การปฏิเสธการให้บริการและ DDoS
สำรวจว่าการโจมตีเชิงปริมาณ การโจมตีโพรโทคอล และการโจมตีชั้นแอปพลิเคชันทำให้บริการรับภาระไม่ไหวได้อย่างไร
การปฏิเสธการให้บริการและ DDoS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การโจมตี DoS คืออะไร
การโจมตี ปฏิเสธการให้บริการ (DoS) พยายามทำให้ระบบหรือทรัพยากรเครือข่ายไม่พร้อมใช้งานสำหรับผู้ใช้ที่ถูกต้อง โดยส่งข้อมูลจำนวนมากจนระบบรับไม่ไหว หรือใช้ช่องโหว่ที่ทำให้บริการหยุดทำงาน
DoS กับ DDoS
DoS มีต้นทางเพียงแหล่งเดียว ส่วน DDoS (DoS แบบกระจาย) ใช้อุปกรณ์ที่ถูกยึดครองจำนวนหลายพันหรือหลายล้านเครื่อง (เครือข่ายบอต) หรือใช้การขยายสัญญาณเพื่อสร้างข้อมูลการโจมตี DDoS บล็อกได้ยากกว่ามาก เพราะต้นทางกระจายอยู่ทั่วโลก
การโจมตี DDoS แบบปริมาณข้อมูล
การโจมตีแบบปริมาณข้อมูล ทำให้แบนด์วิดท์ของเป้าหมายเต็มด้วยข้อมูลดิบ:
- การท่วมด้วย UDP — แพ็กเก็ต UDP ที่ปลอมแปลงทำให้แบนด์วิดท์เต็ม
- การท่วมด้วย ICMP — แพ็กเก็ต ping ทำให้เป้าหมายรับภาระไม่ไหว
- การขยายสัญญาณ DNS — คำขอ DNS ขนาดเล็กส่งผลตอบกลับขนาดใหญ่ไปยังเหยื่อ
วัดเป็น Gbps — การโจมตีบางครั้งมีขนาดเกิน 1 Tbps
การโจมตีโพรโทคอล
การโจมตีโพรโทคอลใช้ประโยชน์จากจุดอ่อนในโพรโทคอลเครือข่าย:
- การท่วมด้วย SYN — ส่งแพ็กเก็ต TCP SYN หลายพันแพ็กเก็ตจนตารางการเชื่อมต่อของเซิร์ฟเวอร์เต็ม
- Ping of Death — ส่งแพ็กเก็ต ICMP ที่มีขนาดใหญ่เกินไปจนระบบที่มีช่องโหว่หยุดทำงาน
- การโจมตี Smurf — ส่ง ICMP ที่ปลอมแปลงไปยังการกระจายสัญญาณของเครือข่าย ทำให้โฮสต์ทั้งหมดตอบกลับไปยังเหยื่อ
DDoS ชั้นแอปพลิเคชัน
การโจมตีชั้นแอปพลิเคชัน (ชั้นที่ 7) มุ่งเป้าฟังก์ชันเฉพาะของแอปพลิเคชันด้วยคำขอที่ดูเหมือนถูกต้อง:
- การท่วมด้วย HTTP — ส่งคำขอ GET/POST หลายล้านรายการ
- Slowloris — ส่งส่วนหัว HTTP บางส่วนอย่างช้า ๆ จนใช้การเชื่อมต่อของเซิร์ฟเวอร์ทั้งหมด
- การทำให้ SSL หมดทรัพยากร — ใช้ประโยชน์จากต้นทุน CPU ของการจับมือ TLS
การโจมตีแบบขยายสัญญาณ
การขยายสัญญาณใช้ประโยชน์จากโพรโทคอลที่ส่งข้อมูลกลับมากกว่าที่ร้องขอมาก:
- การขยายสัญญาณ DNS: อัตราการขยาย 60 เท่า
- การขยายสัญญาณ NTP: อัตราการขยาย 556 เท่า
- การขยายสัญญาณ Memcached: อัตราการขยาย 51,000 เท่า (ในปี 2018: การโจมตีขนาด 1.7 Tbps)
ผู้โจมตีปลอมแปลงที่อยู่ IP ของเหยื่อเป็นต้นทาง — ตัวสะท้อนสัญญาณจะส่งผลตอบกลับขนาดใหญ่ไปยังเหยื่อ
การลดผลกระทบ DDoS: ศูนย์กรองการโจมตี
ศูนย์กรองการโจมตี คือโครงสร้างพื้นฐานเฉพาะทางที่ดูดซับและกรองข้อมูล DDoS ก่อนจะไปถึงเป้าหมาย ผู้ให้บริการรายใหญ่ (Cloudflare, Akamai, AWS Shield) มีความสามารถในการกรองรวมกันหลายร้อย Tbps
