Soorten DDoS-aanvallen uitgelegd: L3, L4, L7, Amplificatie & Meer
Belangrijkste Inzichten
- DDoS-aanvallen worden ingedeeld in drie lagen: Volumetrisch (L3), Protocol (L4) en Applicatie (L7) - elk gericht op een andere infrastructuur.
- Amplificatie-aanvallen maken misbruik van openbare servers om verkeer te vermenigvuldigen met een factor 28x tot 51.000x - waardoor kleine bandbreedte verandert in verwoestende overstromingen.
- Applicatielaag (L7)-aanvallen zijn het moeilijkst te stoppen omdat elk verzoek er legitiem uitziet - ze vereisen botdetectie en gedragsanalyse.
- Moderne aanvallen zijn multi-vector: ze combineren volumetrische overstromingen met protocoluitputting en L7-aanvallen tegelijkertijd.
- Elk aanvalstype vereist andere mitigatie: anycast-netwerken absorberen volume, stateful firewalls blokkeren protocolaanvallen, en botbeheer + WAF handelen L7 af.
Inhoudsopgave
Inzicht in de verschillende soorten DDoS-aanvallen is essentieel voor het opbouwen van effectieve verdediging. Elk aanvalstype maakt misbruik van andere kwetsbaarheden, richt zich op andere infrastructuurlagen en vereist andere mitigatiestrategieën. Een aanval die je bandbreedte overweldigt, vereist een compleet andere reactie dan een aanval die de verbindingspool van je webserver uitput.
Deze gids behandelt elke grote DDoS-aanvalscategorie, legt uit hoe elke aanval werkt en geeft de specifieke verdedigingsmaatregelen om ze te stoppen.
De grootste hefboom voor prestaties van betaalde media in 2026 is account hygiëne. Verouderde accounts, schone betaalmiddelen en geïsoleerde browserprofielen zorgen samen voor een 30 tot 50 procent CPAiCost Per Acquisition. De prijs die je betaalt voor één conversie (verkoop, aanmelding, lead).Lees meer in de woordenlijst → voordeel op dezelfde creatieve uiting.
Overzicht DDoS-aanvalscategorieën
| Categorie | OSI-Laag | Doelwit | Voorbeelden | Omvang |
|---|---|---|---|---|
| Volumetrisch | Laag 3 | Netwerkbandbreedte | UDP flood, ICMP flood | 100 Gbps - 5+ Tbps |
| Amplificatie | Laag 3/4 | Bandbreedte via reflectie | DNS, NTP, Memcached amp | 50 Gbps - 3+ Tbps |
| Protocol | Laag 4 | Server/firewall bronnen | SYN flood, ACK flood | Miljoenen pakketten/sec |
| Applicatie | Laag 7 | Webserver/applicatie | HTTP flood, Slowloris | Duizenden verzoeken/sec |
Volumetrische Aanvallen (Laag 3)
Volumetrische aanvallen zijn erop gericht alle beschikbare bandbreedte tussen het doelwit en het internet te verbruiken. Ze genereren enorme verkeersvolumes, gemeten in Gbps (gigabits per seconde) of Tbps (terabits per seconde).
UDP Flood
Verstuurt een enorme hoeveelheid UDP-pakketten naar willekeurige poorten op het doelwit. De server moet voor elke poort controleren of er een applicatie luistert en antwoorden met ICMP "bestemming onbereikbaar" - wat bandbreedte en verwerkingscapaciteit kost. UDP is verbindingsloos, waardoor het eenvoudig is om bron-IP's te vervalsen en moeilijk te filteren.
ICMP (Ping) Flood
Verstuurt overweldigende aantallen ICMP echo-request (ping) pakketten. Het doelwit moet elk verzoek verwerken en echo-antwoorden sturen, wat zowel bandbreedte als CPU kost. Ook bekend als een "Ping of Death" bij gebruik van te grote pakketten.
IP-Fragmentatie Flood
Verstuurt gefragmenteerde IP-pakketten die het doelwit moet reassembleren. Het reassemblageproces verbruikt geheugen en CPU. Overlappende fragmenten kunnen kwetsbare systemen laten crashen. Bijzonder effectief tegen firewalls die pakketten moeten reassembleren voor inspectie.
Amplificatie-aanvallen
Amplificatie-aanvallen maken misbruik van servers van derden om aanvalsverkeer te vermenigvuldigen. De aanvaller stuurt kleine verzoeken met een vervalst bron-IP (het IP van het slachtoffer) naar kwetsbare servers. Deze servers antwoorden met veel grotere antwoorden die naar het slachtoffer worden gestuurd.
| Vector | Amplificatiefactor | Protocol | Hoe het Werkt |
|---|---|---|---|
| Memcached | 10.000-51.000x | UDP 11211 | Misbruik van verkeerd geconfigureerde Memcached-servers; "stats" commando retourneert enorme data |
| NTP | 556x | UDP 123 | "monlist" commando retourneert lijst van laatste 600 verbonden clients |
| DNS | 28-54x | UDP 53 | "ANY" queries tegen domeinen met grote DNS-records |
| SSDP | 30x | UDP 1900 | Misbruik van Universal Plug and Play (UPnP) apparaten op het internet |
| CLDAP | 56-70x | UDP 389 | Misbruik van openbaar toegankelijke LDAP-servers |
| CharGEN | 358x | UDP 19 | Verouderd karaktergeneratieprotocol, stuurt willekeurige tekens |
| SNMP | 6,3x | UDP 161 | Misbruik van openbaar toegankelijke SNMP-agents |
Protocolaanvallen (Laag 4)
Protocolaanvallen maken misbruik van zwakheden in netwerkprotocolimplementaties om serverbronnen uit te putten - verbindingstabellen, firewalls, load balancers en sessiestatusregistratie.
SYN Flood
De meest voorkomende protocolaanval. Maakt misbruik van de TCP-drievoudige handshake: de aanvaller stuurt miljoenen SYN-pakketten met vervalste bron-IP's. De server antwoordt met SYN-ACK en wacht op de laatste ACK die nooit komt. Elke halfopen verbinding verbruikt geheugen in de verbindingstabel van de server totdat deze vol is, waardoor legitieme verbindingen worden geblokkeerd.
ACK Flood
Verstuurt enorme volumes TCP ACK-pakketten. Hoewel de server snel kan bepalen dat deze ACK-pakketten niet bij een actieve verbinding horen, kost de verwerking nog steeds CPU. Bijzonder effectief tegen stateful firewalls die elk pakket moeten controleren aan de hand van hun verbindingstabellen.
RST Flood
Verstuurt vervalste TCP RST (reset) pakketten om actieve verbindingen tussen het doelwit en zijn legitieme gebruikers te beëindigen. Als de aanvaller actieve verbindingsparameters kan raden, kunnen ze echte gebruikers loskoppelen.
TCP Verbindingsflood
Voltooit volledige TCP-handshakes en brengt duizenden verbindingen tot stand die nooit worden gebruikt. In tegenstelling tot SYN-floods zijn dit complete verbindingen die SYN-cookie-verdediging overleven. Elke verbinding verbruikt servergeheugen en bestandsdescriptoren totdat de limieten zijn bereikt.
Applicatielaag-aanvallen (Laag 7)
Applicatielaag-aanvallen zijn de meest geavanceerde en het moeilijkst te mitigeren omdat elk verzoek er legitiem uitziet.
HTTP GET Flood
Verstuurt enorme aantallen HTTP GET-verzoeken naar de doelwebsite. Elk verzoek is geldig HTTP, waardoor het moeilijk te onderscheiden is van legitiem verkeer. Aanvallers richten zich op bronnenrijke pagina's: zoekpagina's, productlijsten, dynamische inhoud die databasequery's vereist.
HTTP POST Flood
Vergelijkbaar met GET-floods, maar gebruikt POST-verzoeken - meestal gericht op inlogformulieren, registratie-eindpunten, contactformulieren of API's. POST-verwerking is over het algemeen bronnenintensiever dan GET, waardoor dit per verzoek efficiënter is.
Slowloris
Opent veel verbindingen naar het doelwit en stuurt zeer langzaam gedeeltelijke HTTP-verzoeken, die nooit worden voltooid. Elke verbinding houdt een serverthread voor onbepaalde tijd open. Met genoeg langzame verbindingen raakt de verbindingspool van de server uitgeput en kan deze geen nieuwe verzoeken meer bedienen. Verwoestend effectief tegen Apache-servers.
Slow POST (R.U.D.Y.)
"R U Dead Yet" - stuurt HTTP POST-verzoeken met een legitieme Content-Length header, maar verzendt de body-data één byte per keer, zeer langzaam. De server houdt de verbinding open in afwachting van de volledige body, waardoor een thread/worker voor elk langzaam verzoek wordt verbruikt.
HTTP/2 Rapid Reset
Een nieuwere aanval die misbruik maakt van HTTP/2's stream multiplexing. De aanvaller opent en reset streams met hoge snelheid, waardoor de server elke stream-opzet en -afbraak moet verwerken. Ontdekt in oktober 2023, genereerde het de op dat moment grootste DDoS-aanval met 398 miljoen verzoeken per seconde.
WordPress XML-RPC
Maakt misbruik van WordPress's pingback-functie om L7-aanvallen te versterken. Aanvallers sturen pingback-verzoeken van duizenden WordPress-sites naar het slachtoffer, waardoor een gedistribueerde L7-overstroming ontstaat die afkomstig lijkt van legitieme WordPress-installaties.
Onder DDoS-aanval? Krijg Onmiddellijke Bescherming
Unled Network biedt nood-DDoS-mitigatie met een capaciteit tot 10 Tbps. L3/L4/L7-bescherming, botbeheer en 24/7 incidentrespons voor bedrijven die worden aangevallen.
Noodrespons →Multi-Vector Aanvallen
Moderne DDoS-aanvallen gebruiken zelden een enkele vector. Geavanceerde aanvallers combineren meerdere aanvalstypen tegelijkertijd:
- Volumetrisch + L7: DNS-amplificatie om bandbreedte te overweldigen terwijl HTTP de webserver overstroomt
- SYN flood + Slowloris: Verbindingstabellen uitputten terwijl resterende verbindingen open worden gehouden
- Tapijtbombardement: Hele IP-reeksen aanvallen met verschillende vectoren om per-IP-mitgatiedrempels te omzeilen
- Pulsaanvallen: Korte, intense uitbarstingen die herhaaldelijk mitigatie activeren en vrijgeven, wat instabiliteit veroorzaakt
Ransom DDoS (RDoS)
RDoS combineert DDoS-aanvallen met afpersing. Aanvallers sturen een losgeldvordering (meestal in cryptocurrency) en dreigen met een aanhoudende DDoS-aanval als er niet wordt betaald. Sommige groepen tonen hun capaciteit met een korte eerste aanval voordat ze om betaling vragen.
Mitigatie per Aanvalstype
| Aanvalstype | Primaire Verdediging | Secundaire Verdediging |
|---|---|---|
| Volumetrisch (UDP, ICMP) | Anycast-netwerk / CDN met enorme bandbreedte | BGP blackholing (laatste redmiddel) |
| Amplificatie (DNS, NTP) | Upstream filtering, scrubbing centers | Vervalst verkeer blokkeren (BCP38) |
| SYN Flood | SYN-cookies, hardwarematige mitigatie | Backlog vergroten, kernelparams aanpassen |
| Verbindingsflood | Verbindingslimieten per IP, time-outs | Load balancers met verbindingsbeheer |
| HTTP Flood | Botbeheer, JS-uitdagingen | Snelheidsbeperking, WAF-regels |
| Slowloris/Slow POST | Reverse proxy (nginx), verbindingstime-outs | Gelijktijdige verbindingen per IP beperken |
| HTTP/2 Rapid Reset | Gepatche HTTP/2-implementaties | Snelheidsbeperking van streamcreatie |
Voorbeelden uit de Praktijk
| Datum | Doelwit/Omvang | Aanvalstype | Opmerkelijk Detail |
|---|---|---|---|
| Okt 2024 | 5,6 Tbps (Cloudflare) | UDP-amplificatie | Grootste geregistreerde DDoS-aanval |
| Okt 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Ontdekking van nieuwe L7-aanvalsvector |
| Jun 2022 | 26M rps (Cloudflare) | HTTPS flood (botnet) | 5.067 apparaten genereerden 212M rps |
| Feb 2020 | 2,3 Tbps (AWS) | CLDAP-reflectie | Grootste geregistreerd op dat moment |
| Mrt 2018 | 1,7 Tbps (Arbor) | Memcached-amplificatie | Eerste grote Memcached DDoS |
| Okt 2016 | 1,2 Tbps (Dyn DNS) | Mirai botnet | IoT-botnet legde DNS voor grote sites plat |
Uitgebreide Bescherming Opbouwen
Geen enkele oplossing kan alle DDoS-aanvalstypen aan. Bouw een gelaagde verdediging:
- Netwerklaag: DDoS-beschermde hosting met anycast-netwerk en scrubbing centers voor volumetrische/protocolaanvallen
- CDN/Proxy-laag: Cloudflare, Akamai of AWS Shield om verkeer wereldwijd te absorberen en te filteren
- Applicatielaag: WAF-regels om L7-aanvalspatronen te detecteren en te blokkeren
- Botdetectie: Botbeheer met fingerprinting voor geavanceerde L7-aanvallen
- Snelheidsbeperking:
Reacties
Vraag of eigen ervaring? Doe mee met de discussie. Uw e-mail blijft privé.
Really helpful breakdown. Been looking for clear info on this topic.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.