DDoS-атака: что это, как работает и как защититься
DDoS-атака создает искусственную нагрузку на сайт, сервер, приложение или сеть. В результате настоящие пользователи получают медленные ответы, ошибки или вообще не могут открыть нужный сервис.
Разберем, какие виды DDoS-атак существуют, по каким признакам их можно заметить и как строится защита на разных уровнях инфраструктуры.
В этой статье
- Что такое DDoS-атака простыми словами
- Чем DDoS отличается от DoS
- Какие бывают DDoS-атаки
- Как понять, что идет DDoS-атака
- Чем DDoS опасен для бизнеса и инфраструктуры
- Как защищаются от DDoS-атак
- Вопросы и ответы
Что такое DDoS-атака простыми словами
Это распределенная атака. Ее задача заключается в том, чтобы перегрузить ресурс, сделать его недоступным или заметно замедлить работу. Нагрузка поступает одновременно из множества источников.
Представьте телефонную линию компании, на которую одновременно поступают тысячи автоматических звонков от ботов. Сама линия исправна, сотрудники находятся на месте, но реальный клиент не может дозвониться. Инфраструктура получает столько запросов или данных, что ресурсов для обычных пользователей уже не хватает.
Для DDoS не требуется проникать внутрь сервера или получать доступ к данным. При этом атака может происходить одновременно с другими действиями против инфраструктуры и в отдельных случаях использоваться для отвлечения внимания команды информационной безопасности.
Среди возможных мотивов встречаются вымогательство, попытка нарушить работу сервиса, политически мотивированные действия и создание помех во время другого инцидента.
Чем DDoS отличается от DoS
Разница связана с количеством источников трафика.
- DoS обычно создает нагрузку на один источник или небольшое число узлов.
- DDoS запросы поступают одновременно от большого количества устройств, которые могут находиться в разных сетях и странах.
Из-за распределенности такой трафик сложнее отделить от обычных обращений. Простая блокировка одного IP-адреса проблему не решает: запросы продолжают поступать с других адресов.
Какие бывают DDoS-атаки
Причины медленной работы сервисов могут быть разными. Разница заключается в том, какая часть инфраструктуры принимает основную нагрузку.
Объемные атаки
Основной удар приходится на пропускную способность канала. Входящий поток занимает доступную полосу, из-за чего обычный трафик проходит с задержкой или перестает доходить до сервиса.
Например, при UDP flood к цели массово отправляют UDP-пакеты, а при ICMP flood — служебные сетевые сообщения.
В обоих случаях задача сводится к созданию большого потока данных. Его можно дополнительно увеличить через сторонний сервер: ему отправляют небольшой запрос от имени жертвы, а более крупный ответ уходит уже на ее адрес. Перенаправление ответа на адрес жертвы называют отражением. Если ответ значительно больше исходного запроса — усилением.
Протокольные атаки
Здесь целью становятся механизмы, которые отвечают за установление и поддержку сетевого обмена.
Например, при SYN flood сервер получает множество запросов на начало TCP-соединения.
Он выделяет под них ресурсы и ждет продолжения, которого не получает. Когда незавершенных подключений становится слишком много, новые соединения обрабатываются медленнее или перестают устанавливаться.
Прикладные атаки
Основная нагрузка приходится на функции сайта или другого сетевого сервиса. Внешне запрос может почти не отличаться от обычного действия пользователя.
Например, запрос к поиску или авторизации запускает обработку внутри приложения. При массовом повторении одной ресурсоемкой операции растет время ответа, а связанная с ней функция может перестать справляться с обращениями.
Внешний результат у трех видов DDoS может быть похожим: сервис работает медленно или становится недоступен. Причина при этом находится на разных уровнях инфраструктуры.
Как понять, что идет DDoS-атака
Похожая на атаку картина возникает при наплыве реальных пользователей, например после рассылки или крупной публикации. На DDoS может указывать сочетание нескольких признаков:
- резкий рост входящего трафика без понятной причины;
- большое число одинаковых обращений к одной функции;
- множество попыток установить соединение при малом числе успешно завершенных подключений;
- увеличение времени ответа и количества ошибок сервера.
Важно знать привычный объем трафика, частоту обращений и время ответа. Тогда резкое отклонение заметить проще. Часть средств защиты сравнивает текущий трафик с обычной картиной и ищет отклонения.
Чем DDoS опасен для бизнеса и инфраструктуры
Главный риск связан с недоступностью сервиса. Клиент не может оформить заказ, сотрудник теряет доступ к рабочей системе, партнер не получает нужные данные. Последствия зависят от роли атакованного ресурса в бизнес-процессах.
Сбой может пойти дальше одной системы
Перегрузка приложения способна увеличить число обращений к связанным компонентам.
Например, рост запросов к сайту создает дополнительную работу для базы данных. В результате проблема затрагивает уже несколько частей инфраструктуры.
Особенно чувствительны сервисы, от которых зависят другие системы. Нарушение их работы может вызвать цепочку ошибок в связанных процессах.
Растут расходы
Если включено автоматическое масштабирование, при росте нагрузки облачная платформа может добавлять вычислительные ресурсы. Во время DDoS это способно увеличить затраты, а новые мощности будут обслуживать вредоносный поток.
Количество потерянных денег для компании зависит от продолжительности недоступности сервисов и стоимости остановленных операций.
Как защищаются от DDoS-атак
Защиту распределяют по нескольким уровням, поскольку вредоносный поток может воздействовать и на сеть, и на само приложение.
Вредоносный трафик отсекают до перегрузки канала
При большом входящем потоке фильтрацию выносят за пределы инфраструктуры компании. Этим занимается оператор связи или специализированная служба защиты.
Трафик проходит через систему очистки. Она отбрасывает вредоносную часть и пропускает разрешенные обращения к сервису. За счет этого основной канал и оборудование компании получают уже уменьшенный поток.
Ограничивают подозрительные обращения
Прикладная DDoS-атака может состоять из запросов, которые по отдельности выглядят допустимыми. Поэтому защита оценивает их частоту, источник и поведение в совокупности.
Для веб-сервисов применяют межсетевой экран веб-приложений. Он может ограничивать частоту обращений и блокировать запросы по заданным правилам. Правила требуют настройки под конкретный сервис, иначе под ограничения могут попасть реальные пользователи.
Часть нагрузки снимают с основного сервера
Кеширование позволяет отдавать часто запрашиваемое содержимое без повторной обработки на основном сервере. Распределение запросов между несколькими узлами также снижает зависимость от одной точки.
Эти меры дополняют фильтрацию. Динамические функции, например авторизация или поиск, все равно требуют обработки внутри приложения.
CRABBIT может помочь оценить текущую схему защиты, определить уязвимые участки и подобрать средства информационной безопасности под инфраструктуру компании.
Вопросы и ответы
Задача системы защиты состоит в раннем обнаружении вредоносного потока, его фильтрации и сохранении доступности критичных сервисов. Абсолютное предотвращение всех вариантов атак практически недостижимо.
Нет. Причиной может стать реальный наплыв посетителей или другое штатное событие. Поэтому оценивают сразу несколько признаков и сравнивают их с обычной работой сервиса.
Он способен отфильтровать часть вредоносного трафика, но его возможностей может оказаться недостаточно. При объемной атаке канал связи способен заполниться еще до того, как пакеты попадут на оборудование компании. Поэтому сетевую защиту часто размещают выше по пути прохождения трафика.
Сам DDoS направлен на нарушение доступности и не требует получения доступа к данным. Одновременно с ним могут происходить другие атаки, поэтому инцидент нельзя рассматривать только как проблему производительности.
Нет. Целью может стать любой доступный через сеть сервис, если его работу удается нарушить перегрузкой. Целью DDoS могут стать серверы, сетевые каналы и другие доступные через сеть сервисы.