Введение

Распределённые атаки отказа в обслуживании (DDoS) остаются одной из самых упорных угроз для онлайн-сервисов. Заливая цели трафиком из тысяч источников, атакующие могут перегрузить даже самую устойчивую инфраструктуру. Ландшафт угроз 2024 года увидел рост DDoS-атак как по частоте, так и по сложности, причём многовекторные атаки стали нормой, а не исключением.

Эффективная защита от DDoS требует понимания того, что атаки происходят на разных уровнях сетевого стека, и каждый уровень требует собственной стратегии защиты. Объёмный UDP-флуд требует фундаментально иной нейтрализации, чем HTTP-флуд на уровне приложений, даже если оба классифицируются как DDoS-атаки.

Это руководство рассматривает многоуровневую защиту от DDoS, объясняя, как защита L4 (сетевой/транспортный уровень) и L7 (уровень приложений) работает вместе для обеспечения всестороннего покрытия. Мы рассмотрим типы атак на каждом уровне, используемые техники нейтрализации и то, как современные системы на основе ИИ обнаруживают и реагируют на атаки за миллисекунды.

Ландшафт угроз DDoS

DDoS-атаки продолжают расти по масштабу, частоте и сложности:

5,45 млн
Атак в H1 2024

DDoS-атак, зарегистрированных глобально в первой половине 2024

Netscout DDoS Threat Intelligence Report 2024
3,8 Тбит/с
Крупнейшая атака

Рекордная объёмная атака, нейтрализованная в 2024

Cloudflare DDoS Threat Report Q4 2024
65%
Многовекторные атаки

Атаки, использующие несколько техник одновременно

Radware Global Threat Analysis Report
<3 сек
Требуемый отклик

Время на нейтрализацию до значительного бизнес-воздействия

Отраслевой стандарт лучших практик

Категории DDoS-атак

DDoS-атаки классифицируются по уровню OSI, на который они нацелены. Понимание этих категорий необходимо для внедрения соответствующей защиты:

Объёмные атаки (L3/L4)

Перегружают пропускную способность и сетевую ёмкость огромными объёмами трафика. UDP-флуды, ICMP-флуды и атаки амплификации попадают в эту категорию.

Протокольные атаки (L4)

Эксплуатируют слабости сетевых протоколов для истощения ресурсов сервера. SYN-флуды, атаки фрагментации и истощение таблицы соединений нацелены на транспортный уровень.

Атаки на уровне приложений (L7)

Нацелены на логику приложения и ресурсы веб-сервера с виду легитимными запросами. HTTP-флуды, медленные запросы и злоупотребление API потребляют вычислительные ресурсы приложения.

Многовекторные атаки

Комбинируют несколько типов атак одновременно для перегрузки разных слоёв защиты. Современные атакующие всё чаще используют этот подход для максимизации воздействия.

Защита от L4 DDoS: оборона сетевого уровня

L4-защита работает на транспортном уровне (TCP/UDP), фильтруя вредоносный трафик до того, как он достигнет ваших серверов приложений. Этот слой — ваша первая линия обороны против объёмных и протокольных атак, направленных на насыщение пропускной способности или истощение ресурсов соединений.

Эффективная L4-защита сочетает несколько механизмов фильтрации, работающих вместе. IP-чёрные списки блокируют известные вредоносные источники. Фильтры bogon отбрасывают трафик с недействительных или нероутимых IP-адресов, которые никогда не должны появляться в публичном интернете. Блокировка по странам ограничивает трафик из географических регионов, где у вас нет легитимных пользователей.

Ограничение скорости на L4 контролирует объём трафика, разрешённый из конкретных источников или к конкретным назначениям. Это включает защиту от ICMP-флуда, защиту от TCP-флуда (SYN, ACK, RST), защиту от UDP-флуда, лимиты соединений на источник и троттлинг пропускной способности. Эти контроли не позволяют ни одному источнику потреблять непропорциональные ресурсы.

