Атака на уровне приложения (Layer 7)
Тип DDoS атаки, направленный непосредственно на веб-приложение с запросами, которые выглядят как легитимные, из за чего его сложнее отличить от реального трафика, чем простой поток мусорных пакетов.
Почему это самая сложная для фильтрации категория DDoS
Так как сами запросы соответствуют обычным правилам протокола и часто похожи на поведение реальных посетителей, отличить трафик атаки от настоящего, хоть и необычно крупного, всплеска легитимного использования требует анализа паттернов во времени, а не отдельного запроса.
Где здесь пригождается WAF
Web application firewall размещается перед приложением специально для проверки и ограничения такого трафика по паттернам запросов, и это отличается от задачи firewall на уровне сети, который видит только соединения, а не сами запросы внутри них.
Часто задаваемые вопросы
Это то же самое, что просто много легитимного трафика одновременно?
Паттерн трафика на первый взгляд может выглядеть похоже, именно поэтому атаки на уровне приложения трудно быстро распознать; разница обычно проявляется в разнообразии источников и паттернах запросов за более длительный период.
Что чаще всего становится целью такой атаки?
Страницы входа, функции поиска и любые эндпоинты, вызывающие затратную обработку на стороне сервера для каждого запроса, так как это максимизирует урон на один отправленный запрос.
Останавливает ли firewall на уровне сети атаки на уровне приложения?
Не эффективно сам по себе, так как трафик проходит стандартные проверки сетевого уровня; обычно требуется WAF или ограничение частоты запросов на уровне приложения.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab