content="2026-06-10T09:00:00+00:00">

Типи DDoS-атак: L3, L4, L7, підсилення та інші

2,472 переглядів · вподобань · 26 поширень
Поширити
Від Unled Network · 5 квітня 2026 · 18 хв читання
Типи DDoS-атак: L3, L4, L7, підсилення та інші

Ключові висновки

  • DDoS-атаки поділяються на три рівні: Об'ємні (L3), Протокольні (L4) та Прикладні (L7), кожен націлений на різну інфраструктуру.
  • Атаки з підсиленням використовують публічні сервери, щоб помножити трафік у 28-51 000 разів, перетворюючи невелику смугу пропускання на руйнівні потоки.
  • Атаки на рівні застосунків (L7) найважче зупинити, оскільки кожен запит виглядає легітимним, вони потребують виявлення ботів та поведінкового аналізу.
  • Сучасні атаки є багатовекторними: вони одночасно поєднують об'ємне затоплення, протокольне виснаження та L7-атаки.
  • Кожен тип атаки потребує різних заходів захисту: anycast-мережі поглинають об'єм, stateful-фаєрволи блокують протокольні атаки, а керування ботами + WAF працюють з L7.

Розуміння різних типів DDoS-атак є ключовим для побудови ефективного захисту. Кожен тип атаки використовує різні вразливості, націлений на різні рівні інфраструктури та потребує різних стратегій пом'якшення. Атака, яка перевантажує вашу смугу пропускання, потребує зовсім іншої відповіді, ніж та, що виснажує пул з'єднань вашого веб-сервера.

Цей посібник розбирає кожну основну категорію DDoS-атак, пояснює, як вони працюють, і описує конкретні засоби захисту, необхідні для їх зупинки.

Найбільший важіль для ефективності платних медіа у 2026 році, це гігієна акаунтів. Вікові акаунти, чисті платіжні інструменти та ізольовані браузерні профілі дають перевагу в 30-50% CPAВартість залучення клієнта. Ціна, яку ви платите за одну конверсію (продаж, реєстрацію, лід).Детальніше в глосарії → на тому самому креативі.

Сергій М., старший медіабаєр Unled Network

Огляд категорій DDoS-атак

КатегоріяРівень OSIЦільПрикладиРозмір
Об'ємніРівень 3Смуга пропускання мережіUDP-флуд, ICMP-флуд100 Гбіт/с, 5+ Тбіт/с
ПідсиленняРівень 3/4Смуга пропускання через відбиттяDNS, NTP, Memcached amp50 Гбіт/с, 3+ Тбіт/с
ПротокольніРівень 4Ресурси сервера/фаєрволаSYN-флуд, ACK-флудМільйони пакетів/с
ПрикладніРівень 7Веб-сервер/застосунокHTTP-флуд, SlowlorisТисячі запитів/с

Об'ємні атаки (Рівень 3)

Об'ємні атаки мають на меті спожити всю доступну смугу пропускання між ціллю та інтернетом. Вони генерують величезні обсяги трафіку, які вимірюються в Гбіт/с (гігабітах на секунду) або Тбіт/с (терабітах на секунду).

UDP-флуд

Надсилає величезну кількість UDP-пакетів на випадкові порти цілі. Сервер повинен перевірити наявність застосунків, які слухають на кожному порту, і відповісти ICMP-повідомленням "призначення недоступне", це споживає смугу пропускання та обчислювальні ресурси. UDP не потребує встановлення з'єднання, що дозволяє легко підробляти IP-адреси джерела та ускладнює фільтрацію.

Захист: Обмеження швидкості UDP-трафіку, блокування (blackholing) несуттєвих UDP-портів, розподіл трафіку через anycast-мережу для поглинання об'єму в кількох центрах обробки даних.

ICMP-флуд (Ping-флуд)

Надсилає величезну кількість ICMP-пакетів echo request (ping). Ціль повинна обробити кожен запит і надіслати echo-відповідь, що споживає як смугу пропускання, так і процесорний час. Також відомий як "Ping of Death" при використанні пакетів надмірного розміру.

IP-фрагментаційний флуд

Надсилає фрагментовані IP-пакети, які ціль повинна зібрати. Процес збирання споживає пам'ять та процесорний час. Фрагменти, що перекриваються, можуть призвести до збою вразливих систем. Особливо ефективний проти фаєрволів, які повинні збирати пакети для інспекції.

Атаки з підсиленням

Атаки з підсиленням використовують сторонні сервери для багаторазового збільшення атакувального трафіку. Зловмисник надсилає невеликі запити з підробленою IP-адресою джерела (IP-адресою жертви) на вразливі сервери. Ці сервери відповідають набагато більшими відповідями, спрямованими на жертву.

ВекторКоефіцієнт підсиленняПротоколЯк працює
Memcached10 000-51 000xUDP 11211Експлуатація неправильно налаштованих серверів Memcached; команда "stats" повертає величезний обсяг даних
NTP556xUDP 123Команда "monlist" повертає список останніх 600 підключених клієнтів
DNS28-54xUDP 53Запити "ANY" до доменів з великими DNS-записами
SSDP30xUDP 1900Експлуатація пристроїв Universal Plug and Play (UPnP) в інтернеті
CLDAP56-70xUDP 389Експлуатація загальнодоступних LDAP-серверів
CharGEN358xUDP 19Застарілий протокол генерації символів, надсилає випадкові символи
SNMP6.3xUDP 161Експлуатація загальнодоступних SNMP-агентів
Чому підсилення є руйнівним: Атака з підсиленням Memcached перетворює 1 Гбіт/с смуги пропускання зловмисника на 51 Тбіт/с атакувального трафіку, що потрапляє на жертву. Найбільша зареєстрована DDoS-атака (5.6 Тбіт/с, 2024) використовувала вектори підсилення. Навіть скромні ресурси зловмисника можуть генерувати катастрофічні обсяги трафіку.

Протокольні атаки (Рівень 4)

Протокольні атаки використовують слабкі місця в реалізації мережевих протоколів, щоб виснажити ресурси сервера, таблиці з'єднань, фаєрволи, балансувальники навантаження та відстеження стану сесій.

SYN-флуд

Найпоширеніша протокольна атака. Використовує триетапне рукостискання TCP: зловмисник надсилає мільйони SYN-пакетів з підробленими IP-адресами джерела. Сервер відповідає SYN-ACK і чекає на фінальний ACK, який ніколи не надходить. Кожне напіввідкрите з'єднання споживає пам'ять у таблиці з'єднань сервера, доки вона не заповниться, блокуючи легітимні з'єднання.

Захист: SYN-кукі (безстанна обробка SYN), збільшення розміру черги очікування, зменшення таймера SYN-RECEIVED та впровадження апаратного захисту від SYN-флуду на межі мережі.

ACK-флуд

Надсилає величезні обсяги TCP ACK-пакетів. Хоча сервер може швидко визначити, що ці ACK-пакети не належать жодному активному з'єднанню, їх обробка все одно споживає процесорний час. Особливо ефективний проти stateful-фаєрволів, які повинні відстежувати кожен пакет у своїх таблицях з'єднань.

RST-флуд

Надсилає підроблені TCP RST-пакети (скидання) для завершення активних з'єднань між ціллю та її легітимними користувачами. Якщо зловмисник може вгадати параметри активного з'єднання, він може відключити реальних користувачів.

TCP-флуд з'єднань

Завершує повне триетапне рукостискання TCP, встановлюючи тисячі з'єднань, які ніколи не використовуються. На відміну від SYN-флудів, це повні з'єднання, які витримують захист SYN-кукі. Кожне з'єднання споживає пам'ять сервера та файлові дескриптори, доки не буде досягнуто ліміту.

Атаки на рівні застосунків (Рівень 7)

Атаки на рівні застосунків є найскладнішими та найважчими для пом'якшення, оскільки кожен запит виглядає легітимним.

HTTP GET-флуд

Надсилає величезну кількість HTTP GET-запитів на цільовий веб-сайт. Кожен запит є валідним HTTP, що ускладнює його відрізнення від легітимного трафіку. Зловмисники націлюються на сторінки з високим споживанням ресурсів: сторінки пошуку, списки товарів, динамічний контент, який потребує запитів до бази даних.

HTTP POST-флуд

Схожий на GET-флуд, але використовує POST-запити, зазвичай націлюючись на форми входу, точки реєстрації, контактні форми або API. Обробка POST зазвичай більш ресурсоємна, ніж GET, що робить цю атаку ефективнішою на один запит.

Slowloris

Відкриває багато з'єднань з ціллю та надсилає часткові HTTP-запити дуже повільно, ніколи їх не завершуючи. Кожне з'єднання утримує потік сервера відкритим нескінченно довго. При достатній кількості повільних з'єднань сервер вичерпує свій пул з'єднань і не може обслуговувати нові запити. Надзвичайно ефективний проти серверів Apache.

Slow POST (R.U.D.Y.)

"R U Dead Yet", надсилає HTTP POST-запити з легітимним заголовком Content-Length, але передає дані тіла по одному байту, дуже повільно. Сервер тримає з'єднання відкритим, чекаючи на повне тіло, споживаючи потік/робочий процес для кожного повільного запиту.

HTTP/2 Rapid Reset

Новіша атака, яка використовує мультиплексування потоків HTTP/2. Зловмисник відкриває та негайно скидає потоки на високій швидкості, змушуючи сервер обробляти налаштування та завершення кожного потоку. Виявлена в жовтні 2023 року, вона породила найбільшу на той час DDoS-атаку з 398 мільйонами запитів на секунду.

WordPress XML-RPC

Використовує функцію pingback у WordPress для підсилення L7-атак. Зловмисники надсилають pingback-запити з тисяч сайтів WordPress на жертву, створюючи розподілений L7-флуд, який виглядає так, ніби надходить з легітимних інсталяцій WordPress.

Під DDoS-атакою? Отримайте негайний захист

Unled Network надає екстрене пом'якшення DDoS-атак з потужністю до 10 Тбіт/с. Захист L3/L4/L7, керування ботами та цілодобова підтримка інцидентів для бізнесу під атакою.

Екстрена допомога →

Багатовекторні атаки

Сучасні DDoS-атаки рідко використовують один вектор. Досвідчені зловмисники поєднують кілька типів атак одночасно:

Ransom DDoS (RDoS)

RDoS поєднує DDoS-атаки з вимаганням. Зловмисники надсилають вимогу викупу (зазвичай у криптовалюті) і погрожують тривалою DDoS-атакою, якщо платіж не буде здійснено. Деякі групи демонструють свої можливості короткою початковою атакою перед вимогою оплати.

Коментарі

Маєте питання чи досвід? Приєднуйтесь. Ваш email не публікується.

    Jordan P.

    How long does it typically take to see results?

    Author

    Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.

Приєднатися

Без HTML. Коментарі перевіряються.

What You Get

High Trust Score

Pre-established account with positive activity history and cleared standing

Ready to Spend

Skip the warm-up phase - accounts are ready for immediate campaign launch

High Spend Ceiling

Elevated daily and monthly spend limits from day one

30-Day Replacement

Full replacement if account triggers suspension within 30 days

24h Delivery

Credentials delivered within 24 hours of payment confirmation

Dedicated Support

Direct Telegram/WhatsApp line to your account manager

WhatsApp Telegram