content="2026-06-10T09:00:00+00:00">

DDoS攻撃の種類を解説:L3、L4、L7、増幅攻撃など

614 回閲覧 · いいね · 14 シェア
共有
執筆 Unled Network · 18分
DDoS攻撃の種類を解説:L3、L4、L7、増幅攻撃など

重要ポイント

  • DDoS攻撃は3つの階層に分類される: ボリューメトリック型(L3), プロトコル型(L4)、そして アプリケーション型(L7) 、それぞれが異なるインフラを標的とする。
  • 増幅攻撃 は公開サーバーを悪用し、トラフィックを28倍から51,000倍に増幅、小さな帯域幅を壊滅的なフラッドに変える。
  • アプリケーション層(L7)攻撃 は最も防御が困難、各リクエストが正規に見えるため、ボット検知と行動分析が必須。
  • 最新の攻撃は マルチベクター型:ボリューメトリック型フラッド、プロトコル枯渇、L7攻撃を同時に組み合わせる。
  • 攻撃タイプごとに 異なる対策が必要:エニーキャストネットワークが容量を吸収、ステートフルファイアウォールがプロトコル攻撃をブロック、 ボット管理 + WAF がL7に対応。

効果的な防御体制を構築するには、DDoS攻撃の種類を理解することが不可欠です。攻撃タイプごとに悪用する脆弱性が異なり、標的とするインフラ層も異なり、必要な対策も異なります。帯域幅を圧迫する攻撃と、Webサーバーのコネクションプールを枯渇させる攻撃では、まったく異なる対応が求められます。

本ガイドでは、主要なDDoS攻撃カテゴリをすべて分類し、それぞれの仕組みを解説し、攻撃を阻止するために必要な具体的な防御策を示します。

DDoS攻撃カテゴリ一覧

カテゴリOSI層標的具体例規模
ボリューム型レイヤー3ネットワーク帯域幅UDPフラッド、ICMPフラッド100 Gbps〜5 Tbps以上
増幅型レイヤー3/4リフレクションによる帯域幅DNS、NTP、Memcached増幅50 Gbps〜3 Tbps以上
プロトコル型レイヤー4サーバー/ファイアウォールリソースSYNフラッド、ACKフラッド数百万パケット/秒
アプリケーション型レイヤー7Webサーバー/アプリケーションHTTPフラッド、Slowloris数千リクエスト/秒

ボリューム型攻撃(レイヤー3)

ボリューム型攻撃は、標的とインターネット間で利用可能な帯域幅をすべて消費することを目的とします。Gbps(ギガビット毎秒)やTbps(テラビット毎秒)単位で測定される膨大なトラフィック量を生成します。

UDPフラッド

標的のランダムなポートに大量のUDPパケットを送信します。サーバーは各ポートでリスニングアプリケーションを確認し、ICMP「宛先到達不能」で応答する必要があり、帯域幅と処理リソースを消費します。UDPはコネクションレスであるため、送信元IPの偽装が容易で、フィルタリングが困難です。

防御策: UDPトラフィックのレート制限、不要なUDPポートのブラックホール化、複数のデータセンターに分散するエニーキャストネットワークによるボリューム吸収。

ICMP(Ping)フラッド

大量のICMPエコー要求(ping)パケットを送信します。標的は各要求を処理し、エコー応答を送信する必要があり、帯域幅とCPUの両方を消費します。特大パケットを使用する場合は「Ping of Death」とも呼ばれます。

IPフラグメンテーションフラッド

断片化されたIPパケットを送信し、標的はそれらを再構築する必要があります。再構築プロセスはメモリとCPUを消費します。重複するフラグメントは脆弱なシステムをクラッシュさせる可能性があります。検査のためにパケットを再構築する必要があるファイアウォールに対して特に効果的です。

増幅攻撃

増幅攻撃は、サードパーティのサーバーを悪用して攻撃トラフィックを増幅します。攻撃者は、 偽装された送信元IP (被害者のIP)を使用して脆弱なサーバーに小さなリクエストを送信します。これらのサーバーは、被害者に向けてはるかに大きな応答を返します。

ベクター増幅率プロトコル仕組み
Memcached10,000~51,000倍UDP 11211設定ミスのMemcachedサーバーを悪用、「stats」コマンドが大量のデータを返す
NTP556倍UDP 123「monlist」コマンドが接続した最後の600クライアントのリストを返す
DNS28~54倍UDP 53大きなDNSレコードを持つドメインに対する「ANY」クエリ
SSDP30倍UDP 1900インターネット上のUniversal Plug and Play(UPnP)デバイスを悪用
CLDAP56~70倍UDP 389公開アクセス可能なLDAPサーバーを悪用
CharGEN358倍UDP 19レガシーな文字生成プロトコル、ランダムな文字を送信
SNMP6.3倍UDP 161公開されているSNMPエージェントを悪用
増幅攻撃が壊滅的である理由: Memcached増幅攻撃は、攻撃者の1 Gbpsの帯域幅を51 Tbpsの攻撃トラフィックに変換し、標的を襲います。史上最大のDDoS攻撃(2024年、5.6 Tbps)は増幅ベクターを使用しました。攻撃者のリソースが限られていても、壊滅的なトラフィック量を生成できます。

プロトコル攻撃(レイヤー4)

プロトコル攻撃は、ネットワークプロトコル実装の脆弱性を悪用し、サーバーリソース(接続テーブル、ファイアウォール、ロードバランサー、セッション状態追跡)を枯渇させます。

SYNフラッド

最も一般的なプロトコル攻撃。TCP 3ウェイハンドシェイクを悪用します。攻撃者は偽装された送信元IPで数百万のSYNパケットを送信。サーバーはSYN-ACKで応答し、決して来ない最終ACKを待ちます。各ハーフオープン接続がサーバーの接続テーブルでメモリを消費し、最終的にテーブルが満杯になり、正規の接続をブロックします。

防御策: SYN Cookie(ステートレスSYN処理)、バックログキューサイズの増加、SYN-RECEIVEDタイマーの短縮、ネットワークエッジでのハードウェアベースSYNフラッド緩和を展開。

ACKフラッド

大量のTCP ACKパケットを送信。サーバーはこれらのACKパケットがアクティブな接続に属していないことを迅速に判断できますが、処理自体がCPUを消費します。接続テーブルに対してすべてのパケットを追跡する必要があるステートフルファイアウォールに対して特に効果的です。

RSTフラッド

偽装されたTCP RST(リセット)パケットを送信し、標的とその正規ユーザー間のアクティブな接続を終了させます。攻撃者がアクティブな接続パラメータを推測できれば、実際のユーザーを切断できます。

TCP接続フラッド

完全なTCPハンドシェイクを完了し、使用されることのない数千の接続を確立します。SYNフラッドとは異なり、これらはSYN Cookie防御を回避する完全な接続です。各接続はサーバーのメモリとファイルディスクリプタを消費し、限界に達します。

アプリケーションレイヤー攻撃(レイヤー7)

アプリケーションレイヤー攻撃は最も高度で緩和が困難です。各リクエストが正規のものに見えるためです。

HTTP GETフラッド

標的のウェブサイトに大量のHTTP GETリクエストを送信。各リクエストは有効なHTTPであり、正規のトラフィックとの区別が困難です。攻撃者はリソース消費の多いページを標的にします。検索ページ、商品一覧、データベースクエリを必要とする動的コンテンツなど。

HTTP POSTフラッド

GETフラッドと類似していますが、POSTリクエストを使用します。通常、ログインフォーム、登録エンドポイント、お問い合わせフォーム、APIを標的にします。POST処理は一般的にGETよりリソース集約的なため、リクエストあたりの効率が高くなります。

Slowloris

標的に対して多数の接続を開き、部分的なHTTPリクエストを非常にゆっくり送信し、決して完了させません。各接続がサーバースレッドを無期限に保持します。十分な低速接続があれば、サーバーは接続プールを使い果たし、新しいリクエストに応答できなくなります。Apacheサーバーに対して壊滅的に効果的です。

Slow POST (R.U.D.Y.)

「R U Dead Yet」、正規のContent-Lengthヘッダーを持つHTTP POSTリクエストを送信しますが、ボディデータを1バイトずつ、非常にゆっくりと送信します。サーバーは完全なボディを待って接続を開いたままにし、各低速リクエストに対してスレッド/ワーカーを消費します。

HTTP/2 Rapid Reset

HTTP/2のストリーム多重化を悪用する新しい攻撃。攻撃者はストリームを開いて即座にリセットし、サーバーに各ストリームのセットアップとティアダウンを処理させます。2023年10月に発見され、当時最大のDDoS攻撃(毎秒3億9800万リクエスト)を発生させました。

WordPress XML-RPC

WordPressのピングバック機能を悪用してL7攻撃を増幅します。攻撃者は数千のWordPressサイトから被害者へピングバックリクエストを送信し、正規のWordPressインストールから来たように見える分散L7フラッドを作成します。

DDoS攻撃を受けていますか?即座に保護を提供

Unled Networkは最大10 Tbpsの容量を持つ緊急DDoS緩和を提供します。攻撃を受けているビジネスのために、L3/L4/L7保護、ボット管理、24時間365日のインシデント対応を実現します。

緊急対応 →

マルチベクター攻撃

現代のDDoS攻撃が単一のベクターを使用することはまれです。高度な攻撃者は複数の攻撃タイプを同時に組み合わせます:

ランサムDDoS(RDoS)

RDoSはDDoS攻撃と恐喝を組み合わせたものです。攻撃者は身代金要求(通常は暗号通貨)を送信し、支払いがない場合は持続的なDDoS攻撃を実行すると脅迫します。一部のグループは、支払いを要求する前に短時間の初期攻撃で能力を実証します。

身代金を支払わない: 支払っても攻撃が止まる保証はなく、今後の攻撃において支払い意思のある組織として標的になります。適切なDDoS保護を導入してください。身代金よりも安価で、恒久的な防御を提供します。

攻撃タイプ別の緩和策

攻撃タイプ主要な防御策補助的な防御策
帯域幅消費型(UDP、ICMP)大容量帯域幅を持つAnycastネットワーク/CDNBGPブラックホーリング(最終手段)
増幅攻撃(DNS、NTP)上流フィルタリング、スクラビングセンター偽装トラフィックのブロック(BCP38)
SYNフラッドSYN Cookie、ハードウェア緩和バックログ増加、カーネルパラメータ調整
コネクションフラッドIP単位の接続制限、タイムアウト接続管理機能付きロードバランサー
HTTPフラッドボット管理、JSチャレンジレート制限、WAFルール
Slowloris/スローPOSTリバースプロキシ(nginx)、接続タイムアウトIP単位の同時接続数制限
HTTP/2 Rapid Resetパッチ適用済みHTTP/2実装ストリーム生成のレート制限

実際の攻撃事例

日付標的/規模攻撃タイプ特筆すべき詳細
2024年10月5.6 Tbps (Cloudflare)UDP増幅攻撃過去最大のDDoS攻撃
2023年10月398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid Reset新たなL7攻撃手法の発見
2022年6月26M rps (Cloudflare)HTTPSフラッド(ボットネット)5,067台のデバイスが212M rpsを生成
2020年2月2.3 Tbps (AWS)CLDAPリフレクション攻撃当時の記録上最大
2018年3月1.7 Tbps (Arbor)Memcached増幅攻撃初の大規模Memcached DDoS
2016年10月1.2 Tbps (Dyn DNS)MiraiボットネットIoTボットネットが主要サイトのDNSをダウン

包括的な防御体制の構築

あらゆるDDoS攻撃を単一のソリューションで防ぐことはできません。多層防御を構築しましょう:

  1. ネットワーク層: DDoS対策済みホスティング エニーキャストネットワークとスクラビングセンターで帯域幅攻撃とプロトコル攻撃に対処
  2. CDN/プロキシ層: Cloudflare、Akamai、またはAWS Shieldでグローバルにトラフィックを吸収・フィルタリング
  3. アプリケーション層: WAF ルールでL7攻撃パターンを検知・ブロック
  4. ボット検知: ボット管理フィンガープリンティング で高度なL7攻撃に対応
  5. レート制限: IPアドレス単位・エンドポイント単位のインテリジェント制御
  6. 監視: リアルタイムトラフィック分析と自動アラートエスカレーション

あらゆる攻撃タイプに対応するエンタープライズDDoS対策

当社のインフラは、最大10Tbpsの防御能力で、ボリューム型攻撃、プロトコル攻撃、アプリケーション層攻撃に対応します。常時稼働の保護体制、24時間365日の監視、専門家によるインシデント対応を提供します。

Telegram: @unlednetwork →    WhatsAppでお問い合わせ →

コメント

質問や体験がありますか?会話に参加してください。メールアドレスは公開されません。

    Nina L.

    Exactly what we needed. Our team was debating the best strategy.

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

会話に参加

HTMLは使えません。コメントは審査されます。

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram