Nodea — logo

Atak wolumetryczny

Atak wolumetryczny to odmiana ataku typu DDoS, w której napastnik dąży do wysycenia całej dostępnej przepustowości łącza prowadzącego do ofiary. Zamiast wyszukiwać luki w aplikacji, atakujący po prostu zalewa serwer taką ilością pakietów i bajtów, że legalny ruch nie mieści się już na łączu — usługa staje się niedostępna, mimo że sam serwer wciąż działa. Siłę takiego ataku mierzy się w gigabitach lub terabitach na sekundę.

Jak działa atak wolumetryczny?

Kluczowym elementem jest wzmocnienie (amplifikacja). Napastnik wysyła niewielkie zapytania do publicznie dostępnych, źle skonfigurowanych serwerów — DNS, NTP, memcached czy CLDAP — podszywając się pod adres IP ofiary. Serwery te odpowiadają wielokrotnie większym pakietem, kierując go prosto na cel. Dzięki temu botnet o skromnym łączu potrafi wygenerować lawinę ruchu wielokrotnie przekraczającą jego własne możliwości. Popularne wektory to odbicie DNS, wzmocnienie NTP (monlist) oraz rekordowo wydajne odbicie memcached.

Drugim filarem jest rozproszenie: ruch pochodzi z tysięcy przejętych urządzeń rozsianych po całym świecie, co utrudnia proste zablokowanie po adresie źródłowym. Sumaryczny strumień może przekroczyć pojemność nawet dobrze wyposażonego centrum danych.

Zastosowanie w praktyce

Obrona przed atakami wolumetrycznymi opiera się na filtrowaniu ruchu, zanim dotrze on do infrastruktury ofiary. Operatorzy stosują scrubbing centers — punkty, w których podejrzany ruch jest analizowany i odsiewany, a do serwera przepuszczane są wyłącznie czyste pakiety. Rozproszona sieć CDN pochłania część uderzenia dzięki dziesiątkom punktów obecności, a load balancer rozkłada obciążenie na wiele węzłów. W usługach hostingowych i VPS warto sprawdzić, czy dostawca oferuje wbudowaną ochronę anty-DDoS o odpowiedniej pojemności filtrowania. Uzupełnieniem są dobre praktyki: zamykanie otwartych resolverów DNS i usług NTP, aby nie stać się nieświadomym wzmacniaczem cudzego ataku, oraz rezerwa przepustowości na wypadek nagłych skoków.

Powiązane pojęcia

Najczęstsze pytania

Czym różni się atak wolumetryczny od ataku aplikacyjnego?

Atak wolumetryczny dąży do nasycenia pasma łącza masą pakietów lub bajtów, mierzony jest w Gb/s. Atak aplikacyjny (warstwy 7) wysyła stosunkowo mało ruchu, ale kosztowne żądania, które wyczerpują CPU lub bazę danych. Wymagają zupełnie innych metod obrony.

Czy zwykły firewall zatrzyma atak wolumetryczny?

Zazwyczaj nie. Jeśli łącze prowadzące do serwera jest już wysycone, firewall na końcu tego łącza nie ma czego bronić — pakiety odrzuca za późno. Skuteczne jest filtrowanie w chmurze operatora lub CDN, zanim ruch dotrze do infrastruktury ofiary.