content="2026-06-10T09:00:00+00:00">

Tipi di Attacchi DDoS Spiegati: L3, L4, L7, Amplificazione e Altro

2,172 visualizzazioni · mi piace · 48 condivisioni
Condividi su
Di Unled Network · 18 min di lettura
Tipi di Attacchi DDoS Spiegati: L3, L4, L7, Amplification e Altro

Punti Chiave

  • Gli attacchi DDoS sono categorizzati in tre livelli: Volumetrico (L3), Protocollo (L4), e Applicativo (L7) - ognuno colpisce un'infrastruttura diversa.
  • Gli attacchi per amplificazione sfruttano server pubblici per moltiplicare il traffico da 28x a 51.000x, trasformando una piccola banda in flood devastanti.
  • Gli attacchi a livello applicativo (L7) sono i più difficili da bloccare perché ogni richiesta appare legittima: richiedono rilevamento bot e analisi comportamentale.
  • Gli attacchi moderni sono multi-vettore: combinano flood volumetrici, esaurimento di protocollo e attacchi L7 simultaneamente.
  • Ogni tipo di attacco richiede mitigazioni diverse: le reti anycast assorbono il volume, i firewall stateful bloccano gli attacchi di protocollo, e la gestione bot + WAF gestiscono L7.

Comprendere i diversi tipi di attacchi DDoS è fondamentale per costruire difese efficaci. Ogni tipo di attacco sfrutta vulnerabilità diverse, colpisce strati infrastrutturali differenti e richiede strategie di mitigazione specifiche. Un attacco che satura la tua larghezza di banda richiede una risposta completamente diversa da uno che esaurisce il pool di connessioni del tuo server web.

Questa guida esamina ogni categoria principale di attacchi DDoS, spiega come funziona ciascuna e individua le difese specifiche necessarie per fermarle.

Panoramica delle categorie di attacchi DDoS

CategoriaLayer OSIBersaglioEsempiDimensione
VolumetricoLayer 3Larghezza di banda della reteUDP flood, ICMP flood100 Gbps - 5+ Tbps
AmplificazioneLayer 3/4Larghezza di banda via reflectionAmplificazione DNS, NTP, Memcached50 Gbps - 3+ Tbps
ProtocollareLayer 4Risorse del server e firewallSYN flood, ACK floodMilioni di pacchetti al secondo
ApplicativoLayer 7Server web e applicazioneHTTP flood, SlowlorisMigliaia di richieste al secondo

Attacchi volumetrici (Layer 3)

Gli attacchi volumetrici mirano a consumare tutta la larghezza di banda disponibile tra il bersaglio e internet. Generano volumi di traffico massivi misurati in Gbps (gigabit al secondo) o Tbps (terabit al secondo).

UDP Flood

Invia un numero massivo di pacchetti UDP a porte casuali sul target. Il server deve verificare le applicazioni in ascolto su ogni porta e rispondere con ICMP "destination unreachable", consumando larghezza di banda e risorse di elaborazione. UDP è connectionless, il che rende facile falsificare gli IP di origine e difficile filtrare il traffico.

Difesa: Rate limiting del traffico UDP, blackholing delle porte UDP non essenziali, distribuzione anycast per assorbire il volume su più data center.

ICMP (Ping) Flood

Invia numeri schiaccianti di pacchetti ICMP echo request (ping). Il target deve elaborare ogni richiesta e inviare echo reply, consumando larghezza di banda e CPU. Noto anche come "Ping of Death" quando utilizza pacchetti sovradimensionati.

IP Fragmentation Flood

Invia pacchetti IP frammentati che il target deve riassemblare. Il processo di riassemblaggio consuma memoria e CPU. I frammenti sovrapposti possono mandare in crash i sistemi vulnerabili. Particolarmente efficace contro i firewall che devono riassemblare i pacchetti per l'ispezione.

Amplification Attacks

Gli amplification attack sfruttano server di terze parti per moltiplicare il traffico d'attacco. L'attaccante invia piccole richieste con un IP di origine falsificato (l'IP della vittima) a server vulnerabili. Questi server rispondono con risposte molto più grandi dirette verso la vittima.

VettoreFattore di AmplificazioneProtocolloCome Funziona
Memcached10.000-51.000xUDP 11211Sfrutta server Memcached mal configurati; il comando "stats" restituisce dati massivi
NTP556xUDP 123Il comando "monlist" restituisce l'elenco degli ultimi 600 client connessi
DNS28-54xUDP 53Query "ANY" contro domini con record DNS di grandi dimensioni
SSDP30xUDP 1900Sfrutta dispositivi Universal Plug and Play (UPnP) su internet
CLDAP56-70xUDP 389Sfrutta server LDAP pubblicamente accessibili
CharGEN358xUDP 19Protocollo legacy di generazione caratteri, invia caratteri casuali
SNMP6.3xUDP 161Sfrutta agenti SNMP pubblicamente accessibili
Perche l'amplificazione e devastante: Un attacco di amplificazione Memcached trasforma 1 Gbps di larghezza di banda dell'attaccante in 51 Tbps di traffico d'attacco verso la vittima. Il piu grande attacco DDoS registrato (5.6 Tbps, 2024) ha utilizzato vettori di amplificazione. Anche risorse modeste dell'attaccante possono generare volumi di traffico catastrofici.

Attacchi di Protocollo (Layer 4)

Gli attacchi di protocollo sfruttano debolezze nelle implementazioni dei protocolli di rete per esaurire le risorse del server: tabelle di connessione, firewall, load balancer e tracciamento dello stato della sessione.

SYN Flood

L'attacco di protocollo piu comune. Sfrutta l'handshake TCP a tre vie: l'attaccante invia milioni di pacchetti SYN con indirizzi IP sorgente falsificati. Il server risponde con SYN-ACK e attende l'ACK finale che non arrivera mai. Ogni connessione semi-aperta consuma memoria nella tabella delle connessioni del server finche non e piena, bloccando le connessioni legittime.

Difesa: SYN cookie (gestione SYN senza stato), aumento della dimensione della coda di backlog, riduzione del timer SYN-RECEIVED e distribuzione della mitigazione SYN flood basata su hardware al bordo della rete.

ACK Flood

Invia enormi volumi di pacchetti TCP ACK. Anche se il server puo determinare rapidamente che questi pacchetti ACK non appartengono a nessuna connessione attiva, l'elaborazione consuma comunque CPU. Particolarmente efficace contro i firewall stateful che devono tracciare ogni pacchetto rispetto alle loro tabelle di connessione.

RST Flood

Invia pacchetti TCP RST (reset) falsificati per terminare le connessioni attive tra il bersaglio e i suoi utenti legittimi. Se l'attaccante riesce a indovinare i parametri di connessione attivi, puo disconnettere gli utenti reali.

TCP Connection Flood

Completa handshake TCP completi, stabilendo migliaia di connessioni che non vengono mai utilizzate. A differenza dei flood SYN, queste sono connessioni complete che superano le difese dei cookie SYN. Ogni connessione consuma memoria del server e descrittori di file finche non vengono raggiunti i limiti.

Attacchi a Livello Applicativo (Layer 7)

Gli attacchi a livello applicativo sono i piu sofisticati e difficili da mitigare perche ogni richiesta appare legittima.

HTTP GET Flood

Invia enormi numeri di richieste HTTP GET al sito web bersaglio. Ogni richiesta e HTTP valida, rendendo difficile distinguerla dal traffico legittimo. Gli attaccanti prendono di mira pagine pesanti dal punto di vista delle risorse: pagine di ricerca, cataloghi di prodotti, contenuti dinamici che richiedono query al database.

HTTP POST Flood

Simile ai flood GET ma utilizza richieste POST, in genere rivolgendosi a moduli di accesso, endpoint di registrazione, moduli di contatto o API. L'elaborazione POST e generalmente piu intensiva in termini di risorse rispetto a GET, rendendo questo piu efficiente per richiesta.

Slowloris

Apre molte connessioni al bersaglio e invia richieste HTTP parziali molto lentamente, non completandole mai. Ogni connessione mantiene aperto un thread del server indefinitamente. Con abbastanza connessioni lente, il server esaurisce il suo pool di connessioni e non puo servire nuove richieste. Estremamente efficace contro i server Apache.

Slow POST (R.U.D.Y.)

"R U Dead Yet" - invia richieste HTTP POST con un header Content-Length legittimo ma trasmette i dati del corpo un byte alla volta, molto lentamente. Il server mantiene la connessione aperta in attesa del corpo completo, consumando un thread/worker per ogni richiesta lenta.

HTTP/2 Rapid Reset

Un attacco piu recente che sfrutta il multiplexing di stream di HTTP/2. L'attaccante apre e reimposta immediatamente stream ad alta velocita, forzando il server a elaborare ogni setup e teardown di stream. Scoperto in ottobre 2023, ha generato il piu grande attacco DDoS di quel momento con 398 milioni di richieste al secondo.

