content="2026-06-10T09:00:00+00:00">

סוגי התקפות DDoS מוסברים: L3, L4, L7, הגברה ועוד

2,958 צפיות · לייקים · 41 שיתופים
שתף
מאת Unled Network · 5 באפריל 2026 · 18 דקות קריאה
סוגי התקפות DDoS מוסברים: L3, L4, L7, הגברה ועוד

תובנות עיקריות

  • התקפות DDoS מסווגות לשלוש שכבות: נפח (L3), פרוטוקול (L4) ויישום (L7) - כל אחת פוגעת בתשתית אחרת.
  • התקפות הגברה מנצלות שרתים ציבוריים כדי להכפיל תעבורה פי 28 עד פי 51,000 - והופכות רוחב פס קטן לשיטפונות הרסניים.
  • התקפות שכבת יישום (L7) הן הקשות ביותר לעצירה כי כל בקשה נראית לגיטימית - הן דורשות זיהוי בוטים וניתוח התנהגותי.
  • התקפות מודרניות הן מרובות-וקטורים: הן משלבות הצפת נפח עם דלדול פרוטוקול והתקפות L7 בו-זמנית.
  • כל סוג התקפה דורש הפחתה שונה: רשתות anycast סופגות נפח, חומות אש stateful חוסמות התקפות פרוטוקול, וניהול בוטים + WAF מטפלים ב-L7.

הבנת הסוגים השונים של התקפות DDoS חיונית לבניית הגנות יעילות. כל סוג התקפה מנצל נקודות תורפה שונות, פוגע בשכבות תשתית שונות ודורש אסטרטגיות הפחתה שונות. התקפה שמציפה את רוחב הפס שלך דורשת תגובה שונה לחלוטין מזו שמדלדלת את מאגר החיבורים של שרת האינטרנט שלך.

מדריך זה מפרק כל קטגוריית התקפת DDoS עיקרית, מסביר כיצד כל אחת פועלת וממפה את ההגנות הספציפיות הדרושות לעצירתן.

המנוף הגדול ביותר לביצועי מדיה ממומנת ב-2026 הוא היגיינת חשבונות. חשבונות מבוגרים, אמצעי תשלום נקיים ופרופילי דפדפן מבודדים מצטברים ליתרון של 30 עד 50 אחוזים ב-CPAעלות לרכישה. המחיר שאתה משלם עבור המרה אחת (מכירה, הרשמה, ליד).למידע נוסף במונחון → על אותו קריאייטיב.

סרגיי מ', קונה מדיה בכיר ב-Unled Network

סקירת קטגוריות התקפות DDoS

קטגוריהשכבת OSIמטרהדוגמאותגודל
נפחשכבה 3רוחב פס רשתהצפת UDP, הצפת ICMP100 Gbps - 5+ Tbps
הגברהשכבה 3/4רוחב פס באמצעות השתקפותהגברת DNS, NTP, Memcached50 Gbps - 3+ Tbps
פרוטוקולשכבה 4משאבי שרת/חומת אשהצפת SYN, הצפת ACKמיליוני מנות/שנייה
יישוםשכבה 7שרת אינטרנט/יישוםהצפת HTTP, Slowlorisאלפי בקשות/שנייה

התקפות נפח (שכבה 3)

התקפות נפח מטרתן לצרוך את כל רוחב הפס הזמין בין המטרה לאינטרנט. הן מייצרות כמויות תעבורה עצומות הנמדדות ב-Gbps (גיגה-ביט לשנייה) או Tbps (טרה-ביט לשנייה).

הצפת UDP

שולחת מספר עצום של מנות UDP ליציאות אקראיות במטרה. השרת חייב לבדוק אם יש יישומים המאזינים בכל יציאה ולהגיב עם ICMP "יעד לא ניתן להשגה" - צורך רוחב פס ומשאבי עיבוד. UDP הוא חסר חיבור, מה שמקל על זיוף כתובות IP מקור ומקשה על סינון.

הגנה: הגבלת קצב תעבורת UDP, חסימת יציאות UDP לא חיוניות, הפצת רשת anycast לספיגת נפח על פני מספר מרכזי נתונים.

הצפת ICMP (פינג)

שולחת מספרים עצומים של מנות בקשת הד ICMP (פינג). המטרה חייבת לעבד כל בקשה ולשלוח תשובות הד, תוך צריכת רוחב פס ומעבד. ידועה גם כ"פינג המוות" בעת שימוש במנות גדולות מהרגיל.

הצפת פרגמנטציית IP

שולחת מנות IP מפוצלות שהמטרה חייבת להרכיב מחדש. תהליך ההרכבה צורך זיכרון ומעבד. פרגמנטים חופפים עלולים לקרוס מערכות פגיעות. יעילה במיוחד נגד חומות אש שחייבות להרכיב מנות לצורך בדיקה.

התקפות הגברה

התקפות הגברה מנצלות שרתי צד שלישי כדי להכפיל תעבורת התקפה. התוקף שולח בקשות קטנות עם כתובת IP מקור מזויפת (כתובת ה-IP של הקורבן) לשרתים פגיעים. שרתים אלה מגיבים בתשובות גדולות בהרבה המופנות לקורבן.

וקטורגורם הגברהפרוטוקולאיך זה עובד
Memcachedפי 10,000-51,000UDP 11211ניצול שרתי Memcached מוגדרים שגוי; פקודת "stats" מחזירה נתונים מסיביים
NTPפי 556UDP 123פקודת "monlist" מחזירה רשימת 600 הלקוחות האחרונים שהתחברו
DNSפי 28-54UDP 53שאילתות "ANY" נגד דומיינים עם רשומות DNS גדולות
SSDPפי 30UDP 1900ניצול התקני Universal Plug and Play (UPnP) באינטרנט
CLDAPפי 56-70UDP 389ניצול שרתי LDAP נגישים לציבור
CharGENפי 358UDP 19פרוטוקול יצירת תווים מדור קודם, שולח תווים אקראיים
SNMPפי 6.3UDP 161ניצול סוכני SNMP נגישים לציבור
למה הגברה הרסנית: התקפת הגברת Memcached הופכת 1 Gbps של רוחב פס תוקף ל-51 Tbps של תעבורת התקפה הפוגעת בקורבן. מתקפת ה-DDoS הגדולה ביותר שתועדה (5.6 Tbps, 2024) השתמשה בוקטורי הגברה. אפילו משאבי תוקף צנועים יכולים לייצר כמויות תעבורה קטסטרופליות.

התקפות פרוטוקול (שכבה 4)

התקפות פרוטוקול מנצלות חולשות במימושים של פרוטוקולי רשת כדי לדלדל משאבי שרת - טבלאות חיבורים, חומות אש, מאזני עומס ומעקב אחר מצב הפעלה.

הצפת SYN

התקפת הפרוטוקול הנפוצה ביותר. מנצלת את לחיצת היד התלת-שלבית של TCP: התוקף שולח מיליוני מנות SYN עם כתובות IP מקור מזויפות. השרת מגיב עם SYN-ACK וממתין ל-ACK הסופי שלעולם לא מגיע. כל חיבור חצי-פתוח צורך זיכרון בטבלת החיבורים של השרת עד שהיא מתמלאת, וחוסמת חיבורים לגיטימיים.

הגנה: עוגיות SYN (טיפול SYN ללא מצב), הגדלת גודל תור ההמתנה, הקטנת טיימר SYN-RECEIVED, ופריסת הפחתת הצפת SYN מבוססת חומרה בקצה הרשת.

הצפת ACK

שולחת כמויות עצומות של מנות TCP ACK. בעוד השרת יכול לקבוע במהירות שמנות ACK אלה אינן שייכות לאף חיבור פעיל, העיבוד עדיין צורך מעבד. יעילה במיוחד נגד חומות אש stateful שחייבות לעקוב אחר כל מנה מול טבלאות החיבורים שלהן.

הצפת RST

שולחת מנות TCP RST (איפוס) מזויפות כדי לנתק חיבורים פעילים בין המטרה למשתמשים הלגיטימיים שלה. אם התוקף יכול לנחש פרמטרים של חיבורים פעילים, הוא יכול לנתק משתמשים אמיתיים.

הצפת חיבורי TCP

משלימה לחיצות יד TCP מלאות, ויוצרת אלפי חיבורים שלעולם לא מנוצלים. בניגוד להצפות SYN, אלה חיבורים מלאים ששורדים הגנות של עוגיות SYN. כל חיבור צורך זיכרון שרת ומתארי קבצים עד שמגיעים למגבלות.

התקפות שכבת יישום (שכבה 7)

התקפות שכבת יישום הן המתוחכמות ביותר והקשות ביותר להפחתה מכיוון שכל בקשה נראית לגיטימית.

הצפת HTTP GET

שולחת מספרים עצומים של בקשות HTTP GET לאתר היעד. כל בקשה היא HTTP תקף, מה שמקשה על ההבחנה מתעבורה לגיטימית. תוקפים מכוונים לדפים כבדי משאבים: דפי חיפוש, רישומי מוצרים, תוכן דינמי הדורש שאילתות מסד נתונים.

הצפת HTTP POST

דומה להצפות GET אך משתמשת בבקשות POST - בדרך כלל מכוונת לטפסי התחברות, נקודות קצה להרשמה, טפסי יצירת קשר או API. עיבוד POST הוא בדרך כלל עתיר משאבים יותר מ-GET, מה שהופך את זה ליעיל יותר לכל בקשה.

