DDoS / DoS

DoS і DDoS: у чому різниця і чому це важливо для захисту

DoS і DDoS — у чому різниця простими словами: кількість джерел, складність захисту та небезпека. Порівняння двох типів атак у зрозумілій таблиці.

calendar_today 19.04.2026 schedule 3 хв читання
Порівняння DoS і DDoS: атака з одного джерела проти розподіленої атаки з багатьох пристроїв на один сервер

Різниця між DDoS і DoS — лише в одній літері, тож ці терміни часто вживають як синоніми. І дарма: саме ця літера визначає і масштаб лиха, і те, чи впораєтеся ви власними силами. У пошуку трапляється й транслітерація «дос і ддос» — ідеться про ту саму пару понять. Розберемо по суті.

Головна відмінність — кількість джерел

  • DoS (Denial of Service) — «відмова в обслуговуванні». Потік запитів іде з одного вузла: комп'ютера чи сервера зловмисника.
  • DDoS (Distributed Denial of Service) — «розподілена відмова в обслуговуванні». Той самий потік іде з тисяч пристроїв одночасно, зазвичай через ботнет із заражених комп'ютерів, роутерів і камер.

Мета в обох випадках одна — зробити сервіс недоступним. Різний лише шлях до неї, і саме він визначає, як обороняються.

Порівняння у таблиці

Критерій DoS DDoS
Кількість джерел одне тисячі (ботнет)
Потужність обмежена каналом нападника сумарна потужність усієї мережі ботів
Складність організації низька висока: потрібен ботнет або оренда «послуги»
Як відсікти заблокувати одну адресу фільтрувати розподілений потік
Чи вистачить фаервола часто так ні, потрібна хмарна фільтрація
Ризик зачепити живих клієнтів мінімальний високий: серед адрес є й справжні покупці
Пошук винного нападник на видноті б'ють чужі заражені пристрої

Чому розподілений варіант небезпечніший

Заблокувати одне джерело нескладно: закрили адресу — потік зник. А коли запити летять із тисяч адрес по всьому світу, просте блокування перетворюється на гру в рулетку: серед підозрілих адрес неминуче трапляються ті, з яких заходять ваші клієнти. Відсічете зайве — самі зробите за нападника половину роботи.

Друга проблема — потужність. Один вузол обмежений своїм каналом, а ботнет складає потужність тисяч пристроїв. Тому проти нього потрібні засоби, які працюють до вашого сервера — у хмарі або в провайдера.

І третя — сліди. У випадку з одиночним ударом адреса нападника на видноті. У розподіленому вас «б'ють» чужі заражені пристрої, власники яких навіть не здогадуються про свою участь.

Що спільного в DoS- і DDoS-атаках

Про це зазвичай забувають, хоча спільного більше, ніж різного:

  • мета однакова — не викрасти дані, а вичерпати ресурси й позбавити сервіс доступності;
  • технічні прийоми ті самі — SYN-флуд, HTTP-флуд та інші типи ударів можна виконати і з одного вузла, просто ефект буде скромнішим (класифікацію наведено у статті Види DDoS-атак);
  • правова оцінка однакова — в Україні це несанкціоноване втручання в роботу чужих систем незалежно від кількості джерел (див. Яка відповідальність за DDoS в Україні).

Тому дос- і ддос-атаки правильніше вважати двома масштабами одного явища, а не різними загрозами: менший калібр — не значить безневинний.

Сіра зона: коли межа розмивається

Є сценарій, який не вкладається в просту дихотомію, — атака з підсиленням. Формально команду віддає один комп'ютер, але він звертається до сотень сторонніх серверів, підмінивши адресу відправника, і жертві прилітають відповіді вже від них. Джерело задуму — одне, джерел потоку — безліч. Такі напади відносять до розподілених, бо гасити їх доводиться так само, як звичайний ботнет.

Як зрозуміти, що саме проти вас

Найпростіший спосіб — порахувати унікальні адреси в логах за хвилину піку:

  • одиниці чи десятки адрес, часто з однієї підмережі, — це одиночний удар: його знімають блокуванням джерела на фаерволі;
  • тисячі різних IP із десятків країн — потік розподілений, ручне блокування безнадійне, потрібна автоматична фільтрація;
  • сотні джерел — проміжна картина: або невеликий ботнет, або підсилення через сторонні сервери.

Цей підрахунок займає кілька хвилин, зате одразу підказує, кому телефонувати: адміністратору чи постачальнику хмарного захисту.

Що це означає для захисту

Проти одиночного удару часто вистачає базових заходів: обмеження частоти запитів з однієї адреси, фаервол, уважний моніторинг. Проти розподіленого потрібен інший рівень: хмарна фільтрація, WAF, засоби на боці провайдера й заздалегідь готовий план дій. Повний набір заходів «до, під час і після» зібрано у статті Захист від DDoS.

Докладно про кожен тип — у матеріалах DoS-атака: як працює удар з одного джерела та DDoS-атака: що це і як працює.