סוגי התקפות DDoS מוסברים: L3, L4, L7, הגברה ועוד
תובנות עיקריות
- התקפות DDoS מסווגות לשלוש שכבות: נפח (L3), פרוטוקול (L4) ויישום (L7) - כל אחת פוגעת בתשתית אחרת.
- התקפות הגברה מנצלות שרתים ציבוריים כדי להכפיל תעבורה פי 28 עד פי 51,000 - והופכות רוחב פס קטן לשיטפונות הרסניים.
- התקפות שכבת יישום (L7) הן הקשות ביותר לעצירה כי כל בקשה נראית לגיטימית - הן דורשות זיהוי בוטים וניתוח התנהגותי.
- התקפות מודרניות הן מרובות-וקטורים: הן משלבות הצפת נפח עם דלדול פרוטוקול והתקפות L7 בו-זמנית.
- כל סוג התקפה דורש הפחתה שונה: רשתות anycast סופגות נפח, חומות אש stateful חוסמות התקפות פרוטוקול, וניהול בוטים + WAF מטפלים ב-L7.
תוכן עניינים
הבנת הסוגים השונים של התקפות DDoS חיונית לבניית הגנות יעילות. כל סוג התקפה מנצל נקודות תורפה שונות, פוגע בשכבות תשתית שונות ודורש אסטרטגיות הפחתה שונות. התקפה שמציפה את רוחב הפס שלך דורשת תגובה שונה לחלוטין מזו שמדלדלת את מאגר החיבורים של שרת האינטרנט שלך.
מדריך זה מפרק כל קטגוריית התקפת DDoS עיקרית, מסביר כיצד כל אחת פועלת וממפה את ההגנות הספציפיות הדרושות לעצירתן.
המנוף הגדול ביותר לביצועי מדיה ממומנת ב-2026 הוא היגיינת חשבונות. חשבונות מבוגרים, אמצעי תשלום נקיים ופרופילי דפדפן מבודדים מצטברים ליתרון של 30 עד 50 אחוזים ב-CPAiעלות לרכישה. המחיר שאתה משלם עבור המרה אחת (מכירה, הרשמה, ליד).למידע נוסף במונחון → על אותו קריאייטיב.
סקירת קטגוריות התקפות DDoS
| קטגוריה | שכבת OSI | מטרה | דוגמאות | גודל |
|---|---|---|---|---|
| נפח | שכבה 3 | רוחב פס רשת | הצפת UDP, הצפת ICMP | 100 Gbps - 5+ Tbps |
| הגברה | שכבה 3/4 | רוחב פס באמצעות השתקפות | הגברת DNS, NTP, Memcached | 50 Gbps - 3+ Tbps |
| פרוטוקול | שכבה 4 | משאבי שרת/חומת אש | הצפת SYN, הצפת ACK | מיליוני מנות/שנייה |
| יישום | שכבה 7 | שרת אינטרנט/יישום | הצפת HTTP, Slowloris | אלפי בקשות/שנייה |
התקפות נפח (שכבה 3)
התקפות נפח מטרתן לצרוך את כל רוחב הפס הזמין בין המטרה לאינטרנט. הן מייצרות כמויות תעבורה עצומות הנמדדות ב-Gbps (גיגה-ביט לשנייה) או Tbps (טרה-ביט לשנייה).
הצפת UDP
שולחת מספר עצום של מנות UDP ליציאות אקראיות במטרה. השרת חייב לבדוק אם יש יישומים המאזינים בכל יציאה ולהגיב עם ICMP "יעד לא ניתן להשגה" - צורך רוחב פס ומשאבי עיבוד. UDP הוא חסר חיבור, מה שמקל על זיוף כתובות IP מקור ומקשה על סינון.
הצפת ICMP (פינג)
שולחת מספרים עצומים של מנות בקשת הד ICMP (פינג). המטרה חייבת לעבד כל בקשה ולשלוח תשובות הד, תוך צריכת רוחב פס ומעבד. ידועה גם כ"פינג המוות" בעת שימוש במנות גדולות מהרגיל.
הצפת פרגמנטציית IP
שולחת מנות IP מפוצלות שהמטרה חייבת להרכיב מחדש. תהליך ההרכבה צורך זיכרון ומעבד. פרגמנטים חופפים עלולים לקרוס מערכות פגיעות. יעילה במיוחד נגד חומות אש שחייבות להרכיב מנות לצורך בדיקה.
התקפות הגברה
התקפות הגברה מנצלות שרתי צד שלישי כדי להכפיל תעבורת התקפה. התוקף שולח בקשות קטנות עם כתובת IP מקור מזויפת (כתובת ה-IP של הקורבן) לשרתים פגיעים. שרתים אלה מגיבים בתשובות גדולות בהרבה המופנות לקורבן.
| וקטור | גורם הגברה | פרוטוקול | איך זה עובד |
|---|---|---|---|
| Memcached | פי 10,000-51,000 | UDP 11211 | ניצול שרתי Memcached מוגדרים שגוי; פקודת "stats" מחזירה נתונים מסיביים |
| NTP | פי 556 | UDP 123 | פקודת "monlist" מחזירה רשימת 600 הלקוחות האחרונים שהתחברו |
| DNS | פי 28-54 | UDP 53 | שאילתות "ANY" נגד דומיינים עם רשומות DNS גדולות |
| SSDP | פי 30 | UDP 1900 | ניצול התקני Universal Plug and Play (UPnP) באינטרנט |
| CLDAP | פי 56-70 | UDP 389 | ניצול שרתי LDAP נגישים לציבור |
| CharGEN | פי 358 | UDP 19 | פרוטוקול יצירת תווים מדור קודם, שולח תווים אקראיים |
| SNMP | פי 6.3 | UDP 161 | ניצול סוכני SNMP נגישים לציבור |
התקפות פרוטוקול (שכבה 4)
התקפות פרוטוקול מנצלות חולשות במימושים של פרוטוקולי רשת כדי לדלדל משאבי שרת - טבלאות חיבורים, חומות אש, מאזני עומס ומעקב אחר מצב הפעלה.
הצפת SYN
התקפת הפרוטוקול הנפוצה ביותר. מנצלת את לחיצת היד התלת-שלבית של TCP: התוקף שולח מיליוני מנות SYN עם כתובות IP מקור מזויפות. השרת מגיב עם SYN-ACK וממתין ל-ACK הסופי שלעולם לא מגיע. כל חיבור חצי-פתוח צורך זיכרון בטבלת החיבורים של השרת עד שהיא מתמלאת, וחוסמת חיבורים לגיטימיים.
הצפת ACK
שולחת כמויות עצומות של מנות TCP ACK. בעוד השרת יכול לקבוע במהירות שמנות ACK אלה אינן שייכות לאף חיבור פעיל, העיבוד עדיין צורך מעבד. יעילה במיוחד נגד חומות אש stateful שחייבות לעקוב אחר כל מנה מול טבלאות החיבורים שלהן.
הצפת RST
שולחת מנות TCP RST (איפוס) מזויפות כדי לנתק חיבורים פעילים בין המטרה למשתמשים הלגיטימיים שלה. אם התוקף יכול לנחש פרמטרים של חיבורים פעילים, הוא יכול לנתק משתמשים אמיתיים.
הצפת חיבורי TCP
משלימה לחיצות יד TCP מלאות, ויוצרת אלפי חיבורים שלעולם לא מנוצלים. בניגוד להצפות SYN, אלה חיבורים מלאים ששורדים הגנות של עוגיות SYN. כל חיבור צורך זיכרון שרת ומתארי קבצים עד שמגיעים למגבלות.
התקפות שכבת יישום (שכבה 7)
התקפות שכבת יישום הן המתוחכמות ביותר והקשות ביותר להפחתה מכיוון שכל בקשה נראית לגיטימית.
הצפת HTTP GET
שולחת מספרים עצומים של בקשות HTTP GET לאתר היעד. כל בקשה היא HTTP תקף, מה שמקשה על ההבחנה מתעבורה לגיטימית. תוקפים מכוונים לדפים כבדי משאבים: דפי חיפוש, רישומי מוצרים, תוכן דינמי הדורש שאילתות מסד נתונים.
הצפת HTTP POST
דומה להצפות GET אך משתמשת בבקשות POST - בדרך כלל מכוונת לטפסי התחברות, נקודות קצה להרשמה, טפסי יצירת קשר או API. עיבוד POST הוא בדרך כלל עתיר משאבים יותר מ-GET, מה שהופך את זה ליעיל יותר לכל בקשה.
Slowloris
פותח חיבורים רבים למטרה ושולח בקשות HTTP חלקיות באיטיות רבה, לעולם לא משלים אותן. כל חיבור מחזיק שרשור שרת פתוח ללא הגבלת זמן. עם מספיק חיבורים איטיים, השרת מדלדל את מאגר החיבורים שלו ואינו יכול לשרת בקשות חדשות. יעיל בצורה הרסנית נגד שרתי Apache.
Slow POST (R.U.D.Y.)
"R U Dead Yet" - שולח בקשות HTTP POST עם כותרת Content-Length לגיטימית אך משדר את נתוני הגוף בית אחד בכל פעם, באיטיות רבה. השרת שומר על החיבור פתוח וממתין לגוף המלא, צורך שרשור/עובד עבור כל בקשה איטית.
HTTP/2 Rapid Reset
התקפה חדשה יחסית המנצלת את ריבוב הזרמים של HTTP/2. התוקף פותח ומאפס זרמים מיד במהירות גבוהה, ומאלץ את השרת לעבד כל הקמה והשבתה של זרם. התגלתה באוקטובר 2023, ויצרה את התקפת ה-DDoS הגדולה ביותר באותה עת עם 398 מיליון בקשות בשנייה.
WordPress XML-RPC
מנצלת את תכונת ה-pingback של WordPress כדי להגביר התקפות L7. תוקפים שולחים בקשות pingback מאלפי אתרי WordPress לקורבן, ויוצרים הצפת L7 מבוזרת שנראית כאילו היא מגיעה מהתקנות WordPress לגיטימיות.
תחת מתקפת DDoS? קבל הגנה מיידית
Unled Network מספקת הפחתת DDoS חירום עם קיבולת של עד 10 Tbps. הגנת L3/L4/L7, ניהול בוטים ותגובה לאירועים 24/7 לעסקים תחת התקפה.
תגובת חירום →התקפות מרובות-וקטורים
התקפות DDoS מודרניות משתמשות לעתים רחוקות בוקטור בודד. תוקפים מתוחכמים משלבים מספר סוגי התקפות בו-זמנית:
- נפח + L7: הגברת DNS להצפת רוחב פס תוך הצפת HTTP של שרת האינטרנט
- הצפת SYN + Slowloris: דלדול טבלאות חיבורים תוך החזקת חיבורים פתוחים שנותרו
- הפצצת שטיח: תקיפת טווחי IP שלמים עם וקטורים משתנים כדי לעקוף ספי הפחתה לפי IP
- התקפות פולס: פרצים קצרים ואינטנסיביים שמפעילים ומשחררים הפחתה שוב ושוב, וגורמים לחוסר יציבות
כופר DDoS (RDoS)
RDoS משלב התקפות DDoS עם סחיטה. תוקפים שולחים דרישת כופר (בדרך כלל מבקשים מטבע קריפטוגרפי) ומאיימים בהתקפת DDoS מתמשכת אם התשלום לא יתבצע. חלק מהקבוצות מדגימות יכולת עם התקפה ראשונית קצרה לפני דרישת התשלום.
הפחתה לפי סוג התקפה
| סוג התקפה | הגנה ראשונית | הגנה משנית |
|---|---|---|
| נפח (UDP, ICMP) | רשת Anycast / CDN עם רוחב פס עצום | BGP blackholing (מוצא אחרון) |
| הגברה (DNS, NTP) | סינון במעלה הזרם, מרכזי ניקוי | חסימת תעבורה מזויפת (BCP38) |
| הצפת SYN | עוגיות SYN, הפחתת חומרה | הגדלת תור, כוונון פרמטרי ליבה |
| הצפת חיבורים | מגבלות חיבור ל-IP, טיימרים לפסק זמן | מאזני עומס עם ניהול חיבורים |
| הצפת HTTP | ניהול בוטים, אתגרי JS | הגבלת קצב, כללי WAF |
| Slowloris/Slow POST | פרוקסי הפוך (nginx), פסקי זמן לחיבורים | הגבלת חיבורים מקבילים ל-IP |
| HTTP/2 Rapid Reset | מימושים מתוקנים של HTTP/2 | הגבלת קצב יצירת זרמים |
דוגמאות התקפות מהעולם האמיתי
| תאריך | מטרה/גודל | סוג התקפה | פרט בולט |
|---|---|---|---|
| אוקטובר 2024 | 5.6 Tbps (Cloudflare) | הגברת UDP | התקפת ה-DDoS הגדולה ביותר שתועדה |
| אוקטובר 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | גילוי וקטור התקפת L7 חדש |
| יוני 2022 | 26M rps (Cloudflare) | הצפת HTTPS (בוטנט) | 5,067 התקנים ייצרו 212M rps |
| פברואר 2020 | 2.3 Tbps (AWS) | השתקפות CLDAP | הגדולה ביותר שתועדה באותה עת |
| מרץ 2018 | 1.7 Tbps (Arbor) | הגברת Memcached | התקפת ה-Memcached DDoS הגדולה הראשונה |
| אוקטובר 2016 | 1.2 Tbps (Dyn DNS) |
תגובות
יש לכם שאלה או ניסיון אישי? הצטרפו לשיחה. האימייל שלכם לא יוצג.
Great article. Any case studies showing ROI?
Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.