Категория: Атаки и угрозы

Протокольная атака

Тип DDoS атаки, эксплуатирующий недостатки самих сетевых протоколов и истощающий ресурсы сервера или сетевого оборудования, а не просто полосу пропускания.

Чем это отличается от простого волюметрического потока

Протокольная атака не обязательно требует огромной пропускной способности. Она использует то, как конкретный протокол, например процесс установки соединения TCP, устроен по замыслу, истощая таблицы соединений или вычислительные ресурсы цели либо сетевого оборудования перед ней.

Классический пример

SYN flood отправляет большое количество запросов на инициацию соединения, никогда не завершая handshake, оставляя цель с множеством наполовину открытых соединений, пока не закончится ёмкость для приёма новых, легитимных.

Часто задаваемые вопросы

Сложнее ли обнаружить протокольную атаку, чем волюметрическую?

В некотором смысле да, так как объём трафика может выглядеть скромно, при этом истощая конкретный ресурс, например ёмкость таблицы соединений, а не заметно перегружая пропускную способность.

Может ли правильно настроенный firewall снизить риск протокольных атак?

Да, заметно. Ограничение частоты новых соединений и включение SYN cookies на уровне операционной системы — распространённые и эффективные меры именно для этой категории атак.

Атакует этот тип приложение или инфраструктуру?

Преимущественно инфраструктуру, то есть сетевой стек и оборудование, обрабатывающее соединения, а не логику приложения, работающего сверху.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab