
دستهبندی اصلی حملات DDoS
حملات DDoS معمولاً بر اساس لایهای که هدف قرار میدهند به سه دسته اصلی تقسیم میشوند. این دستهبندی یکی از مهمترین مبانی در تحلیل و مقابله با این حملات است.
حملات حجمی (Volumetric Attacks)
این نوع حملات هدفشان اشباع کردن پهنای باند شبکه است. در واقع مهاجم تلاش میکند آنقدر ترافیک تولید کند که مسیر ارتباطی بین کاربر و سرور کاملاً پر شود.
در این حالت حتی اگر سرور از نظر سختافزاری قدرتمند باشد، باز هم اتصال ورودی به آن دچار اختلال میشود.
ویژگیهای این نوع حمله:
- تولید حجم بسیار زیاد ترافیک
- هدف قرار دادن bandwidth
- استفاده گسترده از Botnet
نمونههای رایج:
- UDP Flood
- ICMP Flood
- DNS Amplification
حملات پروتکلی (Protocol Attacks)
در این دسته، مهاجم به جای اشباع اینترنت، منابع سرور یا تجهیزات شبکه را هدف قرار میدهد. این منابع شامل مواردی مانند جدول اتصال (Connection Table)، فایروال یا Load Balancer است.
در این نوع حمله معمولاً از ضعفهای پروتکلهای شبکه سوءاستفاده میشود.
ویژگیها:
- مصرف منابع سیستم
- هدف قرار دادن لایه شبکه و انتقال
- ایجاد اختلال در پردازش اتصالها
نمونههای معروف:
- SYN Flood
- Ping of Death
- Fragmentation Attacks
حملات لایه کاربرد (Application Layer Attacks)
این نوع حملات پیچیدهترین و در عین حال خطرناکترین نوع DDoS هستند. زیرا در ظاهر کاملاً شبیه درخواستهای واقعی کاربران هستند.
در این حملات، هدف معمولاً یک سرویس خاص مثل وبسرور یا API است.
ویژگیها:
- سختی در تشخیص
- مصرف بالای CPU و منابع اپلیکیشن
- شبیهسازی رفتار کاربران واقعی
نمونهها:
- HTTP Flood
- Slowloris
- GET/POST Request Flood
بررسی مهمترین انواع حملات DDoS
در ادامه برخی از شناختهشدهترین حملات را بررسی میکنیم:
UDP Flood چیست؟
در این حمله، مهاجم حجم زیادی از بستههای UDP را به سمت پورتهای تصادفی سرور ارسال میکند. سرور مجبور است برای هر بسته بررسی انجام دهد که آیا سرویسی روی آن پورت فعال است یا نه.
نتیجه:
- مصرف شدید CPU
- اشباع شبکه
- کاهش شدید عملکرد
SYN Flood چیست؟
یکی از کلاسیکترین حملات DDoS است. در این حمله از فرآیند handshake در TCP سوءاستفاده میشود.
مهاجم تعداد زیادی درخواست SYN ارسال میکند اما مرحله نهایی اتصال را کامل نمیکند.
نتیجه:
- پر شدن جدول اتصال (SYN Table)
- عدم توانایی در پذیرش کاربران واقعی
HTTP Flood چیست؟
در این حمله، مهاجم درخواستهای HTTP واقعی مانند GET یا POST را به وبسرور ارسال میکند.
از آنجا که این درخواستها شبیه کاربران واقعی هستند، تشخیص آنها سختتر است.
نتیجه:
- فشار روی وبسرور
- افزایش CPU usage
- کند شدن یا قطع سرویس
DNS Amplification Attack چیست؟
در این نوع حمله، مهاجم از سرورهای DNS عمومی سوءاستفاده میکند. او یک درخواست کوچک با IP جعلی (IP قربانی) ارسال میکند، اما پاسخ بسیار بزرگی به سمت قربانی برمیگردد.
ویژگی کلیدی:
- حجم پاسخ بسیار بیشتر از درخواست
- استفاده از تکنیک IP Spoofing
NTP Amplification چیست؟
مشابه DNS Amplification است، اما از سرورهای NTP استفاده میشود. این حمله نیز با جعل IP و ارسال درخواست کوچک، پاسخ بزرگ به سمت قربانی هدایت میکند.
Memcached Amplification چیست؟
یکی از قویترین حملات DDoS که در سالهای اخیر مشاهده شده است. در این روش از سرورهای Memcached بدون احراز هویت سوءاستفاده میشود.
ویژگی:
- نسبت تقویت بسیار بالا (Amplification Factor بالا)
- توانایی ایجاد حملات بسیار حجیم در مدت کوتاه
در بخش بعدی وارد موضوع زیر میشویم:

