content="2026-06-10T09:00:00+00:00">

DDoS攻撃の種類を解説:L3、L4、L7、増幅攻撃など

執筆者 Unled Network · 読了時間18分
DDoS攻撃の種類を解説:L3、L4、L7、増幅攻撃など

重要なポイント

  • DDoS攻撃は以下の3つのレイヤーに分類されます: 容量層(L3), プロトコル層(L4)、および アプリケーション層(L7) ,それぞれ異なるインフラを標的にします。
  • 増幅攻撃 は公開サーバーを悪用し、トラフィックを28倍から51000倍に増幅。わずかな帯域幅でも壊滅的なフラッド攻撃に変わります。
  • アプリケーション層(L7)攻撃 個々のリクエストが正常に見えるため、検出が極めて困難です。ボット検知と振る舞い分析による防御が必須となります。
  • 現代の攻撃は マルチベクターであり、大量トラフィック攻撃、プロトコル枯渇攻撃、L7攻撃を同時に仕掛けてきます。
  • 攻撃の種類ごとに 異なる防御策が必要です。大規模帯域攻撃にはAnycastネットワーク、プロトコル攻撃にはステートフルファイアウォール、そして ボット管理 + WAF がL7攻撃を担当します。

DDoS攻撃の種類を正しく理解することが、効果的な防御の第一歩です。攻撃手法ごとに悪用する脆弱性や標的とするインフラ層、さらには軽減戦略がまったく異なります。帯域幅を圧迫する攻撃と、Webサーバーの接続プールを枯渇させる攻撃では、まったく別の対応が求められます。

本ガイドでは、主要なDDoS攻撃カテゴリーをすべて網羅し、各攻撃の仕組みと、それを阻止するために必要な具体的な防御策を整理します。

2026年に有料メディアのパフォーマンスを左右する最大の要素はアカウント衛生です。長期運用アカウント、クリーンな支払い手段、隔離されたブラウザプロファイルを組み合わせると、同一クリエイティブで30〜50%のアドバンテージが生まれます。 CPA顧客獲得単価。1件のコンバージョン(購入、登録、リード)に対して支払う金額。用語集で詳しく見る → 同一クリエイティブでの優位性。

Sergey M.、Unled Network シニアメディアバイヤー

DDoS攻撃カテゴリー概要

カテゴリーOSI階層標的攻撃例規模
ボリューム型第3層ネットワーク帯域幅UDPフラッド攻撃、ICMPフラッド攻撃100Gbpsから5Tbps以上
増幅攻撃レイヤー3/4リフレクションを利用した帯域消費DNS・NTP・Memcachedの増幅攻撃50Gbpsから3Tbps以上
プロトコルレイヤー4サーバー・ファイアウォールリソースSYNフラッド攻撃、ACKフラッド攻撃毎秒数百万パケット
アプリケーションレイヤー7Webサーバー・アプリケーションHTTPフラッド攻撃、Slowloris攻撃毎秒数千件のリクエスト

ボリューム型攻撃(レイヤー3)

ボリューム型攻撃は、標的とインターネット間の全帯域を消費することを目的としています。Gbps(ギガビット毎秒)やTbps(テラビット毎秒)で計測される膨大なトラフィックを発生させます。

UDPフラッド

標的のランダムなポートに対し、大量のUDPパケットを送信します。サーバーは各ポートで待受アプリケーションの有無を確認し、ICMP「宛先到達不能」を返信するため、帯域と処理リソースを消費します。UDPはコネクションレス型のため送信元IPの偽装が容易で、フィルタリングが困難です。

防御策: UDPトラフィックのレート制限、非必須UDPポートのブラックホール化、エニーキャストネットワーク分散による複数データセンターへのトラフィック吸収。

ICMP(Ping)フラッド

大量のICMPエコー要求(ping)パケットを送信します。標的は各要求を処理してエコー応答を返すため、帯域とCPUの両方を消費します。過大なパケットを用いる場合は「Ping of Death」とも呼ばれます。