การจำกัดอัตราและการจัดรูปแบบการรับส่งข้อมูล
การป้องกันระดับแอปพลิเคชัน:
- จำกัดอัตราต่อที่อยู่ IP หรือผู้ใช้
- ให้ทำ CAPTCHA เมื่อพบรูปแบบการรับส่งข้อมูลที่น่าสงสัย
- จำกัดความเร็วการเชื่อมต่อ
- สกัดกั้นตามชื่อเสียงของ IP (ที่อยู่ IP ของเครือข่ายบอตที่ทราบ)
การกำหนดเส้นทางแบบ Anycast
Anycast กระจายข้อมูลการโจมตีไปยังศูนย์ข้อมูลหลายแห่งทั่วโลก แทนที่จะให้เป้าหมายแห่งเดียวรับข้อมูลทั้งหมด ภาระจะถูกกระจายออกไป Cloudflare และเครือข่ายส่งเนื้อหาอื่น ๆ ใช้ Anycast เพื่อรับมือกับการโจมตีแบบปริมาณข้อมูลขนาดใหญ่
DDoS ในภูมิรัฐศาสตร์
DDoS มักถูกใช้เป็นเครื่องมือในสงครามไซเบอร์ เหตุการณ์สำคัญมีดังนี้:
- เอสโตเนีย ปี 2007 — เว็บไซต์รัฐบาลและธนาคารใช้งานไม่ได้ระหว่างวิกฤตทางการเมือง
- ยูเครน ปี 2022 — เว็บไซต์รัฐบาลยูเครนถูกโจมตีระหว่างการรุกรานของรัสเซีย
- นักเคลื่อนไหวไซเบอร์ใช้ DDoS เพื่อแสดงจุดยืนทางการเมือง
การทดสอบความทนทานต่อ DDoS
องค์กรสามารถทดสอบความทนทานได้ด้วยเครื่องมือทดสอบภาระงานที่ได้รับอนุญาต:
siege— การทดสอบภาระงาน HTTPab(Apache Bench) — การวัดประสิทธิภาพ HTTP แบบง่าย- บริการทดสอบความเครียดเชิงพาณิชย์ (ต้องได้รับอนุญาต)
อย่าทดสอบระบบที่คุณไม่ได้เป็นเจ้าของหรือไม่มีหนังสืออนุญาตเป็นลายลักษณ์อักษร
siege -c 100 -t 30S https://example.com # 100 concurrent users, 30 secondsตรวจสอบอย่างรวดเร็ว: DDoS
การโจมตีประเภทใดที่ส่งส่วนหัว HTTP ที่ไม่สมบูรณ์อย่างช้ามาก เพื่อใช้การเชื่อมต่อของเซิร์ฟเวอร์ที่มีอยู่ทั้งหมด
สรุปบทเรียน
การโจมตี DoS/DDoS ทำให้บริการใช้งานไม่ได้ด้วยการส่งข้อมูลจำนวนมากจนเป้าหมายรับไม่ไหว หรือใช้ประโยชน์จากจุดอ่อนของโพรโทคอล ประเภทการโจมตีได้แก่ แบบปริมาณข้อมูล (การท่วมด้วย UDP/DNS) แบบโพรโทคอล (การท่วมด้วย SYN) และแบบชั้นแอปพลิเคชัน (Slowloris, การท่วมด้วย HTTP) การป้องกันประกอบด้วยศูนย์กรองการโจมตี Anycast การจำกัดอัตรา และ CAPTCHA การโจมตีแบบขยายสัญญาณเพิ่มพลังการโจมตีโดยใช้ประโยชน์จากตัวสะท้อนสัญญาณ
คำถามที่พบบ่อย
บทเรียน “การปฏิเสธการให้บริการและ DDoS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การปฏิเสธการให้บริการและ DDoS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การปฏิเสธการให้บริการและ DDoS”
สำรวจว่าการโจมตีเชิงปริมาณ การโจมตีโพรโทคอล และการโจมตีชั้นแอปพลิเคชันทำให้บริการรับภาระไม่ไหวได้อย่างไร คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การปฏิเสธการให้บริการและ DDoS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ฟิชชิงและสเปียร์ฟิชชิง
- มัลแวร์: ไวรัส เวิร์ม โทรจัน แรนซัมแวร์
- การโจมตีแบบคนกลาง
- การปฏิเสธการให้บริการและ DDoS