Виды DDoS-атак: классификация по уровням OSI и типам трафика

Тег записи:

DDoS-атака (Distributed Denial of Service - распределённая атака типа "отказ в обслуживании") - это кибератака, при которой злоумышленники с помощью сети заражённых устройств (ботнет) обрушивают на ваш ресурс миллионы ложных запросов, чтобы перегрузить его и сделать недоступным для реальных пользователей. Понимание классификации DDoS-атак необходимо для выбора правильной стратегии защиты: разные типы атак требуют разных методов фильтрации.

В этой статье мы детально разберём все виды DDoS-атак, классифицируя их по уровням модели OSI (Open Systems Interconnection - семиуровневая модель сетевого взаимодействия), по вектору воздействия и по характеру трафика. Вы узнаете, чем отличается SYN-флуд от UDP-флуда, как работают медленные атаки и почему ковровые бомбардировки сложно обнаружить. Каждый раздел сопровождается техническими примерами и описанием механизмов защиты.

Классификация DDoS-атак по уровням модели OSI

Наиболее распространённый способ классификации - по целевому уровню сетевого взаимодействия. Каждый уровень уязвим для определённых типов атак.

Уровни OSI и соответствующие им DDoS-атаки:

  • L1 - физический уровень: Атаки на физическую среду передачи сигнала (обрыв кабеля, глушение радиоканала, электромагнитные помехи). Встречаются редко, требуют физического доступа. Защита - резервирование каналов и физическая охрана.
  • L2 - канальный уровень: Атаки на коммутаторы и протоколы локальных сетей (MAC-флуд, STP-атаки, ARP-спуфинг). Характерны для внутренних сетей. Защита - Port Security, BPDU Guard, Dynamic ARP Inspection.
  • L3 - сетевой уровень: Атаки на IP-протокол, маршрутизацию. Примеры: ICMP-флуд, IP-фрагментация, атаки с подменой источника (спуфинг). Цель - перегрузить канал или процессор маршрутизатора.
  • L4 - транспортный уровень: Атаки на протоколы TCP и UDP. Классика: SYN-флуд, UDP-флуд, ACK-флуд, RST-флуд. Наиболее частые и мощные атаки.
  • L5 - сеансовый уровень: Атаки на установку и поддержание сеансов (Session flood, истощение таблиц соединений). Пример: атака на протокол SIP в VoIP.
  • L6 - уровень представления: Атаки на преобразование данных (сжатие, шифрование). Пример: TLS-рукопожатие flood (многократные пересогласования SSL/TLS), атаки на нестандартные кодировки.
  • L7 - прикладной уровень: Атаки на веб-приложения, API, DNS, почтовые серверы. Примеры: HTTP-флуд, Slowloris, DNS-амплификация, брутфорс форм входа.

Большинство современных DDoS-атак являются мультивекторными - они одновременно атакуют несколько уровней OSI, что значительно усложняет их отражение. Например, атакующий может комбинировать UDP-флуд (L4) с HTTP-флудом (L7) и ковровой атакой на подсеть.

Сетевые и транспортные атаки (L3/L4): объёмные флуды

Это самый старый и самый мощный тип DDoS-атак. Их цель - насытить канал связи злонамеренным трафиком до полного исчерпания пропускной способности. Измеряются в гигабитах в секунду (Гбит/с) и пакетах в секунду (PPS).

Основные виды объёмных атак L3/L4:

  • UDP-флуд (UDP flood): Злоумышленник отправляет огромное количество UDP (User Datagram Protocol) пакетов на случайные или открытые порты сервера. Сервер тратит ресурсы на проверку, какой процесс слушает порт, и отвечает ICMP-сообщением "порт недоступен". Это создаёт двустороннюю нагрузку. Пример: атака мощностью 500 Гбит/с на игровой сервер за 10 минут выводит его из строя.
  • SYN-флуд (SYN flood): Эксплуатирует трёхэтапное рукопожатие TCP. Бот отправляет множество пакетов с флагом SYN (synchronize), но никогда не отвечает на SYN-ACK сервера. Сервер держит полуоткрытые соединения (half-open connections) в очереди, пока не исчерпает память. Защита - SYN Cookie (технология, при которой сервер не выделяет ресурсы до полного завершения рукопожатия).
  • ACK-флуд (ACK flood): Отправка пакетов с флагом ACK (подтверждение). Межсетевые экраны и балансировщики тратят ресурсы на проверку принадлежности ACK к существующим соединениям. При большом количестве ложных ACK создаётся высокая нагрузка на CPU.
  • ICMP-флуд (ICMP flood): Массовая отправка эхо-запросов (пинг) или других типов ICMP-пакетов. Может сопровождаться амплификацией, когда злоумышленник подменяет IP-адрес жертвы и отправляет запрос на широковещательный адрес, а все устройства отвечают жертве.
  • TCP-флуд (TCP flood): Обобщающее название для атак, использующих различные комбинации TCP-флагов (SYN+ACK, FIN, RST). Цель - загрузить стек протоколов TCP на целевом устройстве.
Также прочтите:  Ваш IP светится в DNS? Хакеры уже знают его. Как защититься от DDoS-атаки на целевой IP

Объёмные атаки легко обнаруживаются по резкому росту входящего трафика. Однако их отражение требует большой пропускной способности сети фильтрации (Scrubbing Center) и технологий типа BGP FlowSpec.

Прикладные атаки (L7): "медленные" и интеллектуальные атаки

Это самый опасный класс DDoS-атак для бизнеса. Они не требуют огромной мощности (достаточно нескольких сотен запросов в секунду), но имитируют поведение реальных пользователей, что делает их обнаружение сложным. Цель - исчерпать ресурсы веб-сервера: базу данных, CPU, память, пулы соединений.

Основные виды L7-атак:

  • HTTP-флуд (HTTP flood): Бот отправляет огромное количество GET или POST запросов на одну или несколько страниц. Например, тысячи запросов к одной и той же тяжёлой странице каталога интернет-магазина. Различают базовый HTTP-флуд (простой, один URL) и рандомизированный HTTP-флуд (обход кэша с использованием случайных параметров). Сервер тратит CPU на генерацию динамического контента и запросы к БД.
  • Slowloris: Медленная атака, при которой бот открывает множество соединений и отправляет заголовки HTTP по частям, с большими задержками, никогда не завершая запрос. Сервер держит соединения открытыми в ожидании завершения заголовков, пока не истощится максимальное количество одновременных соединений. Защита - ограничение времени ожидания заголовков (timeout) и использование балансировщиков с умной фильтрацией.
  • RUDY (R-U-Dead-Yet): Атака, подобная Slowloris, но нацеленная на POST-запросы. Бот начинает отправлять данные формы очень медленно (по одному байту), занимая соединения и заставляя сервер ждать окончания передачи. Это парализует приём заказов на сайте.
  • HTTP/2 Rapid Reset: Современная атака, использующая уязвимость протокола HTTP/2. Злоумышленник отправляет фрейм RST_STREAM для отмены запроса сразу после его создания. Сервер обрабатывает отмену, но ресурсы уже заняты. При высокой частоте (миллионы RPS) сервер падает. В 2023 году были зафиксированы атаки мощностью более 200 млн запросов в секунду.
  • DNS-амплификация (DNS amplification): Злоумышленник отправляет небольшие запросы (например, "ANY" для домена) с подменённым IP-адресом жертвы на открытые DNS-резолверы. Ответы могут быть в 50-100 раз больше запроса, создавая огромный поток трафика на жертву.
  • WordPress pingback атака: Использует уязвимость xmlrpc.php в WordPress. Бот отправляет запрос pingback на уязвимый сайт, который, в свою очередь, обращается к сайту жертвы, генерируя цепную реакцию.
Также прочтите:  Что такое DNS-хостинг: от доменного имени до IP-адреса за миллисекунды

Для защиты от L7-атак необходимы WAF (Web Application Firewall) с поведенческим анализом, возможностью анализа TLS-отпечатков (JA3/JA4) и капча для подозрительного трафика.

