Перейти к содержимому
Русский
  • Результаты отсутствуют, так как поле поиска является пустым.

DDoS-атаки

В этой статье рассказывается о причинах, видах и типах DDoS-атак, а также об основных действиях для обнаружения атаки, защиты сервера и снижения ее последствий.

 Общие сведения о DDoS

DDoS (Distributed Denial of Service) — распределенная атака типа «отказ в обслуживании». При этой атаке на сервер поступает множество ложных запросов. В результате сервер перегружен и не может обслужить реальных пользователей.

DDoS осуществляется с различных удаленных хостов (компьютеры и другие устройства, подключенные к сети). Пользователи такого устройства, как правило, даже не подозревают о том, что участвуют в атаке на другой компьютер. Злоумышленники заранее заражают множество устройств вредоносным ПО, превращая их в «компьютеры-зомби». Такое устройство не начинает сразу же атаковать серверы. Злоумышленник отправляет в определенное время команду с указанием, какой сервер необходимо атаковать.

В последнее время увеличилось количество устройств, которые имеют доступ к сети интернет. При этом в защите таких устройств множество уязвимостей, что связано с их низкой ценой. Это могут быть умные телевизоры, чайники, микроволновые печи, детские игрушки и прочие устройства.

DDoS-атака создает проблемы для всех пользователей виртуального сервера, на который направлены действия злоумышленников. Интернет-канал забивается трафиком, который исходит от таких зомби-компьютеров.

Причины DDoS-атак

  1. Недобросовестная конкуренция. Очень часто заказчиками атак являются компании-конкуренты. Если сайт организации не будет работать всего несколько часов, это может привести к значительным убыткам и потере клиентов. Более длительный простой сервера может привести к катастрофическим последствиям.
  2. Личные мотивы. Также организовать или заказать атаку могут по личным мотивам. Довольно часто сотрудники мстят своим бывшим работодателям.
  3. Вымогательство. Злоумышленники могут организовать атаку и потом вымогать с владельца ресурса деньги за то, чтобы ее прекратить.
  4. Случайный взлом. Некоторые злоумышленники случайным образом организуют атаки на сайты. Они могут это делать с целью «потренироваться» или для развлечения.

Виды DDoS-атак

  • HTTP-флуд: на домен отправляются http-запросы. Запросы чаще всего неоднородны и создают максимально возможную нагрузку на сервер (php-скрипты, динамические элементы).
  • UDP-флуд: на IP-адрес сервера отправляются UDP-пакеты. В результате забивается интернет-канал сервера. При данном типе атаки наблюдается максимально возможный объем входящего трафика. В результате могут пострадать и другие узлы, которые используют один канал связи с атакуемым сервером.
  • TCP syn-флуд: атака направлена на IP-адрес сервера. Сервер получает большое количество запросов на подключение с несуществующих адресов. Очередь становится переполненной, и соединение от такого адреса не устанавливается. Реальные пользователи не могут подключиться, так как очередь забита ложными запросами.

Типы DDoS атак

В зависимости от типа объекта, который выводится из строя при DDoS атаке, выделяют 4 класса атак, осуществляемых на разных уровнях согласно модели OSI.

ТИП АТАКИ

ОБЪЕКТ АТАКИ

Первый класс (L2)

  • «Забивание» канала
  • NTP-amplification
  • DNS-amplification
  • RIP-amplification
  • ICMP Flood
  • UDP Flood
  • SYN Flood
  • и т.д.

Второй класс (L3)

  • Нарушение функционирования сетевой инфраструктуры.
  • Атаки, приводящие к проблемам с маршрутизацией в рамках протокола BGP.
  • Атаки, приводящие к проблемам с анонсами сетей.
  • Проблемы на транзитном сетевом оборудовании.
  • и т.д.

Третий класс (L4)

  • Эксплуатация слабых мест TCP-стека
  • TCP Connection Flood
  • SlowLoris
  • Slow POST
  • и т.д.

Четвёртый класс (L7)

  • Деградация Web-приложения
  • GET Flood
  • POST Flood
  • HTTP Flood
  • Многократное извлечение конкретной информации из БД, памяти или с диска, как результат – исчерпание ресурсов сервера и т.д.

Общие действия при DDoS-атаке

  • Подтвердите атаку. Проверьте графики трафика, нагрузку на сервер, количество соединений и логи, чтобы исключить обычный всплеск активности.
  • Определите тип и источник нагрузки. Выясните, какие IP-адреса, порты, протоколы или URL создают аномальный трафик.
  • Свяжитесь с хостинг-провайдером. Сообщите время начала атаки, IP сервера, наблюдаемые симптомы и другую доступную информацию.
  • Включите DDoS-защиту, если она предоставляется хостинг-провайдером или внешним сервисом.
  • Ограничьте нежелательный трафик. Используйте firewall, ACL, iptables/nftables и другие средства фильтрации.
  • Ограничьте количество соединений и запросов. Настройте rate limiting для веб-сервера, API и других публичных сервисов.
  • Закройте неиспользуемые порты и сервисы, чтобы уменьшить поверхность атаки.
  • Используйте CDN или reverse proxy для веб-сайтов, чтобы фильтровать запросы до их поступления на сервер.
  • Не блокируйте IP вручную в больших количествах, если источники атаки постоянно меняются: это малоэффективно и может заблокировать легитимных пользователей.
  • Контролируйте ресурсы сервера. Следите за CPU, RAM, сетью, количеством соединений и доступностью сервисов во время атаки.
  • После атаки проанализируйте логи и настройки. Определите, что стало основной целью атаки, скорректируйте правила фильтрации и подготовьте меры на случай повторной атаки.
  • Настройте постоянный мониторинг и уведомления, чтобы быстрее обнаруживать последующие атаки.

Если сервер стал источником DDoS-атаки

Если Ваш сервер стал источником DDoS-атаки, рекомендуется выполнить следующие действия:

  • Восстановить сервер из последней рабочей резервной копии.
  • Сменить все пароли доступа к серверу (SSH, SFTP).
  • Обновить плагины панели управления.
  • Выполнить антивирусную проверку сервера.

Если у вас остались какие-либо вопросы, вы можете задать их в онлайн чате в правом нижнем углу сайта или тикетом в техподдержку