DDoS-атака (распределённый отказ в обслуживании) — попытка сделать сайт, сервис или сеть недоступными, забросав их трафиком одновременно из множества источников.
Как работает DDoS-атака
Трафик обычно идёт от ботнета — тысяч заражённых компьютеров, роутеров, камер и серверов (зомби) — или от сторонних сервисов, которыми злоупотребляют.
Три группы атак:
- объёмные забивают канал, часто за счёт амплификации: небольшие запросы с подменённым адресом к DNS-, NTP- или memcached-серверам порождают огромные ответы в сторону жертвы;
- протокольные исчерпывают таблицы соединений серверов, межсетевых экранов и балансировщиков (SYN flood);
- атаки на уровне приложений (L7) имитируют реальных пользователей потоком HTTP-запросов к тяжёлым страницам или API.
Рекорды постоянно растут:
- в 2016 году ботнет Mirai из IoT-устройств вывел из строя DNS-провайдера Dyn;
- в 2023 году техника HTTP/2 Rapid Reset дала сотни миллионов запросов в секунду;
- сегодня крупные провайдеры сообщают об атаках мощностью в несколько терабит в секунду.
Почему DDoS важны для безопасности
DDoS-атаки вызывают простои и прямые потери выручки. Их используют:
- для вымогательства;
- хактивисты — как форму политического протеста;
- иногда как отвлекающий манёвр при другом взломе.
Сервисы «booter» и «stresser» продают атаки за несколько долларов, так что запустить её может почти кто угодно.
Как защититься
- Размещайте публичные сервисы за CDN или провайдером защиты от DDoS с достаточной ёмкостью (очистка трафика в облаке).
- Ограничивайте частоту запросов к тяжёлым страницам, активно кэшируйте, заранее согласуйте план действий с провайдером.
- Не держите открытые DNS-, NTP- и memcached-серверы, которые можно использовать для амплификации.
- Обновляйте IoT-устройства и меняйте заводские пароли, чтобы они не попали в ботнеты.
Синонимы:
распределённая атака типа «отказ в обслуживании», распределенная атака отказа в обслуживании