Typer av DDoS-attacker förklarade: L3, L4, L7, Amplifiering och mer
Viktiga insikter
- DDoS-attacker kategoriseras i tre lager: Volym (L3), Protokoll (L4) och Applikation (L7), var och en riktar sig mot olika infrastruktur.
- Amplifieringsattacker utnyttjar publika servrar för att multiplicera trafik med 28x till 51 000x, och förvandlar liten bandbredd till förödande översvämningar.
- Applikationslagerattacker (L7) är svårast att stoppa eftersom varje förfrågan ser legitim ut, de kräver botdetektering och beteendeanalys.
- Moderna attacker är multivektor: de kombinerar volymöversvämning med protokollutarmning och L7-attacker samtidigt.
- Varje attacktyp kräver olika begränsning: anycast-nätverk absorberar volym, stateful-brandväggar blockerar protokollattacker, och bothygien + WAF hanterar L7.
Innehållsförteckning
Att förstå de olika typerna av DDoS-attacker är avgörande för att bygga effektiva försvar. Varje attacktyp utnyttjar olika sårbarheter, riktar sig mot olika infrastrukturlager och kräver olika begränsningsstrategier. En attack som överväldigar din bandbredd kräver en helt annan respons än en som utarmar din webbservers anslutningspool.
Denna guide bryter ner varje större DDoS-attackkategori, förklarar hur var och en fungerar och kartlägger de specifika försvar som krävs för att stoppa dem.
Den enskilt största hävstången för betald-media-prestanda 2026 är kontohygien. Åldrade konton, rena betalningsinstrument och isolerade webbläsarprofiler samverkar till en 30 till 50 procents CPAiKostnad per förvärv. Priset du betalar för en konvertering (försäljning, registrering, lead).Läs mer i ordlistan →-fördel på samma kreativa material.
Översikt över DDoS-attackkategorier
| Kategori | OSI-lager | Mål | Exempel | Storlek |
|---|---|---|---|---|
| Volym | Lager 3 | Nätverksbandbredd | UDP-översvämning, ICMP-översvämning | 100 Gbps - 5+ Tbps |
| Amplifiering | Lager 3/4 | Bandbredd via reflektion | DNS, NTP, Memcached-amp | 50 Gbps - 3+ Tbps |
| Protokoll | Lager 4 | Server-/brandväggsresurser | SYN-översvämning, ACK-översvämning | Miljoner paket/sek |
| Applikation | Lager 7 | Webbserver/applikation | HTTP-översvämning, Slowloris | Tusentals förfrågningar/sek |
Volymattacker (Lager 3)
Volymattacker syftar till att konsumera all tillgänglig bandbredd mellan målet och internet. De genererar massiva trafikvolymer mätt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).
UDP-översvämning
Skickar ett massivt antal UDP-paket till slumpmässiga portar på målet. Servern måste kontrollera om det finns lyssnande applikationer på varje port och svara med ICMP "destination unreachable", vilket förbrukar bandbredd och processorkraft. UDP är anslutningslöst, vilket gör det enkelt att förfalska käll-IP och svårt att filtrera.
ICMP (Ping)-översvämning
Skickar överväldigande mängder ICMP-ekobegärarpaket (ping). Målet måste bearbeta varje begäran och skicka ekosvar, vilket förbrukar både bandbredd och CPU. Även känd som "Ping of Death" när överdimensionerade paket används.
IP-fragmenteringsöversvämning
Skickar fragmenterade IP-paket som målet måste återmontera. Återmonteringsprocessen förbrukar minne och CPU. Överlappande fragment kan krascha sårbara system. Särskilt effektivt mot brandväggar som måste återmontera paket för inspektion.