Slowloris

פותח חיבורים רבים למטרה ושולח בקשות HTTP חלקיות באיטיות רבה, לעולם לא משלים אותן. כל חיבור מחזיק שרשור שרת פתוח ללא הגבלת זמן. עם מספיק חיבורים איטיים, השרת מדלדל את מאגר החיבורים שלו ואינו יכול לשרת בקשות חדשות. יעיל בצורה הרסנית נגד שרתי Apache.

Slow POST (R.U.D.Y.)

"R U Dead Yet" - שולח בקשות HTTP POST עם כותרת Content-Length לגיטימית אך משדר את נתוני הגוף בית אחד בכל פעם, באיטיות רבה. השרת שומר על החיבור פתוח וממתין לגוף המלא, צורך שרשור/עובד עבור כל בקשה איטית.

HTTP/2 Rapid Reset

התקפה חדשה יחסית המנצלת את ריבוב הזרמים של HTTP/2. התוקף פותח ומאפס זרמים מיד במהירות גבוהה, ומאלץ את השרת לעבד כל הקמה והשבתה של זרם. התגלתה באוקטובר 2023, ויצרה את התקפת ה-DDoS הגדולה ביותר באותה עת עם 398 מיליון בקשות בשנייה.

WordPress XML-RPC

מנצלת את תכונת ה-pingback של WordPress כדי להגביר התקפות L7. תוקפים שולחים בקשות pingback מאלפי אתרי WordPress לקורבן, ויוצרים הצפת L7 מבוזרת שנראית כאילו היא מגיעה מהתקנות WordPress לגיטימיות.

תחת מתקפת DDoS? קבל הגנה מיידית

Unled Network מספקת הפחתת DDoS חירום עם קיבולת של עד 10 Tbps. הגנת L3/L4/L7, ניהול בוטים ותגובה לאירועים 24/7 לעסקים תחת התקפה.

תגובת חירום →

התקפות מרובות-וקטורים

התקפות DDoS מודרניות משתמשות לעתים רחוקות בוקטור בודד. תוקפים מתוחכמים משלבים מספר סוגי התקפות בו-זמנית:

כופר DDoS (RDoS)

RDoS משלב התקפות DDoS עם סחיטה. תוקפים שולחים דרישת כופר (בדרך כלל מבקשים מטבע קריפטוגרפי) ומאיימים בהתקפת DDoS מתמשכת אם התשלום לא יתבצע. חלק מהקבוצות מדגימות יכולת עם התקפה ראשונית קצרה לפני דרישת התשלום.

לעולם אל תשלם כופר: תשלום אינו מבטיח שההתקפה תיפסק, והוא מסמן את הארגון שלך כמשלם מוכן להתקפות עתידיות. במקום זאת, פרוס הגנת DDoS מתאימה - היא זולה יותר מכל כופר ומספקת הגנה קבועה.

הפחתה לפי סוג התקפה

סוג התקפההגנה ראשוניתהגנה משנית
נפח (UDP, ICMP)רשת Anycast / CDN עם רוחב פס עצוםBGP blackholing (מוצא אחרון)
הגברה (DNS, NTP)סינון במעלה הזרם, מרכזי ניקויחסימת תעבורה מזויפת (BCP38)
הצפת SYNעוגיות SYN, הפחתת חומרההגדלת תור, כוונון פרמטרי ליבה
הצפת חיבוריםמגבלות חיבור ל-IP, טיימרים לפסק זמןמאזני עומס עם ניהול חיבורים
הצפת HTTPניהול בוטים, אתגרי JSהגבלת קצב, כללי WAF
Slowloris/Slow POSTפרוקסי הפוך (nginx), פסקי זמן לחיבוריםהגבלת חיבורים מקבילים ל-IP
HTTP/2 Rapid Resetמימושים מתוקנים של HTTP/2הגבלת קצב יצירת זרמים

דוגמאות התקפות מהעולם האמיתי

תאריךמטרה/גודלסוג התקפהפרט בולט
אוקטובר 20245.6 Tbps (Cloudflare)הגברת UDPהתקפת ה-DDoS הגדולה ביותר שתועדה
אוקטובר 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid Resetגילוי וקטור התקפת L7 חדש
יוני 202226M rps (Cloudflare)הצפת HTTPS (בוטנט)5,067 התקנים ייצרו 212M rps
פברואר 20202.3 Tbps (AWS)השתקפות CLDAPהגדולה ביותר שתועדה באותה עת
מרץ 20181.7 Tbps (Arbor)הגברת Memcachedהתקפת ה-Memcached DDoS הגדולה הראשונה
אוקטובר 20161.2 Tbps (Dyn DNS)

תגובות

יש לכם שאלה או ניסיון אישי? הצטרפו לשיחה. האימייל שלכם לא יוצג.

    Chris T.

    Great article. Any case studies showing ROI?

    Author

    Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.

הצטרפו לשיחה

בלי HTML. תגובות מנוהלות.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager