DoS і DDoS: у чому різниця і чому це важливо для захисту
DoS і DDoS — у чому різниця простими словами: кількість джерел, складність захисту та небезпека. Порівняння двох типів атак у зрозумілій таблиці.
Різниця між DDoS і DoS — лише в одній літері, тож ці терміни часто вживають як синоніми. І дарма: саме ця літера визначає і масштаб лиха, і те, чи впораєтеся ви власними силами. У пошуку трапляється й транслітерація «дос і ддос» — ідеться про ту саму пару понять. Розберемо по суті.
Головна відмінність — кількість джерел
- DoS (Denial of Service) — «відмова в обслуговуванні». Потік запитів іде з одного вузла: комп'ютера чи сервера зловмисника.
- DDoS (Distributed Denial of Service) — «розподілена відмова в обслуговуванні». Той самий потік іде з тисяч пристроїв одночасно, зазвичай через ботнет із заражених комп'ютерів, роутерів і камер.
Мета в обох випадках одна — зробити сервіс недоступним. Різний лише шлях до неї, і саме він визначає, як обороняються.
Порівняння у таблиці
| Критерій | DoS | DDoS |
|---|---|---|
| Кількість джерел | одне | тисячі (ботнет) |
| Потужність | обмежена каналом нападника | сумарна потужність усієї мережі ботів |
| Складність організації | низька | висока: потрібен ботнет або оренда «послуги» |
| Як відсікти | заблокувати одну адресу | фільтрувати розподілений потік |
| Чи вистачить фаервола | часто так | ні, потрібна хмарна фільтрація |
| Ризик зачепити живих клієнтів | мінімальний | високий: серед адрес є й справжні покупці |
| Пошук винного | нападник на видноті | б'ють чужі заражені пристрої |
Чому розподілений варіант небезпечніший
Заблокувати одне джерело нескладно: закрили адресу — потік зник. А коли запити летять із тисяч адрес по всьому світу, просте блокування перетворюється на гру в рулетку: серед підозрілих адрес неминуче трапляються ті, з яких заходять ваші клієнти. Відсічете зайве — самі зробите за нападника половину роботи.
Друга проблема — потужність. Один вузол обмежений своїм каналом, а ботнет складає потужність тисяч пристроїв. Тому проти нього потрібні засоби, які працюють до вашого сервера — у хмарі або в провайдера.
І третя — сліди. У випадку з одиночним ударом адреса нападника на видноті. У розподіленому вас «б'ють» чужі заражені пристрої, власники яких навіть не здогадуються про свою участь.
Що спільного в DoS- і DDoS-атаках
Про це зазвичай забувають, хоча спільного більше, ніж різного:
- мета однакова — не викрасти дані, а вичерпати ресурси й позбавити сервіс доступності;
- технічні прийоми ті самі — SYN-флуд, HTTP-флуд та інші типи ударів можна виконати і з одного вузла, просто ефект буде скромнішим (класифікацію наведено у статті Види DDoS-атак);
- правова оцінка однакова — в Україні це несанкціоноване втручання в роботу чужих систем незалежно від кількості джерел (див. Яка відповідальність за DDoS в Україні).
Тому дос- і ддос-атаки правильніше вважати двома масштабами одного явища, а не різними загрозами: менший калібр — не значить безневинний.
Сіра зона: коли межа розмивається
Є сценарій, який не вкладається в просту дихотомію, — атака з підсиленням. Формально команду віддає один комп'ютер, але він звертається до сотень сторонніх серверів, підмінивши адресу відправника, і жертві прилітають відповіді вже від них. Джерело задуму — одне, джерел потоку — безліч. Такі напади відносять до розподілених, бо гасити їх доводиться так само, як звичайний ботнет.
Як зрозуміти, що саме проти вас
Найпростіший спосіб — порахувати унікальні адреси в логах за хвилину піку:
- одиниці чи десятки адрес, часто з однієї підмережі, — це одиночний удар: його знімають блокуванням джерела на фаерволі;
- тисячі різних IP із десятків країн — потік розподілений, ручне блокування безнадійне, потрібна автоматична фільтрація;
- сотні джерел — проміжна картина: або невеликий ботнет, або підсилення через сторонні сервери.
Цей підрахунок займає кілька хвилин, зате одразу підказує, кому телефонувати: адміністратору чи постачальнику хмарного захисту.
Що це означає для захисту
Проти одиночного удару часто вистачає базових заходів: обмеження частоти запитів з однієї адреси, фаервол, уважний моніторинг. Проти розподіленого потрібен інший рівень: хмарна фільтрація, WAF, засоби на боці провайдера й заздалегідь готовий план дій. Повний набір заходів «до, під час і після» зібрано у статті Захист від DDoS.
Докладно про кожен тип — у матеріалах DoS-атака: як працює удар з одного джерела та DDoS-атака: що це і як працює.