content="2026-06-10T09:00:00+00:00">

Типы DDoS-атак: объяснение L3, L4, L7, усиление и другое

1,926 просмотров · лайков · 35 поделились
Поделиться
От Unled Network · 5 апр 2026 · 18 мин чтения
Типы DDoS-атак: объяснение L3, L4, L7, усиление и другое

Ключевые выводы

  • DDoS-атаки делятся на три уровня: Объемные (L3), Протокольные (L4) и Прикладные (L7), каждый нацелен на разную инфраструктуру.
  • Атаки с усилением используют публичные серверы для умножения трафика в 28-51 000 раз, превращая малую полосу пропускания в разрушительный поток.
  • Прикладные (L7) атаки сложнее всего остановить, так как каждый запрос выглядит легитимным, для них требуется обнаружение ботов и поведенческий анализ.
  • Современные атаки, многовекторные: они одновременно сочетают объемное затопление, истощение протоколов и L7-атаки.
  • Каждый тип атаки требует разных методов защиты: anycast-сети поглощают объем, stateful-файрволы блокируют протокольные атаки, а управление ботами + WAF справляются с L7.

Понимание различных типов DDoS-атак необходимо для построения эффективной защиты. Каждый тип атаки использует разные уязвимости, нацелен на разные уровни инфраструктуры и требует разных стратегий противодействия. Атака, перегружающая вашу полосу пропускания, требует совершенно иного ответа, чем та, которая истощает пул соединений вашего веб-сервера.

Это руководство разбирает каждую основную категорию DDoS-атак, объясняет, как они работают, и описывает конкретные средства защиты, необходимые для их остановки.

Самый мощный рычаг для повышения эффективности платных медиа в 2026 году, это гигиена аккаунтов. Прогретые аккаунты, чистые платежные инструменты и изолированные браузерные профили дают преимущество в 30-50% по CPACost Per Acquisition. Цена за одно целевое действие (продажа, регистрация, лид).Подробнее в глоссарии → на том же креативе.

Сергей М., старший медиабайер Unled Network

Обзор категорий DDoS-атак

КатегорияУровень OSIЦельПримерыРазмер
ОбъемныеУровень 3Пропускная способность сетиUDP-флуд, ICMP-флуд100 Гбит/с, 5+ Тбит/с
С усилениемУровень 3/4Пропускная способность через отражениеDNS, NTP, Memcached усиление50 Гбит/с, 3+ Тбит/с
ПротокольныеУровень 4Ресурсы сервера/файрволаSYN-флуд, ACK-флудМиллионы пакетов/сек
ПрикладныеУровень 7Веб-сервер/приложениеHTTP-флуд, SlowlorisТысячи запросов/сек

Объемные атаки (Уровень 3)

Объемные атаки нацелены на потребление всей доступной пропускной способности между целью и интернетом. Они генерируют огромные объемы трафика, измеряемые в Гбит/с (гигабитах в секунду) или Тбит/с (терабитах в секунду).

UDP-флуд

Отправляет огромное количество UDP-пакетов на случайные порты цели. Сервер должен проверить наличие слушающих приложений на каждом порту и ответить ICMP-сообщением «адресат недоступен», потребляя полосу пропускания и вычислительные ресурсы. UDP не требует установки соединения, что упрощает подделку IP-адресов источника и усложняет фильтрацию.

Защита: Ограничение скорости UDP-трафика, блокировка (blackholing) неиспользуемых UDP-портов, распределение трафика через anycast-сеть для поглощения объема на нескольких дата-центрах.

ICMP-флуд (Ping-флуд)

Отправляет огромное количество ICMP-запросов эхо (пинг-пакетов). Цель должна обработать каждый запрос и отправить эхо-ответ, потребляя как полосу пропускания, так и процессор. Также известен как «Пинг смерти» при использовании пакетов большого размера.

Флуд фрагментацией IP

Отправляет фрагментированные IP-пакеты, которые цель должна собрать заново. Процесс сборки потребляет память и процессор. Перекрывающиеся фрагменты могут привести к сбою уязвимых систем. Особенно эффективен против файрволов, которые должны собирать пакеты для инспекции.

Атаки с усилением

Атаки с усилением используют сторонние серверы для многократного увеличения атакующего трафика. Злоумышленник отправляет маленькие запросы с поддельным IP-адресом источника (IP-адресом жертвы) на уязвимые серверы. Эти серверы отвечают гораздо большими ответами, направленными на жертву.

ВекторКоэффициент усиленияПротоколКак работает
Memcached10 000-51 000xUDP 11211Эксплуатирует неправильно настроенные серверы Memcached; команда «stats» возвращает огромные объемы данных
NTP556xUDP 123Команда «monlist» возвращает список последних 600 подключенных клиентов
DNS28-54xUDP 53Запросы «ANY» к доменам с большими DNS-записями
SSDP30xUDP 1900Эксплуатирует устройства Universal Plug and Play (UPnP) в интернете
CLDAP56-70xUDP 389Эксплуатирует публично доступные LDAP-серверы
CharGEN358xUDP 19Устаревший протокол генерации символов, отправляет случайные символы
SNMP6.3xUDP 161Эксплуатирует публично доступные SNMP-агенты
Почему усиление разрушительно: Атака с усилением Memcached превращает 1 Гбит/с полосы пропускания атакующего в 51 Тбит/с атакующего трафика, обрушивающегося на жертву. Крупнейшая зарегистрированная DDoS-атака (5.6 Тбит/с, 2024) использовала векторы усиления. Даже скромные ресурсы атакующего могут генерировать катастрофические объемы трафика.

Протокольные атаки (Уровень 4)

Протокольные атаки используют уязвимости в реализации сетевых протоколов для истощения ресурсов сервера, таблиц соединений, файрволов, балансировщиков нагрузки и отслеживания состояния сессий.

SYN-флуд

Самая распространенная протокольная атака. Использует трехэтапное рукопожатие TCP: атакующий отправляет миллионы SYN-пакетов с поддельными IP-адресами источника. Сервер отвечает SYN-ACK и ждет финальный ACK, который никогда не приходит. Каждое полуоткрытое соединение потребляет память в таблице соединений сервера, пока она не заполнится, блокируя легитимные соединения.

Защита: SYN-куки (обработка SYN без сохранения состояния), увеличение размера очереди ожидания, уменьшение таймера SYN-RECEIVED и развертывание аппаратной защиты от SYN-флуда на сетевом периметре.

ACK-флуд

Отправляет огромные объемы TCP ACK-пакетов. Хотя сервер может быстро определить, что эти ACK-пакеты не принадлежат ни одному активному соединению, их обработка все равно потребляет процессор. Особенно эффективен против stateful-файрволов, которые должны сверять каждый пакет со своими таблицами соединений.

RST-флуд

Отправляет поддельные TCP RST-пакеты (сброс) для завершения активных соединений между целью и ее легитимными пользователями. Если атакующий может угадать параметры активного соединения, он может отключить реальных пользователей.

Флуд TCP-соединениями

Завершает полное трехэтапное рукопожатие TCP, устанавливая тысячи соединений, которые никогда не используются. В отличие от SYN-флуда, это полноценные соединения, которые обходят защиту SYN-куками. Каждое соединение потребляет память сервера и файловые дескрипторы до достижения лимитов.

Прикладные атаки (Уровень 7)

Прикладные атаки являются наиболее сложными и трудно поддающимися смягчению, поскольку каждый запрос выглядит легитимным.

HTTP GET-флуд

Отправляет огромное количество HTTP GET-запросов на целевой веб-сайт. Каждый запрос является валидным HTTP-запросом, что затрудняет его отличие от легитимного трафика. Атакующие нацеливаются на ресурсоемкие страницы: страницы поиска, списки товаров, динамический контент, требующий запросов к базе данных.

HTTP POST-флуд

Аналогичен GET-флуду, но использует POST-запросы, обычно нацеленные на формы входа, конечные точки регистрации, контактные формы или API. Обработка POST-запросов, как правило, более ресурсоемкая, чем GET, что делает эту атаку более эффективной на один запрос.

Slowloris

Открывает множество соединений с целью и отправляет частичные HTTP-запросы очень медленно, никогда не завершая их. Каждое соединение удерживает поток сервера открытым бесконечно. При достаточном количестве медленных соединений сервер исчерпывает свой пул соединений и не может обслуживать новые запросы. Разрушительно эффективен против серверов Apache.

Slow POST (R.U.D.Y.)

«R U Dead Yet», отправляет HTTP POST-запросы с легитимным заголовком Content-Length, но передает данные тела по одному байту, очень медленно. Сервер держит соединение открытым в ожидании полного тела, потребляя поток/рабочий процесс для каждого медленного запроса.

HTTP/2 Rapid Reset

Более новая атака, использующая мультиплексирование потоков HTTP/2. Атакующий открывает и немедленно сбрасывает потоки на высокой скорости, заставляя сервер обрабатывать создание и закрытие каждого потока. Обнаруженная в октябре 2023 года, она породила крупнейшую на тот момент DDoS-атаку с интенсивностью 398 миллионов запросов в секунду.

WordPress XML-RPC

Использует функцию pingback в WordPress для усиления L7-атак. Атакующие отправляют pingback-запросы с тысяч сайтов на WordPress жертве, создавая распределенный L7-флуд, который выглядит как исходящий от легитимных установок WordPress.

Под DDoS-атакой? Получите немедленную защиту

Unled Network предоставляет экстренное смягчение DDoS-атак с мощностью до 10 Тбит/с. Защита L3/L4/L7, управление ботами и круглосуточное реагирование на инциденты для бизнеса под атакой.

Экстренное реагирование →

Многовекторные атаки

Современные DDoS-атаки редко используют один вектор. Сложные атакующие комбинируют несколько типов атак одновременно:

DDoS-вымогательство (RDoS)

RDoS сочетает DDoS-атаки с вымогательством. Атакующие отправляют требование выкупа (обычно в криптовалюте) и угрожают продолжительной DDoS-атакой, если платеж не будет произведен. Некоторые группы демонстрируют свои возможности короткой начальной атакой перед требованием выкупа.

Никогда не платите выкуп: Платеж не гарантирует прекращение атаки и помечает вашу организацию как готового плательщика для будущих атак. Вместо этого разверните надлежащую DDoS-защиту, это дешевле любого выкупа и обеспечивает постоянную защиту.

Методы защиты по типу атаки

Тип атакиОсновная защитаВторичная защита
Объемные (UDP, ICMP)Anycast-сеть / CDN с огромной пропускной способностьюBGP-блэхолинг (крайняя мера)
С усилением (DNS, NTP)Фильтрация вышестоящим провайдером, скруббер-центрыБлокировка поддельного трафика (BCP38)
SYN-флудSYN-куки, аппаратная защитаУвеличение очереди, настройка параметров ядра
Флуд соединениямиЛимиты соединений на IP, таймаутыБалансировщики нагрузки с управлением соединениями
HTTP-флудУправление ботами, JS-вызовыОграничение скорости, правила WAF
Slowloris/Slow POSTОбратный прокси (nginx), таймауты соединенийЛимит одновременных соединений на IP
HTTP/2 Rapid ResetОбновленные реализации HTTP/2Ограничение скорости создания потоков

Примеры реальных атак

ДатаЦель/РазмерТип атакиПримечательная деталь
Окт 20245.6 Тбит/с (Cloudflare)UDP-усилениеКрупнейшая зарегистрированная DDoS-атака
Окт 2023398 млн запр/с (Google/Cloudflare/AWS)HTTP/2 Rapid ResetОбнаружение нового L7-вектора атаки
Июнь 202226 млн запр/с (Cloudflare)HTTPS-флуд (ботнет)5 067 устройств генерировали 212 млн запр/с
Фев 20202.3 Тбит/с (AWS)CLDAP-отражениеКрупнейшая зарегистрированная на тот момент
Март 20181.7 Тбит/с (Arbor)Memcached-усилениеПервая крупная DDoS-атака через Memcached
Окт 20161.2 Тбит/с (Dyn DNS)Ботнет MiraiIoT-ботнет обрушил DNS для крупных сайтов

Построение комплексной защиты

Ни одно отдельное решение не справляется со всеми типами DDoS-атак. Создайте многоуровневую защиту:

  1. Сетевой уровень: Защищенный от DDoS хостинг с anycast-сетью и скруббер-центрами для объемных/протокольных атак
  2. Уровень CDN/Прокси: Cloudflare, Akamai или AWS Shield для поглощения и фильтрации трафика по всему миру
  3. Прикладной уровень: Правила WAF для обнаружения и блокировки L7-паттернов атак
  4. Обнаружение ботов: Управление ботами с снятием цифровых отпечатков для сложных L7-атак
  5. Ограничение скорости:

    Комментарии

    Есть вопрос или опыт? Присоединяйтесь. Ваш email не публикуется.

      Maria S.

      We implemented this last month and already seeing positive signals.

      Author

      Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.

    Присоединиться

    Без HTML. Комментарии проходят модерацию.

    What You Get

    High Trust Score

    Pre-established account with positive activity history and cleared standing

    Ready to Spend

    Skip the warm-up phase - accounts are ready for immediate campaign launch

    High Spend Ceiling

    Elevated daily and monthly spend limits from day one

    30-Day Replacement

    Full replacement if account triggers suspension within 30 days

    24h Delivery

    Credentials delivered within 24 hours of payment confirmation

    Dedicated Support

    Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram