketteja). Kohteen on käsiteltävä jokainen pyyntö ja lähetettävä kaikuvastaus, kuluttaen sekä kaistanleveyttä että suoritinta. Tunnetaan myös "Ping of Death" -nimellä, kun käytetään ylisuuria paketteja.

IP-fragmentointitulva

Lähettää pirstoutuneita IP-paketteja, jotka kohteen on koottava uudelleen. Uudelleenkokoonpano kuluttaa muistia ja suoritinta. Päällekkäiset fragmentit voivat kaataa haavoittuvia järjestelmiä. Erityisen tehokas palomuureja vastaan, joiden on koottava paketit tarkastusta varten.

Vahvistushyökkäykset

Vahvistushyökkäykset käyttävät kolmannen osapuolen palvelimia hyväkseen moninkertaistaakseen hyökkäysliikenteen. Hyökkääjä lähettää pieniä pyyntöjä, joissa on väärennetty lähde-IP (uhrin IP), haavoittuville palvelimille. Nämä palvelimet vastaavat paljon suuremmilla vastauksilla, jotka on osoitettu uhrille.

VektoriVahvistuskerroinProtokollaMiten se toimii
Memcached10 000-51 000xUDP 11211Käyttää hyväkseen väärin konfiguroituja Memcached-palvelimia; "stats"-komento palauttaa valtavan määrän dataa
NTP556xUDP 123"monlist"-komento palauttaa listan viimeisistä 600 yhdistetystä asiakkaasta
DNS28-54xUDP 53"ANY"-kyselyt verkkotunnuksia vastaan, joilla on suuria DNS-tietueita
SSDP30xUDP 1900Käyttää hyväkseen Universal Plug and Play (UPnP) -laitteita internetissä
CLDAP56-70xUDP 389Käyttää hyväkseen julkisesti saatavilla olevia LDAP-palvelimia
CharGEN358xUDP 19Vanha merkkigenerointiprotokolla, lähettää satunnaisia merkkejä
SNMP6,3xUDP 161Käyttää hyväkseen julkisesti saatavilla olevia SNMP-agentteja
Miksi vahvistus on tuhoisaa: Memcached-vahvistushyökkäys muuttaa 1 Gbps hyökkääjän kaistanleveyttä 51 Tbps hyökkäysliikenteeksi, joka osuu uhriin. Suurin koskaan tallennettu DDoS-hyökkäys (5,6 Tbps, 2024) käytti vahvistusvektoreita. Jopa vaatimattomat hyökkääjän resurssit voivat tuottaa katastrofaalisia liikennemääriä.

Protokollahyökkäykset (kerros 4)

Protokollahyökkäykset käyttävät hyväkseen verkko-protokollatoteutusten heikkouksia tyhjentääkseen palvelimen resursseja, yhteystaulukoita, palomuureja, kuormantasaajia ja istunnon tilan seurantaa.

SYN-tulva

Yleisin protokollahyökkäys. Käyttää hyväkseen TCP:n kolmivaiheista kättelyä: hyökkääjä lähettää miljoonia SYN-paketteja väärennetyillä lähde-IP-osoitteilla. Palvelin vastaa SYN-ACK:lla ja odottaa lopullista ACK:ta, joka ei koskaan saavu. Jokainen puoliavoin yhteys kuluttaa muistia palvelimen yhteystaulukossa, kunnes se on täynnä, estäen lailliset yhteydet.

Torjunta: SYN-evästeet (tilaton SYN-käsittely), jonon koon kasvatus, SYN-RECEIVED-ajastimen lyhennys ja laitteistopohjainen SYN-tulvan torjunta verkon reunalla.

ACK-tulva

Lähettää valtavia määriä TCP ACK -paketteja. Vaikka palvelin voi nopeasti todeta, etteivät nämä ACK-paketit kuulu mihinkään aktiiviseen yhteyteen, käsittely kuluttaa silti suoritinta. Erityisen tehokas tilallisia palomuureja vastaan, joiden on seurattava jokaista pakettia yhteystaulukoidensa avulla.

RST-tulva

Lähettää väärennettyjä TCP RST (reset) -paketteja katkaistakseen aktiiviset yhteydet kohteen ja sen laillisten käyttäjien välillä. Jos hyökkääjä pystyy arvaamaan aktiivisen yhteyden parametrit, he voivat katkaista oikeiden käyttäjien yhteydet.

TCP-yhteystulva

Suorittaa täydelliset TCP-kättelyt, luoden tuhansia yhteyksiä, joita ei koskaan käytetä. Toisin kuin SYN-tulvat, nämä ovat täydellisiä yhteyksiä, jotka kestävät SYN-evästetorjunnan. Jokainen yhteys kuluttaa palvelimen muistia ja tiedostokuvaajia, kunnes rajat saavutetaan.

Sovelluskerroksen hyökkäykset (kerros 7)

Sovelluskerroksen hyökkäykset ovat kehittyneimpiä ja vaikeimpia torjua, koska jokainen pyyntö näyttää lailliselta.

HTTP GET -tulva

Lähettää valtavan määrän HTTP GET -pyyntöjä kohdeverkkosivustolle. Jokainen pyyntö on kelvollinen HTTP-pyyntö, mikä tekee sen erottamisesta laillisesta liikenteestä vaikeaa. Hyökkääjät kohdistavat resurssi-intensiivisiin sivuihin: hakusivuihin, tuotelistauksiin, dynaamiseen sisältöön, joka vaatii tietokantakyselyitä.

HTTP POST -tulva

Samanlainen kuin GET-tulva, mutta käyttää POST-pyyntöjä, tyypillisesti kohdistuen kirjautumislomakkeisiin, rekisteröintipäätepisteisiin, yhteydenottolomakkeisiin tai API:hin. POST-käsittely on yleensä resurssi-intensiivisempää kuin GET, mikä tekee tästä tehokkaamman pyyntöä kohden.

Slowloris

Avaa monia yhteyksiä kohteeseen ja lähettää osittaisia HTTP-pyyntöjä erittäin hitaasti, koskaan suorittamatta niitä loppuun. Jokainen yhteys pitää palvelimen säikeen auki loputtomiin. Riittävän monella hitaalla yhteydellä palvelin tyhjentää yhteyspoolinsa eikä pysty palvelemaan uusia pyyntöjä. Tuhoisan tehokas Apache-palvelimia vastaan.

Slow POST (R.U.D.Y.)

"R U Dead Yet", lähettää HTTP POST -pyyntöjä laillisella Content-Length-otsakkeella, mutta lähettää rungon dataa yhden tavun kerrallaan erittäin hitaasti. Palvelin pitää yhteyden auki odottaen koko runkoa, kuluttaen säiettä/työntekijää jokaista hidasta pyyntöä kohden.

HTTP/2 Rapid Reset

Uudempi hyökkäys, joka käyttää hyväkseen HTTP/2:n stream-multipleksointia. Hyökkääjä avaa ja nollaa streameja välittömästi suurella nopeudella, pakottaen palvelimen käsittelemään jokaisen streamin pystytyksen ja purkamisen. Löydetty lokakuussa 2023, se tuotti silloisen suurimman DDoS-hyökkäyksen 398 miljoonalla pyynnöllä sekunnissa.

WordPress XML-RPC

Käyttää hyväkseen WordPressin pingback-ominaisuutta vahvistaakseen L7-hyökkäyksiä. Hyökkääjät lähettävät pingback-pyyntöjä tuhansilta WordPress-sivustoilta uhrille luoden hajautetun L7-tulvan, joka näyttää tulevan laillisista WordPress-asennuksista.

Oletko DDoS-hyökkäyksen kohteena? Hanki välitön suoja

Unled Network tarjoaa hätä-DDoS-torjuntaa jopa 10 Tbps kapasiteetilla. L3/L4/L7-suojaus, botinhallinta ja 24/7 häiriötilannevastaus yrityksille, jotka ovat hyökkäyksen kohteena.

Hätäapu →

Monivektorihyökkäykset

Nykyaikaiset DDoS-hyökkäykset käyttävät harvoin yhtä vektoria. Kehittyneet hyökkääjät yhdistävät useita hyökkäystyyppejä samanaikaisesti:

Kiristys-DDoS (RDoS)

RDoS yhdistää DDoS-hyökkäykset kiristykseen. Hyökkääjät lähettävät lunnaita koskevan vaatimuksen (yleensä kryptovaluuttaa) ja uhkaavat jatkuvalla DDoS-hyökkäyksellä, jos maksua ei suoriteta. Jotkut ryhmät osoittavat kykynsä lyhyellä alkuperäisellä hyökkäyksellä ennen maksun vaatimista.

Älä koskaan maksa lunnaita: Maksu ei takaa hyökkäyksen loppumista, ja se merkitsee organisaatiosi halukkaaksi maksajaksi tulevia hyökkäyksiä varten. Ota sen sijaan käyttöön asianmukainen DDoS-suojaus, se on halvempaa kuin mikään lunnaat ja tarjoaa pysyvän puolustuksen.

Torjunta hyökkäystyypin mukaan

HyökkäystyyppiEnsisijainen torjuntaToissijainen torjunta
Volumetrinen (UDP, ICMP)Anycast-verkko / CDN, jolla on valtava kaistanleveysBGP-mustareikä (viimeinen keino)
Vahvistus (DNS, NTP)Ylävirran suodatus, puhdistuskeskuksetEstä väärennetty liikenne (BCP38)
SYN-tulvaSYN-evästeet, laitteistotorjuntaKasvata jonoa, säädä ytimen parametreja
YhteystulvaYhteysrajoitukset IP:tä kohden, aikakatkaisutKuormantasaajat yhteyshallinnalla
HTTP-tulvaBotinhallinta, JS-haasteetNopeusrajoitus, WAF-säännöt
Slowloris/Slow POSTKäänteisvälityspalvelin (nginx), yhteyksien aikakatkaisutRajoita samanaikaisia yhteyksiä IP:tä kohden
HTTP/2 Rapid ResetKorjatut HTTP/2-toteutuksetRajoita streamien luomisnopeutta

Todelliset hyökkäysesimerkit

PäivämääräKohde/kokoHyökkäystyyppiHuomionarvoinen yksityiskohta
Loka 20245,6 Tbps (Cloudflare)UDP-vahvistusSuurin koskaan tallennettu DDoS-hyökkäys
Loka 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetUuden L7-hyökkäysvektorin löytäminen
Kesä 202226M rps (Cloudflare)HTTPS-tulva (bottiverkko)5 067 laitetta tuotti 212M rps
Helmi 20202,3 Tbps (AWS)CLDAP-heijastusSuurin tallennettu tuolloin
Maalis 20181,7 Tbps (Arbor)Memcached-vahvistusEnsimmäinen suuri Memcached-DDoS
Loka 20161,2 Tbps (Dyn DNS)Mirai-bottiverkkoIoT-bottiverkko kaatoi DNS:n suurilta sivustoilta

Kattavan suojauksen rakentaminen

Yksikään yksittäinen ratkaisu ei käsittele kaikkia DDoS-hyökkäystyyppejä. Rakenna kerrostettu puolustus:

  1. Verkkokerros: DDoS-suojattu hosting anycast-verkolla ja puhdistuskeskuksilla volumetrisia/protokollahyökkäyksiä varten
  2. CDN/Välityspalvelinkerros: Cloudflare, Akamai tai AWS Shield liikenteen imemiseksi ja suodattamiseksi maailmanlaajuisesti
  3. Sovelluskerros: WAF-säännöt L7-hyökkäyskuvioiden havaitsemiseksi ja estämiseksi
  4. Botintunnistus: Botinhallinta sormenjäljityksellä kehittyneitä L7-hyökkäyksiä varten
  5. Nopeusrajoitus:

    Kommentit

    Onko sinulla kysymys tai kokemus? Osallistu keskusteluun.

      Osallistu keskusteluun

      Ei HTML:ää. Kommentit tarkistetaan.

    WhatsApp Telegram