- DDoS-attacker har gått från hundratals Gbps till hyperattacker på flera Tbps, med stöd av IoT-botnät och UDP-förstärkningstekniker.
- Professionell riskreducering kombinerar skrubbningscenter, Anycast CDN:er, brandväggar, WAF:er samt goda metoder för härdning och tidig övervakning.
- Cloudflares programmerbara flödesskydd gör det möjligt för paketlogik i C/eBPF att filtrera specifik UDP-trafik på applikationsnivå.
- En effektiv strategi kräver djupgående försvar, automatisering, beredskapsplaner och samarbete med internetleverantörer och molnleverantörer.

Vi lever i en era där nätverket är den sammanbindande vävnaden i nästan allt vi gör. När ett företag förlorar tjänster på grund av en denial-of-service-attack är det inte bara en webbplats som går ner: försäljning, interna processer, kundtjänst och, i de allvarligaste fallen, viktiga tjänster lamslås. Det är därför anpassad DDoS-reducering med programmerbart flödesskydd har blivit en strategisk komponent i all modern arkitektur.
Framväxten av tekniker som Cloudflares Programmable Flow Protection för Magic Transit , användningen av anpassad C-logik som eBPF, integration med moln som AWS och Azure, och stöd från specialiserade försvarstjänster har radikalt förändrat landskapet. Det är nu möjligt att modellera vad som utgör "bra" eller "skadlig" trafik på paketnivå, skräddarsy begränsningar till mycket specifika UDP-protokoll (som de som används i onlinespel eller VoIP), och kombinera detta med affärsintelligens och AI-lösningar som lär sig av varje attack.
Vad är en DDoS-attack och varför har det blivit ett så allvarligt problem?
En distribuerad denial-of-service-attack (DDoS) syftar till att överbelasta ett systems resurser (servrar, länkar, applikationer eller mellanliggande infrastruktur) genom att starta en flod av trafik från flera samtidiga källor. Till skillnad från en klassisk DoS-attack, där en enda källa utlöser attacken, involverar en DDoS-attack tusentals eller till och med miljontals komprometterade enheter, organiserade i ett botnät.
Motiven bakom DDoS-attacker är varierande: ekonomisk utpressning, sabotage bland konkurrenter, aktivism, repressalier mot journalister eller mediebolag, eller helt enkelt styrketester med nya botnät i "kapacitetsdemonstrationsläge". Resultatet är dock alltid detsamma: otillgänglighet av tjänster , allvarlig prestandaförsämring och ekonomisk och anseendemässig skada.
Under senare år har det skett en stadig ökning av frekvensen och intensiteten av dessa attacker. Rapporter från stora säkerhetsleverantörer indikerar en fortsatt tillväxt av hypervolymetriska attacker (över 1 Tbps eller en miljard paket per sekund), ofta riktade mot kritisk infrastruktur såsom finansiella tjänster, allmännyttiga tjänster och telekommunikationer.
Typer av DDoS-attacker: från nätverket till applikationen
För att förstå hur anpassad DDoS-begränsning fungerar är det bra att granska huvudkategorierna av attacker. Generellt sett kan vi gruppera dem i fyra huvudfamiljer, kopplade till olika lager av OSI-modellen och olika resurser de syftar till att utarma.
Nätverkslagerattacker (L3/L4) fokuserar på att utnyttja nätverks- och transportprotokoll (IP, TCP, UDP, ICMP) för att dränera begränsade resurser från servern eller mellanliggande infrastruktur: CPU, minne, brandväggstabeller, väntande anslutningar eller nätverksbuffertar. Klassiska exempel inkluderar SYN-flods (översvämning av servern med TCP-anslutningsförfrågningar som aldrig slutför handskakningen), UDP-flods till slumpmässiga portar och ICMP-attacker.
Applikationslagerattacker (L7) riktar sig mot mindre bandbredd än resurserna i webbapplikationen eller API:et självt. De genererar en enorm mängd HTTP-förfrågningar (GET/POST), komplexa frågor till interna sökmotorer, anrop till tunga API:er eller interaktioner som, även om de till synes är legitima, tvingar backend-, databas- eller innehållsgenereringssystem att arbeta till sina gränser.
Volymetriska attacker: Här är målet att översvämma länken tills den blir oanvändbar. Stora mängder trafik skickas, ofta med hjälp av förstärknings- och reflektionstekniker på felkonfigurerade UDP-tjänster, såsom publika DNS-servrar (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, etc.), så att ett litet förfrågningspaket genererar ett mycket större svar riktat mot det utgivna offret.
Multivektorattacker är för närvarande de mest komplexa. De kombinerar flera metoder (volymetriska, protokoll- och applikationsmetoder) och ändrar strategi i realtid när de upptäcker att ett försvar lyckas. En enskild attack kan börja som en UDP-översvämning, sedan övergå till en SYN-översvämning och därefter växla till en Layer 7 HTTP-attack, vilket tvingar offret att implementera omfattande och samordnade försvar.
Den verkliga utvecklingen av DDoS-attacker: från Mirai till Tbps-hyperattacker
Teorin är bra, men problemets verkliga omfattning blir uppenbar i verkliga fall. Under det senaste decenniet har vi gått från attacker på hundratals Gbps till händelser som lätt överstiger flera terabit per sekund (Tbps) , med pakethastigheter som når miljarder per sekund.
År 2016 nådde en attack mot Dyn – en stor DNS-leverantör – cirka 1,2 Tbps och satte tillfälligt ner webbplatser som Twitter, GitHub, PayPal och Netflix. Botnätet Mirai, som rekryterade över 600 000 IoT-enheter (routrar, kameror och DVR-enheter med standardinloggningsuppgifter), användes för att generera massiv trafik till Dyns DNS-servrar, troligen med hjälp av en kombination av UDP-översvämning och förstärkningstekniker.
Samma år drabbades säkerhetsbloggen KrebsOnSecurity av en attack på cirka 623 Gbps , även den driven av Mirai. I nästan fyra dagar skickades stora UDP-paket främst till slumpmässiga portar, vilket mättade länkarna och tvingade omdirigering av trafik till specialiserade riskreduceringstjänster som Akamai Prolexic, som tillämpade signatur- och beteendefiltrering.
År 2018 var GitHub måltavla för en attack på 1,35 Tbps baserad på Memcached-amplifiering. Angriparna skickade små UDP-förfrågningar till Memcached-servrar exponerade på port 11211, med hjälp av en förfalskad GitHub IP-adress. Varje liten förfrågan utlöste svar 50–100 gånger större riktade till GitHubs system, som tvingades omdirigera trafik till rensningscentraler där Memcached-svaren filtrerades efter sina specifika mönster.
År 2020 rapporterade Amazon att AWS Shield hade mildrat en attack på 2,3 Tbps som förlitade sig på CLDAP-reflektion (UDP 389). Attackvektorn innebar att bombardera statslösa LDAP-servrar med frågor som genererade stora svarsvolymer till offret. AWS distribuerade trafiken över sitt globala nätverk och tillämpade filtreringsregler för det specifika CLDAP-mönstret.
På senare tid har botnät som Mēris dykt upp och utnyttjar sårbarheter i MikroTik-routrar. År 2021 registrerades toppar på 21,8 miljoner förfrågningar per sekund (RPS), och år 2022 nådde dessa 46 miljoner RPS mot Googles infrastruktur, med ungefärliga volymer på 1,3 Tbps. Åtgärderna för att minska attackerna innebar att man patchade enheter i massor, stängde portar som 5678 och tillämpade specifika filtreringsregler för Mēris-signaturen på nätverk som Cloudflare och Akamai.
I april 2025 rapporterade Cloudflare en hyperattack på cirka 6,5 Tbps och flera miljarder paket per sekund. Enligt deras analys var det ett oattributerat botnät med egenskaper som liknade Mēris och Aisuru, som främst använde direkta UDP-flöden från IoT-enheter och felkonfigurerade servrar, utan att kräva traditionell förstärkning. Försvaret förlitade sig på Cloudflares globala Anycast-nätverk, XDP/eBPF-begränsning vid kanten, dynamisk scrubbing och hastighetsbegränsning per IP och per region.
