DDoS-атаки
В этой статье рассказывается о причинах, видах и типах DDoS-атак, а также об основных действиях для обнаружения атаки, защиты сервера и снижения ее последствий.
Общие сведения о DDoS
DDoS (Distributed Denial of Service) — распределенная атака типа «отказ в обслуживании». При этой атаке на сервер поступает множество ложных запросов. В результате сервер перегружен и не может обслужить реальных пользователей.
DDoS осуществляется с различных удаленных хостов (компьютеры и другие устройства, подключенные к сети). Пользователи такого устройства, как правило, даже не подозревают о том, что участвуют в атаке на другой компьютер. Злоумышленники заранее заражают множество устройств вредоносным ПО, превращая их в «компьютеры-зомби». Такое устройство не начинает сразу же атаковать серверы. Злоумышленник отправляет в определенное время команду с указанием, какой сервер необходимо атаковать.
В последнее время увеличилось количество устройств, которые имеют доступ к сети интернет. При этом в защите таких устройств множество уязвимостей, что связано с их низкой ценой. Это могут быть умные телевизоры, чайники, микроволновые печи, детские игрушки и прочие устройства.
DDoS-атака создает проблемы для всех пользователей виртуального сервера, на который направлены действия злоумышленников. Интернет-канал забивается трафиком, который исходит от таких зомби-компьютеров.
Причины DDoS-атак
- Недобросовестная конкуренция. Очень часто заказчиками атак являются компании-конкуренты. Если сайт организации не будет работать всего несколько часов, это может привести к значительным убыткам и потере клиентов. Более длительный простой сервера может привести к катастрофическим последствиям.
- Личные мотивы. Также организовать или заказать атаку могут по личным мотивам. Довольно часто сотрудники мстят своим бывшим работодателям.
- Вымогательство. Злоумышленники могут организовать атаку и потом вымогать с владельца ресурса деньги за то, чтобы ее прекратить.
- Случайный взлом. Некоторые злоумышленники случайным образом организуют атаки на сайты. Они могут это делать с целью «потренироваться» или для развлечения.
Виды DDoS-атак
- HTTP-флуд: на домен отправляются http-запросы. Запросы чаще всего неоднородны и создают максимально возможную нагрузку на сервер (php-скрипты, динамические элементы).
- UDP-флуд: на IP-адрес сервера отправляются UDP-пакеты. В результате забивается интернет-канал сервера. При данном типе атаки наблюдается максимально возможный объем входящего трафика. В результате могут пострадать и другие узлы, которые используют один канал связи с атакуемым сервером.
- TCP syn-флуд: атака направлена на IP-адрес сервера. Сервер получает большое количество запросов на подключение с несуществующих адресов. Очередь становится переполненной, и соединение от такого адреса не устанавливается. Реальные пользователи не могут подключиться, так как очередь забита ложными запросами.
Типы DDoS атак
В зависимости от типа объекта, который выводится из строя при DDoS атаке, выделяют 4 класса атак, осуществляемых на разных уровнях согласно модели OSI.
|
ТИП АТАКИ |
ОБЪЕКТ АТАКИ |
|
Первый класс (L2) |
|
|
Второй класс (L3) |
|
|
Третий класс (L4) |
|
|
Четвёртый класс (L7) |
|
Общие действия при DDoS-атаке
- Подтвердите атаку. Проверьте графики трафика, нагрузку на сервер, количество соединений и логи, чтобы исключить обычный всплеск активности.
- Определите тип и источник нагрузки. Выясните, какие IP-адреса, порты, протоколы или URL создают аномальный трафик.
- Свяжитесь с хостинг-провайдером. Сообщите время начала атаки, IP сервера, наблюдаемые симптомы и другую доступную информацию.
- Включите DDoS-защиту, если она предоставляется хостинг-провайдером или внешним сервисом.
- Ограничьте нежелательный трафик. Используйте firewall, ACL, iptables/nftables и другие средства фильтрации.
- Ограничьте количество соединений и запросов. Настройте rate limiting для веб-сервера, API и других публичных сервисов.
- Закройте неиспользуемые порты и сервисы, чтобы уменьшить поверхность атаки.
- Используйте CDN или reverse proxy для веб-сайтов, чтобы фильтровать запросы до их поступления на сервер.
- Не блокируйте IP вручную в больших количествах, если источники атаки постоянно меняются: это малоэффективно и может заблокировать легитимных пользователей.
- Контролируйте ресурсы сервера. Следите за CPU, RAM, сетью, количеством соединений и доступностью сервисов во время атаки.
- После атаки проанализируйте логи и настройки. Определите, что стало основной целью атаки, скорректируйте правила фильтрации и подготовьте меры на случай повторной атаки.
- Настройте постоянный мониторинг и уведомления, чтобы быстрее обнаруживать последующие атаки.
Если сервер стал источником DDoS-атаки
Если Ваш сервер стал источником DDoS-атаки, рекомендуется выполнить следующие действия:
- Восстановить сервер из последней рабочей резервной копии.
- Сменить все пароли доступа к серверу (SSH, SFTP).
- Обновить плагины панели управления.
- Выполнить антивирусную проверку сервера.
Если у вас остались какие-либо вопросы, вы можете задать их в онлайн чате в правом нижнем углу сайта или тикетом в техподдержку