content="2026-06-10T09:00:00+00:00">

Soorten DDoS-aanvallen uitgelegd: L3, L4, L7, Amplificatie & Meer

1,260 weergaven · vind-ik-leuks · 7 gedeeld
Delen op
Door Unled Network · 18 min leestijd
Soorten DDoS-aanvallen uitgelegd: L3, L4, L7, Amplificatie & Meer

Belangrijkste Inzichten

  • DDoS-aanvallen worden ingedeeld in drie lagen: Volumetrisch (L3), Protocol (L4) en Applicatie (L7) - elk gericht op een andere infrastructuur.
  • Amplificatie-aanvallen maken misbruik van openbare servers om verkeer te vermenigvuldigen met een factor 28x tot 51.000x - waardoor kleine bandbreedte verandert in verwoestende overstromingen.
  • Applicatielaag (L7)-aanvallen zijn het moeilijkst te stoppen omdat elk verzoek er legitiem uitziet - ze vereisen botdetectie en gedragsanalyse.
  • Moderne aanvallen zijn multi-vector: ze combineren volumetrische overstromingen met protocoluitputting en L7-aanvallen tegelijkertijd.
  • Elk aanvalstype vereist andere mitigatie: anycast-netwerken absorberen volume, stateful firewalls blokkeren protocolaanvallen, en botbeheer + WAF handelen L7 af.

Inzicht in de verschillende soorten DDoS-aanvallen is essentieel voor het opbouwen van effectieve verdediging. Elk aanvalstype maakt misbruik van andere kwetsbaarheden, richt zich op andere infrastructuurlagen en vereist andere mitigatiestrategieën. Een aanval die je bandbreedte overweldigt, vereist een compleet andere reactie dan een aanval die de verbindingspool van je webserver uitput.

Deze gids behandelt elke grote DDoS-aanvalscategorie, legt uit hoe elke aanval werkt en geeft de specifieke verdedigingsmaatregelen om ze te stoppen.

De grootste hefboom voor prestaties van betaalde media in 2026 is account hygiëne. Verouderde accounts, schone betaalmiddelen en geïsoleerde browserprofielen zorgen samen voor een 30 tot 50 procent CPACost Per Acquisition. De prijs die je betaalt voor één conversie (verkoop, aanmelding, lead).Lees meer in de woordenlijst → voordeel op dezelfde creatieve uiting.

Sergey M., Senior Media Buyer bij Unled Network

Overzicht DDoS-aanvalscategorieën

CategorieOSI-LaagDoelwitVoorbeeldenOmvang
VolumetrischLaag 3NetwerkbandbreedteUDP flood, ICMP flood100 Gbps - 5+ Tbps
AmplificatieLaag 3/4Bandbreedte via reflectieDNS, NTP, Memcached amp50 Gbps - 3+ Tbps
ProtocolLaag 4Server/firewall bronnenSYN flood, ACK floodMiljoenen pakketten/sec
ApplicatieLaag 7Webserver/applicatieHTTP flood, SlowlorisDuizenden verzoeken/sec

Volumetrische Aanvallen (Laag 3)

Volumetrische aanvallen zijn erop gericht alle beschikbare bandbreedte tussen het doelwit en het internet te verbruiken. Ze genereren enorme verkeersvolumes, gemeten in Gbps (gigabits per seconde) of Tbps (terabits per seconde).

UDP Flood

Verstuurt een enorme hoeveelheid UDP-pakketten naar willekeurige poorten op het doelwit. De server moet voor elke poort controleren of er een applicatie luistert en antwoorden met ICMP "bestemming onbereikbaar" - wat bandbreedte en verwerkingscapaciteit kost. UDP is verbindingsloos, waardoor het eenvoudig is om bron-IP's te vervalsen en moeilijk te filteren.

Verdediging: Snelheidsbeperking van UDP-verkeer, blackholen van niet-essentiële UDP-poorten, anycast-netwerkdistributie om volume over meerdere datacenters te absorberen.

ICMP (Ping) Flood

Verstuurt overweldigende aantallen ICMP echo-request (ping) pakketten. Het doelwit moet elk verzoek verwerken en echo-antwoorden sturen, wat zowel bandbreedte als CPU kost. Ook bekend als een "Ping of Death" bij gebruik van te grote pakketten.

IP-Fragmentatie Flood

Verstuurt gefragmenteerde IP-pakketten die het doelwit moet reassembleren. Het reassemblageproces verbruikt geheugen en CPU. Overlappende fragmenten kunnen kwetsbare systemen laten crashen. Bijzonder effectief tegen firewalls die pakketten moeten reassembleren voor inspectie.

Amplificatie-aanvallen

Amplificatie-aanvallen maken misbruik van servers van derden om aanvalsverkeer te vermenigvuldigen. De aanvaller stuurt kleine verzoeken met een vervalst bron-IP (het IP van het slachtoffer) naar kwetsbare servers. Deze servers antwoorden met veel grotere antwoorden die naar het slachtoffer worden gestuurd.

VectorAmplificatiefactorProtocolHoe het Werkt
Memcached10.000-51.000xUDP 11211Misbruik van verkeerd geconfigureerde Memcached-servers; "stats" commando retourneert enorme data
NTP556xUDP 123"monlist" commando retourneert lijst van laatste 600 verbonden clients
DNS28-54xUDP 53"ANY" queries tegen domeinen met grote DNS-records
SSDP30xUDP 1900Misbruik van Universal Plug and Play (UPnP) apparaten op het internet
CLDAP56-70xUDP 389Misbruik van openbaar toegankelijke LDAP-servers
CharGEN358xUDP 19Verouderd karaktergeneratieprotocol, stuurt willekeurige tekens
SNMP6,3xUDP 161Misbruik van openbaar toegankelijke SNMP-agents
Waarom amplificatie verwoestend is: Een Memcached-amplificatieaanval verandert 1 Gbps aan aanvalsbandbreedte in 51 Tbps aan aanvalsverkeer dat het slachtoffer bereikt. De grootste geregistreerde DDoS-aanval (5,6 Tbps, 2024) maakte gebruik van amplificatievectoren. Zelfs bescheiden aanvalsmiddelen kunnen catastrofale verkeersvolumes genereren.

Protocolaanvallen (Laag 4)

Protocolaanvallen maken misbruik van zwakheden in netwerkprotocolimplementaties om serverbronnen uit te putten - verbindingstabellen, firewalls, load balancers en sessiestatusregistratie.

SYN Flood

De meest voorkomende protocolaanval. Maakt misbruik van de TCP-drievoudige handshake: de aanvaller stuurt miljoenen SYN-pakketten met vervalste bron-IP's. De server antwoordt met SYN-ACK en wacht op de laatste ACK die nooit komt. Elke halfopen verbinding verbruikt geheugen in de verbindingstabel van de server totdat deze vol is, waardoor legitieme verbindingen worden geblokkeerd.

Verdediging: SYN-cookies (stateless SYN-afhandeling), vergroot de backlog-rij, verklein de SYN-RECEIVED timer en implementeer hardwarematige SYN flood-mitigatie aan de netwerkrand.

ACK Flood

Verstuurt enorme volumes TCP ACK-pakketten. Hoewel de server snel kan bepalen dat deze ACK-pakketten niet bij een actieve verbinding horen, kost de verwerking nog steeds CPU. Bijzonder effectief tegen stateful firewalls die elk pakket moeten controleren aan de hand van hun verbindingstabellen.

RST Flood

Verstuurt vervalste TCP RST (reset) pakketten om actieve verbindingen tussen het doelwit en zijn legitieme gebruikers te beëindigen. Als de aanvaller actieve verbindingsparameters kan raden, kunnen ze echte gebruikers loskoppelen.

TCP Verbindingsflood

Voltooit volledige TCP-handshakes en brengt duizenden verbindingen tot stand die nooit worden gebruikt. In tegenstelling tot SYN-floods zijn dit complete verbindingen die SYN-cookie-verdediging overleven. Elke verbinding verbruikt servergeheugen en bestandsdescriptoren totdat de limieten zijn bereikt.

Applicatielaag-aanvallen (Laag 7)

Applicatielaag-aanvallen zijn de meest geavanceerde en het moeilijkst te mitigeren omdat elk verzoek er legitiem uitziet.

HTTP GET Flood

Verstuurt enorme aantallen HTTP GET-verzoeken naar de doelwebsite. Elk verzoek is geldig HTTP, waardoor het moeilijk te onderscheiden is van legitiem verkeer. Aanvallers richten zich op bronnenrijke pagina's: zoekpagina's, productlijsten, dynamische inhoud die databasequery's vereist.

HTTP POST Flood

Vergelijkbaar met GET-floods, maar gebruikt POST-verzoeken - meestal gericht op inlogformulieren, registratie-eindpunten, contactformulieren of API's. POST-verwerking is over het algemeen bronnenintensiever dan GET, waardoor dit per verzoek efficiënter is.

Slowloris

Opent veel verbindingen naar het doelwit en stuurt zeer langzaam gedeeltelijke HTTP-verzoeken, die nooit worden voltooid. Elke verbinding houdt een serverthread voor onbepaalde tijd open. Met genoeg langzame verbindingen raakt de verbindingspool van de server uitgeput en kan deze geen nieuwe verzoeken meer bedienen. Verwoestend effectief tegen Apache-servers.

Slow POST (R.U.D.Y.)

"R U Dead Yet" - stuurt HTTP POST-verzoeken met een legitieme Content-Length header, maar verzendt de body-data één byte per keer, zeer langzaam. De server houdt de verbinding open in afwachting van de volledige body, waardoor een thread/worker voor elk langzaam verzoek wordt verbruikt.

HTTP/2 Rapid Reset

Een nieuwere aanval die misbruik maakt van HTTP/2's stream multiplexing. De aanvaller opent en reset streams met hoge snelheid, waardoor de server elke stream-opzet en -afbraak moet verwerken. Ontdekt in oktober 2023, genereerde het de op dat moment grootste DDoS-aanval met 398 miljoen verzoeken per seconde.

WordPress XML-RPC

Maakt misbruik van WordPress's pingback-functie om L7-aanvallen te versterken. Aanvallers sturen pingback-verzoeken van duizenden WordPress-sites naar het slachtoffer, waardoor een gedistribueerde L7-overstroming ontstaat die afkomstig lijkt van legitieme WordPress-installaties.

Onder DDoS-aanval? Krijg Onmiddellijke Bescherming

Unled Network biedt nood-DDoS-mitigatie met een capaciteit tot 10 Tbps. L3/L4/L7-bescherming, botbeheer en 24/7 incidentrespons voor bedrijven die worden aangevallen.

Noodrespons →

Multi-Vector Aanvallen

Moderne DDoS-aanvallen gebruiken zelden een enkele vector. Geavanceerde aanvallers combineren meerdere aanvalstypen tegelijkertijd:

Ransom DDoS (RDoS)

RDoS combineert DDoS-aanvallen met afpersing. Aanvallers sturen een losgeldvordering (meestal in cryptocurrency) en dreigen met een aanhoudende DDoS-aanval als er niet wordt betaald. Sommige groepen tonen hun capaciteit met een korte eerste aanval voordat ze om betaling vragen.

Betaal nooit losgeld: Betaling garandeert niet dat de aanval stopt en markeert je organisatie als een gewillige betaler voor toekomstige aanvallen. Implementeer in plaats daarvan goede DDoS-bescherming - het is goedkoper dan welk losgeld dan ook en biedt permanente verdediging.

Mitigatie per Aanvalstype

AanvalstypePrimaire VerdedigingSecundaire Verdediging
Volumetrisch (UDP, ICMP)Anycast-netwerk / CDN met enorme bandbreedteBGP blackholing (laatste redmiddel)
Amplificatie (DNS, NTP)Upstream filtering, scrubbing centersVervalst verkeer blokkeren (BCP38)
SYN FloodSYN-cookies, hardwarematige mitigatieBacklog vergroten, kernelparams aanpassen
VerbindingsfloodVerbindingslimieten per IP, time-outsLoad balancers met verbindingsbeheer
HTTP FloodBotbeheer, JS-uitdagingenSnelheidsbeperking, WAF-regels
Slowloris/Slow POSTReverse proxy (nginx), verbindingstime-outsGelijktijdige verbindingen per IP beperken
HTTP/2 Rapid ResetGepatche HTTP/2-implementatiesSnelheidsbeperking van streamcreatie

Voorbeelden uit de Praktijk

DatumDoelwit/OmvangAanvalstypeOpmerkelijk Detail
Okt 20245,6 Tbps (Cloudflare)UDP-amplificatieGrootste geregistreerde DDoS-aanval
Okt 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetOntdekking van nieuwe L7-aanvalsvector
Jun 202226M rps (Cloudflare)HTTPS flood (botnet)5.067 apparaten genereerden 212M rps
Feb 20202,3 Tbps (AWS)CLDAP-reflectieGrootste geregistreerd op dat moment
Mrt 20181,7 Tbps (Arbor)Memcached-amplificatieEerste grote Memcached DDoS
Okt 20161,2 Tbps (Dyn DNS)Mirai botnetIoT-botnet legde DNS voor grote sites plat

Uitgebreide Bescherming Opbouwen

Geen enkele oplossing kan alle DDoS-aanvalstypen aan. Bouw een gelaagde verdediging:

  1. Netwerklaag: DDoS-beschermde hosting met anycast-netwerk en scrubbing centers voor volumetrische/protocolaanvallen
  2. CDN/Proxy-laag: Cloudflare, Akamai of AWS Shield om verkeer wereldwijd te absorberen en te filteren
  3. Applicatielaag: WAF-regels om L7-aanvalspatronen te detecteren en te blokkeren
  4. Botdetectie: Botbeheer met fingerprinting voor geavanceerde L7-aanvallen
  5. Snelheidsbeperking:

    Reacties

    Vraag of eigen ervaring? Doe mee met de discussie. Uw e-mail blijft privé.

      Alex K.

      Really helpful breakdown. Been looking for clear info on this topic.

      Author

      Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

    Neem deel

    Geen HTML. Reacties worden gemodereerd.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram