content="2026-06-10T09:00:00+00:00">

DDoS 攻擊類型解析:L3、L4、L7、放大攻擊及更多

2,958 次瀏覽 · · 41 分享
分享到
Unled Network · 2026 年 4 月 5 日 · 閱讀時間 18 分鐘
DDoS 攻擊類型解析:L3、L4、L7、放大攻擊及更多

關鍵要點

  • DDoS 攻擊分為三層:流量(L3)協議(L4)應用(L7) - 各自針對不同的基礎設施。
  • 放大攻擊 利用公共伺服器將流量放大 28 倍至 51,000 倍 - 將小帶寬轉變為毀滅性洪流。
  • 應用層(L7)攻擊 最難以阻止,因為每個請求看似合法 - 需要機器人檢測和行為分析。
  • 現代攻擊為 多向量:同時結合流量洪水、協議耗竭和 L7 攻擊。
  • 每種攻擊類型需要 不同的緩解:任播網絡吸收流量,狀態防火牆阻止協議攻擊,機器人管理 + WAF 處理 L7。

了解不同類型的 DDoS 攻擊對於建立有效的防禦至關重要。每種攻擊類型利用不同的漏洞,針對不同的基礎設施層,並需要不同的緩解策略。一種淹沒您的帶寬的攻擊需要與耗盡您的網絡伺服器連接池的攻擊完全不同的應對措施。

本指南分解了每個主要的 DDoS 攻擊類別,解釋了每個類別的工作原理,並列出了阻止它們所需的具體防禦措施。

2026 年付費媒體效能的最大槓桿是帳戶衛生。老帳戶、乾淨的支付工具和隔離的瀏覽器配置檔案在相同創意上帶來了 30% 到 50% 的 CPA每次獲客成本。您為一次轉化(銷售、註冊、潛在客戶)支付的價格。在術語表中了解更多 → 優勢。

Sergey M.,Unled Network 資深媒體採購員

DDoS 攻擊類型概述

類別OSI 層目標範例規模
流量第3層網絡帶寬UDP 洪水、ICMP 洪水100 Gbps - 5+ Tbps
放大第3/4層帶寬通過反射DNS、NTP、Memcached 放大50 Gbps - 3+ Tbps
協議第4層伺服器/防火牆資源SYN 洪水、ACK 洪水每秒數百萬個數據包
應用第7層網絡伺服器/應用HTTP 洪水、Slowloris每秒數千個請求

流量攻擊(第3層)

流量攻擊旨在耗盡目標與互聯網之間的所有可用帶寬。它們產生以 Gbps(每秒千兆位)或 Tbps(每秒太比特)計量的巨大流量。

UDP 洪水

向目標的隨機端口發送大量 UDP 數據包。伺服器必須檢查每個端口上是否有正在聆聽的應用程序,並以 ICMP "目標不可達" 回應 - 消耗帶寬和處理資源。UDP 是無連接的,易於偽造源 IP,難以過濾。

防禦措施:限制 UDP 流量速率,黑洞非必要的 UDP 端口,任播網絡分佈以吸收多個數據中心的流量。

ICMP(Ping)洪水

發送大量的 ICMP 回顧請求(ping)數據包。目標必須處理每個請求並發送回顧回應,消耗帶寬和 CPU。使用超大數據包時也稱為 "死亡 Ping"。

IP 碎片化洪水

發送碎片化的 IP 數據包,目標必須重新組裝。重新組裝過程消耗內存和 CPU。重疊的碎片可能會使易受攻擊的系統崩潰。特別有效針對必須重新組裝數據包進行檢查的防火牆。

放大攻擊

放大攻擊利用第三方伺服器來放大攻擊流量。攻擊者向易受攻擊的伺服器發送帶有 偽造源 IP(受害者的 IP)的小請求。這些伺服器回應更大的回應,指向受害者。

向量放大係數協議運作方式
Memcached10,000-51,000xUDP 11211利用配置錯誤的 Memcached 伺服器;"stats" 命令返回大量數據
NTP556xUDP 123"monlist" 命令返回最近連接的 600 個客戶端列表
DNS28-54xUDP 53對具有大型 DNS 記錄的域進行 "ANY" 查詢
SSDP30xUDP 1900利用互聯網上的通用即插即用(UPnP)設備
CLDAP56-70xUDP 389利用公開可訪問的 LDAP 伺服器
CharGEN358xUDP 19遺留字符生成協議,發送隨機字符
SNMP6.3xUDP 161利用公開可訪問的 SNMP 代理
放大攻擊的毀滅性原因:Memcached 放大攻擊將 1 Gbps 的攻擊者帶寬轉變為 51 Tbps 的攻擊流量打擊受害者。最大記錄的 DDoS 攻擊(5.6 Tbps,2024 年)使用了放大向量。即使是適度的攻擊者資源也可以產生災難性的流量規模。

協議攻擊(第4層)

協議攻擊利用網絡協議實現中的弱點來耗盡伺服器資源 - 連接表、防火牆、負載平衡器和會話狀態跟蹤。

SYN 洪水

最常見的協議攻擊。利用 TCP 三次握手:攻擊者發送數百萬個帶有偽造源 IP 的 SYN 數據包。伺服器以 SYN-ACK 回應並等待從未到來的最終 ACK。每個半開的連接消耗伺服器連接表中的內存,直到滿為止,阻止合法連接。

防禦措施:SYN cookies(無狀態 SYN 處理),增加後備隊列大小,減少 SYN-RECEIVED 計時器,並在網絡邊緣部署基於硬件的 SYN 洪水緩解。

ACK 洪水

發送大量的 TCP ACK 數據包。雖然伺服器可以快速確定這些 ACK 數據包不屬於任何活動連接,但處理仍然消耗 CPU。特別有效針對必須跟蹤每個數據包對其連接表進行檢查的狀態防火牆。

RST 洪水

發送偽造的 TCP RST(重置)數據包以終止目標與其合法用戶之間的活動連接。如果攻擊者能夠猜測活動連接參數,他們可以斷開真實用戶。

TCP 連接洪水

完成完整的 TCP 握手,建立數千個從未使用的連接。與 SYN 洪水不同,這些是完整的連接,可以抵抗 SYN cookie 防禦。每個連接消耗伺服器內存和文件描述符,直到達到限制。

應用層攻擊(第7層)

應用層攻擊最為複雜且難以緩解,因為每個請求看似合法。

HTTP GET 洪水

向目標網站發送大量的 HTTP GET 請求。每個請求都是有效的 HTTP,難以與合法流量區分。攻擊者針對資源密集型頁面:搜索頁面、產品列表、需要數據庫查詢的動態內容。

HTTP POST 洪水

類似於 GET 洪水,但使用 POST 請求 - 通常針對登錄表單、註冊端點、聯繫表單或 API。POST 處理通常比 GET 更耗資源,使其每個請求更高效。

Slowloris

向目標打開多個連接,並非常緩慢地發送部分 HTTP 請求,從不完成它們。每個連接無限期地保持伺服器線程開放。通過足夠多的慢速連接,伺服器耗盡其連接池,無法服務新請求。對 Apache 伺服器特別有效。

Slow POST(R.U.D.Y.)

"R U Dead Yet" - 發送具有合法 Content-Length 標頭但非常緩慢地逐字節傳輸主體數據的 HTTP POST 請求。伺服器等待完整的主體,為每個慢速請求消耗一個線程/工作者。

HTTP/2 快速重置

一種利用 HTTP/2 流多路複用的新攻擊。攻擊者以高速打開並立即重置流,迫使伺服器處理每個流的設置和拆除。2023 年 10 月發現,當時產生了最大規模的 DDoS 攻擊,達到每秒 3.98 億請求。

WordPress XML-RPC

利用 WordPress 的 pingback 功能來放大 L7 攻擊。攻擊者從成千上萬的 WordPress 站點發送 pingback 請求到受害者,創建一個分佈式 L7 洪水,看似來自合法的 WordPress 安裝。

受到 DDoS 攻擊?立即獲得保護

Unled Network 提供高達 10 Tbps 容量的緊急 DDoS 緩解。L3/L4/L7 保護、機器人管理和 24/7 事件響應,為遭受攻擊的企業提供支持。

緊急響應 →

多向量攻擊

現代 DDoS 攻擊很少使用單一向量。精明的攻擊者同時結合多種攻擊類型:

勒索 DDoS(RDoS)

RDoS 將 DDoS 攻擊與勒索結合。攻擊者發送勒索要求(通常要求加密貨幣),並威脅如果不支付將進行持續的 DDoS 攻擊。有些組織在要求付款之前會進行短暫的初始攻擊以展示其能力。

切勿支付贖金:支付並不保證攻擊會停止,並且會將您的組織標記為未來攻擊的潛在付款者。相反,部署適當的 DDoS 保護 - 它比任何贖金都便宜,並提供永久的防禦。

按攻擊類型緩解

攻擊類型主要防禦次要防禦
流量(UDP、ICMP)具有龐大帶寬的任播網絡 / CDNBGP 黑洞(最後手段)
放大(DNS、NTP)上游過濾,清洗中心阻止偽造流量(BCP38)
SYN 洪水SYN cookies,硬件緩解增加後備,調整內核參數
連接洪水每 IP 連接限制,超時具有連接管理的負載平衡器
HTTP 洪水機器人管理,JS 挑戰速率限制,WAF 規則
Slowloris/Slow POST反向代理(nginx),連接超時限制每 IP 的同時連接數
HTTP/2 快速重置已修補的 HTTP/2 實現限制流創建速率

實際攻擊範例

日期目標/規模攻擊類型顯著細節
2024 年 10 月5.6 Tbps(Cloudflare)UDP 放大最大記錄的 DDoS 攻擊
2023 年 10 月398M rps(Google/Cloudflare/AWS)HTTP/2 快速重置新 L7 攻擊向量發現
2022 年 6 月26M rps(Cloudflare)HTTPS 洪水(僵屍網絡)5,067 個設備生成 212M rps
2020 年 2 月2.3 Tbps(AWS)CLDAP 反射當時最大記錄
2018 年 3 月1.7 Tbps(Arbor)Memcached 放大第一個主要的 Memcached DDoS
2016 年 10 月1.2 Tbps(Dyn DNS)Mirai 僵屍網絡IoT 僵屍網絡使主要網站的 DNS 瘫痪

建立全面保護

沒有單一解決方案可以處理所有 DDoS 攻擊類型。構建分層防禦:

  1. 網絡層: DDoS 保護託管,具有任播網絡和清洗中心,用於流量/協議攻擊
  2. CDN/代理層: Cloudflare、Akamai 或 AWS Shield 以全球吸收和過濾流量
  3. 應用層: WAF 規則檢測和阻止 L7 攻擊模式
  4. 機器人檢測: 機器人管理,使用 指紋識別 來應對複雜的 L7 攻擊
  5. 速率限制:

    留言

    有問題或親身經驗嗎?加入討論。您的電子郵件不會公開。

      Chris T.

      Great article. Any case studies showing ROI?

      Author

      Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.

    加入討論

    不接受 HTML。留言將經過審核。

    What You Get

    High Trust Score

    Pre-established account with positive activity history and cleared standing

    Ready to Spend

    Skip the warm-up phase - accounts are ready for immediate campaign launch

    High Spend Ceiling

    Elevated daily and monthly spend limits from day one

    30-Day Replacement

    Full replacement if account triggers suspension within 30 days

    24h Delivery

    Credentials delivered within 24 hours of payment confirmation

    Dedicated Support

    Direct Telegram/WhatsApp line to your account manager

Telegram