Och i maj 2025 skapade KrebsOnSecurity rubriker igen genom att motstå en attack på cirka 6,3 Tbps från botnätet Aisuru. I det här fallet genererades cirka 585 miljoner UDP-paket per sekund i cirka 40–45 sekunder. Google Project Shield, som skyddade webbplatsen, aktiverade omedelbart aggressiva filtreringspolicyer för oönskad UDP och omdirigerade trafik till rensningscentraler distribuerade över sitt globala nätverk, så påverkan på tjänsten var praktiskt taget omärkbar.
Angriparnas resurser och tekniker: botnät, amplifiering och undvikande
För att uppnå dessa häpnadsväckande siffror använder angripare en mängd olika resurser och kombinerar dem enligt sitt mål. Massiva botnät är grunden: nätverk av komprometterade enheter över hela världen, rekryterade genom att utnyttja kända sårbarheter, standardlösenord eller exponerade administrativa tjänster. Mirai, Mēris och Aisuru är släktnamn, men otaliga variationer finns, som riktar sig mot olika tillverkare eller tjänster.
Den andra stora sårbarheten är felkonfigurerade servrar som fungerar som reflektorer. Alla oautentiserade UDP-tjänster som svarar med mer data än de tar emot är en kandidat: DNS (port 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, P2P-tjänster eller till och med videospelsprotokoll. Angriparen skickar små förfrågningar som förfalskar offrets IP-adress, och servrarna förstärker och returnerar svaret till det faktiska målet.
I DNS, till exempel, kan en ANY-fråga till en öppen resolver multiplicera förfrågningsstorleken med cirka 28 gånger. I NTP nådde det gamla MONLIST-kommandot amplifieringsförhållanden på 50-500x. Memcached är ett extremfall: en liten förfrågan kan returnera hundratals kilobyte och nå amplifieringsförhållanden på tiotusentals. CLDAP arbetar med faktorer på 56-70x, medan SLP har använts med värden som överstiger 2000x.
Dessutom förfinar angripare sina undvikande tekniker. IP-förfalskning är fortfarande en klassisk metod för att dölja det verkliga ursprunget och utnyttja reflektion. Andra metoder inkluderar ständigt roterande attackvektorer, att blanda krypterad trafik för att tvinga högre bearbetningsbelastning på försvararen, att använda "låg och långsam" teknik (gradvis resursförbrukning utan uppenbara toppar) eller att föra trafiken närmare applikationslagret, där den mycket mer liknar legitim trafik.
I fasen före attacken används masskanningsverktyg som masscan eller zmap för att lokalisera sårbara tjänster, tillsammans med exploit kits specifikt utformade för IoT eller servrar. Under attacken används trafikgeneratorer som hping3, LOIC/HOIC eller optimerade C/Python-skript, medan angriparna själva kan använda Wireshark, tcpdump och övervakningsplattformar för analys efter attacken.
Faser i en DDoS-attack och behovet av adaptivt försvar
Även om de ofta uppfattas som kaotiska trafikutbrott, går sofistikerade DDoS-attacker igenom flera distinkta faser . Först, rekognoseringsfasen, där angriparen studerar den exponerade ytan, identifierar domäner, IP-adresser, öppna tjänster, CDN:er eller leverantörer av skyddsåtgärder som finns tillgängliga, och letar efter sårbarheter.
Nästa steg är enhetsinvasion, vilket innebär att infektera de datorer som ska mata botnätet. Detta kan innebära att utnyttja sårbarheter i routrar, kameror, fjärrstyrningssystem eller servrar, ofta genom att utnyttja föråldrad programvara eller standardinloggningsuppgifter. När de väl rekryterats ansluter de till C2-infrastrukturen, som centraliserar kommandon och uppdateringar.
Attackens utförandefas är vanligtvis tidsinställd för att sammanfalla med kritiska ögonblick för offret: marknadsföringskampanjer, produktlanseringar, helger med färre anställda i tjänst eller politiskt eller mediekänsliga datum. Målet är att maximera effekten och trycket . I nästa generations attacker finns det också en dynamisk anpassningskomponent: botnätet övervakar offrets svar och ändrar sin attackvektor om det upptäcker effektiva åtgärder.
På försvarssidan kräver detta utformning av lika anpassningsbara strategier. En statisk brandvägg eller bandbreddsgräns är inte längre tillräckligt: system som kan upptäcka trafikavvikelser i realtid , korrelera händelser, implementera nya regler i realtid och skala resurser (datoranvändning, lagring och nätverkskapacitet) på begäran krävs.
En nyligen genomförd studie visade att DDoS-attacker mot kritisk infrastruktur har ökat med mer än 50 % på fyra år, och att de ofta används som rökridå för andra intrång, såsom utplacering av ransomware, medan säkerhetsteamet fokuserar på att "släcka elden" i överbelastningsattacker.
Traditionell riskreducering: scrubbing centers, CDN, brandväggar och WAF:er
Professionella DDoS-försvar förlitar sig på en kombination av tekniker och leverantörer. Den mest karakteristiska komponenten är trafikrensningscentraler , stora distribuerade infrastrukturer som kan absorbera tiotals Tbps och filtrera skadlig trafik innan endast giltiga anslutningar returneras till klienten.
Företag som Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva och AWS Shield hanterar globala nätverk med flera punkter för närvaro. När en attack upptäcks omdirigeras trafik som är avsedd för den drabbade organisationen (via BGP-ändringar eller DNS-uppdateringar) till dessa centra, där filter tillämpas baserat på signaturer, beteende, svarta listor, statistisk analys och anpassade regler.
Parallellt distribuerar många organisationer lokala anti-DDoS-enheter i sina egna datacenter eller i sina internetleverantörers datacenter. Enheter som Arbor TMS, Radware DefensePro, FortiDDoS eller vissa F5-lösningar ansvarar för att upptäcka och mildra attacker upp till en specifik kapacitetsgräns. Det är vanligt att kombinera dessa lokala enheter med en molnbaserad rensningslösning för attacker som överskrider deras kapacitet.
CDN och Anycast-arkitekturer – som de från Cloudflare, Akamai, Fastly eller Google Cloud CDN – lägger till ytterligare ett försvarslager genom att geografiskt sprida belastningen. Genom att publicera en tjänst bakom ett CDN distribueras trafiken över flera noder, och volymetriska attacker späds ut genom att de inte koncentreras till en enda punkt. Dessutom integrerar de vanligtvis webbapplikationsbrandväggar (WAF) och hastighetsbegränsande policyer på HTTP-nivå.
Slutligen låter nätverksbrandväggar (Cisco, Palo Alto, iptables på Linux, etc.) och specialiserade WAF:er (ModSecurity, Cloudflare WAF, AWS WAF) dig filtrera trafik efter IP-adress, port, flaggor och applikationsmönster . Även om de ensamma inte kommer att stoppa en Tbps-attack på stamnätsnivå, är de viktiga för att blockera kända attackvektorer, begränsa misstänkta anslutningar och skydda lager 6 och 7 i stacken.
Programmerbart flödesskydd och anpassad begränsning med Magic Transit
I detta sammanhang med alltmer komplexa attacker och alltmer specifika protokoll framträder lösningar som Cloudflares Programmable Flow Protection for Magic Transit , vilket markerar ett kvalitativt språng: de gör det möjligt för företag att skriva sin egen begränsningslogik och distribuera den direkt i en global leverantörs nätverk.
Idén är enkel men kraftfull: Magic Transits kunder kan ladda tillståndsfulla paketbehandlingsprogram skrivna i C. Cloudflare validerar, kompilerar och omvandlar dessa program till eBPF och kör dem i användarutrymme inom sin globala infrastruktur. Detta gör det möjligt för dem att inspektera applikationers UDP-trafik på ett protokollmedvetet sätt: förstå rubriker specifika för ett onlinespel, ett högfrekvent handelssystem, VoIP-tjänster eller streamingplattformar, och bestämma, paket för paket, vad som ska tillåtas och vad som ska blockeras.
