Typer DDoS-angrep forklart: L3, L4, L7, Amplifisering og mer
Nøkkelpunkter
- DDoS-angrep kategoriseres i tre lag: Volumetriske (L3), Protokoll (L4) og Applikasjon (L7), hver retter seg mot ulik infrastruktur.
- Amplifiseringsangrep utnytter offentlige servere til å multiplisere trafikk med 28x til 51 000x, og gjør liten båndbredde til ødeleggende flodbølger.
- Applikasjonslagsangrep (L7) er vanskeligst å stoppe fordi hver forespørsel ser legitim ut, de krever botdeteksjon og atferdsanalyse.
- Moderne angrep er multi-vektor: de kombinerer volumetrisk oversvømmelse med protokollutarming og L7-angrep samtidig.
- Hver angrepstype krever forskjellige mottiltak: anycast-nettverk absorberer volum, stateful brannmurer blokkerer protokollangrep, og bot-håndtering + WAF håndterer L7.
Innholdsfortegnelse
Å forstå de ulike typene DDoS-angrep er avgjørende for å bygge effektivt forsvar. Hver angrepstype utnytter forskjellige sårbarheter, retter seg mot ulike infrastrukturlag og krever forskjellige mottiltak. Et angrep som overvelder båndbredden din krever en helt annen respons enn et som tømmer nettjenerens tilkoblingspool.
Denne guiden bryter ned alle større DDoS-angrepskategorier, forklarer hvordan hver enkelt fungerer, og kartlegger de spesifikke forsvarsmekanismene som trengs for å stoppe dem.
Den største enkeltfaktoren for ytelse i betalte medier i 2026 er kontohygiene. Eldre kontoer, rene betalingsinstrumenter og isolerte nettleserprofiler gir en 30 til 50 prosent CPAiKostnad per anskaffelse. Prisen du betaler for én konvertering (salg, påmelding, lead).Lær mer i ordlisten →-fordel på samme kreativ.
Oversikt over DDoS-angrepskategorier
| Kategori | OSI-lag | Mål | Eksempler | Størrelse |
|---|---|---|---|---|
| Volumetrisk | Lag 3 | Nettverksbåndbredde | UDP-flom, ICMP-flom | 100 Gbps - 5+ Tbps |
| Amplifisering | Lag 3/4 | Båndbredde via refleksjon | DNS, NTP, Memcached amp | 50 Gbps - 3+ Tbps |
| Protokoll | Lag 4 | Server-/brannmurressurser | SYN-flom, ACK-flom | Millioner av pakker/sek |
| Applikasjon | Lag 7 | Nettjener/applikasjon | HTTP-flom, Slowloris | Tusenvis av forespørsler/sek |
Volumetriske angrep (lag 3)
Volumetriske angrep har som mål å forbruke all tilgjengelig båndbredde mellom målet og internett. De genererer massive trafikkmengder målt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).
UDP-flom
Sender et massivt antall UDP-pakker til tilfeldige porter på målet. Serveren må sjekke etter lyttende applikasjoner på hver port og svare med ICMP «destinasjon utilgjengelig», noe som forbruker båndbredde og prosesseringsressurser. UDP er forbindelsesløst, noe som gjør det enkelt å forfalske kilde-IP-er og vanskelig å filtrere.
ICMP (Ping)-flom
Sender overveldende antall ICMP ekko-forespørsel (ping)-pakker. Målet må behandle hver forespørsel og sende ekko-svar, noe som forbruker både båndbredde og CPU. Også kjent som en «Ping of Death» når overstore pakker brukes.
IP-fragmenteringsflom
Sender fragmenterte IP-pakker som målet må sette sammen igjen. Reassembleringsprosessen forbruker minne og CPU. Overlappende fragmenter kan krasje sårbare systemer. Spesielt effektivt mot brannmurer som må sette sammen pakker for inspeksjon.
Amplifiseringsangrep
Amplifiseringsangrep utnytter tredjepartsservere til å multiplisere angrepstrafikk. Angriperen sender små forespørsler med en forfalsket kilde-IP (offerets IP) til sårbare servere. Disse serverne svarer med mye større svar rettet mot offeret.
| Vektor | Amplifiseringsfaktor | Protokoll | Hvordan det fungerer |
|---|---|---|---|
| Memcached | 10 000-51 000x | UDP 11211 | Utnytter feilkonfigurerte Memcached-servere; «stats»-kommandoen returnerer massive datamengder |
| NTP | 556x | UDP 123 | «monlist»-kommandoen returnerer liste over de siste 600 tilkoblede klientene |
| DNS | 28-54x | UDP 53 | «ANY»-spørringer mot domener med store DNS-poster |
| SSDP | 30x | UDP 1900 | Utnytter Universal Plug and Play (UPnP)-enheter på internett |
| CLDAP | 56-70x | UDP 389 | Utnytter offentlig tilgjengelige LDAP-servere |
| CharGEN | 358x | UDP 19 | Eldre tegn-genereringsprotokoll, sender tilfeldige tegn |
| SNMP | 6,3x | UDP 161 | Utnytter offentlig tilgjengelige SNMP-agenter |
Protokollangrep (lag 4)
Protokollangrep utnytter svakheter i nettverksprotokollimplementeringer for å tømme serverressurser, tilkoblingstabeller, brannmurer, lastbalanserere og sporing av sesjonstilstand.
SYN-flom
Det vanligste protokollangrepet. Utnytter TCP-treveishåndtrykket: angriperen sender millioner av SYN-pakker med forfalskede kilde-IP-er. Serveren svarer med SYN-ACK og venter på den endelige ACK-en som aldri kommer. Hver halvåpne tilkobling forbruker minne i serverens tilkoblingstabell til den er full, noe som blokkerer legitime tilkoblinger.
ACK-flom
Sender massive mengder TCP ACK-pakker. Selv om serveren raskt kan fastslå at disse ACK-pakkene ikke tilhører noen aktiv tilkobling, forbruker behandlingen fortsatt CPU. Spesielt effektivt mot stateful brannmurer som må spore hver pakke mot tilkoblingstabellene sine.
RST-flom
Sender forfalskede TCP RST (tilbakestill)-pakker for å avslutte aktive tilkoblinger mellom målet og dets legitime brukere. Hvis angriperen kan gjette aktive tilkoblingsparametere, kan de koble fra ekte brukere.
TCP-tilkoblingsflom
Fullfører hele TCP-håndtrykk, og etablerer tusenvis av tilkoblinger som aldri brukes. I motsetning til SYN-flommer er dette fullstendige tilkoblinger som overlever SYN-cookie-forsvar. Hver tilkobling forbruker serverminne og filbeskrivere til grensene er nådd.
Applikasjonslagsangrep (lag 7)
Applikasjonslagsangrep er de mest sofistikerte og vanskeligst å dempe fordi hver forespørsel ser legitim ut.
HTTP GET-flom
Sender massive antall HTTP GET-forespørsler til målnettstedet. Hver forespørsel er gyldig HTTP, noe som gjør det vanskelig å skille fra legitim trafikk. Angripere målretter ressurskrevende sider: søkesider, produktlister, dynamisk innhold som krever databasespørringer.
HTTP POST-flom
Ligner på GET-flommer, men bruker POST-forespørsler, typisk rettet mot innloggingsskjemaer, registreringsendepunkter, kontaktskjemaer eller API-er. POST-behandling er generelt mer ressurskrevende enn GET, noe som gjør dette mer effektivt per forespørsel.
Slowloris
Åpner mange tilkoblinger til målet og sender delvise HTTP-forespørsler veldig sakte, uten å fullføre dem. Hver tilkobling holder en servertråd åpen på ubestemt tid. Med nok sakte tilkoblinger tømmer serveren tilkoblingspoolen sin og kan ikke betjene nye forespørsler. Ødeleggende effektivt mot Apache-servere.
Slow POST (R.U.D.Y.)
«R U Dead Yet», sender HTTP POST-forespørsler med en legitim innholdslengde-header, men overfører kroppsdataene én byte om gangen, veldig sakte. Serveren holder tilkoblingen åpen mens den venter på hele kroppen, og forbruker en tråd/arbeider for hver sakte forespørsel.
HTTP/2 Rapid Reset
Et nyere angrep som utnytter HTTP/2s strømmultipleksing. Angriperen åpner og tilbakestiller umiddelbart strømmer i høy hastighet, og tvinger serveren til å behandle hver strømoppsett og -nedrivning. Oppdaget i oktober 2023, genererte det det daværende største DDoS-angrepet på 398 millioner forespørsler per sekund.
WordPress XML-RPC
Utnytter Wordpress sin pingback-funksjon for å forsterke L7-angrep. Angripere sender pingback-forespørsler fra tusenvis av WordPress-nettsteder til offeret, og skaper en distribuert L7-flom som ser ut til å komme fra legitime WordPress-installasjoner.
Under DDoS-angrep? Få umiddelbar beskyttelse
Unled Network tilbyr nøddemping av DDoS med kapasitet opptil 10 Tbps. L3/L4/L7-beskyttelse, bot-håndtering og 24/7 hendelsesrespons for bedrifter under angrep.
Nødrespons →Multi-vektor-angrep
Moderne DDoS-angrep bruker sjelden en enkelt vektor. Sofistikerte angripere kombinerer flere angrepstyper samtidig:
- Volumetrisk + L7: DNS-amplifisering for å overvelde båndbredde mens HTTP oversvømmer nettjeneren
- SYN-flom + Slowloris: Tøm tilkoblingstabeller mens du holder åpne gjenværende tilkoblinger
- Teppebombing: Angripe hele IP-områder med varierende vektorer for å omgå per-IP-dempingsterskler
- Pulsangrep: Korte, intense støt som gjentatte ganger utløser og frigjør demping, noe som forårsaker ustabilitet
Løsepenge-DDoS (RDoS)
RDoS kombinerer DDoS-angrep med utpressing. Angripere sender et løsepengekrav (vanligvis ber om kryptovaluta) og truer med et vedvarende DDoS-angrep hvis betaling ikke skjer. Noen grupper demonstrerer kapasitet med et kort innledende angrep før de krever betaling.
Mottiltak etter angrepstype
| Angrepstype | Primært forsvar | Sekundært forsvar |
|---|---|---|
| Volumetrisk (UDP, ICMP) | Anycast-nettverk / CDN med massiv båndbredde | BGP blackholing (siste utvei) |
| Amplifisering (DNS, NTP) | Oppstrømsfiltrering, skrubbesentre | Blokker forfalsket trafikk (BCP38) |
| SYN-flom | SYN-cookies, maskinvaredemping | Øk kø, juster kjerne-parametere |
| Tilkoblingsflom | Tilkoblingsgrenser per IP, tidsavbrudd | Lastbalanserere med tilkoblingsstyring |
| HTTP-flom | Bot-håndtering, JS-utfordringer | Hastighetsbegrensning, WAF-regler |
| Slowloris/Slow POST | Omvendt proxy (nginx), tilkoblingstidsavbrudd | Begrens samtidige tilkoblinger per IP |
| HTTP/2 Rapid Reset | Oppdaterte HTTP/2-implementeringer | Hastighetsbegrensning av strømopprettelse |
Eksempler på virkelige angrep
| Dato | Mål/Størrelse | Angrepstype | Bemerkelsesverdig detalj |
|---|---|---|---|
| Okt 2024 | 5,6 Tbps (Cloudflare) | UDP-amplifisering | Største registrerte DDoS-angrep |
| Okt 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Oppdagelse av ny L7-angrepsvektor |
| Jun 2022 | 26M rps (Cloudflare) | HTTPS-flom (botnett) | 5 067 enheter genererte 212M rps |
| Feb 2020 | 2,3 Tbps (AWS) | CLDAP-refleksjon | Største registrerte på den tiden |
| Mar 2018 | 1,7 Tbps (Arbor) | Memcached-amplifisering | Første store Memcached-DDoS |
| Okt 2016 | 1,2 Tbps (Dyn DNS) | Mirai-botnett | IoT-botnett tok ned DNS for store nettsteder |
Bygge omfattende beskyttelse
Ingen enkeltløsning håndterer alle DDoS-angrepstyper. Bygg et lagdelt forsvar:
- Nettverkslag: DDoS-beskyttet hosting med anycast-nettverk og skrubbesentre for volumetriske/protokollangrep
- CDN/Proxy-lag: Cloudflare, Akamai eller AWS Shield for å absorbere og filtrere trafikk globalt
- Applikasjonslag: WAF-regler for å oppdage og blokkere L7-angrepsmønstre
- Botdeteksjon: Bot-håndtering med fingeravtrykk for sofistikerte L7-angrep
- Hastighetsbegrensning: