- Sulmet DDoS kanë kaluar nga qindra Gbps në hiper-sulme prej disa Tbps, të mbështetura nga botnet-et e IoT dhe teknikat e amplifikimit UDP.
- Zbutja profesionale kombinon qendrat e pastrimit, CDN-të Anycast, firewall-et, WAF-të dhe praktikat e mira të forcimit dhe monitorimit të hershëm.
- Mbrojtja e Programueshme e Fluksit e Cloudflare lejon që logjika e paketave në C/eBPF të filtrojë trafikun specifik UDP në nivelin e aplikacionit.
- Një strategji efektive kërkon mbrojtje të thelluar, automatizim, plane emergjence dhe bashkëpunim me ofruesit e shërbimeve të internetit (ISP) dhe ofruesit e shërbimeve cloud.

Jetojmë në një epokë ku rrjeti është indi lidhës i pothuajse çdo gjëje që bëjmë. Kur një kompani humbet shërbimin për shkak të një sulmi mohimi të shërbimit, nuk është vetëm një faqe interneti që ndalon së funksionuari: shitjet, proceset e brendshme, shërbimi ndaj klientit dhe, në rastet më serioze, shërbimet thelbësore paralizohen. Kjo është arsyeja pse zbutja e personalizuar e sulmeve DDoS me mbrojtje të programueshme të rrjedhës është bërë një komponent strategjik i çdo arkitekture moderne.
Shfaqja e teknologjive si Mbrojtja e Fluksit të Programueshëm e Cloudflare për Magic Transit , përdorimi i logjikës C të personalizuar të vendosur si eBPF, integrimi me re si AWS dhe Azure, dhe mbështetja nga shërbime të specializuara mbrojtëse e kanë ndryshuar rrënjësisht peizazhin. Tani është e mundur të modelohet se çfarë përbën trafik "të mirë" ose "të dëmshëm" në nivelin e paketave, të përshtatet zbutja në protokolle shumë specifike UDP (si ato të përdorura në lojërat online ose VoIP) dhe të kombinohet kjo me inteligjencën e biznesit dhe zgjidhjet e IA-së që mësojnë nga çdo sulm.
Çfarë është një sulm DDoS dhe pse është bërë një problem kaq serioz?
Një sulm i shpërndarë i mohimit të shërbimit (DDoS) synon të mbingarkojë burimet e një sistemi (servera, lidhje, aplikacione ose infrastrukturë të ndërmjetme) duke nisur një përmbytje trafiku nga burime të shumëfishta të njëkohshme. Ndryshe nga një sulm klasik DoS, ku një burim i vetëm shkakton sulmin, një sulm DDoS përfshin mijëra ose edhe miliona pajisje të kompromentuara, të organizuara në një botnet.
Motivimet pas sulmeve DDoS janë të ndryshme: shantazh ekonomik, sabotim midis konkurrentëve, aktivizëm, hakmarrje ndaj gazetarëve ose mediave, ose thjesht teste force nga botnet-e të reja në modalitetin "demonstrim aftësish". Rezultati, megjithatë, është gjithmonë i njëjtë: mungesë e disponueshmërisë së shërbimit , degradim i rëndë i performancës dhe dëmtim ekonomik dhe i reputacionit.
Në vitet e fundit, ka pasur një rritje të vazhdueshme të frekuencës dhe intensitetit të këtyre sulmeve. Raportet nga shitësit kryesorë të sigurisë tregojnë një rritje të qëndrueshme të sulmeve hiper-volumetrike (mbi 1 Tbps ose një miliard paketa në sekondë), shpesh duke synuar infrastrukturën kritike siç janë shërbimet financiare, shërbimet publike dhe telekomunikacioni.
Llojet e sulmeve DDoS: nga rrjeti në aplikacion
Për të kuptuar se si funksionon zbutja e DDoS me porosi, është e dobishme të shqyrtojmë kategoritë kryesore të sulmeve. Në përgjithësi, mund t'i grupojmë ato në katër familje kryesore, të lidhura me shtresa të ndryshme të modelit OSI dhe burime të ndryshme që synojnë të shterojnë.
Sulmet e shtresës së rrjetit (L3/L4) përqendrohen në shfrytëzimin e protokolleve të rrjetit dhe transportit (IP, TCP, UDP, ICMP) për të kulluar burime të kufizuara nga serveri ose infrastruktura e ndërmjetme: CPU, memoria, tabelat e firewall-it, lidhjet në pritje ose buffer-at e rrjetit. Shembuj klasikë përfshijnë përmbytjet SYN (mbytja e serverit me kërkesa për lidhje TCP që nuk e përfundojnë kurrë handshake-un), përmbytjet UDP në porte të rastësishme dhe sulmet ICMP.
Sulmet e shtresës së aplikacionit (L7) synojnë më pak bandwidth sesa burimet e vetë aplikacionit web ose API-t. Ato gjenerojnë një vëllim të madh kërkesash HTTP (GET/POST), pyetje komplekse për motorët e kërkimit të brendshëm, thirrje për API të rënda ose ndërveprime që, ndërsa duken legjitime, i detyrojnë sistemet e backend-it, bazës së të dhënave ose gjenerimit të përmbajtjes të punojnë në kufijtë e tyre.
Sulme volumetrike: Këtu, qëllimi është të përmbytet lidhja derisa të bëhet e papërdorshme. Dërgohen sasi masive trafiku, shpesh duke shfrytëzuar teknikat e amplifikimit dhe reflektimit në shërbimet UDP të konfiguruara gabimisht, siç janë serverët publikë DNS (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, etj.), në mënyrë që një paketë e vogël kërkese të gjenerojë një përgjigje shumë më të madhe të drejtuar ndaj viktimës së imituar.
Sulmet shumëvektoriale janë aktualisht më komplekset. Ato kombinojnë disa metoda (volumetrike, protokollare dhe aplikative) dhe ndryshojnë strategjinë në kohë reale ndërsa zbulojnë se një mbrojtje po ka sukses. Një sulm i vetëm mund të fillojë si një përmbytje UDP, pastaj të kalojë në një përmbytje SYN dhe më pas të kalojë në një sulm HTTP të Shtresës 7, duke e detyruar viktimën të vendosë mbrojtje gjithëpërfshirëse dhe të koordinuara.
Evolucioni i vërtetë i sulmeve DDoS: nga Mirai në hiper-sulmet Tbps
Teoria është në rregull, por madhësia e vërtetë e problemit bëhet e dukshme në rastet e botës reale. Në dekadën e fundit, kemi kaluar nga sulme me shpejtësi qindra Gbps në ngjarje që tejkalojnë lehtësisht disa terabit për sekondë (Tbps) , me shpejtësi paketash që arrijnë miliarda për sekondë.
Në vitin 2016, një sulm kundër Dyn—një ofrues kryesor i DNS—arriti afërsisht 1,2 Tbps dhe rrëzoi përkohësisht faqe interneti si Twitter, GitHub, PayPal dhe Netflix. Botneti Mirai, i cili rekrutoi mbi 600.000 pajisje IoT (router, kamera dhe DVR me kredenciale të paracaktuara), u përdor për të gjeneruar trafik masiv në serverat DNS të Dyn, me shumë mundësi duke përdorur një kombinim të teknikave të përmbytjes UDP dhe amplifikimit.
Po atë vit, blogu i sigurisë KrebsOnSecurity pësoi një sulm prej afërsisht 623 Gbps , gjithashtu i mundësuar nga Mirai. Për gati katër ditë, paketa të mëdha UDP u nisën kryesisht në porte të rastësishme, duke i mbushur lidhjet dhe duke detyruar ridrejtimin e trafikut në shërbime të specializuara zbutëse si Akamai Prolexic, të cilat aplikonin filtrim të nënshkrimit dhe sjelljes.
Në vitin 2018, GitHub ishte shënjestra e një sulmi prej 1,35 Tbps bazuar në amplifikimin Memcached. Sulmuesit dërguan kërkesa të vogla UDP në serverat Memcached të ekspozuar në portin 11211, duke përdorur një adresë IP të falsifikuar të GitHub. Çdo kërkesë e vogël shkaktoi përgjigje 50-100 herë më të mëdha të drejtuara në sistemet e GitHub, të cilat u detyruan të ridrejtonin trafikun në qendrat e pastrimit ku përgjigjet e Memcached u filtruan për modelet e tyre specifike.
Në vitin 2020, Amazon raportoi se AWS Shield kishte zbutur një sulm prej 2,3 Tbps duke u mbështetur në reflektimin CLDAP (UDP 389). Vektori i sulmit përfshinte bombardimin e serverëve LDAP pa shtetësi me pyetje që gjeneronin përgjigje me volum të lartë për viktimën. AWS shpërndau trafikun në të gjithë rrjetin e saj global dhe zbatoi rregulla filtrimi për atë model specifik CLDAP.
Kohët e fundit, janë shfaqur botnet-e si Mēris , të cilat shfrytëzojnë dobësitë në routerët MikroTik. Në vitin 2021, u regjistruan kulme prej 21,8 milionë kërkesash për sekondë (RPS), dhe në vitin 2022, këto arritën në 46 milionë RPS kundrejt infrastrukturës së Google, me vëllime të përafërta prej 1,3 Tbps. Përpjekjet për zbutjen e këtyre rreziqeve përfshinin rregullimin masiv të pajisjeve, mbylljen e porteve si 5678 dhe zbatimin e rregullave specifike të filtrimit për nënshkrimin e Mēris në rrjete si Cloudflare dhe Akamai.
Në prill të vitit 2025, Cloudflare raportoi një hiper-sulm prej afërsisht 6,5 Tbps dhe disa miliardë paketash në sekondë. Sipas analizës së tyre, ishte një botnet i paatribuuar me karakteristika të ngjashme me Mēris dhe Aisuru, i cili përdorte kryesisht përmbytje të drejtpërdrejta UDP nga pajisjet IoT dhe serverat e konfiguruar gabimisht, pa kërkuar amplifikim tradicional. Mbrojtjet mbështeteshin në rrjetin global Anycast të Cloudflare, zbutjen XDP/eBPF në skaj, pastrimin dinamik dhe kufizimin e shpejtësisë për IP dhe për rajon.
Dhe në maj të vitit 2025, KrebsOnSecurity bëri përsëri bujë duke i bërë ballë një sulmi prej afërsisht 6,3 Tbps të nisur nga botneti Aisuru. Në këtë rast, rreth 585 milionë paketa UDP u gjeneruan në sekondë për rreth 40-45 sekonda. Google Project Shield, i cili po mbronte faqen, aktivizoi menjëherë politika agresive filtrimi për UDP të pakërkuar dhe e devijoi trafikun në qendrat e pastrimit të shpërndara në të gjithë rrjetin e tij global, kështu që ndikimi në shërbim ishte praktikisht i padukshëm.
Burimet dhe teknikat e sulmuesve: botnet-et, amplifikimi dhe shmangia
Për të arritur këto shifra marramendëse, sulmuesit përdorin një sërë burimesh, duke i kombinuar ato sipas objektivit të tyre. Botnet-et masive janë themeli: rrjete pajisjesh të kompromentuara në të gjithë botën, të rekrutuara duke shfrytëzuar dobësitë e njohura, fjalëkalimet standarde ose shërbimet administrative të ekspozuara. Mirai, Mēris dhe Aisuru janë mbiemra, por ekzistojnë variacione të panumërta, që synojnë prodhues ose shërbime të ndryshme.
Dobësia e dytë kryesore janë serverat e konfiguruar gabimisht që veprojnë si reflektorë. Çdo shërbim UDP i paautentifikuar që përgjigjet me më shumë të dhëna sesa merr është një kandidat: DNS (porti 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, shërbimet P2P, apo edhe protokollet e lojërave video. Sulmuesi dërgon kërkesa të vogla duke falsifikuar adresën IP të viktimës, dhe serverët e amplifikojnë dhe ia kthejnë përgjigjen objektivit aktual.
Në DNS, për shembull, një pyetje ANY ndaj një zgjidhësi të hapur mund ta shumëfishojë madhësinë e kërkesës me rreth 28 herë. Në NTP, komanda e vjetër MONLIST arriti raporte amplifikimi prej 50-500x. Memcached është një rast ekstrem: një kërkesë e vogël mund të kthejë qindra kilobajt, duke arritur raporte amplifikimi prej dhjetëra mijërash. CLDAP funksionon me faktorë 56-70x, ndërsa SLP është përdorur me vlera që tejkalojnë 2000x.
Për më tepër, sulmuesit po i rafinojnë teknikat e tyre të shmangies. Mashtrimi i IP-së mbetet një metodë klasike për fshehjen e origjinës së vërtetë dhe shfrytëzimin e reflektimit. Metoda të tjera përfshijnë rrotullimin e vazhdueshëm të vektorëve të sulmit, përzierjen e trafikut të koduar për të imponuar ngarkesa më të larta përpunimi mbi mbrojtësin, përdorimin e teknikave "të ulëta dhe të ngadalta" (konsum gradual i burimeve pa rritje të dukshme), ose afrimin e trafikut me shtresën e aplikacionit, ku i ngjan shumë më tepër trafikut legjitim.
Në fazën para sulmit, mjetet e skanimit masiv si masscan ose zmap përdoren për të gjetur shërbime të cenueshme, së bashku me kite shfrytëzimi të projektuara posaçërisht për IoT ose servera. Gjatë sulmit, përdoren gjeneratorë trafiku si hping3, LOIC/HOIC ose skripte të optimizuara C/Python, ndërsa për analizën pas sulmit, vetë sulmuesit mund të përdorin Wireshark, tcpdump dhe platforma monitorimi.
Fazat e një sulmi DDoS dhe nevoja për mbrojtje adaptive
Edhe pse shpesh perceptohen si shpërthime kaotike trafiku, sulmet e sofistikuara DDoS kalojnë nëpër disa faza të dallueshme . Së pari, faza e zbulimit, në të cilën sulmuesi studion sipërfaqen e ekspozuar, identifikon domenet, adresat IP, shërbimet e hapura, CDN-të ose ofruesit e zbutjes së pranishme dhe kërkon për dobësi.
Më pas vjen kompromentimi i pajisjeve, që përfshin infektimin e kompjuterëve që do të ushqejnë botnet-in. Kjo mund të nënkuptojë shfrytëzimin e dobësive në routerë, kamera, sisteme menaxhimi në distancë ose serverë, shpesh duke përfituar nga softuerë të vjetëruar ose kredenciale të paracaktuara. Pasi rekrutohen, ata lidhen me infrastrukturën C2, e cila centralizon komandat dhe përditësimet.
Faza e ekzekutimit të sulmit zakonisht caktohet në kohë që të përkojë me momentet kritike për viktimën: fushatat e marketingut, lançimet e produkteve, fundjavat me më pak staf në detyrë ose datat e ndjeshme politikisht ose mediatikisht. Qëllimi është të maksimizohet ndikimi dhe presioni . Në sulmet e gjeneratës së ardhshme, ekziston edhe një komponent i adaptimit dinamik: botnet monitoron përgjigjen e viktimës dhe ndryshon vektorin e sulmit nëse zbulon zbutje efektive.
Nga ana e mbrojtjes, kjo kërkon hartimin e strategjive po aq adaptive. Një firewall statik ose një prag i gjerësisë së brezit nuk është më i mjaftueshëm: kërkohen sisteme të afta për të zbuluar anomalitë e trafikut në kohë reale , për të lidhur ngjarjet, për të vendosur rregulla të reja menjëherë dhe për të shkallëzuar burimet (informatikën, ruajtjen dhe kapacitetin e rrjetit) sipas kërkesës.
Një studim i kohëve të fundit tregoi se sulmet DDoS kundër infrastrukturës kritike janë rritur me më shumë se 50% në katër vjet dhe se ato shpesh përdoren si perde tymi për ndërhyrje të tjera, të tilla si vendosja e ransomware, ndërsa ekipi i sigurisë është i përqendruar në "shuarjen e zjarrit" të mohimit të shërbimit.
Zbutja tradicionale: qendrat e pastrimit, CDN-të, firewall-et dhe WAF-të
Mbrojtjet profesionale DDoS mbështeten në një kombinim teknologjish dhe ofruesish. Komponenti më karakteristik janë qendrat e pastrimit të trafikut , infrastruktura të mëdha të shpërndara që mund të thithin dhjetëra Tbps dhe të filtrojnë trafikun keqdashës përpara se të kthejnë vetëm lidhje të vlefshme te klienti.
Kompani si Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva dhe AWS Shield menaxhojnë rrjete globale me pika të shumëfishta pranie. Kur zbulohet një sulm, trafiku i destinuar për organizatën viktimë ridrejtohet (nëpërmjet ndryshimeve BGP ose përditësimeve DNS) në këto qendra, ku aplikohen filtra bazuar në nënshkrime, sjellje, lista të zeza, analiza statistikore dhe rregulla të personalizuara.
Paralelisht, shumë organizata po vendosin pajisje anti-DDoS në qendrat e tyre të të dhënave ose në ato të ofruesve të tyre të shërbimeve të internetit. Pajisje të tilla si Arbor TMS, Radware DefensePro, FortiDDoS ose disa zgjidhje të caktuara F5 janë përgjegjëse për zbulimin dhe zbutjen e sulmeve deri në një limit specifik të kapacitetit. Është praktikë e zakonshme të kombinohen këto pajisje lokale me një zgjidhje pastrimi të bazuar në cloud për sulmet që tejkalojnë kapacitetin e tyre.
Arkitekturat CDN dhe Anycast — të tilla si ato nga Cloudflare, Akamai, Fastly ose Google Cloud CDN — shtojnë një shtresë tjetër mbrojtjeje duke e shpërndarë gjeografikisht ngarkesën. Duke publikuar një shërbim pas një CDN, trafiku shpërndahet nëpër nyje të shumta dhe sulmet volumetrike hollohen duke mos i përqendruar ato në një pikë të vetme. Për më tepër, ato zakonisht integrojnë Firewall-e të Aplikacioneve Web (WAF) dhe politika kufizuese të shpejtësisë në nivel HTTP.
Së fundmi, firewall-et e rrjetit (Cisco, Palo Alto, iptables në Linux, etj.) dhe WAF-et e specializuara (ModSecurity, Cloudflare WAF, AWS WAF) ju lejojnë të filtroni trafikun sipas adresës IP, portit, flamujve dhe modeleve të aplikacionit . Ndërsa ato të vetme nuk do ta ndalojnë një sulm Tbps në nivelin e backbone, ato janë thelbësore për bllokimin e vektorëve të njohur të sulmit, kufizimin e lidhjeve të dyshimta dhe mbrojtjen e shtresave 6 dhe 7 të pirgut.
Mbrojtje e programueshme e rrjedhjes dhe zbutje e personalizuar me Magic Transit
Në këtë kontekst sulmesh gjithnjë e më komplekse dhe protokollesh gjithnjë e më specifike, dalin në pah zgjidhje të tilla si Programmable Flow Protection për Magic Transit e Cloudflare , duke shënuar një hap cilësor: ato u lejojnë kompanive të shkruajnë logjikën e tyre të zbutjes dhe ta vendosin atë direkt në rrjetin e një ofruesi global.
Ideja është e thjeshtë, por e fuqishme: Klientët e Magic Transit mund të ngarkojnë programe përpunimi paketash me gjendje të shkruara në C. Cloudflare i validon, kompilon dhe transformon këto programe në eBPF, duke i ekzekutuar ato në hapësirën e përdoruesit brenda infrastrukturës së saj globale. Kjo u lejon atyre të inspektojnë trafikun UDP të aplikacionit në një mënyrë të vetëdijshme për protokollin: duke kuptuar titujt specifikë për një lojë online, një sistem tregtimi me frekuencë të lartë, shërbime VoIP ose platforma transmetimi, dhe duke vendosur, paketë pas pakete, se çfarë të lejojnë dhe çfarë të bllokojnë.
Kjo logjikë e personalizuar integrohet me Flowtrackd, platformën e zbutjes së gjendjes së Cloudflare. Kjo veçori mbështet topologjitë simetrike dhe asimetrike, megjithëse në këtë fazë beta të mbyllur, ajo përqendrohet në analizimin e trafikut hyrës. I gjithë menaxhimi trajtohet përmes API-t të Cloudflare, me pika fundore për ngarkimin e programeve, krijimin e rregullave të shoqëruara, renditjen e konfigurimeve ose fshirjen e tyre sipas ndryshimeve të nevojave.
Përfundimi kryesor këtu është se ne nuk mbështetemi më vetëm në nënshkrimet dhe heuristikat gjenerike të shitësve. Një kompani videolojërash, për shembull, mund të përcaktojë qartë rrjedhën legjitime të protokollit të saj të pronarit UDP (shtrëngim duarsh, mesazhe pozicioni, keep-alives, etj.) dhe cilat modele janë karakteristike të një sulmi. Kjo logjikë përpilohet dhe vendoset në të gjitha pikat e pranisë së Cloudflare, duke e sjellë vendimin më afër kufirit të rrjetit.
Për mjedise me protokolle të personalizuara ose aplikacione me kërkesa shumë të larta latence, ky zbutje e sulmit DDoS me mbrojtje të programueshme të rrjedhës është një ndryshim rrënjësor: shton një shtresë inteligjence specifike për biznesin përveç mbrojtjeve standarde. Dhe kur kombinohet me shërbime cloud si AWS ose Azure, dhe me zgjidhje softuerike të personalizuara (të tilla si ato të zhvilluara nga kompani të specializuara në IA dhe analitikë, si Q2BSTUDIO), lejon automatizim edhe më të madh të zbulimit të rregullave dhe përditësimeve bazuar në kërcënimet në zhvillim.
Pse ofruesit e shërbimeve të internetit dhe organizatat kanë nevojë për zbutje të avancuar të DDoS
Ofruesit e shërbimeve të internetit (ISP) dhe organizatat e mëdha janë në vijën e parë. Një sulm mjaftueshëm i madh mund të mbingarkojë jo vetëm një klient të vetëm, por një pjesë të tërë të rrjetit të një operatori, duke shkaktuar ndërprerje të njëpasnjëshme që prekin mijëra përdorues. Prandaj, zbutja e sulmeve DDoS është bërë një kërkesë thelbësore, jo një shtesë opsionale.
Nga perspektiva e biznesit, pasojat e dështimit për të mbrojtur veten janë të qarta: ndërprerje e shërbimit, shkelje e marrëveshjeve të nivelit të shërbimit (SLA), penalitete kontraktuale, humbje e drejtpërdrejtë e të ardhurave dhe largim i klientëve nga konkurrentët që perceptohen si më të besueshëm. Nëse një aplikacion kritik nuk është i disponueshëm kur përdoruesi ka nevojë për të, ai natyrshëm do të kërkojë alternativa.
Në sektorë të tillë si bankat, sigurimet, shërbimet dhe kujdesi shëndetësor, ndikimi mund të shtrihet përtej ekonomisë: ndërprerje të proceseve fizike , rreziqe operacionale dhe ndërprerje të shërbimeve thelbësore. Për më tepër, ekziston një kosto reputacioni që është e vështirë të rikuperohet kur një markë shoqërohet me një "sistem jashtë funksionit" për orë të tëra në mediat sociale dhe në shtyp.
Për ta përkeqësuar situatën, sulmet DDoS përdoren shpesh si mbulesë për sulme më të dëmshme. Ndërsa ekipi i sigurisë është i përqendruar në menaxhimin e rritjes së trafikut, sulmuesit mund të përpiqen të lëvizin anash brenda rrjetit, të vendosin ransomware ose të nxjerrin të dhëna. Me fjalë të tjera, sulmet DDoS veprojnë si karrem dhe shpërqendrime në sulmet shumëfazore.
Zgjidhjet moderne të zbutjes, si në ambientet lokale ashtu edhe në cloud, zvogëlojnë ndjeshëm kohën e ndërprerjes, ruajnë vazhdimësinë e biznesit dhe mbrojnë si asetet lokale ashtu edhe burimet publike të cloud-it. Çelësi është aftësia e tyre për t'u shkallëzuar automatikisht për të trajtuar rritje të mëdha të trafikut dhe për të ofruar garanci të qarta për kapacitetin dhe kohën e reagimit.
Teknika specifike zbutëse: nga kufizimi i shpejtësisë deri te blackhole-i
Përtej blloqeve kryesore teknologjike, ekzistojnë një numër teknikash specifike që aplikohen çdo ditë për të luftuar lloje të ndryshme sulmesh. Një nga më themeloret është filtrimi i perimetrit duke përdorur firewall-e dhe lista kontrolli të aksesit (ACL) në routerë dhe switch-e, duke bllokuar paketat bazuar në adresën IP të burimit, adresën IP të destinacionit, portet, flamujt TCP ose madhësinë.
Një tjetër komponent klasik është kufizimi i shpejtësisë , si në shtresat 3/4 ashtu edhe në HTTP. Në sistemet Linux, iptables ofron module si hashlimit ose SYNPROXY për të kontrolluar se sa lidhje ose paketa në sekondë pranohen nga një adresë e vetme IP. Në nivelin e aplikacionit, proxy si Nginx ose HAProxy mund të vendosin kufizime në kërkesat për klient ose për rrugë.
Për sulmet e Shtresës 7, zbatimi i sfidave ose autentifikimi shtesë është shumë i dobishëm . CAPTCHA-t, sfidat JavaScript dhe mekanizma të ngjashëm lejojnë dallimin më të mirë midis shfletuesve të vërtetë dhe botëve të automatizuar, duke zvogëluar ngarkesën në aplikacionin aktual. Në TCP, teknika si cookie-t SYN ndihmojnë serverin të shmangë ruajtjen e gjendjes për çdo përpjekje lidhjeje derisa të përfundojë shtrëngimi i dorës.
Kur vëllimi i një sulmi është i papërballueshëm edhe për infrastrukturën e zbutjes, mund të përdoret blackholeing BGP : ofruesi i shërbimit të internetit e reklamon rrugën drejt rrjetit të sulmuar si një "vrimë të zezë", duke hedhur poshtë të gjithë trafikun e destinuar për atë prefiks përpara se të hyjë në rrjetin bazë. Është një zgjidhje e fundit, sepse e bën shërbimin të padisponueshëm, por parandalon që sulmi të ndikojë në pjesë të tjera të rrjetit.
Shërbimet e pastrimit të reve kompjuterike - të tilla si ato të ofruara nga Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware dhe të tjerë - ju lejojnë të drejtoni të gjithë trafikun në qendrat e tyre të të dhënave dhe ta pastroni atë atje, duke zbatuar rregulla specifike për vektorët si amplifikimi Memcached, CLDAP, DNS, NTP, përmbytjet e paamplifikuara UDP e kështu me radhë. Çdo sulm i bllokuar ushqen modelet e të mësuarit automatik dhe bazat e të dhënave të nënshkrimit që përdoren në përpjekjet e ardhshme të zbutjes.
Praktikat e mira dhe mësimet e nxjerra përballë sulmeve aktuale DDoS
Nga incidentet e mëdha të viteve të fundit mund të nxirren disa mësime të qarta. E para është se sigurimi i pajisjeve IoT është thelbësor: pjesa më e madhe e fuqisë së botnet-eve si Mirai, Mēris ose Aisuru vjen nga routerat e shtëpisë, kamerat dhe pajisje të tjera me firmware të vjetëruar dhe fjalëkalime të paracaktuara nga fabrika.
E dyta është se duhet të eliminojmë vektorët e amplifikimit brenda rrjeteve tona: të çaktivizojmë shërbimet e panevojshme UDP, të filtrojmë trafikun dalës NTP, DNS ose Memcached, të zbatojmë rregulla të firewall-it që lejojnë vetëm pyetje nga diapazone të autorizuara dhe të shqyrtojmë periodikisht portet e ekspozuara. Çdo server i konfiguruar gabim mund të bëhet një amplifikator për një sulmues.
Zbulimi i hershëm i anomalive është gjithashtu thelbësor . Mjete të tilla si NetFlow, sFlow, IDS/IPS (Snort, Suricata), platformat e analizës së regjistrave ose SIEM duhet të konfigurohen për të njoftuar sapo të shfaqen rritje të pazakonta të trafikut, ndryshime të papritura në modelet e lidhjes ose nënshkrime të njohura të sulmit. Sa më shpejt të aktivizohet përgjigja, aq më pak kohë ka që sulmi të përshkallëzohet.
Në mjediset web, është pothuajse e detyrueshme të përdoren WAF-e të përditësuara, CAPTCHA-e kur ato i përshtaten përvojës së përdoruesit, dhe memorje të përkohshme ose CDN-e për të thithur një pjesë të ngarkesës. Në nivelin e sistemit, aktivizimi i cookie-ve SYN, rregullimi i pragjeve të lidhjes së njëkohshme dhe mbyllja e çdo shërbimi jo-thelbësor zvogëlon sipërfaqen e sulmit.
Së fundmi, çdo organizatë duhet të ketë një plan të dokumentuar për emergjencat DDoS : një manual me hapa të qartë, palë përgjegjëse të caktuara, kontakte teknike te ofruesit e masave lehtësuese dhe ISP-të, dhe kritere të paracaktuara se kur duhet të aktivizohet pastrimi, kur duhet të kërkohet bllokimi i informacionit ose kur duhet të degradohen funksionet jo-thelbësore për të mbrojtur biznesin kryesor.
Trendi tregon sulme gjithnjë e më të shpejta, më intensive dhe më adaptive, por edhe mbrojtje më të zgjuara dhe më të personalizueshme. Shfrytëzimi i aftësive të zgjidhjeve si Mbrojtja e Fluksit të Programueshëm, e kombinuar me monitorimin e vazhdueshëm të trafikut, praktikat më të mira të konfigurimit dhe arkitekturat e tepërta të cloud-it, u lejon kompanive të vazhdojnë të operojnë normalisht edhe në mes të një stuhie paketash, duke mbrojtur jo vetëm të dhënat e tyre, por edhe reputacionin dhe besimin e klientëve të tyre.