Типы L4-атак и нейтрализация

Тип атакиОписаниеL4-нейтрализация
SYN-флудИстощает таблицы соединений сервера неполными TCP-рукопожатиямиSYN cookies, ограничение скорости соединений, TCP-валидация
UDP-флудПерегружает пропускную способность UDP-пакетами на случайные портыОграничение скорости, валидация протокола, ограничение полосы
ICMP-флудЗаливает цель ping-запросами, потребляющими полосу пропусканияОграничение скорости ICMP, фильтрация пакетов
DNS-амплификацияЭксплуатирует DNS-серверы для усиления атакующего трафика в 50–100 разВалидация источника, ограничение скорости ответов
NTP-амплификацияИспользует NTP-серверы для амплификации трафикаБлокировка команды monlist, ограничение скорости
Атака фрагментацииОтправляет некорректные фрагментированные пакеты для краха системИнспекция фрагментов, валидация сборки
Истощение соединенийОткрывает максимум соединений, чтобы не дать легитимного доступаЛимиты соединений на IP, настройка тайм-аутов

Функции L4-защиты

Современная L4-защита от DDoS включает эти необходимые возможности:

IP-чёрный список

Блокируйте трафик от известных вредоносных IP-адресов, источников ботнетов и потоков threat intelligence. Списки автоматически обновляются из глобальных данных угроз.

Фильтр bogon

Отбрасывайте пакеты из недействительных, нераспределённых или приватных диапазонов IP, которые не должны появляться в публичном интернет-трафике. Устраняет подделанные исходные адреса.

Блокировка по странам

Ограничивайте трафик по географическому происхождению, когда атаки концентрируются из конкретных регионов. Внесите легитимные страны в белый список для вашей пользовательской базы.

Ограничение скорости протоколов

Контролируйте флуд-трафик ICMP, TCP и UDP с настраиваемыми ограничениями скорости. Установите лимиты соединений и ограничения полосы на источник или глобально.

Защита от L7 DDoS: оборона уровня приложений

L7-защита работает на уровне приложений, анализируя HTTP-запросы, TLS-рукопожатия и поведение приложения для обнаружения атак, которые выглядят как легитимный трафик. В то время как L4-атаки объёмны, L7-атаки часто имеют низкую полосу пропускания, но высокое воздействие, нацеливаясь на логику приложения, а не на сетевую ёмкость.

Атаки на уровне приложений сложнее обнаружить, потому что каждый отдельный запрос выглядит легитимно. Шаблон атаки появляется только при анализе скорости запросов, поведенческих шаблонов и потребления ресурсов по многим запросам. Это требует более глубокой инспекции, чем может обеспечить L4-фильтрация.

L7-защита исследует характеристики запросов, включая скорость запросов, шаблоны URL, анализ заголовков и поведение TLS. Обнаружение атак идентифицирует аномальные шаблоны, такие как необычно высокая скорость запросов из одного источника, запросы, нацеленные на ресурсоёмкие эндпоинты, или злоупотребление TLS-рукопожатиями. Действия нейтрализации варьируются от блокировки до обслуживания страниц техобслуживания или перенаправления трафика.

Типы L7-атак и нейтрализация

Тип атакиОписаниеL7-нейтрализация
HTTP-флудПерегружает веб-серверы виду легитимными HTTP-запросамиОграничение скорости запросов, поведенческий анализ, CAPTCHA
SlowlorisДержит соединения открытыми частичными запросами для истощения потоков сервераПринудительный тайм-аут соединений, валидация завершения запросов
Slow POSTОтправляет данные тела POST крайне медленно, чтобы удерживать соединенияЛимиты тайм-аута тела, принудительная минимальная скорость данных
R.U.D.Y.Нацеливается на отправку форм с медленной передачей данныхЛимиты тайм-аута форм, контроль скорости запросов
Злоупотребление TLSИстощает CPU сервера повторными запросами TLS-рукопожатияОграничение скорости TLS-рукопожатий, принудительное восстановление сессии
Злоупотребление APIЗаливает API-эндпоинты запросами для истощения ресурсовОграничение скорости API, требования к аутентификации
Обход кэшаЗапрашивает уникальные URL для обхода кэширования и попадания на исходные серверыНормализация query-параметров, кэш-дружественные редиректы

