Typer DDoS-angrep forklart: L3, L4, L7, Amplifisering og mer

Av Unled Network · 5. apr. 2026 · 18 min lesetid
Typer DDoS-angrep forklart: L3, L4, L7, Amplifisering og mer

Nøkkelpunkter

Innholdsfortegnelse

  1. Oversikt over DDoS-angrepskategorier
  2. Volumetriske angrep (lag 3)
  3. Amplifiseringsangrep
  4. Protokollangrep (lag 4)
  5. Applikasjonslagsangrep (lag 7)
  6. Multi-vektor-angrep
  7. Løsepenge-DDoS (RDoS)
  8. Mottiltak etter angrepstype
  9. Eksempler på virkelige angrep
  10. Bygge omfattende beskyttelse

Å forstå de ulike typene DDoS-angrep er avgjørende for å bygge effektivt forsvar. Hver angrepstype utnytter forskjellige sårbarheter, retter seg mot ulike infrastrukturlag og krever forskjellige mottiltak. Et angrep som overvelder båndbredden din krever en helt annen respons enn et som tømmer nettjenerens tilkoblingspool.

Denne guiden bryter ned alle større DDoS-angrepskategorier, forklarer hvordan hver enkelt fungerer, og kartlegger de spesifikke forsvarsmekanismene som trengs for å stoppe dem.

Den største enkeltfaktoren for ytelse i betalte medier i 2026 er kontohygiene. Eldre kontoer, rene betalingsinstrumenter og isolerte nettleserprofiler gir en 30 til 50 prosent CPAKostnad per anskaffelse. Prisen du betaler for én konvertering (salg, påmelding, lead).Lær mer i ordlisten →-fordel på samme kreativ.

Sergey M., Senior Media Buyer hos Unled Network

Oversikt over DDoS-angrepskategorier

KategoriOSI-lagMålEksemplerStørrelse
VolumetriskLag 3NettverksbåndbreddeUDP-flom, ICMP-flom100 Gbps - 5+ Tbps
AmplifiseringLag 3/4Båndbredde via refleksjonDNS, NTP, Memcached amp50 Gbps - 3+ Tbps
ProtokollLag 4Server-/brannmurressurserSYN-flom, ACK-flomMillioner av pakker/sek
ApplikasjonLag 7Nettjener/applikasjonHTTP-flom, SlowlorisTusenvis av forespørsler/sek

Volumetriske angrep (lag 3)

Volumetriske angrep har som mål å forbruke all tilgjengelig båndbredde mellom målet og internett. De genererer massive trafikkmengder målt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).

UDP-flom

Sender et massivt antall UDP-pakker til tilfeldige porter på målet. Serveren må sjekke etter lyttende applikasjoner på hver port og svare med ICMP «destinasjon utilgjengelig», noe som forbruker båndbredde og prosesseringsressurser. UDP er forbindelsesløst, noe som gjør det enkelt å forfalske kilde-IP-er og vanskelig å filtrere.

Forsvar: Hastighetsbegrensning av UDP-trafikk, blackholing av ikke-essensielle UDP-porter, anycast-nettverksdistribusjon for å absorbere volum på tvers av flere datasentre.

ICMP (Ping)-flom

Sender overveldende antall ICMP ekko-forespørsel (ping)-pakker. Målet må behandle hver forespørsel og sende ekko-svar, noe som forbruker både båndbredde og CPU. Også kjent som en «Ping of Death» når overstore pakker brukes.

IP-fragmenteringsflom

Sender fragmenterte IP-pakker som målet må sette sammen igjen. Reassembleringsprosessen forbruker minne og CPU. Overlappende fragmenter kan krasje sårbare systemer. Spesielt effektivt mot brannmurer som må sette sammen pakker for inspeksjon.

Amplifiseringsangrep

Amplifiseringsangrep utnytter tredjepartsservere til å multiplisere angrepstrafikk. Angriperen sender små forespørsler med en forfalsket kilde-IP (offerets IP) til sårbare servere. Disse serverne svarer med mye større svar rettet mot offeret.

