Типы DDoS-атак: объяснение L3, L4, L7, усиление и другое
Ключевые выводы
- DDoS-атаки делятся на три уровня: Объемные (L3), Протокольные (L4) и Прикладные (L7), каждый нацелен на разную инфраструктуру.
- Атаки с усилением используют публичные серверы для умножения трафика в 28-51 000 раз, превращая малую полосу пропускания в разрушительный поток.
- Прикладные (L7) атаки сложнее всего остановить, так как каждый запрос выглядит легитимным, для них требуется обнаружение ботов и поведенческий анализ.
- Современные атаки, многовекторные: они одновременно сочетают объемное затопление, истощение протоколов и L7-атаки.
- Каждый тип атаки требует разных методов защиты: anycast-сети поглощают объем, stateful-файрволы блокируют протокольные атаки, а управление ботами + WAF справляются с L7.
Содержание
Понимание различных типов DDoS-атак необходимо для построения эффективной защиты. Каждый тип атаки использует разные уязвимости, нацелен на разные уровни инфраструктуры и требует разных стратегий противодействия. Атака, перегружающая вашу полосу пропускания, требует совершенно иного ответа, чем та, которая истощает пул соединений вашего веб-сервера.
Это руководство разбирает каждую основную категорию DDoS-атак, объясняет, как они работают, и описывает конкретные средства защиты, необходимые для их остановки.
Самый мощный рычаг для повышения эффективности платных медиа в 2026 году, это гигиена аккаунтов. Прогретые аккаунты, чистые платежные инструменты и изолированные браузерные профили дают преимущество в 30-50% по CPAiCost Per Acquisition. Цена за одно целевое действие (продажа, регистрация, лид).Подробнее в глоссарии → на том же креативе.
Обзор категорий DDoS-атак
| Категория | Уровень OSI | Цель | Примеры | Размер |
|---|---|---|---|---|
| Объемные | Уровень 3 | Пропускная способность сети | UDP-флуд, ICMP-флуд | 100 Гбит/с, 5+ Тбит/с |
| С усилением | Уровень 3/4 | Пропускная способность через отражение | DNS, NTP, Memcached усиление | 50 Гбит/с, 3+ Тбит/с |
| Протокольные | Уровень 4 | Ресурсы сервера/файрвола | SYN-флуд, ACK-флуд | Миллионы пакетов/сек |
| Прикладные | Уровень 7 | Веб-сервер/приложение | HTTP-флуд, Slowloris | Тысячи запросов/сек |
Объемные атаки (Уровень 3)
Объемные атаки нацелены на потребление всей доступной пропускной способности между целью и интернетом. Они генерируют огромные объемы трафика, измеряемые в Гбит/с (гигабитах в секунду) или Тбит/с (терабитах в секунду).
UDP-флуд
Отправляет огромное количество UDP-пакетов на случайные порты цели. Сервер должен проверить наличие слушающих приложений на каждом порту и ответить ICMP-сообщением «адресат недоступен», потребляя полосу пропускания и вычислительные ресурсы. UDP не требует установки соединения, что упрощает подделку IP-адресов источника и усложняет фильтрацию.
ICMP-флуд (Ping-флуд)
Отправляет огромное количество ICMP-запросов эхо (пинг-пакетов). Цель должна обработать каждый запрос и отправить эхо-ответ, потребляя как полосу пропускания, так и процессор. Также известен как «Пинг смерти» при использовании пакетов большого размера.
Флуд фрагментацией IP
Отправляет фрагментированные IP-пакеты, которые цель должна собрать заново. Процесс сборки потребляет память и процессор. Перекрывающиеся фрагменты могут привести к сбою уязвимых систем. Особенно эффективен против файрволов, которые должны собирать пакеты для инспекции.
