Отказ в обслуживании и DDoS
Изучите, как объёмные атаки, атаки на протоколы и атаки на прикладном уровне перегружают сервисы
«Отказ в обслуживании и DDoS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое атака DoS
Атака отказа в обслуживании (DoS) пытается сделать систему или сетевой ресурс недоступным для законных пользователей, перегружая его трафиком или используя уязвимости, из-за которых служба прекращает работу.
DoS и DDoS
Атака DoS исходит из одного источника. Атака DDoS (распределённый DoS) использует тысячи или миллионы скомпрометированных устройств (ботнеты) либо усиление, чтобы создать атакующий трафик. DDoS гораздо сложнее блокировать, поскольку источники распределены по всему миру.
Объёмные атаки DDoS
Объёмные атаки заполняют пропускную способность цели обычным трафиком:
- потоки UDP-пакетов — поддельные пакеты UDP перегружают пропускную способность
- потоки ICMP-пакетов — пакеты ping перегружают цель
- усиление DNS — небольшие запросы DNS возвращают жертве большие ответы
Атаки измеряются в Гбит/с — некоторые из них превышают 1 Тбит/с.
Атаки на протоколы
Атаки на протоколы используют слабые места сетевых протоколов:
- лавина SYN-пакетов — отправляет тысячи пакетов TCP SYN и исчерпывает таблицы соединений сервера
- «Пинг смерти» — отправляет слишком большие пакеты ICMP, из-за которых уязвимые системы прекращают работу
- атака «Смурф» — поддельные пакеты ICMP отправляются на широковещательный адрес сети, и все узлы отвечают жертве
DDoS на уровне приложений
Атаки на уровне приложений (уровень 7) нацелены на определённые функции приложения и используют запросы, похожие на легитимные:
- лавина HTTP-запросов — отправляет миллионы запросов GET/POST
- Slowloris — медленно отправляет неполные заголовки HTTP, занимая все соединения сервера
- исчерпание ресурсов SSL — использует высокую загрузку CPU при рукопожатии TLS
Атаки с усилением
Атаки с усилением используют протоколы, которые возвращают гораздо больше данных, чем было запрошено:
- усиление DNS: коэффициент усиления 60x
- усиление NTP: коэффициент усиления 556x
- усиление Memcached: коэффициент усиления 51 000x (в 2018 году атака достигла 1,7 Тбит/с)
Злоумышленники подменяют IP жертвы в качестве адреса источника — отражатели отправляют жертве огромные ответы.
Защита от DDoS: центры очистки трафика
Центры очистки трафика — это специализированная инфраструктура, которая принимает и фильтрует трафик DDoS до того, как он достигнет цели. Крупные провайдеры (Cloudflare, Akamai, AWS Shield) располагают совокупной пропускной способностью очистки в сотни Тбит/с.
Ограничение скорости и формирование трафика
Средства защиты на уровне приложения:
- ограничение скорости для каждого IP/пользователя
- проверки CAPTCHA при подозрительных шаблонах трафика
- регулирование скорости соединений
- блокировка по репутации IP (известных IP ботнетов)
Маршрутизация Anycast
Anycast распределяет атакующий трафик между несколькими центрами обработки данных по всему миру. Вместо того чтобы одна цель принимала весь трафик, нагрузка распределяется между ними. Cloudflare и другие CDN используют Anycast для обработки массивных объёмных атак.
DDoS в геополитике
DDoS часто используется как инструмент кибервойны. Крупные инциденты:
- Эстония, 2007 год — сайты государственных органов и банков были выведены из строя во время политического кризиса
- Украина, 2022 год — сайты украинских государственных органов стали целью атак во время российского вторжения
- хактивисты используют DDoS для политических заявлений
Проверка устойчивости к DDoS
Организации могут проверять устойчивость с помощью разрешённых инструментов нагрузочного тестирования:
siege— нагрузочное тестирование HTTPab(Apache Bench) — простое тестирование производительности HTTP- коммерческие услуги стресс-тестирования (с разрешения)
Никогда не тестируйте системы, которыми вы не владеете или на тестирование которых у вас нет письменного разрешения.
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 secondsБыстрая проверка: DDoS
Какая разновидность атаки очень медленно отправляет неполные заголовки HTTP, чтобы занять все доступные соединения сервера?
Итоги урока
Атаки DoS/DDoS нарушают работу служб, перегружая цели трафиком или используя слабые места протоколов. К разновидностям атак относятся объёмные атаки (потоки UDP-пакетов и DNS), атаки на протоколы (лавина SYN-пакетов) и атаки на уровне приложений (Slowloris и лавины HTTP-запросов). Для защиты используются центры очистки трафика, Anycast, ограничение скорости и CAPTCHA. Атаки с усилением увеличивают мощь атаки за счёт использования отражателей.
Часто задаваемые вопросы
Урок «Отказ в обслуживании и DDoS» бесплатный?
Да — полный текст урока «Отказ в обслуживании и DDoS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Отказ в обслуживании и DDoS»?
Изучите, как объёмные атаки, атаки на протоколы и атаки на прикладном уровне перегружают сервисы Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Отказ в обслуживании и DDoS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фишинг и целевой фишинг
- Вредоносные программы: вирусы, черви, трояны и программы-вымогатели
- Атаки «человек посередине»
- Отказ в обслуживании и DDoS