Функции L7-защиты

Защита уровня приложений обеспечивает эти продвинутые возможности:

Обнаружение атак запросами

Анализируйте шаблоны HTTP-запросов для идентификации флудов, нацеленных на ваше приложение. Обнаруживайте аномальные скорости запросов, подозрительные шаблоны URL и злоупотребление ресурсами.

Обнаружение TLS-атак

Мониторьте поведение TLS-рукопожатий для обнаружения атак злоупотребления SSL/TLS, нацеленных на обработку шифрования. Идентифицируйте и блокируйте шаблоны TLS-флуда.

Гибкие действия нейтрализации

Выберите подходящий отклик: полностью блокировать атакующий трафик, обслуживать страницу техобслуживания во время атак или перенаправлять на альтернативный ресурс.

Поведенческий анализ

Используйте анализ на основе ИИ для отличия атакующего трафика от легитимных пользователей на основе шаблонов навигации, тайминга запросов и поведения сессии.

Опции отклика нейтрализации

Когда атаки обнаружены, современная защита от DDoS предлагает несколько опций отклика помимо простой блокировки. Подходящий отклик зависит от тяжести атаки, бизнес-требований и соображений пользовательского опыта.

Режим блокировки полностью отбрасывает атакующий трафик, не давая вредоносным запросам достичь ваших серверов. Это уместно для чётких шаблонов атак, где риск ложноположительных срабатываний низок. Режим техобслуживания обслуживает кастомную страницу, информирующую пользователей о временном сбое — полезно во время серьёзных атак, когда вы хотите общаться с легитимными пользователями. Режим перенаправления отправляет трафик к альтернативному назначению, полезно для направления пользователей на страницу статуса или резервный сервис.

Интеллектуальные системы автоматически эскалируют отклики в зависимости от тяжести атаки. Лёгкие атаки могут вызвать ограничение скорости, средние атаки могут включить механизмы вызовов, а серьёзные атаки могут активировать полную блокировку со страницами техобслуживания. Этот градуированный отклик минимизирует воздействие на легитимных пользователей при максимальной защите.

Разведка IP и репутация

Разведка IP добавляет проактивный слой к защите от DDoS, идентифицируя потенциально вредоносный трафик до начала атак. Поддерживая оценки репутации IP-адресов на основе исторического поведения, потоков threat intelligence и анализа в реальном времени, системы могут принимать информированные решения о входящем трафике.

Базы данных репутации IP отслеживают известных вредоносных акторов, включая серверы команд ботнетов, ранее идентифицированные источники атак, выходные узлы Tor, прокси-сервисы, часто используемые для атак, и недавно скомпрометированные системы. Трафик с IP с низкой репутацией получает дополнительное внимание или немедленную блокировку.

Системы репутации непрерывно обновляются на основе наблюдаемого поведения. У IP, повторно вызывающего обнаружение атаки, репутация снижается. IP с последовательным легитимным поведением поддерживают высокие оценки репутации. Этот динамический подход адаптируется к эволюционирующему ландшафту угроз, минимизируя ложноположительные срабатывания для легитимных пользователей.

Поведенческое обнаружение

Современная защита от DDoS использует искусственный интеллект для более быстрого и точного обнаружения атак, чем системы на основе правил:

Поведенческая базовая линия

ИИ изучает нормальные шаблоны трафика, специфичные для вашей организации, — пиковые часы, географическое распределение, шаблоны запросов — для идентификации аномалий, указывающих на атаки.

Обнаружение за миллисекунды

Модели машинного обучения анализируют трафик в реальном времени, обнаруживая шаблоны атак в миллисекундах после прибытия первых вредоносных пакетов.

Адаптивные пороги

Динамическая корректировка порогов на основе текущих условий трафика и уровней угроз. Пороги ужесточаются во время атак и расслабляются при обычных операциях.

Распознавание шаблонов атак

Идентифицируйте известные сигнатуры атак, непрерывно изучая новые шаблоны. ИИ адаптируется к эволюционирующим техникам атак без ручных обновлений сигнатур.

Изоляция сервисов на уровне аппаратного и программного обеспечения

Продвинутые системы защиты от DDoS используют изоляцию сервисов, чтобы атаки, нацеленные на одно приложение, не затрагивали другие. Аппаратная изоляция и разделение программных процессов поддерживают защищаемые сервисы работающими нормально, даже когда другие сервисы под атакой. Этот архитектурный подход не даёт атакующим достичь сопутствующего ущерба по всей вашей инфраструктуре.

Построение многоуровневой обороны

Эффективная защита от DDoS требует скоординированной обороны на каждом уровне. Вот как построить всестороннюю стратегию:

1

Включите базовую L4-защиту

Сконфигурируйте IP-чёрные списки, фильтры bogon и страновые ограничения. Установите базовые лимиты скорости для протоколов ICMP, TCP и UDP для фильтрации очевидного атакующего трафика.

2

Сконфигурируйте защиту от протокольных атак

Включите специфическую защиту от распространённых протокольных атак: защита от SYN-флуда с лимитами соединений, нейтрализация UDP-флуда с ограничениями полосы и фильтрация атак фрагментации.

3

Разверните L7-обнаружение

Включите обнаружение атак уровня приложений для HTTP-запросов и TLS-рукопожатий. Сконфигурируйте пороги на основе ваших нормальных шаблонов трафика.

4

Настройте разведку IP

Включите проверку репутации IP для проактивной идентификации трафика из известных вредоносных источников. Сконфигурируйте политики отклика для IP с низкой репутацией.

5

Сконфигурируйте действия отклика

Определите отклики нейтрализации для разных уровней тяжести атак: ограничение скорости для лёгких атак, блокировка для подтверждённых атак, страницы техобслуживания для серьёзных инцидентов.

6

Включите поведенческую адаптацию

Позвольте системе изучить специфичные для вашей организации шаблоны трафика и автоматически корректировать пороги обнаружения для минимума ложноположительных срабатываний.

Стратегия защиты по сценариям использования

Платформа e-commerce

  • L4: строгие лимиты скорости, страновые ограничения для нерыночных регионов
  • L7: защита от HTTP-флуда с CAPTCHA-вызовами
  • Приоритет: поддерживать доступность оформления заказа во время атак
  • Отклик: страница техобслуживания, показывающая оценочное время восстановления

Финансовые услуги

  • L4: максимальная защита от протокольных атак, консервативные лимиты
  • L7: строгая валидация TLS и запросов
  • Приоритет: нулевая толерантность к нарушению сервиса
  • Отклик: немедленная блокировка с уведомлением SOC

SaaS-приложение

  • L4: ограничение скорости и распределение полосы на арендатора
  • L7: API-специфичная защита с требованиями аутентификации
  • Приоритет: изолировать атаки для предотвращения межарендаторского воздействия
  • Отклик: градуированная эскалация на основе тяжести

Лучшие практики реализации

Эти практики помогают максимизировать эффективность защиты от DDoS, минимизируя ложноположительные срабатывания:

01

Сначала установите базовую линию нормального трафика

Перед конфигурацией порогов проанализируйте ваши нормальные шаблоны трафика. Поймите пиковые часы, географическое распределение и типичные скорости запросов для установки соответствующих лимитов.

02

Слоистая защита

Не полагайтесь на один защитный механизм. Сочетайте L4-фильтрацию, L7-анализ, разведку IP и поведенческое обнаружение для всестороннего покрытия.

03

Тестируйте свои отклики

Регулярно тестируйте отклики нейтрализации, включая страницы техобслуживания и конфигурации перенаправления. Убедитесь, что ваши сценарии failover работают ожидаемо.

04

Мониторьте и настраивайте

Просматривайте заблокированный трафик и отчёты ложноположительных срабатываний. Непрерывно настраивайте пороги и вносите в белый список легитимные источники, вызывающие ложные срабатывания.

05

Подготовьте процедуры эскалации

Определите чёткие процедуры эскалации атак, включая уведомление SOC, коммуникацию с руководством и когда задействовать дополнительные ресурсы.

Часто задаваемые вопросы

L4 (уровень 4) атаки нацеливаются на транспортный уровень с TCP/UDP-флудами, SYN-флудами и эксплуатацией протоколов. L7 (уровень 7) атаки нацеливаются на уровень приложений с HTTP-флудами, медленными запросами и эксплойтами, специфичными для приложений. L4-атаки фокусируются на перегрузке сетевой ёмкости, а L7-атаки нацелены на истощение ресурсов приложения.

Многоуровневая защита от DDoS развёртывает защиту на каждом уровне OSI, где происходят атаки. L4-защита фильтрует объёмные и протокольные атаки с использованием IP-чёрных списков, фильтров bogon, ограничения скорости и валидации протоколов. L7-защита анализирует HTTP-запросы и TLS-трафик для обнаружения атак на уровне приложений. Этот слоистый подход гарантирует, что атаки останавливаются в самой ранней возможной точке.

Системы репутации IP поддерживают базы данных известных вредоносных IP-адресов, включая серверы команд ботнетов, ранее идентифицированные источники атак и подозрительные сети. Сверяя входящий трафик с данными репутации, защита от DDoS может блокировать или бросать вызов трафику из источников высокого риска до того, как он достигнет вашей инфраструктуры.

Системы защиты от DDoS на основе ИИ могут обнаруживать атаки в миллисекундах, анализируя шаблоны трафика и поведенческие аномалии. Полная нейтрализация обычно развёртывается в течение 3 секунд после обнаружения атаки. Аппаратно ускоренная нейтрализация обеспечивает фильтрацию на линейной скорости без деградации производительности.

Наиболее распространённые DDoS-атаки включают UDP-флуды, SYN-флуды, HTTP-флуды, DNS-амплификацию и атаки, специфичные для приложений. Объёмные атаки (например, UDP-флуды) направлены на насыщение пропускной способности, в то время как атаки на уровне приложений (например, HTTP-флуды) нацелены на ресурсы сервера. Современные атакующие часто комбинируют несколько векторов атак одновременно.

Заключение

DDoS-атаки продолжают эволюционировать в изощрённости, но и защитные возможности тоже. Многоуровневая защита, рассматривающая атаки на L4 и L7, обеспечивает всестороннее покрытие против полного спектра DDoS-угроз — от массивных объёмных флудов до тонких атак на уровне приложений.

Ключ к эффективной защите от DDoS лежит в интеграции нескольких защитных механизмов. Разведка IP обеспечивает проактивную блокировку известных угроз. Ограничение скорости L4 и валидация протоколов останавливают объёмные и протокольные атаки. Поведенческий анализ L7 обнаруживает атаки уровня приложений, обходящие более простые фильтры. Обнаружение на основе ИИ связывает всё вместе, идентифицируя атаки в миллисекундах и автоматически адаптируясь к новым шаблонам.

При правильной конфигурации и непрерывной настройке современная защита от DDoS может поддерживать доступность сервиса даже под значительным давлением атак, минимизируя влияние на легитимных пользователей. Цель не просто блокировать атаки — это поддерживать ваши сервисы работающими гладко для пользователей, которые важны.

Многоуровневая оборона от DDoS

Защита от DDoS TR7 сочетает адаптивное обнаружение на основе ИИ с аппаратно ускоренной нейтрализацией на уровнях L4 и L7. Защитите вашу инфраструктуру с откликом на атаку менее 3 секунд и профилями защиты, специфичными для организации.

Изучить защиту от DDoS