Амплификационные атаки: как маленький запрос превращается в мощный ответ

Амплификационные (усиливающие) атаки используют уязвимости протоколов, где ответ значительно превышает запрос. Злоумышленник подменяет IP-адрес жертвы и отправляет маленькие пакеты-запросы на открытые серверы-отражатели (reflectors), которые отвечают большим трафиком на жертву.

Примеры амплификационных протоколов:

  • DNS (коэффициент усиления до 100х): Запрос типа ANY для домена с большим количеством записей даёт ответ в десятки килобайт на несколько десятков байт запроса.
  • NTP (коэффициент до 200х): Запрос monlist к серверу времени возвращает список последних 600 клиентов, что даёт огромный ответ.
  • Memcached (коэффициент до 5000х): Запрос к открытому серверу memcached на небольшой ключ может вернуть мегабайты данных.
  • SSDP (коэффициент до 30х): Использует протокол для обнаружения UPnP-устройств.
  • CLDAP, CharGen, Quake, и другие.

Защита от амплификационных атак требует фильтрации на уровне сетевой границы по протоколу и порту, а также использования BGP FlowSpec для блокировки трафика с характерными портами-источниками. Также необходимо настроить исходящие правила на своих серверах, чтобы они не становились отражателями для других.

Ковровые атаки (Carpet Bombing): невидимая распределённая угроза

Ковровая атака - это разновидность DDoS, при которой вредоносный трафик распределяется не по одному целевому IP, а по широкому диапазону адресов (например, по всей подсети /24). Классические системы мониторинга не видят атаку, потому что нагрузка на каждый отдельный IP может выглядеть как легитимный всплеск, но суммарно по подсети создаётся критическая нагрузка на пограничные маршрутизаторы и каналы.

Ковровые атаки часто используются для подавления инфраструктуры интернет-провайдеров и дата-центров. Обнаружение требует мониторинга агрегированных потоков трафика на уровне подсетей (NetFlow/sFlow) и анализа аномалий. Защита реализуется через BGP FlowSpec с указанием маски подсети и правил фильтрации на пограничных маршрутизаторах.

Мультивекторные и многоуровневые атаки: комбинация угроз

Сегодня большинство серьёзных атак являются мультивекторными - они одновременно используют несколько типов атак на разных уровнях OSI. Например, атакующий может начать с UDP-флуда на L4, чтобы отвлечь внимание, а затем переключиться на HTTP-флуд на L7 с применением медленных запросов. Такой подход заставляет системы защиты выбирать приоритеты и часто приводит к их перегрузке.

Пример реальной мультивекторной атаки: в 2025 году на одного из российских интернет-магазинов одновременно обрушились SYN-флуд (L4) мощностью 50 Гбит/с, HTTP-флуд (L7) с рандомизированными URL (10 000 RPS) и DNS-амплификация через уязвимые резолверы. Защита потребовала совместного использования облачного Scrubbing Central и on‑premise WAF с кастомными правилами. Мультивекторные атаки отражаются быстрее, если используется комплексная платформа с автоматической координацией.

Медленные атаки: истощение ресурсов без большого трафика

Медленные атаки не нацелены на переполнение канала. Они создают множество соединений и удерживают их открытыми как можно дольше, заставляя сервер или устройство исчерпать лимиты одновременных сессий. Эти атаки сложно обнаружить, потому что общий объём трафика остаётся низким.

Типы медленных атак:

  • Slowloris - открывает множество соединений к веб-серверу и постепенно отправляет частичные заголовки. Каждое соединение отнимает слот в пуле потоков сервера.
  • Slow Read - клиент устанавливает соединение, отправляет нормальный GET-запрос, а затем читает ответ очень медленно (по байту). Сервер тратит память на поддержку сокета до завершения передачи.
  • Slow POST (RUDY) - отправка данных методом POST с минимальной скоростью, сервер ожидает завершения загрузки контента.
  • TCP Persist Attack - используется для перегрузки буферов TCP и поддержания множества соединений в состоянии "stay alive".
Также прочтите:  Основы безопасности при использовании CMS в качестве движка веб-сайта

Защита от медленных атак требует настройки таймаутов на веб-сервере (request timeouts, keep-alive timeouts), ограничения количества одновременных соединений с одного IP и использования обратного прокси с буферизацией запросов.

Методы обнаружения и отражения DDoS-атак

Для эффективной защиты необходимо использовать комбинацию методов на разных уровнях. Ниже перечислены основные подходы.

Современные методы защиты от DDoS:

  • Профилирование трафика (behavioral baseline): Система изучает нормальные паттерны трафика (средний объём, количество запросов в секунду, географическое распределение) и обнаруживает аномалии.
  • Blackholing / Sinkholing: При критической атаке трафик на целевой IP направляется в "чёрную дыру" (null-маршрут). Это спасает соседние ресурсы, но делает атакуемый ресурс полностью недоступным.
  • BGP FlowSpec: Позволяет распространять правила фильтрации (блокировка по IP-источнику, порту, протоколу) на пограничные маршрутизаторы.
  • RTBH (Remotely Triggered Black Hole): Комбинирует маршрутизацию и чёрные дыры.
  • Rate limiting: Ограничение количества запросов от одного IP в единицу времени (например, 10 запросов в секунду для форм логина).
  • CAPTCHA / JS Challenge: При подозрении на бота пользователю показывается капча или выполняется невидимый JavaScript-вызов, который боты не могут выполнить.

Для крупных проектов обязательно использование облачных анти-DDoS провайдеров (Scrubbing Centers) с мощностью от нескольких Тбит/с. Оптимальная стратегия - эшелонированная защита (on‑premise + облачная фильтрация) с автоматическим переключением трафика при атаке через протоколы сигнализации.

Как выбрать защиту в зависимости от типов атак

Понимание классификации DDoS-атак позволяет правильно спроектировать систему защиты. Для малого сайта с низким трафиком достаточно базовой облачной защиты (например, включение CAPTCHA и rate limiting). Для интернет-магазина или портала среднего размера необходим WAF и защита от медленных атак. Для крупных предприятий, банков и операторов связи обязательна эшелонированная оборона с использованием BGP FlowSpec, геораспределённых центров очистки и проактивного мониторинга аномалий.

Рекомендации: Проведите аудит своих систем на предмет уязвимостей к каждому из описанных типов атак. Протестируйте свою инфраструктуру с помощью разрешённых стресс-тестов (DDoS-симуляций), чтобы понять реальные лимиты. И главное - не ждите первой атаки; настройте защиту заранее, выберите провайдера, подходящего по соотношению цены и функционала. Помните, что современные DDoS-атаки мультивекторны, и надёжная защита должна охватывать все уровни OSI от L3 до L7.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

* Накрутка поведенческих факторов в 2026 году: почему боты больше не работают, и как это убивает SEO
* Защита от ботов в 2026: кому нужен антибот и почему без него не обойтись
* Кто атакует сайты "умными" ботами и зачем: от конкурентов до ИИ-спамеров
* Долго грузится сайт? Возможно, проблема в домене - разбираем DNS, TTL и NS-записи
* Требования Роскомнадзора к сайтам в 2026 году: полный чек-лист для бизнеса
* Happy Eyeballs: почему сайт не грузился 10 секунд и при чём тут весёлые глазки
* Почему в Амстердаме так много дата-центров: от торговой гавани до цифрового сердца Европы
* Массовый сбой в Амстердаме 29–30 июня 2026. Отказ охлаждения в ДЦ Qupra, недоступность сайтов Timeweb, Sprinthost, Hostkey, FirstVDS и AdminVPS
* Сайты на Cloudflare не открываются на компьютере: что делать, если браузер блокирует доступ
* Как не потерять домен в зонах .ru, .рф, .su после 1 сентября 2026 - инструкция по выживанию

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle