DDoS
Distributed Denial of Service · распределённая атака
Что это
DDoS (Distributed Denial of Service) — тот же DoS, но атака идёт с множества источников одновременно. Обычно — с ботнета из сотен тысяч или миллионов заражённых устройств.
Уровни атак
- Volumetric (L3/L4) — «объёмные». Задача — забить канал мусорным трафиком. Сотни Гбит/с. UDP flood, ICMP flood, амплификация
- Protocol (L3/L4) — эксплуатация особенностей протоколов. SYN flood, Ping of Death, Smurf
- Application (L7) — «прикладные». HTTP flood: тонна легитимных на вид GET/POST-запросов, которые нагружают бэкенд. Slowloris
Амплификация
Способ увеличить объём атаки, используя серверы-жертв как «усилители»:
- Атакующий подделывает source-IP на IP жертвы и шлёт маленький запрос открытому серверу
- Сервер отвечает большим ответом на IP жертвы
- Коэффициенты усиления: DNS — 28-54x, NTP — до 556x, memcached — до 51 000x
Ботнеты
- Mirai (2016) — заражал IoT-устройства с дефолтными паролями (камеры, роутеры). Установил рекорд атаки 1 Тбит/с на OVH, потом атаковал DNS-провайдера Dyn — упали Twitter, Reddit, Netflix для половины США
- Meris (2021) — ботнет из уязвимых роутеров MikroTik, использовался против Яндекса. Пиковая нагрузка 21.8 млн req/s
Крупные атаки
- 2018, GitHub — 1.35 Тбит/с через memcached-амплификацию
- 2020, AWS — 2.3 Тбит/с
- 2023, Cloudflare/Google/AWS — 71 млн req/s через HTTP/2 Rapid Reset (CVE-2023-44487)
- Cloudflare периодически репортит атаки под 100 млн rps
Защита
- Anti-DDoS провайдеры — Cloudflare, Akamai, DDoS-Guard, StormWall, Qrator (РФ)
- Работают как обратный прокси: трафик идёт через их сеть, они фильтруют, к тебе доходит только чистое
- BGP-anycast — распределяет нагрузку по ЦОДам
- Scrubbing centers — «моют» трафик
DDoS в 2020-х
- После 2022 в РФ — резкий рост атак на банки, госуслуги, СМИ
- Крупнейшие защиты — DDoS-Guard, StormWall, Qrator
- Многие ресурсы РФ закрывают доступ из-за рубежа, чтобы отсечь ботнеты