Amplifieringsattacker
Amplifieringsattacker utnyttjar tredjepartsservrar för att multiplicera attacktrafik. Angriparen skickar små förfrågningar med en förfalskad käll-IP (offrets IP) till sårbara servrar. Dessa servrar svarar med mycket större svar riktade till offret.
| Vektor | Amplifieringsfaktor | Protokoll | Hur det fungerar |
|---|---|---|---|
| Memcached | 10 000-51 000x | UDP 11211 | Utnyttjar felkonfigurerade Memcached-servrar; "stats"-kommandot returnerar massiva data |
| NTP | 556x | UDP 123 | "monlist"-kommandot returnerar lista över de senaste 600 anslutna klienterna |
| DNS | 28-54x | UDP 53 | "ANY"-frågor mot domäner med stora DNS-poster |
| SSDP | 30x | UDP 1900 | Utnyttjar Universal Plug and Play (UPnP)-enheter på internet |
| CLDAP | 56-70x | UDP 389 | Utnyttjar publikt tillgängliga LDAP-servrar |
| CharGEN | 358x | UDP 19 | Äldre teckengenereringsprotokoll, skickar slumpmässiga tecken |
| SNMP | 6,3x | UDP 161 | Utnyttjar publikt tillgängliga SNMP-agenter |
Protokollattacker (Lager 4)
Protokollattacker utnyttjar svagheter i nätverksprotokollimplementeringar för att utarma serverresurser, anslutningstabeller, brandväggar, lastbalanserare och sessionstillståndsspårning.
SYN-översvämning
Den vanligaste protokollattacken. Utnyttjar TCP:s trevägshandskakning: angriparen skickar miljontals SYN-paket med förfalskade käll-IP:er. Servern svarar med SYN-ACK och väntar på den slutliga ACK som aldrig kommer. Varje halvöppen anslutning förbrukar minne i serverns anslutningstabell tills den är full, vilket blockerar legitima anslutningar.
ACK-översvämning
Skickar massiva volymer av TCP ACK-paket. Även om servern snabbt kan avgöra att dessa ACK-paket inte tillhör någon aktiv anslutning, förbrukar bearbetningen fortfarande CPU. Särskilt effektivt mot stateful-brandväggar som måste spåra varje paket mot sina anslutningstabeller.
RST-översvämning
Skickar förfalskade TCP RST (återställnings)-paket för att avsluta aktiva anslutningar mellan målet och dess legitima användare. Om angriparen kan gissa aktiva anslutningsparametrar kan de koppla bort riktiga användare.
TCP-anslutningsöversvämning
Slutför fulla TCP-handskakningar och etablerar tusentals anslutningar som aldrig används. Till skillnad från SYN-översvämningar är dessa fullständiga anslutningar som överlever SYN-kakförsvar. Varje anslutning förbrukar serverminne och filbeskrivare tills gränserna nås.
Applikationslagerattacker (Lager 7)
Applikationslagerattacker är de mest sofistikerade och svåraste att begränsa eftersom varje förfrågan ser legitim ut.
HTTP GET-översvämning
Skickar massiva mängder HTTP GET-förfrågningar till målwebbplatsen. Varje förfrågan är giltig HTTP, vilket gör det svårt att skilja från legitim trafik. Angripare riktar in sig på resurstunga sidor: söksidor, produktlistor, dynamiskt innehåll som kräver databasfrågor.
HTTP POST-översvämning
Liknar GET-översvämningar men använder POST-förfrågningar, typiskt riktade mot inloggningsformulär, registreringsslutpunkter, kontaktformulär eller API:er. POST-bearbetning är generellt mer resurskrävande än GET, vilket gör detta mer effektivt per förfrågan.
Slowloris
Öppnar många anslutningar till målet och skickar partiella HTTP-förfrågningar mycket långsamt, utan att någonsin slutföra dem. Varje anslutning håller en servertråd öppen på obestämd tid. Med tillräckligt många långsamma anslutningar utarmar servern sin anslutningspool och kan inte betjäna nya förfrågningar. Förödande effektivt mot Apache-servrar.
Slow POST (R.U.D.Y.)
"R U Dead Yet", skickar HTTP POST-förfrågningar med en legitim Content-Length-header men överför kroppsdata en byte i taget, mycket långsamt. Servern håller anslutningen öppen i väntan på den fullständiga kroppen, vilket förbrukar en tråd/arbetare för varje långsam förfrågan.
HTTP/2 Rapid Reset
En nyare attack som utnyttjar HTTP/2:s strömmultiplexering. Angriparen öppnar och återställer omedelbart strömmar i hög hastighet, vilket tvingar servern att bearbeta varje strömuppsättning och nedmontering. Upptäckt i oktober 2023, genererade den då den största DDoS-attacken med 398 miljoner förfrågningar per sekund.
WordPress XML-RPC
Utnyttjar WordPress pingback-funktion för att amplifiera L7-attacker. Angripare skickar pingback-förfrågningar från tusentals WordPress-webbplatser till offret, vilket skapar en distribuerad L7-översvämning som ser ut att komma från legitima WordPress-installationer.
Under DDoS-attack? Få omedelbart skydd
Unled Network tillhandahåller akut DDoS-begränsning med upp till 10 Tbps kapacitet. L3/L4/L7-skydd, bot-hantering och 24/7 incidentrespons för företag under attack.
Akut respons →Multivektorattacker
Moderna DDoS-attacker använder sällan en enda vektor. Sofistikerade angripare kombinerar flera attacktyper samtidigt:
- Volym + L7: DNS-amplifiering för att överväldiga bandbredd medan HTTP översvämmar webbservern
- SYN-översvämning + Slowloris: Utarma anslutningstabeller samtidigt som återstående anslutningar hålls öppna
- Mattbombning: Attackera hela IP-intervall med varierande vektorer för att kringgå per-IP-begränsningströsklar
- Pulsattacker: Korta, intensiva skurar som upprepade gånger utlöser och släpper begränsning, vilket orsakar instabilitet
Utpressnings-DDoS (RDoS)
RDoS kombinerar DDoS-attacker med utpressning. Angripare skickar ett lösenkrav (vanligtvis begär kryptovaluta) och hotar med en ihållande DDoS-attack om betalning inte görs. Vissa grupper demonstrerar förmåga med en kort inledande attack innan de kräver betalning.
Begränsning per attacktyp
| Attacktyp | Primärt försvar | Sekundärt försvar |
|---|---|---|
| Volym (UDP, ICMP) | Anycast-nätverk / CDN med massiv bandbredd | BGP-svarthålshantering (sista utväg) |
| Amplifiering (DNS, NTP) | Uppströmsfiltrering, rengöringscenter | Blockera förfalskad trafik (BCP38) |
| SYN-översvämning | SYN-kakor, hårdvarubegränsning | Öka backlog, justera kärnparametrar |
| Anslutningsöversvämning | Anslutningsgränser per IP, timeout | Lastbalanserare med anslutningshantering |
| HTTP-översvämning | Bot-hantering, JS-utmaningar | Hastighetsbegränsning, WAF-regler |
| Slowloris/Slow POST | Omvänd proxy (nginx), anslutningstimeout | Begränsa samtidiga anslutningar per IP |
| HTTP/2 Rapid Reset | Patchade HTTP/2-implementeringar | Hastighetsbegränsa strömskapande |
Verkliga attackexempel
| Datum | Mål/Storlek | Attacktyp | Anmärkningsvärd detalj |
|---|---|---|---|
| Okt 2024 | 5,6 Tbps (Cloudflare) | UDP-amplifiering | Största registrerade DDoS-attacken |
| Okt 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Upptäckt av ny L7-attackvektor |
| Jun 2022 | 26M rps (Cloudflare) | HTTPS-översvämning (botnät) | 5 067 enheter genererade 212M rps |
| Feb 2020 | 2,3 Tbps (AWS) | CLDAP-reflektion | Största registrerade vid tidpunkten |
| Mar 2018 | 1,7 Tbps (Arbor) | Memcached-amplifiering | Första stora Memcached-DDoS |
| Okt 2016 | 1,2 Tbps (Dyn DNS) | Mirai-botnät | IoT-botnät tog ner DNS för stora webbplatser |
Bygg ett heltäckande skydd
Ingen enskild lösning hanterar alla DDoS-attacktyper. Bygg ett skiktat försvar:
- Nätverkslager: DDoS-skyddad hosting med anycast-nätverk och rengöringscenter för volym-/protokollattacker
- CDN/Proxy-lager: Cloudflare, Akamai eller AWS Shield för att absorbera och filtrera trafik globalt
- Applikationslager: WAF-regler för att upptäcka och blockera L7-attackmönster
- Botdetektering: