Mastodon Mastodon Mastodon Mastodon

DDoS-атака [DDoS]

Обновлено: · CyberSecureFox Editorial Team

DDoS-атака (распределённый отказ в обслуживании) — попытка сделать сайт, сервис или сеть недоступными, забросав их трафиком одновременно из множества источников.

Как работает DDoS-атака

Трафик обычно идёт от ботнета — тысяч заражённых компьютеров, роутеров, камер и серверов (зомби) — или от сторонних сервисов, которыми злоупотребляют.

Три группы атак:

  • объёмные забивают канал, часто за счёт амплификации: небольшие запросы с подменённым адресом к DNS-, NTP- или memcached-серверам порождают огромные ответы в сторону жертвы;
  • протокольные исчерпывают таблицы соединений серверов, межсетевых экранов и балансировщиков (SYN flood);
  • атаки на уровне приложений (L7) имитируют реальных пользователей потоком HTTP-запросов к тяжёлым страницам или API.

Рекорды постоянно растут:

  • в 2016 году ботнет Mirai из IoT-устройств вывел из строя DNS-провайдера Dyn;
  • в 2023 году техника HTTP/2 Rapid Reset дала сотни миллионов запросов в секунду;
  • сегодня крупные провайдеры сообщают об атаках мощностью в несколько терабит в секунду.

Почему DDoS важны для безопасности

DDoS-атаки вызывают простои и прямые потери выручки. Их используют:

  • для вымогательства;
  • хактивисты — как форму политического протеста;
  • иногда как отвлекающий манёвр при другом взломе.

Сервисы «booter» и «stresser» продают атаки за несколько долларов, так что запустить её может почти кто угодно.

Как защититься

  • Размещайте публичные сервисы за CDN или провайдером защиты от DDoS с достаточной ёмкостью (очистка трафика в облаке).
  • Ограничивайте частоту запросов к тяжёлым страницам, активно кэшируйте, заранее согласуйте план действий с провайдером.
  • Не держите открытые DNS-, NTP- и memcached-серверы, которые можно использовать для амплификации.
  • Обновляйте IoT-устройства и меняйте заводские пароли, чтобы они не попали в ботнеты.
Синонимы:
распределённая атака типа «отказ в обслуживании», распределенная атака отказа в обслуживании