Атаки с усилением
Атаки с усилением используют сторонние серверы для многократного увеличения атакующего трафика. Злоумышленник отправляет маленькие запросы с поддельным IP-адресом источника (IP-адресом жертвы) на уязвимые серверы. Эти серверы отвечают гораздо большими ответами, направленными на жертву.
| Вектор | Коэффициент усиления | Протокол | Как работает |
|---|---|---|---|
| Memcached | 10 000-51 000x | UDP 11211 | Эксплуатирует неправильно настроенные серверы Memcached; команда «stats» возвращает огромные объемы данных |
| NTP | 556x | UDP 123 | Команда «monlist» возвращает список последних 600 подключенных клиентов |
| DNS | 28-54x | UDP 53 | Запросы «ANY» к доменам с большими DNS-записями |
| SSDP | 30x | UDP 1900 | Эксплуатирует устройства Universal Plug and Play (UPnP) в интернете |
| CLDAP | 56-70x | UDP 389 | Эксплуатирует публично доступные LDAP-серверы |
| CharGEN | 358x | UDP 19 | Устаревший протокол генерации символов, отправляет случайные символы |
| SNMP | 6.3x | UDP 161 | Эксплуатирует публично доступные SNMP-агенты |
Протокольные атаки (Уровень 4)
Протокольные атаки используют уязвимости в реализации сетевых протоколов для истощения ресурсов сервера, таблиц соединений, файрволов, балансировщиков нагрузки и отслеживания состояния сессий.
SYN-флуд
Самая распространенная протокольная атака. Использует трехэтапное рукопожатие TCP: атакующий отправляет миллионы SYN-пакетов с поддельными IP-адресами источника. Сервер отвечает SYN-ACK и ждет финальный ACK, который никогда не приходит. Каждое полуоткрытое соединение потребляет память в таблице соединений сервера, пока она не заполнится, блокируя легитимные соединения.
ACK-флуд
Отправляет огромные объемы TCP ACK-пакетов. Хотя сервер может быстро определить, что эти ACK-пакеты не принадлежат ни одному активному соединению, их обработка все равно потребляет процессор. Особенно эффективен против stateful-файрволов, которые должны сверять каждый пакет со своими таблицами соединений.
RST-флуд
Отправляет поддельные TCP RST-пакеты (сброс) для завершения активных соединений между целью и ее легитимными пользователями. Если атакующий может угадать параметры активного соединения, он может отключить реальных пользователей.
Флуд TCP-соединениями
Завершает полное трехэтапное рукопожатие TCP, устанавливая тысячи соединений, которые никогда не используются. В отличие от SYN-флуда, это полноценные соединения, которые обходят защиту SYN-куками. Каждое соединение потребляет память сервера и файловые дескрипторы до достижения лимитов.
Прикладные атаки (Уровень 7)
Прикладные атаки являются наиболее сложными и трудно поддающимися смягчению, поскольку каждый запрос выглядит легитимным.
HTTP GET-флуд
Отправляет огромное количество HTTP GET-запросов на целевой веб-сайт. Каждый запрос является валидным HTTP-запросом, что затрудняет его отличие от легитимного трафика. Атакующие нацеливаются на ресурсоемкие страницы: страницы поиска, списки товаров, динамический контент, требующий запросов к базе данных.
HTTP POST-флуд
Аналогичен GET-флуду, но использует POST-запросы, обычно нацеленные на формы входа, конечные точки регистрации, контактные формы или API. Обработка POST-запросов, как правило, более ресурсоемкая, чем GET, что делает эту атаку более эффективной на один запрос.
Slowloris
Открывает множество соединений с целью и отправляет частичные HTTP-запросы очень медленно, никогда не завершая их. Каждое соединение удерживает поток сервера открытым бесконечно. При достаточном количестве медленных соединений сервер исчерпывает свой пул соединений и не может обслуживать новые запросы. Разрушительно эффективен против серверов Apache.
Slow POST (R.U.D.Y.)
«R U Dead Yet», отправляет HTTP POST-запросы с легитимным заголовком Content-Length, но передает данные тела по одному байту, очень медленно. Сервер держит соединение открытым в ожидании полного тела, потребляя поток/рабочий процесс для каждого медленного запроса.
HTTP/2 Rapid Reset
Более новая атака, использующая мультиплексирование потоков HTTP/2. Атакующий открывает и немедленно сбрасывает потоки на высокой скорости, заставляя сервер обрабатывать создание и закрытие каждого потока. Обнаруженная в октябре 2023 года, она породила крупнейшую на тот момент DDoS-атаку с интенсивностью 398 миллионов запросов в секунду.
WordPress XML-RPC
Использует функцию pingback в WordPress для усиления L7-атак. Атакующие отправляют pingback-запросы с тысяч сайтов на WordPress жертве, создавая распределенный L7-флуд, который выглядит как исходящий от легитимных установок WordPress.
Под DDoS-атакой? Получите немедленную защиту
Unled Network предоставляет экстренное смягчение DDoS-атак с мощностью до 10 Тбит/с. Защита L3/L4/L7, управление ботами и круглосуточное реагирование на инциденты для бизнеса под атакой.
Экстренное реагирование →Многовекторные атаки
Современные DDoS-атаки редко используют один вектор. Сложные атакующие комбинируют несколько типов атак одновременно:
- Объемные + L7: Усиление DNS для перегрузки полосы пропускания в сочетании с HTTP-флудом веб-сервера
- SYN-флуд + Slowloris: Истощение таблиц соединений при одновременном удержании оставшихся соединений открытыми
- Ковровая бомбардировка: Атака на целые диапазоны IP-адресов различными векторами для обхода порогов смягчения на один IP
- Импульсные атаки: Короткие, интенсивные всплески, которые многократно вызывают и снимают защиту, вызывая нестабильность
DDoS-вымогательство (RDoS)
RDoS сочетает DDoS-атаки с вымогательством. Атакующие отправляют требование выкупа (обычно в криптовалюте) и угрожают продолжительной DDoS-атакой, если платеж не будет произведен. Некоторые группы демонстрируют свои возможности короткой начальной атакой перед требованием выкупа.
Методы защиты по типу атаки
| Тип атаки | Основная защита | Вторичная защита |
|---|---|---|
| Объемные (UDP, ICMP) | Anycast-сеть / CDN с огромной пропускной способностью | BGP-блэхолинг (крайняя мера) |
| С усилением (DNS, NTP) | Фильтрация вышестоящим провайдером, скруббер-центры | Блокировка поддельного трафика (BCP38) |
| SYN-флуд | SYN-куки, аппаратная защита | Увеличение очереди, настройка параметров ядра |
| Флуд соединениями | Лимиты соединений на IP, таймауты | Балансировщики нагрузки с управлением соединениями |
| HTTP-флуд | Управление ботами, JS-вызовы | Ограничение скорости, правила WAF |
| Slowloris/Slow POST | Обратный прокси (nginx), таймауты соединений | Лимит одновременных соединений на IP |
| HTTP/2 Rapid Reset | Обновленные реализации HTTP/2 | Ограничение скорости создания потоков |
Примеры реальных атак
| Дата | Цель/Размер | Тип атаки | Примечательная деталь |
|---|---|---|---|
| Окт 2024 | 5.6 Тбит/с (Cloudflare) | UDP-усиление | Крупнейшая зарегистрированная DDoS-атака |
| Окт 2023 | 398 млн запр/с (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Обнаружение нового L7-вектора атаки |
| Июнь 2022 | 26 млн запр/с (Cloudflare) | HTTPS-флуд (ботнет) | 5 067 устройств генерировали 212 млн запр/с |
| Фев 2020 | 2.3 Тбит/с (AWS) | CLDAP-отражение | Крупнейшая зарегистрированная на тот момент |
| Март 2018 | 1.7 Тбит/с (Arbor) | Memcached-усиление | Первая крупная DDoS-атака через Memcached |
| Окт 2016 | 1.2 Тбит/с (Dyn DNS) | Ботнет Mirai | IoT-ботнет обрушил DNS для крупных сайтов |
Построение комплексной защиты
Ни одно отдельное решение не справляется со всеми типами DDoS-атак. Создайте многоуровневую защиту:
- Сетевой уровень: Защищенный от DDoS хостинг с anycast-сетью и скруббер-центрами для объемных/протокольных атак
- Уровень CDN/Прокси: Cloudflare, Akamai или AWS Shield для поглощения и фильтрации трафика по всему миру
- Прикладной уровень: Правила WAF для обнаружения и блокировки L7-паттернов атак
- Обнаружение ботов: Управление ботами с снятием цифровых отпечатков для сложных L7-атак
- Ограничение скорости:
What You Get
High Trust Score
Pre-established account with positive activity history and cleared standing
Ready to Spend
Skip the warm-up phase - accounts are ready for immediate campaign launch
High Spend Ceiling
Elevated daily and monthly spend limits from day one
30-Day Replacement
Full replacement if account triggers suspension within 30 days
24h Delivery
Credentials delivered within 24 hours of payment confirmation
Dedicated Support
Direct Telegram/WhatsApp line to your account manager
Комментарии
Есть вопрос или опыт? Присоединяйтесь. Ваш email не публикуется.
We implemented this last month and already seeing positive signals.
Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.