DDoS 攻擊類型解析:L3、L4、L7、放大攻擊及更多
關鍵要點
了解不同類型的 DDoS 攻擊對於建立有效的防禦至關重要。每種攻擊類型利用不同的漏洞,針對不同的基礎設施層,並需要不同的緩解策略。一種淹沒您的帶寬的攻擊需要與耗盡您的網絡伺服器連接池的攻擊完全不同的應對措施。
本指南分解了每個主要的 DDoS 攻擊類別,解釋了每個類別的工作原理,並列出了阻止它們所需的具體防禦措施。
2026 年付費媒體效能的最大槓桿是帳戶衛生。老帳戶、乾淨的支付工具和隔離的瀏覽器配置檔案在相同創意上帶來了 30% 到 50% 的 CPAi每次獲客成本。您為一次轉化(銷售、註冊、潛在客戶)支付的價格。在術語表中了解更多 → 優勢。
DDoS 攻擊類型概述
| 類別 | OSI 層 | 目標 | 範例 | 規模 |
|---|---|---|---|---|
| 流量 | 第3層 | 網絡帶寬 | UDP 洪水、ICMP 洪水 | 100 Gbps - 5+ Tbps |
| 放大 | 第3/4層 | 帶寬通過反射 | DNS、NTP、Memcached 放大 | 50 Gbps - 3+ Tbps |
| 協議 | 第4層 | 伺服器/防火牆資源 | SYN 洪水、ACK 洪水 | 每秒數百萬個數據包 |
| 應用 | 第7層 | 網絡伺服器/應用 | HTTP 洪水、Slowloris | 每秒數千個請求 |
流量攻擊(第3層)
流量攻擊旨在耗盡目標與互聯網之間的所有可用帶寬。它們產生以 Gbps(每秒千兆位)或 Tbps(每秒太比特)計量的巨大流量。
UDP 洪水
向目標的隨機端口發送大量 UDP 數據包。伺服器必須檢查每個端口上是否有正在聆聽的應用程序,並以 ICMP "目標不可達" 回應 - 消耗帶寬和處理資源。UDP 是無連接的,易於偽造源 IP,難以過濾。
ICMP(Ping)洪水
發送大量的 ICMP 回顧請求(ping)數據包。目標必須處理每個請求並發送回顧回應,消耗帶寬和 CPU。使用超大數據包時也稱為 "死亡 Ping"。
IP 碎片化洪水
發送碎片化的 IP 數據包,目標必須重新組裝。重新組裝過程消耗內存和 CPU。重疊的碎片可能會使易受攻擊的系統崩潰。特別有效針對必須重新組裝數據包進行檢查的防火牆。
放大攻擊
放大攻擊利用第三方伺服器來放大攻擊流量。攻擊者向易受攻擊的伺服器發送帶有 偽造源 IP(受害者的 IP)的小請求。這些伺服器回應更大的回應,指向受害者。
| 向量 | 放大係數 | 協議 | 運作方式 |
|---|---|---|---|
| Memcached | 10,000-51,000x | UDP 11211 | 利用配置錯誤的 Memcached 伺服器;"stats" 命令返回大量數據 |
| NTP | 556x | UDP 123 | "monlist" 命令返回最近連接的 600 個客戶端列表 |
| DNS | 28-54x | UDP 53 | 對具有大型 DNS 記錄的域進行 "ANY" 查詢 |
| SSDP | 30x | UDP 1900 | 利用互聯網上的通用即插即用(UPnP)設備 |
| CLDAP | 56-70x | UDP 389 | 利用公開可訪問的 LDAP 伺服器 |
| CharGEN | 358x | UDP 19 | 遺留字符生成協議,發送隨機字符 |
| SNMP | 6.3x | UDP 161 | 利用公開可訪問的 SNMP 代理 |
協議攻擊(第4層)
協議攻擊利用網絡協議實現中的弱點來耗盡伺服器資源 - 連接表、防火牆、負載平衡器和會話狀態跟蹤。
SYN 洪水
最常見的協議攻擊。利用 TCP 三次握手:攻擊者發送數百萬個帶有偽造源 IP 的 SYN 數據包。伺服器以 SYN-ACK 回應並等待從未到來的最終 ACK。每個半開的連接消耗伺服器連接表中的內存,直到滿為止,阻止合法連接。
ACK 洪水
發送大量的 TCP ACK 數據包。雖然伺服器可以快速確定這些 ACK 數據包不屬於任何活動連接,但處理仍然消耗 CPU。特別有效針對必須跟蹤每個數據包對其連接表進行檢查的狀態防火牆。
RST 洪水
發送偽造的 TCP RST(重置)數據包以終止目標與其合法用戶之間的活動連接。如果攻擊者能夠猜測活動連接參數,他們可以斷開真實用戶。
TCP 連接洪水
完成完整的 TCP 握手,建立數千個從未使用的連接。與 SYN 洪水不同,這些是完整的連接,可以抵抗 SYN cookie 防禦。每個連接消耗伺服器內存和文件描述符,直到達到限制。
應用層攻擊(第7層)
應用層攻擊最為複雜且難以緩解,因為每個請求看似合法。
HTTP GET 洪水
向目標網站發送大量的 HTTP GET 請求。每個請求都是有效的 HTTP,難以與合法流量區分。攻擊者針對資源密集型頁面:搜索頁面、產品列表、需要數據庫查詢的動態內容。
HTTP POST 洪水
類似於 GET 洪水,但使用 POST 請求 - 通常針對登錄表單、註冊端點、聯繫表單或 API。POST 處理通常比 GET 更耗資源,使其每個請求更高效。
Slowloris
向目標打開多個連接,並非常緩慢地發送部分 HTTP 請求,從不完成它們。每個連接無限期地保持伺服器線程開放。通過足夠多的慢速連接,伺服器耗盡其連接池,無法服務新請求。對 Apache 伺服器特別有效。
Slow POST(R.U.D.Y.)
"R U Dead Yet" - 發送具有合法 Content-Length 標頭但非常緩慢地逐字節傳輸主體數據的 HTTP POST 請求。伺服器等待完整的主體,為每個慢速請求消耗一個線程/工作者。
HTTP/2 快速重置
一種利用 HTTP/2 流多路複用的新攻擊。攻擊者以高速打開並立即重置流,迫使伺服器處理每個流的設置和拆除。2023 年 10 月發現,當時產生了最大規模的 DDoS 攻擊,達到每秒 3.98 億請求。
WordPress XML-RPC
利用 WordPress 的 pingback 功能來放大 L7 攻擊。攻擊者從成千上萬的 WordPress 站點發送 pingback 請求到受害者,創建一個分佈式 L7 洪水,看似來自合法的 WordPress 安裝。
受到 DDoS 攻擊?立即獲得保護
Unled Network 提供高達 10 Tbps 容量的緊急 DDoS 緩解。L3/L4/L7 保護、機器人管理和 24/7 事件響應,為遭受攻擊的企業提供支持。
緊急響應 →多向量攻擊
現代 DDoS 攻擊很少使用單一向量。精明的攻擊者同時結合多種攻擊類型:
- 流量 + L7:DNS 放大以淹沒帶寬,同時 HTTP 洪水網絡伺服器
- SYN 洪水 + Slowloris:耗盡連接表,同時保持剩餘連接開放
- 地毯式轟炸:攻擊整個 IP 範圍,使用不同的向量繞過每個 IP 的緩解閾值
- 脈衝攻擊:短暫而激烈的爆發,反覆觸發和釋放緩解,造成不穩定
勒索 DDoS(RDoS)
RDoS 將 DDoS 攻擊與勒索結合。攻擊者發送勒索要求(通常要求加密貨幣),並威脅如果不支付將進行持續的 DDoS 攻擊。有些組織在要求付款之前會進行短暫的初始攻擊以展示其能力。
按攻擊類型緩解
| 攻擊類型 | 主要防禦 | 次要防禦 |
|---|---|---|
| 流量(UDP、ICMP) | 具有龐大帶寬的任播網絡 / CDN | BGP 黑洞(最後手段) |
| 放大(DNS、NTP) | 上游過濾,清洗中心 | 阻止偽造流量(BCP38) |
| SYN 洪水 | SYN cookies,硬件緩解 | 增加後備,調整內核參數 |
| 連接洪水 | 每 IP 連接限制,超時 | 具有連接管理的負載平衡器 |
| HTTP 洪水 | 機器人管理,JS 挑戰 | 速率限制,WAF 規則 |
| Slowloris/Slow POST | 反向代理(nginx),連接超時 | 限制每 IP 的同時連接數 |
| HTTP/2 快速重置 | 已修補的 HTTP/2 實現 | 限制流創建速率 |
實際攻擊範例
| 日期 | 目標/規模 | 攻擊類型 | 顯著細節 |
|---|---|---|---|
| 2024 年 10 月 | 5.6 Tbps(Cloudflare) | UDP 放大 | 最大記錄的 DDoS 攻擊 |
| 2023 年 10 月 | 398M rps(Google/Cloudflare/AWS) | HTTP/2 快速重置 | 新 L7 攻擊向量發現 |
| 2022 年 6 月 | 26M rps(Cloudflare) | HTTPS 洪水(僵屍網絡) | 5,067 個設備生成 212M rps |
| 2020 年 2 月 | 2.3 Tbps(AWS) | CLDAP 反射 | 當時最大記錄 |
| 2018 年 3 月 | 1.7 Tbps(Arbor) | Memcached 放大 | 第一個主要的 Memcached DDoS |
| 2016 年 10 月 | 1.2 Tbps(Dyn DNS) | Mirai 僵屍網絡 | IoT 僵屍網絡使主要網站的 DNS 瘫痪 |
建立全面保護
沒有單一解決方案可以處理所有 DDoS 攻擊類型。構建分層防禦:
- 網絡層: DDoS 保護託管,具有任播網絡和清洗中心,用於流量/協議攻擊
- CDN/代理層: Cloudflare、Akamai 或 AWS Shield 以全球吸收和過濾流量
- 應用層: WAF 規則檢測和阻止 L7 攻擊模式
- 機器人檢測: 機器人管理,使用 指紋識別 來應對複雜的 L7 攻擊
- 速率限制:
What You Get
High Trust Score
Pre-established account with positive activity history and cleared standing
Ready to Spend
Skip the warm-up phase - accounts are ready for immediate campaign launch
High Spend Ceiling
Elevated daily and monthly spend limits from day one
30-Day Replacement
Full replacement if account triggers suspension within 30 days
24h Delivery
Credentials delivered within 24 hours of payment confirmation
Dedicated Support
Direct Telegram/WhatsApp line to your account manager
留言
有問題或親身經驗嗎?加入討論。您的電子郵件不會公開。
Great article. Any case studies showing ROI?
Thanks for the feedback. Based on our experience across hundreds of accounts, this approach shows results within 2-4 weeks.