Denna anpassade logik integreras med Flowtrackd, Cloudflares plattform för tillståndskänsliga begränsningar. Funktionen stöder både symmetriska och asymmetriska topologier, men i denna stängda betafas fokuserar den på att analysera inkommande trafik. All hantering hanteras via Cloudflare API, med slutpunkter för att ladda upp program, skapa associerade regler, lista konfigurationer eller ta bort dem när behoven ändras.
Den viktigaste slutsatsen här är att vi inte längre enbart förlitar oss på generiska leverantörssignaturer och heuristik. Ett videospelsföretag kan till exempel tydligt definiera det legitima flödet för sitt proprietära UDP-protokoll (handskakning, positionsmeddelanden, keep-alive, etc.) och vilka mönster som är karakteristiska för en attack. Denna logik kompileras och distribueras över alla Cloudflare-närvaropunkter, vilket för beslutet närmare nätverkskanten.
För miljöer med anpassade protokoll eller applikationer med mycket höga latenskrav är denna DDoS-attackreducering med programmerbart flödesskydd banbrytande: den lägger till ett lager av affärsspecifik intelligens utöver standardförsvar. Och i kombination med molntjänster som AWS eller Azure, och med anpassade programvarulösningar (som de som utvecklats av företag som specialiserar sig på AI och analys, som Q2BSTUDIO), möjliggör den ännu större automatisering av regeldetektering och uppdateringar baserat på nya hot.
Varför internetleverantörer och organisationer behöver avancerad DDoS-reducering
Internetleverantörer (ISP:er) och stora organisationer står i frontlinjen. En tillräckligt stor attack kan överbelasta inte bara en enskild kund, utan en hel del av en operatörs nätverk, vilket orsakar kaskadavbrott som drabbar tusentals användare. Därför har DDoS-begränsning blivit ett viktigt krav, inte ett valfritt tillägg.
Ur ett affärsperspektiv är konsekvenserna av att inte försvara sig tydliga: avbrott i tjänsten, brott mot servicenivåavtal (SLA), avtalsenliga påföljder, direkta intäktsbortfall och kundavgång till konkurrenter som uppfattas som mer tillförlitliga. Om en kritisk applikation inte är tillgänglig när användaren behöver den, kommer de naturligtvis att söka alternativ.
Inom sektorer som bank, försäkring, allmännyttiga tjänster och hälso- och sjukvård kan effekterna sträcka sig bortom den ekonomiska: störningar i fysiska processer , operativa risker och störningar i viktiga tjänster. Dessutom finns det en anseendekostnad som är svår att täcka när ett varumärke förknippas med ett "systemnedstängt" i timmar på sociala medier och i pressen.
För att göra saken värre används DDoS-attacker ofta som täckmantel för mer skadliga attacker. Medan säkerhetsteamet fokuserar på att hantera trafikökningen kan angripare försöka röra sig i sidled inom nätverket, distribuera ransomware eller stjäla data. Med andra ord fungerar DDoS-attacker som lockbeten och distraktioner i attacker i flera steg.
Moderna lösningar för att minska risker, både lokalt och i molnet, minskar driftstopp avsevärt, upprätthåller affärskontinuitet och skyddar både lokala tillgångar och publika molnresurser. Nyckeln är deras förmåga att automatiskt skalas för att hantera massiva trafiktoppar och erbjuda tydliga garantier för kapacitet och svarstid.
Specifika begränsningstekniker: från hastighetsbegränsning till blackholing
Utöver de stora tekniska blocken finns det ett antal specifika tekniker som används dagligen för att bekämpa olika typer av attacker. En av de mest grundläggande är perimeterfiltrering med hjälp av brandväggar och åtkomstkontrolllistor (ACL:er) på routrar och switchar, vilket blockerar paket baserat på käll-IP-adress, destinations-IP-adress, portar, TCP-flaggor eller storlek.
En annan klassisk komponent är hastighetsbegränsning , både på lager 3/4 och i HTTP. På Linux-system erbjuder iptables moduler som hashlimit eller SYNPROXY för att styra hur många anslutningar eller paket per sekund som accepteras från en enda IP-adress. På applikationsnivå kan proxyservrar som Nginx eller HAProxy sätta gränser för förfrågningar per klient eller per rutt.
För Layer 7-attacker är det mycket användbart att implementera utmaningar eller ytterligare autentisering . CAPTCHA, JavaScript-utmaningar och liknande mekanismer möjliggör bättre åtskillnad mellan riktiga webbläsare och automatiserade robotar, vilket minskar belastningen på den faktiska applikationen. I TCP hjälper tekniker som SYN-cookies servern att undvika att behöva lagra tillstånd för varje anslutningsförsök tills handskakningen är klar.
När volymen av en attack är ohanterlig även för den attackreducerande infrastrukturen kan BGP-blackholing användas : internetleverantören annonserar vägen till det attackerade nätverket som ett "svart hål" och kasserar all trafik som är avsedd för det prefixet innan den når stamnätet. Det är en sista utväg, eftersom det gör tjänsten otillgänglig, men det förhindrar att attacken påverkar andra delar av nätverket.
Molnrensningstjänster – som de som erbjuds av Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware och andra – låter dig dirigera all trafik till deras datacenter och rensa den där, med specifika regler för vektorer som Memcached-amplifiering, CLDAP, DNS, NTP, oförstärkta UDP-översvämningar och så vidare. Varje blockerad attack matar maskininlärningsmodeller och signaturdatabaser som används i framtida begränsningsinsatser.
God praxis och lärdomar inför nuvarande DDoS-attacker
Flera tydliga lärdomar kan dras av de senaste årens stora incidenter. Den första är att det är avgörande att säkra IoT-enheter : mycket av kraften i botnät som Mirai, Mēris eller Aisuru kommer från hemroutrar, kameror och andra enheter med föråldrad firmware och fabriksinställda lösenord.
Det andra är att vi måste eliminera förstärkningsvektorer inom våra egna nätverk: inaktivera onödiga UDP-tjänster, filtrera utgående NTP-, DNS- eller Memcached-trafik, tillämpa brandväggsregler som endast tillåter frågor från auktoriserade intervall och regelbundet granska exponerade portar. Alla felkonfigurerade servrar kan bli en förstärkare för en angripare.
Tidig upptäckt av avvikelser är också viktigt . Verktyg som NetFlow, sFlow, IDS/IPS (Snort, Suricata), logganalysplattformar eller SIEM:er bör konfigureras för att varna så snart ovanliga trafiktoppar, plötsliga förändringar i anslutningsmönster eller kända attacksignaturer uppstår. Ju tidigare svaret aktiveras, desto mindre tid finns det för attacken att eskalera.
I webbmiljöer är det nästan obligatoriskt att använda uppdaterade WAF:er, CAPTCHA:er när de passar användarupplevelsen, och cacher eller CDN:er för att absorbera en del av belastningen. På systemnivå minskar aktivering av SYN-cookies, justering av tröskelvärden för samtidiga anslutningar och stängning av alla icke-nödvändiga tjänster attackytan.
Slutligen bör varje organisation ha en dokumenterad DDoS-beredskapsplan : en handbok med tydliga steg, utsedda ansvariga parter, tekniska kontakter hos leverantörer av riskreducerande åtgärder och internetleverantörer, och fördefinierade kriterier för när scrubbing ska aktiveras, när blackholing ska begäras eller när icke-väsentliga funktioner ska försämras för att skydda kärnverksamheten.
Trenden pekar mot allt snabbare, mer intensiva och adaptiva attacker, men också mot smartare och mer anpassningsbara försvar. Genom att utnyttja funktionerna i lösningar som Programmable Flow Protection, i kombination med konstant trafikövervakning, bästa konfigurationspraxis och redundanta molnarkitekturer, kan företag fortsätta att arbeta normalt även mitt i en paketstorm, vilket skyddar inte bara deras data utan även deras rykte och kundförtroende.