Útok môže spotrebovať internetovú kapacitu, vyčerpať sieťový alebo protokolový stav, preťažiť aplikačné prostriedky alebo vyvolať drahé downstream spracovanie.
Prevádzka môže pochádzať z kompromitovaných zariadení, prenajatej infraštruktúry alebo reflektovaných a amplifikovaných služieb, ktoré posielajú veľké odpovede smerom k spoofnutej adrese obete. Nie každý incident dostupnosti je DDoS: konfiguračné chyby, zlyhané závislosti, flash crowds a kapacitné poruchy môžu produkovať podobné symptómy a vyžadujú odlišné konanie.
Amplifikácia je to, čo robí skromné útočníkové prostriedky nebezpečnými: malé spoofnuté dotazy na otvorené DNS, NTP alebo iné respondery vracajú obete oveľa väčšie odpovede, čím útočníkovu šírku pásma mnohonásobne znásobujú. Mitigácia preto prebieha vo vrstvách — upstream alebo cloudové scrubbing pre objemové záplavy, rate limity a správa stavu pre vyčerpanie protokolu a filtrovanie na aplikačnej úrovni pre drahé žiadosti — pretože žiadna jediná kontrola nezvládne všetky tri vektory.
Kľúčové body
Objemové útokySaturovať dostupnú šírku pásma veľmi veľkými objemami prevádzky.
Protokolové útokyVyčerpať tabuľky spojení, sieťové appliancie alebo kapacitu spracovania protokolov.
Aplikačné útokyPosielať žiadosti navrhnuté na spotrebovanie drahých aplikačných alebo backend prostriedkov.
Redukcia rizikaPoužiť upstream koordináciu, distribuované doručovanie, anycast, rate kontroly, odolnú architektúru, monitorovanie a nacvičené reakčné postupy.
Dôležité obmedzenieOn-premise filtrovanie nedokáže obnoviť internetovú linku, ktorá už bola saturatovaná; mitigácia často musí prebiehať upstream.