WordPress XML-RPC

Sfrutta la funzione di pingback di WordPress per amplificare gli attacchi L7. Gli attaccanti inviano richieste di pingback da migliaia di siti WordPress alla vittima, creando un flood L7 distribuito che sembra provenire da installazioni WordPress legittime.

Sotto Attacco DDoS? Ottieni Protezione Immediata

Unled Network fornisce mitigazione DDoS di emergenza con capacita fino a 10 Tbps. Protezione L3/L4/L7, gestione bot e risposta agli incidenti 24/7 per aziende sotto attacco.

Risposta di Emergenza →

Attacchi Multi-Vettore

Gli attacchi DDoS moderni raramente utilizzano un singolo vettore. Gli attaccanti sofisticati combinano contemporaneamente piu tipi di attacco:

DDoS con riscatto (RDoS)

RDoS combina attacchi DDoS con estorsione. Gli attaccanti inviano una richiesta di riscatto (solitamente in criptovaluta) e minacciano un attacco DDoS sostenuto se il pagamento non viene effettuato. Alcuni gruppi dimostrano le loro capacita con un breve attacco iniziale prima di richiedere il pagamento.

Non pagare mai il riscatto: Il pagamento non garantisce che l'attacco si fermi, e marca la tua organizzazione come disponibile a pagare in futuri attacchi. Piuttosto, implementa una protezione DDoS adeguata - costa meno di qualsiasi riscatto e fornisce una difesa permanente.

Mitigazione per tipo di attacco

Tipo di attaccoDifesa primariaDifesa secondaria
Volumetrico (UDP, ICMP)Rete Anycast / CDN con larghezza di banda massicciaBGP blackholing (ultima risorsa)
Amplificazione (DNS, NTP)Filtraggio upstream, centri di scrubbingBloccare il traffico falsificato (BCP38)
SYN FloodSYN cookies, mitigazione hardwareAumentare il backlog, sintonizzare i parametri del kernel
Connection FloodLimiti di connessione per IP, timeoutLoad balancer con gestione connessioni
HTTP FloodGestione bot, sfide JavaScriptRate limiting, regole WAF
Slowloris/Slow POSTReverse proxy (nginx), timeout connessioniLimitare connessioni simultanee per IP
HTTP/2 Rapid ResetImplementazioni HTTP/2 patchateRate limit della creazione di stream

Esempi di attacchi reali

DataTarget/DimensioniTipo di attaccoDettaglio notevole
Ott 20245,6 Tbps (Cloudflare)Amplificazione UDPAttacco DDoS più grande mai registrato
Ott 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetScoperta di nuovo vettore d'attacco L7
Giu 202226M rps (Cloudflare)HTTPS flood (botnet)5.067 dispositivi che generano 212M rps
Feb 20202,3 Tbps (AWS)Riflessione CLDAPAttacco più grande registrato fino a quel momento
Mar 20181,7 Tbps (Arbor)Amplificazione MemcachedPrimo grande attacco DDoS Memcached
Ott 20161,2 Tbps (Dyn DNS)Botnet MiraiIl botnet IoT ha messo offline il DNS di siti principali

Costruire una protezione completa

Nessuna soluzione singola affronta tutti i tipi di attacco DDoS. Costruisci una difesa a strati:

  1. Livello di rete: Hosting protetto da DDoS con rete anycast e centri di scrubbing per attacchi volumetrici e di protocollo
  2. Livello CDN/Proxy: Cloudflare, Akamai o AWS Shield per assorbire e filtrare il traffico a livello globale
  3. Livello applicativo: WAF regole per rilevare e bloccare i pattern di attacco L7
  4. Rilevamento bot: Gestione bot con fingerprinting per attacchi L7 sofisticati
  5. Rate limiting: Throttling intelligente per IP e per endpoint
  6. Monitoraggio: Analisi del traffico in tempo reale con escalation automatica degli alert

Protezione DDoS Enterprise per Ogni Tipo di Attacco

La nostra infrastruttura gestisce attacchi volumetrici, di protocollo e a livello applicativo con una capacità di mitigazione fino a 10 Tbps. Protezione sempre attiva, monitoraggio 24/7 e risposta agli incidenti affidata a esperti.

Telegram: @unlednetwork →    Contattaci su WhatsApp →

Commenti

Hai una domanda o esperienza diretta? Partecipa alla conversazione.

    Jordan P.

    How long does it typically take to see results?

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

Partecipa alla conversazione

Niente HTML. I commenti sono moderati.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram