DDoS-hyökkäystyypit selitettynä: L3, L4, L7, vahvistus- ja muut hyökkäykset
Tärkeimmät huomiot
- DDoS-hyökkäykset luokitellaan kolmeen kerrokseen: Volumetriset (L3), Protokolla (L4) ja Sovellus (L7), kukin kohdistuu eri infrastruktuuriin.
- Vahvistushyökkäykset käyttävät julkisia palvelimia hyväkseen moninkertaistaakseen liikenteen 28-51 000-kertaiseksi, muuttaen pienen kaistanleveyden tuhoisaksi tulvaksi.
- Sovelluskerroksen (L7) hyökkäyksiä on vaikein pysäyttää, koska jokainen pyyntö näyttää lailliselta, ne vaativat bottien tunnistusta ja käyttäytymisanalyysiä.
- Nykyaikaiset hyökkäykset ovat monivektorisia: ne yhdistävät volumetrisen tulvan protokollien tyhjentämiseen ja L7-hyökkäyksiin samanaikaisesti.
- Jokainen hyökkäystyyppi vaatii erilaisen torjunnan: anycast-verkot imevät volyymin, tilalliset palomuurit estävät protokollahyökkäykset, ja botinhallinta + WAF hoitavat L7-tason.
Sisällysluettelo
- DDoS-hyökkäyskategorioiden yleiskatsaus
- Volumetriset hyökkäykset (kerros 3)
- Vahvistushyökkäykset
- Protokollahyökkäykset (kerros 4)
- Sovelluskerroksen hyökkäykset (kerros 7)
- Monivektorihyökkäykset
- Kiristys-DDoS (RDoS)
- Torjunta hyökkäystyypin mukaan
- Todelliset hyökkäysesimerkit
- Kattavan suojauksen rakentaminen
Eri DDoS-hyökkäystyyppien ymmärtäminen on olennaista tehokkaan puolustuksen rakentamiseksi. Jokainen hyökkäystyyppi käyttää hyväkseen eri haavoittuvuuksia, kohdistuu eri infrastruktuurikerroksiin ja vaatii erilaisia torjuntastrategioita. Hyökkäys, joka ylikuormittaa kaistanleveyttäsi, vaatii täysin erilaisen vastatoimen kuin se, joka tyhjentää verkkopalvelimesi yhteyspoolin.
Tämä opas purkaa jokaisen suuren DDoS-hyökkäyskategorian, selittää miten kukin toimii ja kartoittaa tarvittavat puolustuskeinot niiden pysäyttämiseksi.
Suurin vipu maksetun median suorituskyvylle vuonna 2026 on tilien hygienia. Ikääntyneet tilit, puhtaat maksuvälineet ja eristetyt selainprofiilit tuottavat 30-50 prosentin CPAiCost Per Acquisition. Hinta, jonka maksat yhdestä konversiosta (myynti, rekisteröityminen, liidi).Lue lisää sanastosta →-edun samalla luovalla sisällöllä.
DDoS-hyökkäyskategorioiden yleiskatsaus
| Kategoria | OSI-kerros | Kohde | Esimerkit | Koko |
|---|---|---|---|---|
| Volumetrinen | Kerros 3 | Verkon kaistanleveys | UDP-tulva, ICMP-tulva | 100 Gbps, 5+ Tbps |
| Vahvistus | Kerros 3/4 | Kaistanleveys heijastuksen kautta | DNS, NTP, Memcached-vahvistus | 50 Gbps, 3+ Tbps |
| Protokolla | Kerros 4 | Palvelimen/palomuurin resurssit | SYN-tulva, ACK-tulva | Miljoonia paketteja/s |
| Sovellus | Kerros 7 | Verkkopalvelin/sovellus | HTTP-tulva, Slowloris | Tuhansia pyyntöjä/s |
Volumetriset hyökkäykset (kerros 3)
Volumetriset hyökkäykset pyrkivät kuluttamaan kaiken käytettävissä olevan kaistanleveyden kohteen ja internetin välillä. Ne tuottavat valtavia liikennemääriä, joita mitataan Gbps (gigabittiä sekunnissa) tai Tbps (terabittiä sekunnissa).
UDP-tulva
Lähettää valtavan määrän UDP-paketteja kohteen satunnaisiin portteihin. Palvelimen on tarkistettava jokaisesta portista, onko siellä kuuntelevaa sovellusta, ja vastattava ICMP "kohde tavoittamaton" -viestillä, kuluttaen kaistanleveyttä ja prosessointiresursseja. UDP on yhteydetön, mikä tekee lähde-IP-osoitteiden väärentämisestä helppoa ja suodattamisesta vaikeaa.
ICMP (Ping) -tulva
Lähettää ylivoimaisen määrän ICMP-kaikupyyntöjä (ping-paketteja). Kohteen on käsiteltävä jokainen pyyntö ja lähetettävä kaikuvastaus, kuluttaen sekä kaistanleveyttä että suoritinta. Tunnetaan myös "Ping of Death" -nimellä, kun käytetään ylisuuria paketteja.
IP-fragmentointitulva
Lähettää pirstoutuneita IP-paketteja, jotka kohteen on koottava uudelleen. Uudelleenkokoonpano kuluttaa muistia ja suoritinta. Päällekkäiset fragmentit voivat kaataa haavoittuvia järjestelmiä. Erityisen tehokas palomuureja vastaan, joiden on koottava paketit tarkastusta varten.
Vahvistushyökkäykset
Vahvistushyökkäykset käyttävät kolmannen osapuolen palvelimia hyväkseen moninkertaistaakseen hyökkäysliikenteen. Hyökkääjä lähettää pieniä pyyntöjä, joissa on väärennetty lähde-IP (uhrin IP), haavoittuville palvelimille. Nämä palvelimet vastaavat paljon suuremmilla vastauksilla, jotka on osoitettu uhrille.
| Vektori | Vahvistuskerroin | Protokolla | Miten se toimii |
|---|---|---|---|
| Memcached | 10 000-51 000x | UDP 11211 | Käyttää hyväkseen väärin konfiguroituja Memcached-palvelimia; "stats"-komento palauttaa valtavan määrän dataa |
| NTP | 556x | UDP 123 | "monlist"-komento palauttaa listan viimeisistä 600 yhdistetystä asiakkaasta |
| DNS | 28-54x | UDP 53 | "ANY"-kyselyt verkkotunnuksia vastaan, joilla on suuria DNS-tietueita |
| SSDP | 30x | UDP 1900 | Käyttää hyväkseen Universal Plug and Play (UPnP) -laitteita internetissä |
| CLDAP | 56-70x | UDP 389 | Käyttää hyväkseen julkisesti saatavilla olevia LDAP-palvelimia |
| CharGEN | 358x | UDP 19 | Vanha merkkigenerointiprotokolla, lähettää satunnaisia merkkejä |
| SNMP | 6,3x | UDP 161 | Käyttää hyväkseen julkisesti saatavilla olevia SNMP-agentteja |
Protokollahyökkäykset (kerros 4)
Protokollahyökkäykset käyttävät hyväkseen verkko-protokollatoteutusten heikkouksia tyhjentääkseen palvelimen resursseja, yhteystaulukoita, palomuureja, kuormantasaajia ja istunnon tilan seurantaa.
SYN-tulva
Yleisin protokollahyökkäys. Käyttää hyväkseen TCP:n kolmivaiheista kättelyä: hyökkääjä lähettää miljoonia SYN-paketteja väärennetyillä lähde-IP-osoitteilla. Palvelin vastaa SYN-ACK:lla ja odottaa lopullista ACK:ta, joka ei koskaan saavu. Jokainen puoliavoin yhteys kuluttaa muistia palvelimen yhteystaulukossa, kunnes se on täynnä, estäen lailliset yhteydet.
ACK-tulva
Lähettää valtavia määriä TCP ACK -paketteja. Vaikka palvelin voi nopeasti todeta, etteivät nämä ACK-paketit kuulu mihinkään aktiiviseen yhteyteen, käsittely kuluttaa silti suoritinta. Erityisen tehokas tilallisia palomuureja vastaan, joiden on seurattava jokaista pakettia yhteystaulukoidensa avulla.
RST-tulva
Lähettää väärennettyjä TCP RST (reset) -paketteja katkaistakseen aktiiviset yhteydet kohteen ja sen laillisten käyttäjien välillä. Jos hyökkääjä pystyy arvaamaan aktiivisen yhteyden parametrit, he voivat katkaista oikeiden käyttäjien yhteydet.
TCP-yhteystulva
Suorittaa täydelliset TCP-kättelyt, luoden tuhansia yhteyksiä, joita ei koskaan käytetä. Toisin kuin SYN-tulvat, nämä ovat täydellisiä yhteyksiä, jotka kestävät SYN-evästetorjunnan. Jokainen yhteys kuluttaa palvelimen muistia ja tiedostokuvaajia, kunnes rajat saavutetaan.
Sovelluskerroksen hyökkäykset (kerros 7)
Sovelluskerroksen hyökkäykset ovat kehittyneimpiä ja vaikeimpia torjua, koska jokainen pyyntö näyttää lailliselta.
HTTP GET -tulva
Lähettää valtavan määrän HTTP GET -pyyntöjä kohdeverkkosivustolle. Jokainen pyyntö on kelvollinen HTTP-pyyntö, mikä tekee sen erottamisesta laillisesta liikenteestä vaikeaa. Hyökkääjät kohdistavat resurssi-intensiivisiin sivuihin: hakusivuihin, tuotelistauksiin, dynaamiseen sisältöön, joka vaatii tietokantakyselyitä.
HTTP POST -tulva
Samanlainen kuin GET-tulva, mutta käyttää POST-pyyntöjä, tyypillisesti kohdistuen kirjautumislomakkeisiin, rekisteröintipäätepisteisiin, yhteydenottolomakkeisiin tai API:hin. POST-käsittely on yleensä resurssi-intensiivisempää kuin GET, mikä tekee tästä tehokkaamman pyyntöä kohden.
Slowloris
Avaa monia yhteyksiä kohteeseen ja lähettää osittaisia HTTP-pyyntöjä erittäin hitaasti, koskaan suorittamatta niitä loppuun. Jokainen yhteys pitää palvelimen säikeen auki loputtomiin. Riittävän monella hitaalla yhteydellä palvelin tyhjentää yhteyspoolinsa eikä pysty palvelemaan uusia pyyntöjä. Tuhoisan tehokas Apache-palvelimia vastaan.
Slow POST (R.U.D.Y.)
"R U Dead Yet", lähettää HTTP POST -pyyntöjä laillisella Content-Length-otsakkeella, mutta lähettää rungon dataa yhden tavun kerrallaan erittäin hitaasti. Palvelin pitää yhteyden auki odottaen koko runkoa, kuluttaen säiettä/työntekijää jokaista hidasta pyyntöä kohden.
HTTP/2 Rapid Reset
Uudempi hyökkäys, joka käyttää hyväkseen HTTP/2:n stream-multipleksointia. Hyökkääjä avaa ja nollaa streameja välittömästi suurella nopeudella, pakottaen palvelimen käsittelemään jokaisen streamin pystytyksen ja purkamisen. Löydetty lokakuussa 2023, se tuotti silloisen suurimman DDoS-hyökkäyksen 398 miljoonalla pyynnöllä sekunnissa.
WordPress XML-RPC
Käyttää hyväkseen WordPressin pingback-ominaisuutta vahvistaakseen L7-hyökkäyksiä. Hyökkääjät lähettävät pingback-pyyntöjä tuhansilta WordPress-sivustoilta uhrille luoden hajautetun L7-tulvan, joka näyttää tulevan laillisista WordPress-asennuksista.
Oletko DDoS-hyökkäyksen kohteena? Hanki välitön suoja
Unled Network tarjoaa hätä-DDoS-torjuntaa jopa 10 Tbps kapasiteetilla. L3/L4/L7-suojaus, botinhallinta ja 24/7 häiriötilannevastaus yrityksille, jotka ovat hyökkäyksen kohteena.
Hätäapu →Monivektorihyökkäykset
Nykyaikaiset DDoS-hyökkäykset käyttävät harvoin yhtä vektoria. Kehittyneet hyökkääjät yhdistävät useita hyökkäystyyppejä samanaikaisesti:
- Volumetrinen + L7: DNS-vahvistus kaistanleveyden ylikuormittamiseksi samalla kun HTTP-tulva iskee verkkopalvelimeen
- SYN-tulva + Slowloris: Yhteystaulukoiden tyhjentäminen samalla kun jäljellä olevia yhteyksiä pidetään auki
- Matto pommitus: Kokonaisten IP-osoitealueiden hyökkääminen eri vektoreilla ohittaakseen IP-kohtaiset torjuntakynnykset
- Pulssihyökkäykset: Lyhyet, intensiiviset purkaukset, jotka toistuvasti laukaisevat ja vapauttavat torjunnan aiheuttaen epävakautta
Kiristys-DDoS (RDoS)
RDoS yhdistää DDoS-hyökkäykset kiristykseen. Hyökkääjät lähettävät lunnaita koskevan vaatimuksen (yleensä kryptovaluuttaa) ja uhkaavat jatkuvalla DDoS-hyökkäyksellä, jos maksua ei suoriteta. Jotkut ryhmät osoittavat kykynsä lyhyellä alkuperäisellä hyökkäyksellä ennen maksun vaatimista.
Torjunta hyökkäystyypin mukaan
| Hyökkäystyyppi | Ensisijainen torjunta | Toissijainen torjunta |
|---|---|---|
| Volumetrinen (UDP, ICMP) | Anycast-verkko / CDN, jolla on valtava kaistanleveys | BGP-mustareikä (viimeinen keino) |
| Vahvistus (DNS, NTP) | Ylävirran suodatus, puhdistuskeskukset | Estä väärennetty liikenne (BCP38) |
| SYN-tulva | SYN-evästeet, laitteistotorjunta | Kasvata jonoa, säädä ytimen parametreja |
| Yhteystulva | Yhteysrajoitukset IP:tä kohden, aikakatkaisut | Kuormantasaajat yhteyshallinnalla |
| HTTP-tulva | Botinhallinta, JS-haasteet | Nopeusrajoitus, WAF-säännöt |
| Slowloris/Slow POST | Käänteisvälityspalvelin (nginx), yhteyksien aikakatkaisut | Rajoita samanaikaisia yhteyksiä IP:tä kohden |
| HTTP/2 Rapid Reset | Korjatut HTTP/2-toteutukset | Rajoita streamien luomisnopeutta |
Todelliset hyökkäysesimerkit
| Päivämäärä | Kohde/koko | Hyökkäystyyppi | Huomionarvoinen yksityiskohta |
|---|---|---|---|
| Loka 2024 | 5,6 Tbps (Cloudflare) | UDP-vahvistus | Suurin koskaan tallennettu DDoS-hyökkäys |
| Loka 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Uuden L7-hyökkäysvektorin löytäminen |
| Kesä 2022 | 26M rps (Cloudflare) | HTTPS-tulva (bottiverkko) | 5 067 laitetta tuotti 212M rps |
| Helmi 2020 | 2,3 Tbps (AWS) | CLDAP-heijastus | Suurin tallennettu tuolloin |
| Maalis 2018 | 1,7 Tbps (Arbor) | Memcached-vahvistus | Ensimmäinen suuri Memcached-DDoS |
| Loka 2016 | 1,2 Tbps (Dyn DNS) | Mirai-bottiverkko | IoT-bottiverkko kaatoi DNS:n suurilta sivustoilta |
Kattavan suojauksen rakentaminen
Yksikään yksittäinen ratkaisu ei käsittele kaikkia DDoS-hyökkäystyyppejä. Rakenna kerrostettu puolustus:
- Verkkokerros: DDoS-suojattu hosting anycast-verkolla ja puhdistuskeskuksilla volumetrisia/protokollahyökkäyksiä varten
- CDN/Välityspalvelinkerros: Cloudflare, Akamai tai AWS Shield liikenteen imemiseksi ja suodattamiseksi maailmanlaajuisesti
- Sovelluskerros: WAF-säännöt L7-hyökkäyskuvioiden havaitsemiseksi ja estämiseksi
- Botintunnistus: Botinhallinta sormenjäljityksellä kehittyneitä L7-hyökkäyksiä varten
- Nopeusrajoitus:
Kommentit
Onko sinulla kysymys tai kokemus? Osallistu keskusteluun.