IPフラグメンテーションフラッド

標的が再構築を必要とする断片化IPパケットを送信します。再構築処理はメモリとCPUを消費します。重複した断片は脆弱なシステムをクラッシュさせる可能性があります。特に、検査のためにパケットを再構築しなければならないファイアウォールに対して効果的です。

増幅攻撃

増幅攻撃は、サードパーティサーバーを悪用して攻撃トラフィックを増大させます。攻撃者は、 偽装された送信元IP (被害者のIP)を指定した小さなリクエストを脆弱なサーバーに送信します。これらのサーバーは、被害者に対してはるかに大きな応答を返します。

攻撃ベクトル増幅率プロトコル動作の仕組み
Memcached10,000〜51,000倍UDP 11211設定ミスのあるMemcachedサーバを悪用し、statsコマンドで大量データを応答させる
NTP556倍UDP 123monlistコマンドで直近接続した600クライアントの一覧を取得
DNS28〜54倍UDP 53大きなDNSレコードを持つドメインに対するANYクエリ
SSDP30倍UDP 1900インターネット上のUPnP対応機器を悪用する
CLDAP56~70倍UDP 389外部公開されたLDAPサーバーを悪用する
CharGEN358倍UDP 19レガシー文字生成プロトコルによるランダム文字送信
SNMP6.3倍UDP 161外部公開されたSNMPエージェントを悪用する
増幅攻撃が致命的な理由: Memcachedを使った増幅攻撃では、攻撃側1Gbpsの帯域から被害者へ51Tbpsものトラフィックが発生します。観測史上最大のDDoS攻撃(2024年、5.6Tbps)でも増幅ベクトルが使われました。攻撃リソースが小さくとも、壊滅的なトラフィック量を生み出せるのです。

プロトコル攻撃(レイヤ4)

プロトコル攻撃は、ネットワークプロトコルの実装上の弱点を突いてサーバリソースを枯渇させます。コネクションテーブル、ファイアウォール、ロードバランサ、セッション状態管理といった要素が標的です。

SYN Flood

最も一般的なプロトコル攻撃。TCPの3ウェイハンドシェイクを悪用し、送信元IPを詐称した数百万のSYNパケットを送りつけます。サーバはSYN-ACKで応答し、最後のACKを待ち続けますが、それは永遠に届きません。この半開きの接続がサーバのコネクションテーブルを埋め尽くし、正規の接続をブロックします。

防御策: SYNクッキー(ステートレスなSYN処理)の採用、バックログキューの拡大、SYN-RECEIVEDタイマーの短縮、ネットワークエッジでのハードウェアベースSYNフラッド対策の導入が有効です。

ACK Flood

大量のTCP ACKパケットを送信する攻撃です。サーバはこれらのACKパケットがどのアクティブ接続にも属さないと素早く判断できるものの、処理自体にCPUを消費します。ステートフルファイアウォールでは、全パケットをコネクションテーブルと照合する必要があるため、特に効果的です。

RST Flood

偽装したTCP RST(リセット)パケットを送り、対象サーバと正規ユーザ間のアクティブ接続を強制切断します。攻撃者がアクティブ接続のパラメータを推測できれば、現実のユーザを切り離せてしまいます。

TCP Connection Flood

完全なTCPハンドシェイクを実行し、数千もの接続を確立しますが、それらは一切使用されません。SYNフラッドと異なり、これらは完全な接続であり、SYNクッキー対策をすり抜けます。各接続がサーバのメモリとファイルディスクリプタを消費し、上限に達します。

アプリケーション層攻撃(レイヤ7)

アプリケーション層攻撃は最も巧妙で、対策も困難です。個々のリクエストが正規に見えるためです。

HTTP GET Flood

標的のWebサイトに対して大量のHTTP GETリクエストを送りつける手法。各リクエストは正規のHTTPであるため、通常のトラフィックとの区別が困難。攻撃者はデータベースクエリを必要とする検索ページ、商品一覧、動的コンテンツなどリソース消費の大きいページを標的にする。

HTTP POSTフラッド

GETフラッドと同様の手法だが、POSTリクエストを使用する点が異なる。ログインフォームやユーザー登録エンドポイント、問い合わせフォーム、APIなどが標的になりやすい。POST処理は一般にGETより多くのリソースを消費するため、リクエストあたりの効率が高い。

スローロリス

標的に多数の接続を確立し、HTTPリクエストの一部分だけを非常に低速で送り続け、完了させない。各接続はサーバーのスレッドを無期限に占有する。十分な数の低速接続が確立されると、サーバーの接続プールが枯渇し、新規リクエストを処理できなくなる。Apacheサーバーに対して極めて効果的。

スローポスト(R.U.D.Y.)

名称は「R U Dead Yet」の略。正規のContent-Lengthヘッダーを持つHTTP POSTリクエストを送信するが、ボディデータを1バイト単位で極めてゆっくりと転送する。サーバーは完全なボディを受信するまで接続を維持し続けるため、低速リクエストごとにスレッドやワーカーが消費される。

HTTP/2 Rapid Resett

HTTP/2のストリーム多重化機能を悪用した新種の攻撃。攻撃者は高速でストリームの開設と即時リセットを繰り返し、サーバーに各ストリームのセットアップと破棄処理を強制する。2023年10月に発見され、当時最大のDDoS攻撃(毎秒3億9800万リクエスト)を引き起こした。

WordPress XML-RPC

WordPressのpingback機能を悪用し、L7攻撃を増幅させる手法。攻撃者は数千台のWordPressサイトから被害者にpingbackリクエストを送信し、あたかも正規のWordPressインストールからのトラフィックであるかのように見せかける分散型L7フラッドを生成する。

DDoS攻撃を受けていますか?今すぐ防御を

Unled Networkは最大10Tbpsのキャパシティを持つ緊急DDoS緩和策を提供。L3/L4/L7防御、ボット管理、24時間365日のインシデント対応で攻撃を受ける企業を保護します。

緊急対応はこちら→

マルチベクター攻撃

現代のDDoS攻撃は単一ベクターで行われることは稀。高度な攻撃者は複数の攻撃タイプを同時に組み合わせてくる。

ランサムDDoS(RDoS)

RDoSはDDoS攻撃と脅迫を組み合わせた手口です。攻撃者は身代金(通常は暗号通貨)を要求し、支払いに応じなければ持続的なDDoS攻撃を仕掛けると脅します。グループによっては、要求前に短時間の攻撃で実力を示すこともあります。

身代金は絶対に支払わない: 支払っても攻撃が止まる保証はなく、支払い意思のある組織としてマークされ、さらなる攻撃を招きます。適切なDDoS対策を導入しましょう。いかなる身代金よりも安価で、恒久的な防御を提供します。

攻撃タイプ別の緩和策

攻撃タイプ一次防御二次防御
ボリューム攻撃(UDP、ICMP)大帯域のAnycastネットワーク/CDNBGPブラックホール(最終手段)
増幅攻撃(DNS、NTP)上流フィルタリング、スクラビングセンタースプーフィングトラフィックの遮断(BCP38)
SYNフラッドSYNクッキー、ハードウェア対策バックログ増加、カーネルパラメータ調整
コネクションフラッドIPあたりの接続制限、タイムアウト設定コネクション管理機能付きロードバランサ
HTTPフラッドボット管理JavaScriptチャレンジレート制限、WAFルール
Slowloris攻撃/Slow POST攻撃リバースプロキシ(nginx)導入と接続タイムアウト設定同一IPからの同時接続数を制限
HTTP/2 Rapid Reset攻撃修正済みのHTTP/2実装を適用ストリーム生成のレート制限を実施

実際に発生した攻撃事例

発生日攻撃対象/規模攻撃手法注目すべきポイント
2024年10月5.6Tbps(Cloudflare観測)UDP増幅攻撃史上最大のDDoS攻撃として記録
2023年10月毎秒3億9800万リクエスト(Google・Cloudflare・AWS)HTTP/2 Rapid Reset攻撃新たなL7攻撃ベクターの発見
2022年6月毎秒2600万リクエスト(Cloudflare)HTTPS flood攻撃(ボットネット)5067台の端末が毎秒2億1200万リクエストを発生
2020年2月2.3Tbps(AWS)CLDAPリフレクション攻撃当時最大規模の記録
2018年3月1.7Tbps(Arbor)Memcached増幅攻撃初の大規模Memcached DDoS
2016年10月1.2 Tbps(Dyn DNS)Mirai ボットネットIoT ボットネットにより主要サイトの DNS がダウン

包括的な防御の構築

単一の対策ですべての DDoS 攻撃に対応できるわけではありません。多層防御を敷きましょう。

  1. ネットワーク層: DDoS 対策済みホスティング Anycast ネットワークおよびスクラビングセンターで、大容量/プロトコル攻撃を防ぎます
  2. CDN/プロキシ層: Cloudflare、Akamai、AWS Shield などでトラフィックをグローバルに吸収・フィルタリング
  3. アプリケーション層: WAF ルールにより L7 攻撃のパターンを検知・ブロック
  4. ボット検出: ボット管理フィンガープリンティング 高度なL7攻撃への対応
  5. レート制限: IP単位・エンドポイント単位のインテリジェントなスロットリング
  6. 監視: リアルタイムのトラフィック分析と自動エスカレーション

数字で見る実績

18
グローバル展開のために対応している言語数
100/100
自社サイトのLighthouseスコア
24時間未満
Telegram・WhatsAppでの返信対応時間
7桁
チームが直接運用してきた広告費

比較検証

項目Unled Network ★汎用広告代理店自社運用
地域リーチ18地域1つ1つ
対応時間Telegram、WhatsAppは24時間以内メールチケットなし
オペレーターの自己負担実動型アカウントマネージャー層自社
リスク回避策経年データ MCCマネージャーアカウント。Google Adsにおいて、単一の課金関係のもとで無制限のサブアカウントを作成・運用できる統括アカウントです。用語集で詳しく確認する および VCCバーチャルクレジットカード。オンライン決済専用に発行される単回使用またはチャージ可能なカード番号。広告運用においてメインの銀行口座と課金を分離するために利用します。用語集で詳しく確認する スタックお持ちの媒体お任せください
レポーティングチャネル別・統合レポートチャネル別のみ自社構築
料金体系スコープ契約リテイナープラスマークアップ時間

用語集

CPA
顧客獲得単価。総広告費をコンバージョン数で割った値。パフォーマンスメディアにおける主要な効率指標。
ROAS
広告費用対効果。広告費で売上を割った値。製品原価や間接費は含まない。
CTR
クリック率。クリック数をインプレッション数で割った値。クリエイティブとターゲティングの健全性を示す指標。
コンバージョン率
訪問数を完了したコンバージョンアクションで割った値。ランディングページとオファーの適合度を反映。
オーディエンス
キャンペーンが入札できる対象として定義されたユーザー群。
入札戦略
1インプレッションあたりの最大入札額を決定する際にプラットフォームが従うルール。
品質スコア
プラットフォームが期待CTR、広告の関連性、ランディングページの体験を複合的に評価した値。
フリークエンシー
特定の期間内に1人のユーザーが同一広告を表示される平均回数。
アトリビューションウィンドウ
クリックや表示がコンバージョンに寄与したとみなされる参照期間のことです。
リフトテスト
広告キャンペーンがもたらす実際の増分効果を測定する統制実験です。

よくある質問

DDoS攻撃の種類(L3、L4、L7、増幅攻撃など)を解説した施策が、具体的な成果を生むまでにどれくらいの期間が必要ですか。

適切に設計された取り組みであれば、最初の明確なシグナルは7日以内に現れます。質的な向上は30日から60日で一貫して確認可能です。一晩で結果を約束する業者は、虚構の数字かアトリビューションウィンドウの誤用でしかありません。

Unled Networkが提供するDDoS攻撃解説(L3、L4、L7、増幅攻撃など)の独自性は何ですか。

私たちはDDoS攻撃の種類解説をチェックリストではなく、単一のオペレーティングシステムとして扱います。つまり、クリエイティブ、メディア、インフラ、レポーティングに1人の担当者が責任を持ち、TelegramとWhatsAppにおける応答時間は24時間以内、18の対応市場全体で100%のロケール整合性を実現します。

DDoS攻撃の種類解説(L3、L4、L7、増幅攻撃など)は、アカウントやドメインの評判にリスクをもたらしますか。

リスクは手抜きな作業にのみ発生します。全てのキャンペーンとランディングページは、関連するポリシー条項とプラットフォームルールに照らして事前検証済みです。残る実質的なリスクはプラットフォーム側の不安定さだけであり、それには継続計画と支出を吸収できる熟成済みMCCで対処します。

DDoS攻撃の種類解説(L3、L4、L7、増幅攻撃など)は、既存の代理店や社内チームと連携できますか。

可能です。私たちは意図的に引き継ぎを容易にする人員配置をしています。変更はすべて文書化し、共有ダッシュボードを提供します。チャネルの主担当として、または既存チームの技術バックアップとして、週1で決定したモデルをスプリント中に変更することはありません。

DDoS攻撃の種類解説(L3、L4、L7、増幅攻撃など)は、英語以外の言語でも提供可能ですか。

はい。全Unled案件はデフォルトで18ロケールに対応し、テーマ、構造、スキーマは統一されています。自動翻訳のみでは提供しません。ネイティブによるレビューとロケール固有の事例提示は標準範囲に含まれます。

DDoS攻撃の種類解説(L3、L4、L7、増幅攻撃など)における成功をどのように測定しますか。

案件ごとに指標は「ノーススター」として一つだけ設定し、それに加えて「ガードレール指標」を三つ設けることで、虚栄の数字に惑わされないようにします。報告の頻度はスプリント内では毎週、経営層向けには月次とします。予算がクリーンな測定を許す限り、ホールドアウトテストも標準で実施します。

始めるにあたって、こちらにどのような情報をお預けいただけますか?

広告アカウントと分析ツールへの閲覧権限、あればブランドガイドライン、キャンペーンがターゲットとするオファーやプロダクトの詳細、そしてオーディエンスがすでに目にした過去のクリエイティブをご用意ください。情報をお渡しいただく前に、秘密保持契約(NDA)を締結することも可能です。

種類別のDDoS攻撃(L3、L4、L7、増幅攻撃など)への対策が機能しなくなったら、どうなるのでしょうか?

測定可能なリフトが生まれていない案件は更新しません。前提として、効果が積み上がらなくなった場合、契約終了後にではなくスプリント内で原因診断を行います。診断結果に基づいて再構築するか、予算を別の施策に充てるようお勧めします。正直であることは、顧客離れよりもはるかにコストがかからないのです。

あらゆる攻撃タイプに対応するエンタープライズ向けDDoS防御

我々のインフラは、最大10 Tbpsの緩和容量で、大規模帯域幅攻撃、プロトコル攻撃、アプリケーション層攻撃に対応します。常時稼働の保護、年中無休の監視、専門家によるインシデント対応体制を整えています。

Telegram: @unlednetwork →    WhatsAppで問い合わせる →
1.5k 回閲覧 · いいね · 16 シェア
共有

コメント

質問や体験がありますか?会話に参加してください。メールアドレスは公開されません。

    Maria S.

    We implemented this last month and already seeing positive signals.

    Author

    Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.

会話に参加

HTMLは使えません。コメントは審査されます。

このガイドのアカウントとサービス
Google Ads アカウントを購入 →Google Ads アカウントをレンタル →管理された Google Ads →Meta Ads アカウントを購入 →

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram