- Serangan DDoS telah berubah daripada ratusan Gbps kepada serangan hiper beberapa Tbps, disokong oleh botnet IoT dan teknik penguatan UDP.
- Mitigasi profesional menggabungkan pusat penyental, CDN Anycast, tembok api, WAF dan amalan pengerasan dan pemantauan awal yang baik.
- Perlindungan Aliran Boleh Atur Cara Cloudflare membolehkan logik paket dalam C/eBPF menapis trafik UDP tertentu pada peringkat aplikasi.
- Strategi yang berkesan memerlukan pertahanan yang mendalam, automasi, pelan kontingensi dan kerjasama dengan ISP dan penyedia awan.

Kita hidup dalam era di mana rangkaian merupakan tisu penghubung bagi hampir semua yang kita lakukan. Apabila sesebuah syarikat kehilangan perkhidmatan akibat serangan penafian perkhidmatan, bukan sahaja laman web yang akan tergendala: jualan, proses dalaman, khidmat pelanggan dan, dalam kes yang paling serius, perkhidmatan penting akan lumpuh. Itulah sebabnya mitigasi DDoS tersuai dengan perlindungan aliran boleh atur cara telah menjadi komponen strategik bagi mana-mana seni bina moden.
Kemunculan teknologi seperti Perlindungan Aliran Boleh Atur Cara Cloudflare untuk Magic Transit , penggunaan logik C tersuai yang digunakan sebagai eBPF, penyepaduan dengan awan seperti AWS dan Azure, dan sokongan daripada perkhidmatan pertahanan khusus telah mengubah landskap secara radikal. Kini, adalah mungkin untuk memodelkan apa yang dianggap sebagai trafik "baik" atau "berniat jahat" pada peringkat paket, menyesuaikan mitigasi kepada protokol UDP yang sangat spesifik (seperti yang digunakan dalam permainan dalam talian atau VoIP), dan menggabungkannya dengan risikan perniagaan dan penyelesaian AI yang belajar daripada setiap serangan.
Apakah serangan DDoS dan mengapa ia menjadi masalah yang begitu serius?
Serangan penafian perkhidmatan teragih (DDoS) bertujuan untuk mengatasi sumber sistem (pelayan, pautan, aplikasi atau infrastruktur perantaraan) dengan melancarkan limpahan trafik daripada pelbagai sumber serentak. Tidak seperti serangan DoS klasik, yang mana satu sumber mencetuskan serangan, serangan DDoS melibatkan beribu-ribu atau berjuta-juta peranti yang dikompromi, yang disusun ke dalam botnet.
Motivasi di sebalik serangan DDoS adalah pelbagai: pemerasan ekonomi, sabotaj antara pesaing, aktivisme, tindakan balas terhadap wartawan atau saluran media, atau sekadar ujian kekuatan oleh botnet baharu dalam mod "demonstrasi keupayaan". Walau bagaimanapun, hasilnya sentiasa sama: ketiadaan perkhidmatan , kemerosotan prestasi yang teruk, dan kerosakan ekonomi dan reputasi.
Dalam beberapa tahun kebelakangan ini, terdapat peningkatan yang stabil dalam kekerapan dan intensiti serangan ini. Laporan daripada vendor keselamatan utama menunjukkan pertumbuhan berterusan dalam serangan hiper-volumetrik (melebihi 1 Tbps atau satu bilion paket sesaat), yang sering menyasarkan infrastruktur kritikal seperti perkhidmatan kewangan, utiliti dan telekomunikasi.
Jenis serangan DDoS: dari rangkaian ke aplikasi
Untuk memahami cara mitigasi DDoS tersuai berfungsi, adalah berguna untuk menyemak kategori utama serangan. Secara amnya, kita boleh mengumpulkannya kepada empat keluarga utama, yang dikaitkan dengan lapisan berbeza model OSI dan sumber berbeza yang ingin dikurangkan.
Serangan lapisan rangkaian (L3/L4) memberi tumpuan kepada mengeksploitasi protokol rangkaian dan pengangkutan (IP, TCP, UDP, ICMP) untuk mengalirkan sumber terhad daripada pelayan atau infrastruktur perantaraan: CPU, memori, jadual tembok api, sambungan yang belum selesai atau penimbal rangkaian. Contoh klasik termasuk banjir SYN (membanjiri pelayan dengan permintaan sambungan TCP yang tidak pernah menyelesaikan jabat tangan), banjir UDP ke port rawak dan serangan ICMP.
Serangan lapisan aplikasi (L7) menyasarkan lebar jalur yang lebih kecil berbanding sumber aplikasi web atau API itu sendiri. Serangan ini menghasilkan sejumlah besar permintaan HTTP (GET/POST), pertanyaan kompleks kepada enjin carian dalaman, panggilan kepada API berat atau interaksi yang, walaupun kelihatan sah, memaksa sistem backend, pangkalan data atau penjanaan kandungan berfungsi pada hadnya.
Serangan volumetrik: Di sini, matlamatnya adalah untuk membanjiri pautan sehingga ia tidak dapat digunakan. Sejumlah besar trafik dihantar, selalunya mengeksploitasi teknik amplifikasi dan pantulan pada perkhidmatan UDP yang salah konfigurasi, seperti pelayan DNS awam (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, dll.), supaya paket permintaan kecil menghasilkan respons yang jauh lebih besar yang ditujukan kepada mangsa yang menyamar.
Serangan berbilang vektor pada masa ini merupakan yang paling kompleks. Ia menggabungkan beberapa kaedah (volumetrik, protokol dan aplikasi) dan mengubah strategi dalam masa nyata apabila ia mengesan bahawa pertahanan berjaya. Satu serangan boleh bermula sebagai banjir UDP, kemudian beralih kepada banjir SYN dan seterusnya beralih kepada serangan HTTP Lapisan 7, memaksa mangsa untuk menggunakan pertahanan yang komprehensif dan terselaras.
Evolusi sebenar serangan DDoS: dari Mirai kepada serangan hiper Tbps
Teorinya bagus, tetapi magnitud sebenar masalah ini menjadi jelas dalam kes dunia sebenar. Dalam dekad yang lalu, kita telah beralih daripada serangan ratusan Gbps kepada peristiwa yang mudah melebihi beberapa terabit sesaat (Tbps) , dengan kadar paket mencecah berbilion sesaat.
Pada tahun 2016, serangan terhadap Dyn—penyedia DNS utama—mencapai kira-kira 1,2 Tbps dan buat sementara waktu telah merampas laman web seperti Twitter, GitHub, PayPal dan Netflix. Botnet Mirai, yang merekrut lebih 600.000 peranti IoT (penghala, kamera dan DVR dengan kelayakan lalai), telah digunakan untuk menjana trafik yang besar ke pelayan DNS Dyn, kemungkinan besar menggunakan gabungan teknik banjir dan amplifikasi UDP.
Pada tahun yang sama, blog keselamatan KrebsOnSecurity mengalami serangan kira-kira 623 Gbps , yang juga dikuasakan oleh Mirai. Selama hampir empat hari, paket UDP yang besar dilancarkan terutamanya ke port rawak, menepu pautan dan memaksa penghalaan semula trafik ke perkhidmatan mitigasi khusus seperti Akamai Prolexic, yang menggunakan penapisan tandatangan dan tingkah laku.
Pada tahun 2018, GitHub menjadi sasaran serangan 1,35 Tbps berdasarkan amplifikasi Memcached. Penyerang menghantar permintaan UDP kecil ke pelayan Memcached yang terdedah pada port 11211, menggunakan alamat IP GitHub palsu. Setiap permintaan kecil mencetuskan respons 50-100 kali lebih besar yang ditujukan kepada sistem GitHub, yang terpaksa mengalihkan trafik ke pusat pembersihan di mana respons Memcached ditapis untuk corak khusus mereka.
Pada tahun 2020, Amazon melaporkan bahawa AWS Shield telah mengurangkan serangan 2,3 Tbps yang bergantung pada pantulan CLDAP (UDP 389). Vektor serangan melibatkan pengeboman pelayan LDAP tanpa status dengan pertanyaan yang menghasilkan respons volum tinggi kepada mangsa. AWS mengagihkan trafik merentasi rangkaian globalnya dan menggunakan peraturan penapisan untuk corak CLDAP khusus tersebut.
Baru-baru ini, botnet seperti Mēris telah muncul , mengeksploitasi kerentanan dalam penghala MikroTik. Pada tahun 2021, puncak sebanyak 21,8 juta permintaan sesaat (RPS) telah direkodkan, dan pada tahun 2022, ini mencapai 46 juta RPS terhadap infrastruktur Google, dengan anggaran jumlah 1,3 Tbps. Usaha mitigasi melibatkan penampalan peranti secara beramai-ramai, menutup port seperti 5678 , dan menggunakan peraturan penapisan khusus untuk tandatangan Mēris pada rangkaian seperti Cloudflare dan Akamai.
Pada April 2025, Cloudflare melaporkan serangan hiper kira-kira 6,5 Tbps dan beberapa bilion paket sesaat. Menurut analisis mereka, ia merupakan botnet yang tidak dikaitkan dengan ciri-ciri yang serupa dengan Mēris dan Aisuru, yang terutamanya menggunakan banjir UDP langsung daripada peranti IoT dan pelayan yang salah konfigurasi, tanpa memerlukan amplifikasi tradisional. Pertahanan bergantung pada rangkaian Anycast global Cloudflare, mitigasi XDP/eBPF di pinggir, pembersihan dinamik dan pengehadan kadar setiap IP dan setiap rantau.
Dan pada Mei 2025, KrebsOnSecurity sekali lagi menjadi tajuk utama dengan menahan serangan kira-kira 6,3 Tbps yang dilancarkan oleh botnet Aisuru. Dalam hal ini, kira-kira 585 juta paket UDP dijana sesaat selama kira-kira 40-45 saat. Google Project Shield, yang melindungi laman web tersebut, segera mengaktifkan dasar penapisan agresif untuk UDP yang tidak diminta dan mengalihkan trafik ke pusat pembersihan yang diedarkan di seluruh rangkaian globalnya, jadi kesannya terhadap perkhidmatan hampir tidak dapat dilihat.
Sumber dan teknik penyerang: botnet, amplifikasi dan pengelakan
Untuk mencapai angka yang mengejutkan ini, penyerang menggunakan pelbagai sumber, menggabungkannya mengikut objektif mereka. Botnet besar-besaran adalah asas: rangkaian peranti yang diceroboh di seluruh dunia, direkrut dengan mengeksploitasi kerentanan yang diketahui, kata laluan lalai atau perkhidmatan pentadbiran yang terdedah. Mirai, Mēris dan Aisuru adalah nama keluarga, tetapi terdapat banyak variasi yang menyasarkan pengeluar atau perkhidmatan yang berbeza.
Kerentanan utama kedua ialah pelayan yang salah konfigurasi yang bertindak sebagai pemantul. Mana-mana perkhidmatan UDP yang tidak disahkan yang bertindak balas dengan lebih banyak data daripada yang diterima adalah calon: DNS (port 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, perkhidmatan P2P atau protokol permainan video. Penyerang menghantar permintaan kecil yang memalsukan alamat IP mangsa, dan pelayan menguatkan dan mengembalikan respons kepada sasaran sebenar.
Dalam DNS, sebagai contoh, pertanyaan ANY kepada penyelesai terbuka boleh mendarabkan saiz permintaan sebanyak kira-kira 28 kali ganda. Dalam NTP, arahan MONLIST lama mencapai nisbah amplifikasi 50-500x. Memcached adalah kes yang ekstrem: permintaan kecil boleh mengembalikan ratusan kilobait, mencapai nisbah amplifikasi puluhan ribu. CLDAP beroperasi pada faktor 56-70x, manakala SLP telah digunakan dengan nilai melebihi 2000x.
Tambahan pula, penyerang sedang memperhalusi teknik pengelakan mereka. Penipuan IP kekal sebagai kaedah klasik untuk menyembunyikan asal usul sebenar dan mengeksploitasi pantulan. Kaedah lain termasuk vektor serangan yang sentiasa berputar, mencampurkan trafik yang disulitkan untuk memaksa beban pemprosesan yang lebih tinggi pada pertahanan, menggunakan teknik "rendah dan perlahan" (penggunaan sumber secara beransur-ansur tanpa lonjakan yang jelas), atau membawa trafik lebih dekat ke lapisan aplikasi, di mana ia lebih menyerupai trafik yang sah.
Dalam fasa pra-serangan, alat pengimbasan massa seperti masscan atau zmap digunakan untuk mencari perkhidmatan yang terdedah, bersama-sama dengan kit eksploit yang direka khusus untuk IoT atau pelayan. Semasa serangan, penjana trafik seperti hping3, LOIC/HOIC atau skrip C/Python yang dioptimumkan digunakan, manakala untuk analisis pasca-serangan, penyerang itu sendiri mungkin menggunakan Wireshark, tcpdump dan platform pemantauan.
Fasa serangan DDoS dan keperluan untuk pertahanan adaptif
Walaupun sering dianggap sebagai ledakan trafik yang huru-hara, serangan DDoS yang canggih melalui beberapa fasa yang berbeza . Pertama, peringkat peninjauan, di mana penyerang mengkaji permukaan yang terdedah, mengenal pasti domain, alamat IP, perkhidmatan terbuka, CDN atau penyedia mitigasi yang ada, dan mencari kelemahan.
Seterusnya ialah pencerobohan peranti, yang melibatkan menjangkiti komputer yang akan memberi makan kepada botnet. Ini boleh bermakna mengeksploitasi kelemahan dalam penghala, kamera, sistem pengurusan jauh atau pelayan, selalunya dengan memanfaatkan perisian ketinggalan zaman atau kelayakan lalai. Setelah direkrut, mereka bersambung ke infrastruktur C2, yang memusatkan arahan dan kemas kini.
Fasa pelaksanaan serangan biasanya dijadualkan bertepatan dengan saat-saat genting bagi mangsa: kempen pemasaran, pelancaran produk, hujung minggu dengan kakitangan yang bertugas lebih sedikit, atau tarikh yang sensitif terhadap politik atau media. Matlamatnya adalah untuk memaksimumkan impak dan tekanan . Dalam serangan generasi akan datang, terdapat juga komponen penyesuaian dinamik: botnet memantau tindak balas mangsa dan mengubah vektor serangannya jika ia mengesan mitigasi yang berkesan.
Dari segi pertahanan, ini memerlukan reka bentuk strategi adaptif yang sama. Tembok api statik atau ambang lebar jalur tidak lagi mencukupi: sistem yang mampu mengesan anomali trafik dalam masa nyata , menghubungkan peristiwa, menggunakan peraturan baharu dengan pantas dan menstrukturkan sumber (pengkomputeran, storan dan kapasiti rangkaian) atas permintaan diperlukan.
Satu kajian baru-baru ini menunjukkan bahawa serangan DDoS terhadap infrastruktur kritikal telah meningkat lebih daripada 50% dalam tempoh empat tahun, dan ia sering digunakan sebagai tabir untuk pencerobohan lain, seperti penggunaan ransomware sementara pasukan keselamatan memberi tumpuan kepada "memadamkan api" penafian perkhidmatan.
Mitigasi tradisional: pusat pembersihan, CDN, tembok api dan WAF
Pertahanan DDoS profesional bergantung pada gabungan teknologi dan penyedia. Komponen yang paling menonjol ialah pusat pembersihan trafik , infrastruktur teragih besar yang boleh menyerap puluhan Tbps dan menapis trafik berniat jahat sebelum hanya mengembalikan sambungan yang sah kepada klien.
Syarikat seperti Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva dan AWS Shield menguruskan rangkaian global dengan pelbagai titik kehadiran. Apabila serangan dikesan, trafik yang ditujukan kepada organisasi mangsa dialihkan (melalui perubahan BGP atau kemas kini DNS) ke pusat-pusat ini, di mana penapis digunakan berdasarkan tandatangan, tingkah laku, senarai hitam, analisis statistik dan peraturan tersuai.
Secara selari, banyak organisasi menggunakan peralatan anti-DDoS di premis di pusat data mereka sendiri atau pusat data ISP mereka. Peranti seperti Arbor TMS, Radware DefensePro, FortiDDoS atau penyelesaian F5 tertentu bertanggungjawab untuk mengesan dan mengurangkan serangan sehingga had kapasiti tertentu. Adalah amalan biasa untuk menggabungkan peralatan tempatan ini dengan penyelesaian pembersihan berasaskan awan untuk serangan yang melebihi kapasitinya.
Seni bina CDN dan Anycast — seperti yang terdapat pada Cloudflare, Akamai, Fastly atau Google Cloud CDN — menambah satu lagi lapisan pertahanan dengan menyebarkan beban secara geografi. Dengan menerbitkan perkhidmatan di sebalik CDN, trafik diagihkan merentasi berbilang nod dan serangan volumetrik dicairkan dengan tidak menumpukannya pada satu titik. Tambahan pula, ia biasanya menyepadukan Tembok Api Aplikasi Web (WAF) dan dasar pengehad kadar peringkat HTTP.
Akhir sekali, tembok api rangkaian (Cisco, Palo Alto, iptables pada Linux, dll.) dan WAF khusus (ModSecurity, Cloudflare WAF, AWS WAF) membolehkan anda menapis trafik mengikut alamat IP, port, bendera dan corak aplikasi . Walaupun ia sahaja tidak akan menghentikan serangan Tbps pada peringkat tulang belakang, ia penting untuk menyekat vektor serangan yang diketahui, mengehadkan sambungan yang mencurigakan dan melindungi lapisan 6 dan 7 tindanan.
Perlindungan Aliran Boleh Atur Cara dan mitigasi tersuai dengan Magic Transit
Dalam konteks serangan yang semakin kompleks dan protokol yang semakin spesifik ini, penyelesaian seperti Perlindungan Aliran Boleh Atur Cara Cloudflare untuk Transit Ajaib muncul , menandakan satu lonjakan kualitatif: ia membolehkan syarikat menulis logik mitigasi mereka sendiri dan menggunakannya secara langsung pada rangkaian penyedia global.
Ideanya mudah tetapi berkesan: Pelanggan Magic Transit boleh memuatkan program pemprosesan paket stateful yang ditulis dalam C. Cloudflare mengesahkan, menyusun dan mengubah program ini menjadi eBPF, menjalankannya dalam ruang pengguna dalam infrastruktur globalnya. Ini membolehkan mereka memeriksa trafik UDP aplikasi dengan cara yang peka protokol: memahami pengepala khusus untuk permainan dalam talian, sistem perdagangan frekuensi tinggi, perkhidmatan VoIP atau platform penstriman dan memutuskan, paket demi paket, apa yang hendak dibenarkan dan apa yang hendak disekat.
Logik tersuai ini disepadukan dengan Flowtrackd, platform mitigasi stateful Cloudflare. Ciri ini menyokong topologi simetri dan asimetri, walaupun dalam fasa beta tertutup ini, ia memberi tumpuan kepada menganalisis trafik masuk. Semua pengurusan dikendalikan melalui API Cloudflare, dengan titik akhir untuk memuat naik program, mencipta peraturan berkaitan, menyenaraikan konfigurasi atau memadamkannya apabila keperluan berubah.
Kesimpulan utama di sini ialah kita tidak lagi bergantung sepenuhnya pada tandatangan dan heuristik vendor generik. Sebuah syarikat permainan video, sebagai contoh, boleh menentukan dengan jelas aliran sah protokol UDP proprietarinya (jabat tangan, mesej kedudukan, keep-alive, dll.) dan corak yang menjadi ciri serangan. Logik ini disusun dan digunakan merentasi semua titik kehadiran Cloudflare, menjadikan keputusan lebih dekat dengan kelebihan rangkaian.
Bagi persekitaran dengan protokol tersuai atau aplikasi dengan permintaan kependaman yang sangat tinggi, mitigasi serangan DDoS dengan perlindungan aliran boleh atur cara ini merupakan pengubah keadaan: ia menambah lapisan kecerdasan khusus perniagaan di atas pertahanan standard. Dan apabila digabungkan dengan perkhidmatan awan seperti AWS atau Azure, dan dengan penyelesaian perisian tersuai (seperti yang dibangunkan oleh syarikat yang pakar dalam AI dan analitik, seperti Q2BSTUDIO), ia membolehkan automasi pengesanan peraturan dan kemas kini yang lebih besar berdasarkan ancaman yang muncul.
Mengapa ISP dan organisasi memerlukan mitigasi DDoS lanjutan
Penyedia perkhidmatan Internet (ISP) dan organisasi besar berada di barisan hadapan. Serangan yang cukup besar bukan sahaja boleh mengatasi satu pelanggan, tetapi seluruh bahagian rangkaian pengendali, menyebabkan gangguan bertubi-tubi yang menjejaskan beribu-ribu pengguna. Oleh itu, mitigasi DDoS telah menjadi keperluan penting, bukan tambahan pilihan.
Dari perspektif perniagaan, akibat daripada kegagalan mempertahankan diri adalah jelas: gangguan perkhidmatan, pelanggaran perjanjian tahap perkhidmatan (SLA), penalti kontrak, kehilangan hasil secara langsung dan pengurangan pelanggan kepada pesaing yang dianggap lebih andal. Jika aplikasi kritikal tidak tersedia apabila pengguna memerlukannya, mereka secara semula jadi akan mencari alternatif.
Dalam sektor seperti perbankan, insurans, utiliti dan penjagaan kesihatan, impaknya boleh melangkaui ekonomi: gangguan kepada proses fizikal , risiko operasi dan gangguan kepada perkhidmatan penting. Tambahan pula, terdapat kos reputasi yang sukar dipulihkan apabila jenama dikaitkan dengan "sistem tergendala" selama berjam-jam di media sosial dan akhbar.
Lebih buruk lagi, serangan DDoS sering digunakan sebagai penutup untuk serangan yang lebih merosakkan. Walaupun pasukan keselamatan tertumpu pada pengurusan lonjakan trafik, penyerang boleh cuba bergerak secara lateral dalam rangkaian, menggunakan ransomware atau mengeluarkan data. Dalam erti kata lain, serangan DDoS bertindak sebagai umpan dan gangguan dalam serangan berbilang peringkat.
Penyelesaian mitigasi moden, baik di premis mahupun di awan, dapat mengurangkan masa henti dengan ketara, mengekalkan kesinambungan perniagaan dan melindungi aset tempatan serta sumber awan awam. Kuncinya ialah keupayaannya untuk diskalakan secara automatik bagi mengendalikan lonjakan trafik yang besar dan menawarkan jaminan kapasiti dan masa tindak balas yang jelas.
Teknik mitigasi khusus: daripada pengehadan kadar kepada blackholing
Selain daripada sekatan teknologi utama, terdapat beberapa teknik khusus yang digunakan setiap hari untuk memerangi pelbagai jenis serangan. Salah satu yang paling asas ialah penapisan perimeter menggunakan tembok api dan senarai kawalan akses (ACL) pada penghala dan suis, menyekat paket berdasarkan alamat IP sumber, alamat IP destinasi, port, bendera TCP atau saiz.
Satu lagi komponen klasik ialah pengehadan kadar , baik pada lapisan 3/4 mahupun dalam HTTP. Pada sistem Linux, iptables menawarkan modul seperti hashlimit atau SYNPROXY untuk mengawal berapa banyak sambungan atau paket sesaat yang diterima daripada satu alamat IP. Pada peringkat aplikasi, proksi seperti Nginx atau HAProxy boleh menetapkan had pada permintaan setiap klien atau setiap laluan.
Bagi serangan Lapisan 7, melaksanakan cabaran atau pengesahan tambahan adalah sangat berguna . CAPTCHA, cabaran JavaScript dan mekanisme yang serupa membolehkan diskriminasi yang lebih baik antara pelayar sebenar dan bot automatik, sekali gus mengurangkan beban pada aplikasi sebenar. Dalam TCP, teknik seperti kuki SYN membantu pelayan mengelakkan daripada perlu menyimpan keadaan untuk setiap percubaan sambungan sehingga jabat tangan selesai.
Apabila jumlah serangan tidak dapat diurus walaupun untuk infrastruktur mitigasi, blackholing BGP boleh digunakan : ISP mengiklankan laluan ke rangkaian yang diserang sebagai "black hole", membuang semua trafik yang ditujukan untuk awalan tersebut sebelum ia memasuki tulang belakang. Ia adalah pilihan terakhir, kerana ia menjadikan perkhidmatan tidak tersedia, tetapi ia menghalang serangan daripada menjejaskan bahagian lain rangkaian.
Perkhidmatan pembersihan awan—seperti yang ditawarkan oleh Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware dan lain-lain—membolehkan anda menghalakan semua trafik ke pusat data mereka dan membersihkannya di sana, menggunakan peraturan khusus untuk vektor seperti amplifikasi Memcached, CLDAP, DNS, NTP, banjir UDP yang tidak dikuatkan dan sebagainya. Setiap serangan yang disekat memberi suapan kepada model pembelajaran mesin dan pangkalan data tandatangan yang digunakan dalam usaha mitigasi masa hadapan.
Amalan baik dan pengajaran yang dipelajari dalam menghadapi serangan DDoS semasa
Beberapa pengajaran yang jelas boleh dipelajari daripada insiden utama beberapa tahun kebelakangan ini. Yang pertama ialah mengamankan peranti IoT adalah penting: sebahagian besar kuasa botnet seperti Mirai, Mēris atau Aisuru datangnya daripada penghala rumah, kamera dan peranti lain dengan firmware dan kata laluan lalai kilang yang ketinggalan zaman.
Yang kedua ialah kita mesti menghapuskan vektor amplifikasi dalam rangkaian kita sendiri: melumpuhkan perkhidmatan UDP yang tidak perlu, menapis trafik keluar NTP, DNS atau Memcached, menggunakan peraturan tembok api yang hanya membenarkan pertanyaan daripada julat yang dibenarkan dan menyemak port yang terdedah secara berkala. Mana-mana pelayan yang salah konfigurasi boleh menjadi penguat untuk penyerang.
Pengesanan awal anomali juga penting . Alat seperti NetFlow, sFlow, IDS/IPS (Snort, Suricata), platform analisis log atau SIEM harus dikonfigurasikan untuk memberi amaran sebaik sahaja lonjakan trafik yang luar biasa, perubahan mendadak dalam corak sambungan atau tanda serangan yang diketahui muncul. Lebih cepat tindak balas diaktifkan, lebih sedikit masa untuk serangan meningkat.
Dalam persekitaran web, penggunaan WAF, CAPTCHA yang dikemas kini hampir wajib apabila ia sesuai dengan pengalaman pengguna dan cache atau CDN untuk menyerap sebahagian daripada beban. Pada peringkat sistem, mendayakan kuki SYN, melaraskan ambang sambungan serentak dan menutup sebarang perkhidmatan yang tidak penting dapat mengurangkan permukaan serangan.
Akhir sekali, setiap organisasi harus mempunyai pelan kontingensi DDoS yang didokumenkan : buku panduan dengan langkah-langkah yang jelas, pihak yang bertanggungjawab yang ditetapkan, hubungan teknikal di penyedia mitigasi dan ISP, dan kriteria yang telah ditetapkan tentang bila hendak mengaktifkan pembersihan, bila hendak meminta blackholing, atau bila hendak merendahkan fungsi yang tidak penting untuk melindungi perniagaan teras.
Trend ini menunjukkan serangan yang semakin pantas, lebih sengit dan mudah disesuaikan, tetapi juga kepada pertahanan yang lebih pintar dan lebih boleh disesuaikan. Memanfaatkan keupayaan penyelesaian seperti Perlindungan Aliran Boleh Atur Cara, digabungkan dengan pemantauan trafik yang berterusan, amalan konfigurasi terbaik dan seni bina awan yang berlebihan, membolehkan syarikat terus beroperasi seperti biasa walaupun di tengah-tengah ribut paket, melindungi bukan sahaja data mereka tetapi juga reputasi dan kepercayaan pelanggan mereka.