Typer av DDoS-attacker förklarade: L3, L4, L7, Amplifiering och mer

Av Unled Network · 5 apr 2026 · 18 min läsning
Typer av DDoS-attacker förklarade: L3, L4, L7, Amplifiering och mer

Viktiga insikter

  • DDoS-attacker kategoriseras i tre lager: Volym (L3), Protokoll (L4) och Applikation (L7), var och en riktar sig mot olika infrastruktur.
  • Amplifieringsattacker utnyttjar publika servrar för att multiplicera trafik med 28x till 51 000x, och förvandlar liten bandbredd till förödande översvämningar.
  • Applikationslagerattacker (L7) är svårast att stoppa eftersom varje förfrågan ser legitim ut, de kräver botdetektering och beteendeanalys.
  • Moderna attacker är multivektor: de kombinerar volymöversvämning med protokollutarmning och L7-attacker samtidigt.
  • Varje attacktyp kräver olika begränsning: anycast-nätverk absorberar volym, stateful-brandväggar blockerar protokollattacker, och bothygien + WAF hanterar L7.

Att förstå de olika typerna av DDoS-attacker är avgörande för att bygga effektiva försvar. Varje attacktyp utnyttjar olika sårbarheter, riktar sig mot olika infrastrukturlager och kräver olika begränsningsstrategier. En attack som överväldigar din bandbredd kräver en helt annan respons än en som utarmar din webbservers anslutningspool.

Denna guide bryter ner varje större DDoS-attackkategori, förklarar hur var och en fungerar och kartlägger de specifika försvar som krävs för att stoppa dem.

Den enskilt största hävstången för betald-media-prestanda 2026 är kontohygien. Åldrade konton, rena betalningsinstrument och isolerade webbläsarprofiler samverkar till en 30 till 50 procents CPAKostnad per förvärv. Priset du betalar för en konvertering (försäljning, registrering, lead).Läs mer i ordlistan →-fördel på samma kreativa material.

Sergey M., Senior Media Buyer på Unled Network

Översikt över DDoS-attackkategorier

KategoriOSI-lagerMålExempelStorlek
VolymLager 3NätverksbandbreddUDP-översvämning, ICMP-översvämning100 Gbps - 5+ Tbps
AmplifieringLager 3/4Bandbredd via reflektionDNS, NTP, Memcached-amp50 Gbps - 3+ Tbps
ProtokollLager 4Server-/brandväggsresurserSYN-översvämning, ACK-översvämningMiljoner paket/sek
ApplikationLager 7Webbserver/applikationHTTP-översvämning, SlowlorisTusentals förfrågningar/sek

Volymattacker (Lager 3)

Volymattacker syftar till att konsumera all tillgänglig bandbredd mellan målet och internet. De genererar massiva trafikvolymer mätt i Gbps (gigabit per sekund) eller Tbps (terabit per sekund).

UDP-översvämning

Skickar ett massivt antal UDP-paket till slumpmässiga portar på målet. Servern måste kontrollera om det finns lyssnande applikationer på varje port och svara med ICMP "destination unreachable", vilket förbrukar bandbredd och processorkraft. UDP är anslutningslöst, vilket gör det enkelt att förfalska käll-IP och svårt att filtrera.

Försvar: Hastighetsbegränsning av UDP-trafik, svarthålshantering av icke-nödvändiga UDP-portar, anycast-nätverksdistribution för att absorbera volym över flera datacenter.

ICMP (Ping)-översvämning

Skickar överväldigande mängder ICMP-ekobegärarpaket (ping). Målet måste bearbeta varje begäran och skicka ekosvar, vilket förbrukar både bandbredd och CPU. Även känd som "Ping of Death" när överdimensionerade paket används.

IP-fragmenteringsöversvämning

Skickar fragmenterade IP-paket som målet måste återmontera. Återmonteringsprocessen förbrukar minne och CPU. Överlappande fragment kan krascha sårbara system. Särskilt effektivt mot brandväggar som måste återmontera paket för inspektion.

Amplifieringsattacker

Amplifieringsattacker utnyttjar tredjepartsservrar för att multiplicera attacktrafik. Angriparen skickar små förfrågningar med en förfalskad käll-IP (offrets IP) till sårbara servrar. Dessa servrar svarar med mycket större svar riktade till offret.

VektorAmplifieringsfaktorProtokollHur det fungerar
Memcached10 000-51 000xUDP 11211Utnyttjar felkonfigurerade Memcached-servrar; "stats"-kommandot returnerar massiva data
NTP556xUDP 123"monlist"-kommandot returnerar lista över de senaste 600 anslutna klienterna
DNS28-54xUDP 53"ANY"-frågor mot domäner med stora DNS-poster
SSDP30xUDP 1900Utnyttjar Universal Plug and Play (UPnP)-enheter på internet
CLDAP56-70xUDP 389Utnyttjar publikt tillgängliga LDAP-servrar
CharGEN358xUDP 19Äldre teckengenereringsprotokoll, skickar slumpmässiga tecken
SNMP6,3xUDP 161Utnyttjar publikt tillgängliga SNMP-agenter
Varför amplifiering är förödande: En Memcached-amplifieringsattack omvandlar 1 Gbps angriparbandbredd till 51 Tbps attacktrafik som träffar offret. Den största registrerade DDoS-attacken (5,6 Tbps, 2024) använde amplifieringsvektorer. Även blygsamma angriparesurser kan generera katastrofala trafikvolymer.

Protokollattacker (Lager 4)

Protokollattacker utnyttjar svagheter i nätverksprotokollimplementeringar för att utarma serverresurser, anslutningstabeller, brandväggar, lastbalanserare och sessionstillståndsspårning.

SYN-översvämning

Den vanligaste protokollattacken. Utnyttjar TCP:s trevägshandskakning: angriparen skickar miljontals SYN-paket med förfalskade käll-IP:er. Servern svarar med SYN-ACK och väntar på den slutliga ACK som aldrig kommer. Varje halvöppen anslutning förbrukar minne i serverns anslutningstabell tills den är full, vilket blockerar legitima anslutningar.

Försvar: SYN-kakor (tillståndslös SYN-hantering), öka backlog-köns storlek, minska SYN-RECEIVED-timern och distribuera hårdvarubaserad SYN-översvämningsbegränsning vid nätverkskanten.

ACK-översvämning

Skickar massiva volymer av TCP ACK-paket. Även om servern snabbt kan avgöra att dessa ACK-paket inte tillhör någon aktiv anslutning, förbrukar bearbetningen fortfarande CPU. Särskilt effektivt mot stateful-brandväggar som måste spåra varje paket mot sina anslutningstabeller.

RST-översvämning

Skickar förfalskade TCP RST (återställnings)-paket för att avsluta aktiva anslutningar mellan målet och dess legitima användare. Om angriparen kan gissa aktiva anslutningsparametrar kan de koppla bort riktiga användare.

TCP-anslutningsöversvämning

Slutför fulla TCP-handskakningar och etablerar tusentals anslutningar som aldrig används. Till skillnad från SYN-översvämningar är dessa fullständiga anslutningar som överlever SYN-kakförsvar. Varje anslutning förbrukar serverminne och filbeskrivare tills gränserna nås.

Applikationslagerattacker (Lager 7)

Applikationslagerattacker är de mest sofistikerade och svåraste att begränsa eftersom varje förfrågan ser legitim ut.

HTTP GET-översvämning

Skickar massiva mängder HTTP GET-förfrågningar till målwebbplatsen. Varje förfrågan är giltig HTTP, vilket gör det svårt att skilja från legitim trafik. Angripare riktar in sig på resurstunga sidor: söksidor, produktlistor, dynamiskt innehåll som kräver databasfrågor.

HTTP POST-översvämning

Liknar GET-översvämningar men använder POST-förfrågningar, typiskt riktade mot inloggningsformulär, registreringsslutpunkter, kontaktformulär eller API:er. POST-bearbetning är generellt mer resurskrävande än GET, vilket gör detta mer effektivt per förfrågan.

Slowloris

Öppnar många anslutningar till målet och skickar partiella HTTP-förfrågningar mycket långsamt, utan att någonsin slutföra dem. Varje anslutning håller en servertråd öppen på obestämd tid. Med tillräckligt många långsamma anslutningar utarmar servern sin anslutningspool och kan inte betjäna nya förfrågningar. Förödande effektivt mot Apache-servrar.

Slow POST (R.U.D.Y.)

"R U Dead Yet", skickar HTTP POST-förfrågningar med en legitim Content-Length-header men överför kroppsdata en byte i taget, mycket långsamt. Servern håller anslutningen öppen i väntan på den fullständiga kroppen, vilket förbrukar en tråd/arbetare för varje långsam förfrågan.

HTTP/2 Rapid Reset

En nyare attack som utnyttjar HTTP/2:s strömmultiplexering. Angriparen öppnar och återställer omedelbart strömmar i hög hastighet, vilket tvingar servern att bearbeta varje strömuppsättning och nedmontering. Upptäckt i oktober 2023, genererade den då den största DDoS-attacken med 398 miljoner förfrågningar per sekund.

WordPress XML-RPC

Utnyttjar WordPress pingback-funktion för att amplifiera L7-attacker. Angripare skickar pingback-förfrågningar från tusentals WordPress-webbplatser till offret, vilket skapar en distribuerad L7-översvämning som ser ut att komma från legitima WordPress-installationer.

Under DDoS-attack? Få omedelbart skydd

Unled Network tillhandahåller akut DDoS-begränsning med upp till 10 Tbps kapacitet. L3/L4/L7-skydd, bot-hantering och 24/7 incidentrespons för företag under attack.

Akut respons →

Multivektorattacker

Moderna DDoS-attacker använder sällan en enda vektor. Sofistikerade angripare kombinerar flera attacktyper samtidigt:

Utpressnings-DDoS (RDoS)

RDoS kombinerar DDoS-attacker med utpressning. Angripare skickar ett lösenkrav (vanligtvis begär kryptovaluta) och hotar med en ihållande DDoS-attack om betalning inte görs. Vissa grupper demonstrerar förmåga med en kort inledande attack innan de kräver betalning.

Betala aldrig lösen: Betalning garanterar inte att attacken stoppas, och det markerar din organisation som en villig betalare för framtida attacker. Distribuera istället korrekt DDoS-skydd, det är billigare än någon lösen och ger permanent försvar.

Begränsning per attacktyp

AttacktypPrimärt försvarSekundärt försvar
Volym (UDP, ICMP)Anycast-nätverk / CDN med massiv bandbreddBGP-svarthålshantering (sista utväg)
Amplifiering (DNS, NTP)Uppströmsfiltrering, rengöringscenterBlockera förfalskad trafik (BCP38)
SYN-översvämningSYN-kakor, hårdvarubegränsningÖka backlog, justera kärnparametrar
AnslutningsöversvämningAnslutningsgränser per IP, timeoutLastbalanserare med anslutningshantering
HTTP-översvämningBot-hantering, JS-utmaningarHastighetsbegränsning, WAF-regler
Slowloris/Slow POSTOmvänd proxy (nginx), anslutningstimeoutBegränsa samtidiga anslutningar per IP
HTTP/2 Rapid ResetPatchade HTTP/2-implementeringarHastighetsbegränsa strömskapande

Verkliga attackexempel

DatumMål/StorlekAttacktypAnmärkningsvärd detalj
Okt 20245,6 Tbps (Cloudflare)UDP-amplifieringStörsta registrerade DDoS-attacken
Okt 2023398M rps (Google/Cloudflare/AWS)HTTP/2 Rapid ResetUpptäckt av ny L7-attackvektor
Jun 202226M rps (Cloudflare)HTTPS-översvämning (botnät)5 067 enheter genererade 212M rps
Feb 20202,3 Tbps (AWS)CLDAP-reflektionStörsta registrerade vid tidpunkten
Mar 20181,7 Tbps (Arbor)Memcached-amplifieringFörsta stora Memcached-DDoS
Okt 20161,2 Tbps (Dyn DNS)Mirai-botnätIoT-botnät tog ner DNS för stora webbplatser

Bygg ett heltäckande skydd

Ingen enskild lösning hanterar alla DDoS-attacktyper. Bygg ett skiktat försvar:

  1. Nätverkslager: DDoS-skyddad hosting med anycast-nätverk och rengöringscenter för volym-/protokollattacker
  2. CDN/Proxy-lager: Cloudflare, Akamai eller AWS Shield för att absorbera och filtrera trafik globalt
  3. Applikationslager: WAF-regler för att upptäcka och blockera L7-attackmönster
  4. Botdetektering:
WhatsApp Telegram