VektorAmplifiseringsfaktorProtokollHvordan det fungerer
Memcached10 000-51 000xUDP 11211Utnytter feilkonfigurerte Memcached-servere; «stats»-kommandoen returnerer massive datamengder
NTP556xUDP 123«monlist»-kommandoen returnerer liste over de siste 600 tilkoblede klientene
DNS28-54xUDP 53«ANY»-spørringer mot domener med store DNS-poster
SSDP30xUDP 1900Utnytter Universal Plug and Play (UPnP)-enheter på internett
CLDAP56-70xUDP 389Utnytter offentlig tilgjengelige LDAP-servere
CharGEN358xUDP 19Eldre tegn-genereringsprotokoll, sender tilfeldige tegn
SNMP6,3xUDP 161Utnytter offentlig tilgjengelige SNMP-agenter
Hvorfor amplifisering er ødeleggende: Et Memcached-amplifiseringsangrep gjør 1 Gbps angriperbåndbredde til 51 Tbps angrepstrafikk som treffer offeret. Det største registrerte DDoS-angrepet (5,6 Tbps, 2024) brukte amplifiseringsvektorer. Selv beskjedne angriperressurser kan generere katastrofale trafikkmengder.

Protokollangrep (lag 4)

Protokollangrep utnytter svakheter i nettverksprotokollimplementeringer for å tømme serverressurser, tilkoblingstabeller, brannmurer, lastbalanserere og sporing av sesjonstilstand.

SYN-flom

Det vanligste protokollangrepet. Utnytter TCP-treveishåndtrykket: angriperen sender millioner av SYN-pakker med forfalskede kilde-IP-er. Serveren svarer med SYN-ACK og venter på den endelige ACK-en som aldri kommer. Hver halvåpne tilkobling forbruker minne i serverens tilkoblingstabell til den er full, noe som blokkerer legitime tilkoblinger.

Forsvar: SYN-cookies (tilstandsløs SYN-håndtering), øk købufferstørrelse, reduser SYN-MOTTATT-timer, og distribuer maskinvarebasert SYN-flomdemping ved nettverkskanten.

ACK-flom

Sender massive mengder TCP ACK-pakker. Selv om serveren raskt kan fastslå at disse ACK-pakkene ikke tilhører noen aktiv tilkobling, forbruker behandlingen fortsatt CPU. Spesielt effektivt mot stateful brannmurer som må spore hver pakke mot tilkoblingstabellene sine.

RST-flom

Sender forfalskede TCP RST (tilbakestill)-pakker for å avslutte aktive tilkoblinger mellom målet og dets legitime brukere. Hvis angriperen kan gjette aktive tilkoblingsparametere, kan de koble fra ekte brukere.

TCP-tilkoblingsflom

Fullfører hele TCP-håndtrykk, og etablerer tusenvis av tilkoblinger som aldri brukes. I motsetning til SYN-flommer er dette fullstendige tilkoblinger som overlever SYN-cookie-forsvar. Hver tilkobling forbruker serverminne og filbeskrivere til grensene er nådd.

Applikasjonslagsangrep (lag 7)

Applikasjonslagsangrep er de mest sofistikerte og vanskeligst å dempe fordi hver forespørsel ser legitim ut.

HTTP GET-flom

Sender massive antall HTTP GET-forespørsler til målnettstedet. Hver forespørsel er gyldig HTTP, noe som gjør det vanskelig å skille fra legitim trafikk. Angripere målretter ressurskrevende sider: søkesider, produktlister, dynamisk innhold som krever databasespørringer.

HTTP POST-flom

Ligner på GET-flommer, men bruker POST-forespørsler, typisk rettet mot innloggingsskjemaer, registreringsendepunkter, kontaktskjemaer eller API-er. POST-behandling er generelt mer ressurskrevende enn GET, noe som gjør dette mer effektivt per forespørsel.

Slowloris

Åpner mange tilkoblinger til målet og sender delvise HTTP-forespørsler veldig sakte, uten å fullføre dem. Hver tilkobling holder en servertråd åpen på ubestemt tid. Med nok sakte tilkoblinger tømmer serveren tilkoblingspoolen sin og kan ikke betjene nye forespørsler. Ødeleggende effektivt mot Apache-servere.

Slow POST (R.U.D.Y.)

«R U Dead Yet», sender HTTP POST-forespørsler med en legitim innholdslengde-header, men overfører kroppsdataene én byte om gangen, veldig sakte. Serveren holder tilkoblingen åpen mens den venter på hele kroppen, og forbruker en tråd/arbeider for hver sakte forespørsel.

HTTP/2 Rapid Reset

Et nyere angrep som utnytter HTTP/2s strømmultipleksing. Angriperen åpner og tilbakestiller umiddelbart strømmer i høy hastighet, og tvinger serveren til å behandle hver strømoppsett og -nedrivning. Oppdaget i oktober 2023, genererte det det daværende største DDoS-angrepet på 398 millioner forespørsler per sekund.

WordPress XML-RPC

Utnytter Wordpress sin pingback-funksjon for å forsterke L7-angrep. Angripere sender pingback-forespørsler fra tusenvis av WordPress-nettsteder til offeret, og skaper en distribuert L7-flom som ser ut til å komme fra legitime WordPress-installasjoner.

Under DDoS-angrep? Få umiddelbar beskyttelse

Unled Network tilbyr nøddemping av DDoS med kapasitet opptil 10 Tbps. L3/L4/L7-beskyttelse, bot-håndtering og 24/7 hendelsesrespons for bedrifter under angrep.

Nødrespons →

Multi-vektor-angrep

Moderne DDoS-angrep bruker sjelden en enkelt vektor. Sofistikerte angripere kombinerer flere angrepstyper samtidig:

Løsepenge-DDoS (RDoS)

RDoS kombinerer DDoS-angrep med utpressing. Angripere sender et løsepengekrav (vanligvis ber om kryptovaluta) og truer med et vedvarende DDoS-angrep hvis betaling ikke skjer. Noen grupper demonstrerer kapasitet med et kort innledende angrep før de krever betaling.

Betal aldri løsepenger: Betaling garanterer ikke at angrepet stopper, og det merker organisasjonen din som en villig betaler for fremtidige angrep. Distribuer i stedet riktig DDoS-beskyttelse, det er billigere enn noen løsepenger og gir permanent forsvar.

Mottiltak etter angrepstype

AngrepstypePrimært forsvarSekundært forsvar
Volumetrisk (UDP, ICMP)Anycast-nettverk / CDN med massiv båndbreddeBGP blackholing (siste utvei)
Amplifisering (DNS, NTP)Oppstrømsfiltrering, skrubbesentreBlokker forfalsket trafikk (BCP38)
SYN-flomSYN-cookies, maskinvaredempingØk kø, juster kjerne-parametere
TilkoblingsflomTilkoblingsgrenser per IP, tidsavbruddLastbalanserere med tilkoblingsstyring
HTTP-flomBot-håndtering, JS-utfordringerHastighetsbegrensning, WAF-regler
Slowloris/Slow POSTOmvendt proxy (nginx), tilkoblingstidsavbruddBegrens samtidige tilkoblinger per IP
HTTP/2 Rapid ResetOppdaterte HTTP/2-implementeringerHastighetsbegrensning av strømopprettelse

Eksempler på virkelige angrep

DatoMål/StørrelseAngrepstypeBemerkelsesverdig detalj
Okt 20245,6 Tbps (Cloudflare)UDP-amplifiseringStørste registrerte DDoS-angrep
Okt 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetOppdagelse av ny L7-angrepsvektor
Jun 202226M rps (Cloudflare)HTTPS-flom (botnett)5 067 enheter genererte 212M rps
Feb 20202,3 Tbps (AWS)CLDAP-refleksjonStørste registrerte på den tiden
Mar 20181,7 Tbps (Arbor)Memcached-amplifiseringFørste store Memcached-DDoS
Okt 20161,2 Tbps (Dyn DNS)Mirai-botnettIoT-botnett tok ned DNS for store nettsteder

Bygge omfattende beskyttelse

Ingen enkeltløsning håndterer alle DDoS-angrepstyper. Bygg et lagdelt forsvar:

  1. Nettverkslag: DDoS-beskyttet hosting med anycast-nettverk og skrubbesentre for volumetriske/protokollangrep
  2. CDN/Proxy-lag: Cloudflare, Akamai eller AWS Shield for å absorbere og filtrere trafikk globalt
  3. Applikasjonslag: WAF-regler for å oppdage og blokkere L7-angrepsmønstre
  4. Botdeteksjon: Bot-håndtering med fingeravtrykk for sofistikerte L7-angrep
  5. Hastighetsbegrensning:
WhatsApp Telegram