3 نوع مهم حمله دیداس کدامند؟

حمله دیداس چیست؟ اصلا چند نوع حمله دیداس وجود دارد؟ این ها سوالاتی است که به ذهن بسیاری از شما کاربران میرسد. به زبان ساده حمله دیداس (DDoS) به معنای “حمله توزیع شده به سرویسهای دیجیتال” هست.
در حمله دیداس، تعداد زیادی کامپیوتر یا دستگاه بهطور همزمان درخواستهایی به یک وبسایت یا سرور ارسال میکنند، طوری که سرور نتواند همه درخواستها را مدیریت کند و در نهایت دچار اختلال یا از کار میافتد. این کار معمولاً برای مختل کردن خدمات یک سایت یا سرور انجام میشود.
حمله دیداس انواع مختلفی دارد که باید هر کدام را بررسی کرد. شناسایی صحیح حملات DDOS به امنیت سایت کمک میکند.در این مقاله 3 دسته از انواع حمله دیداس برایتان توضیح داده شده است.
آنچه در این مقاله می خوانید :
حمله دیداس (DDoS) چیست؟
حمله دیداس به معنای انکار سرویس توزیع شده (DDoS) است که تلاشی مخرب برای مختل کردن ترافیک عادی یک سرور، سرویس یا شبکه هدف است. این حمله با غرق کردن هدف یا زیرساختهای اطراف آن در یک سیلاب از ترافیک اینترنتی انجام میشود.
حملات DDoS با استفاده از چندین سیستم کامپیوتری که بهعنوان منابع ترافیک حمله به کار گرفته شدهاند، انجام میشود. ماشینهای مورد سوءاستفاده میتوانند شامل کامپیوترها و دیگر منابع شبکهای مانند دستگاههای اینترنت اشیاء (IoT) باشند.
به طور کلی حمله DDoS شبیه یک ترافیک ناگهانی است که جاده را مسدود میکند و مانع از رسیدن ترافیک عادی به مقصدش میشود.

یک حمله دیداس (DDOS) چگونه کار میکند؟
حملات DDoS با استفاده از شبکههایی از ماشینهای متصل به اینترنت انجام میشوند. این شبکهها شامل کامپیوترها و دستگاههای دیگری (مانند دستگاههای IoT) هستند که به بدافزار آلوده شدهاند و به این ترتیب میتوانند از راه دور توسط یک مهاجم کنترل شوند.
توجه نمایید به هر کدام از این دستگاهها، ربات (یا زامبی) و به گروهی از رباتها، باتنت گفته میشود. پیشنهاد میشود مقاله بات نت چیست؟ را مطالعه نمایید تا به طور کامل با مفهوم باتنت آشنا شوید.
زمانی که یک سرور یا یک شبکه، قربانی هدف حمله باتنت قرار میگیرد، هر بات به آدرس IP هدف درخواستهایی ارسال میکند که ممکن است باعث شود سرور یا شبکه، تحت فشار قرار گیرد و در نتیجه، دسترسی عادی به آن مختل شود.
زیرا هر ربات یک دستگاه معتبر اینترنتی است، جدا کردن ترافیک حمله از ترافیک عادی میتواند دشوار باشد. حال میخواهیم بدانیم چگونه یک حمله دیداس را شناسایی کنیم. با ما همراه باشید.
چگونه یک حمله DDoS را شناسایی کنیم؟
مشخصترین علامت یک حمله DDoS، کند یا غیرقابل دسترس شدن ناگهانی یک سایت یا سرویس است. اما از آنجا که ممکن است علتهای دیگری مانند افزایش ترافیک قانونی، باعث غیرقابل دسترسی شدن ناگهانی یک سایت یا سرویس شده باشد، نمیتوان به طور قطعی علت را حمله دیداس دانست.
پس چه باید کرد؟ ابزارهای تحلیل ترافیک میتوانند به شما در شناسایی برخی از این نشانههای هشدار دهنده حمله DDoS کمک کنند:
- مقادیر مشکوک از ترافیک که از یک آدرس IP واحد یا دامنه IP خاصی منشأ میگیرد.
- سیل ترافیک از کاربران که یک الگوی رفتاری واحد دارند، مانند نوع دستگاه، موقعیت جغرافیایی یا نسخه مرورگر وب.
- یک افزایش غیرقابل توضیح در درخواستها به یک صفحه یا نقطه پایانی مشخص
- الگوهای ترافیکی غیرمعمول مانند افزایش ترافیک در ساعات نامتعارف روز یا الگوهایی که به نظر غیرطبیعی میآیند (مانند افزایش هر ۱۰ دقیقه)
البته به طور کلی علامتهای دیگر و خاصتری برای حمله DDoS وجود دارد که بسته به نوع حمله میتواند متفاوت باشد. قبل از آنکه به ادامه مقاله برویم، توصیه میکنیم که مقاله تفاوت بین حملات DoS و DDoS چیست؟ که در سایت ما وجود دارد را مطالعه کنید.
برخی از انواع رایج حملات DDoS
انواع مختلفی از حمله دیداس وجود دارد. در حقیقت، حملات دیداس به شکلهای متنوعی به اجزای مختلف یک ارتباط شبکه ای هدف میزنند. برای اینکه بفهمیم حملات متفاوت DDoS چگونه کار میکنند، لازم است بدانیم یک ارتباط شبکهای چگونه برقرار میشود.
یک اتصال شبکه در اینترنت از بسیاری اجزا یا “لایههای” مختلف تشکیل شده است. با یک تمثیل میتوان این مفهوم را بهتر درک کرد. یک خانه را در نظر بگیرید. در هنگام ساخت آن خانه، لایههای متفاوتی از پایه تا سقف قرار داده میشود که هر کدام از این لایه ها با هدف مختلفی قرار داده شده است.
مدل OSI که در زیر نشان داده شده است، یک چارچوب مفهومی است که برای توصیف اتصال شبکه در ۷ لایه مجزا به کار میرود.

با وجود اینکه تقریباً تمام حملات DDoS شامل انبوهی از ترافیک به سمت یک دستگاه یا شبکه، هدف میشود، اما می توان این حملات را به سه دسته تقسیم کرد.
البته یک مهاجم ممکن است از یک یا چند نوع مختلف از انواع حمله استفاده کند یا در پاسخ به اقدامات مقابلهای که هدف انجام میدهد، از انواع حمله بهصورت متناوب استفاده کند. حال به سراغ شناسایی سه دسته حمله دیداس برویم.
1) حملات لایه کاربردی
هدف حمله:
گاهی به این حملات به عنوان حملات DDoS لایه ۷ (در اشاره به لایه هفتم مدل OSI) اشاره میشود. هدف از این حملات، مصرف کردن منابع هدف به منظور ایجاد اختلال در خدمات است.
این حملات بر لایهای که صفحات وب روی سرور تولید میشوند و به درخواستهای HTTP پاسخ داده میشوند، هدفگذاری میکنند.
یک درخواست HTTP از نظر محاسباتی برای اجرا در سمت کلاینت هزینه پایینی دارد، اما پاسخ دادن به آن برای سرور هدف میتواند پرهزینه باشد، زیرا سرور معمولاً چندین فایل را بارگذاری کرده و برای ایجاد یک صفحه وب، پرس و جوهای پایگاه داده را اجرا میکند.
دفاع کردن در برابر حملات لایه ۷ دشوار است، زیرا ممکن است تشخیص ترافیک مخرب از ترافیک معتبر سخت باشد.

سیل HTTP
این حمله مشابه فشردن دکمهی Refresh در یک مرورگر وب به طور مکرر و بر روی کامپیوترهای مختلف به طور همزمان است. در این نوع حمله دیداس تعداد زیادی درخواست HTTP به سرور سرازیر میشود که منجر به ایجاد اختلال در خدمترسانی (Denial of Service) میشود.
این نوع حمله از ساده تا پیچیده متغیر است. حملههای سادهتر ممکن است به یک URL واحد با همان محدوده آدرسهای IP مهاجم، ارجاعات و عوامل کاربر دسترسی پیدا کنند. اما نسخههای پیچیدهتر میتوانند از تعداد زیادی آدرس IP مهاجم استفاده کرده و به صورت تصادفی به URLهای مختلف با ارجاعات و عوامل کاربر تصادفی حمله کنند.
2) حملات پروتکل
هدف حمله:
حملات پروتکل که به آنها حملات تخلیه وضعیت نیز گفته میشود، باعث اختلال در خدمات با بیش از حد استفاده کردن از منابع سرور و یا منابع تجهیزات شبکه مانند فایروالها و تعادلسازهای بار میشوند.
حملات پروتکل از نقاط ضعف موجود در لایه ۳ و لایه ۴ دسته پروتکل استفاده میکنند تا هدف را غیرقابل دسترس کنند.

سیل SYN
برای درک بهتر موضوع سیل SYN میتوانیم از این تمثیل استفاده کنیم. یک فروشگاه را در نظر بگیرید. حال فرض کنید یک کارگر در انباری درخواستهایی از جلوی فروشگاه دریافت میکند. زمانی که کارگر یک درخواست را دریافت میکند، به سراغ بسته میرود و منتظر تایید میماند تا بسته را جلو بیاورد.
حال در نظر بگیرید، همان کارگر درخواستهای بیش تری برای بسته های دیگر دریافت میکند. زمانی میرسد که این کارگر دیگر نمیتواند بسته های بیشتری را حمل کند و در زیر بارها غرق میشود و درنتیجه درخواستها به پاسخ نرسیده باقی میمانند.
حمله به صورت سیل SYN نیز با ارسال تعداد زیادی بسته SYN «درخواست اتصال اولیه» TCP با آدرسهای IP منبع جعلی، از TCP ( توالی ارتباطاتی که دو کامپیوتر از طریق آن اتصال شبکه را آغاز میکنند ) سوءاستفاده میکند. ماشین هدف به هر درخواست اتصال پاسخ میدهد و سپس منتظر مرحله نهایی در handshake میماند، که هرگز اتفاق نمیافتد و در این فرآیند منابع هدف خسته میشوند.
اکنون به سراغ شناسایی و توضیح نوع دیگری از حمله دیداس میرویم.
3) حملات حجمی
هدف حمله:
این دسته از حملات تلاش میکنند تا با مصرف تمام پهنای باند موجود بین هدف و اینترنت بزرگ، ایجاد ترافیک کنند. بهمنظور تقویت یا استفاده از روشهای دیگر برای ایجاد ترافیک انبوه، مانند درخواستها از یک باتنت، مقادیر زیادی داده به هدف ارسال میشود.

تقویت DNS
تقویت DNS شبیه به این است که کسی به یک رستوران زنگ بزند و بگوید: “من از هر چیزی یکی میخواهم، لطفاً به من زنگ بزنید و تمام سفارش من را تکرار کنید”، در حالی که شماره تماس برگشتی واقعاً متعلق به شخص تماس گیرنده نبوده است و آن شماره واقعیت نداشته است!
این حمله نیز به همین صورت است! با کمی زحمت، یک پاسخ طولانی تولید شده و به قربانی ارسال میشود. با ارسال یک درخواست به یک سرور DNS ، مجددا با یک آدرس IP جعلی (آدرس IP قربانی)، آدرس IP هدف سپس یک پاسخ از سرور دریافت میکند.
فرآیند کاهش اثرات یک حمله DDoS چیست؟
یکی از بزرگترین نگرانیها در کاهش حمله دیداس، تشخیص دادن بین ترافیک حمله و ترافیک عادی است. به طور مثال، زمانی که در وبسایت یک شرکت محصولی منتشر میشود، ممکن است انتشار محصول باعث افزایش به یکبارهی مشتریان مشتاق شود، حال اگر در این شرایط ترافیک را به طور کامل قطع کنیم، کار درستی نیست و باعث از بین رفتن مشتریان میشود.
اما اگر آن شرکت ناگهان با افزایش ترافیک از سوی حملهکنندگان مواجه شود، انجام دادن تلاشهایی برای کاهش حمله ضروری است. پس مساله اصلی، تشخیص مشتریان واقعی از ترافیک حمله است.
در دنیای اینترنت، ترافیک DDoS به اشکال مختلفی ظاهر میشود. این ترافیک میتواند از نظر طراحی از حملات تک منبعیِ بدون جعل تا حملات چند برداریِ پیچیده و تطبیقی متفاوت باشد.
درحققیت یک حمله دیداس چندوجهی از مسیرهای حمله متعددی برای غلبه بر یک هدف به روشهای مختلف استفاده میکند و به طور بالقوه تلاشهای کاهش خطر را در هر مسیر منحرف میکند.
حملهای که همزمان چندین لایه از دسته پروتکل را هدف قرار میدهد، مانند تقویت DNS (لایههای ۳/۴ را هدف قرار میدهد) همراه با سیل HTTP (لایه ۷ را هدف قرار میدهد) نمونهای از DDoS چند برداری است.
کاهش حمله دیداس (حملات DDoS) چندوجهی نیازمند استراتژیهای متنوعی برای مقابله با مسیرهای مختلف است. به طور کلی، هرچه حمله پیچیدهتر باشد، احتمال اینکه ترافیک حمله از ترافیک عادی جدا شود، بیشتر است. درواقع هدف مهاجم این است که تا حد امکان در ترافیک عادی ادغام شود و تلاشهای مقابله با آن را تا حد امکان ناکارآمد کند!
تلاشهای کاهشدهنده که شامل حذف یا محدود کردن بیهدف ترافیک میشوند، ممکن است ترافیک خوب را با ترافیک بد از بین ببرند. همچنین ممکن است یک حمله بهگونه ای تنظیم شده باشد که با اقدامات کاهشی، تغییر پیدا کند و سازگار شود و درنهایت از بین نرود. پس برای غلبه بر یک حمله پیچیده، یک راهحل لایهای را باید بهکار برد.
مسیریابی سیاهچاله
یک راه حل موجود برای تقریباً همه مدیران شبکه، ایجاد یک مسیر سیاهچاله و هدایت ترافیک به آن مسیر است. اگر یک سایت اینترنتی مورد حمله دیداس قرار گیرد، ارائه دهنده خدمات اینترنتی (ISP) آن سایت ممکن است به عنوان دفاع، تمام ترافیک سایت را به یک سیاه چاله ارسال کند. این یک راه حل ایده آل نیست، زیرا عملاً مهاجم را به هدف مورد نظرش میرساند، یعنی شبکه را غیرقابل دسترس میکند.
محدود کردن نرخ
محدود کردن تعداد درخواستهایی که یک سرور در یک بازه زمانی خاص میپذیرد نیز راهی برای کاهش حملات به سرویس است. اگرچه محدود کردن نرخ در کاهش سرعت سرقت محتوا توسط وباسکریپرها و کاهش تلاشهای ورود به سیستم با حمله جستجوی فراگیر مفید است، اما به تنهایی برای مدیریت مؤثر یک حمله دیداس پیچیده، کافی نخواهد بود.
با این وجود ممکن است، محدود کردن نرخ، یک جزء مفید در یک استراتژی موثر برای کاهش حملات DDoS است.
فایروال برنامه های وب
فایروال برنامه وب (WAF) ابزاری است که میتواند در کاهش حمله DDoS لایه ۷ کمک کند. با قرار دادن WAF بین اینترنت و سرور مبدا، WAF میتواند به عنوان یک پروکسی معکوس عمل کند و سرور هدف را از انواع خاصی از ترافیک مخرب محافظت کند.
با فیلتر کردن درخواستها بر اساس مجموعهای از قوانین که برای شناسایی ابزارهای DDoS استفاده میشوند، میتوان از حملات لایه ۷ جلوگیری کرد. یکی از ارزشهای کلیدی یک WAF مؤثر، توانایی پیادهسازی سریع قوانین سفارشی در پاسخ به یک حمله است.
انتشار شبکه Anycast
این رویکرد کاهش خطر، از یک شبکه Anycast برای پراکنده کردن ترافیک حمله در شبکهای از سرورهای توزیعشده استفاده میکند تا جایی که ترافیک توسط شبکه جذب شود.
مانند هدایت یک رودخانه خروشان به کانالهای کوچکتر و جداگانه. این رویکرد تأثیر ترافیک حمله توزیعشده را تا جایی که قابل مدیریت شود، پخش میکند و هرگونه قابلیت مخرب را از بین میبرد.
قابلیت اطمینان یک شبکه Anycast برای کاهش حمله دیداس به اندازه حمله و کارایی شبکه بستگی دارد.
به طور کلی دنیای اینترنت پر از خطرات مختلفی است که سایت شما و دیگر سایتها را تهدید میکند. در واقع همواره هکرها و حملهگر ها در کمین سایتها هستند. شما به عنوان یک صاحب کسبو کار و یا مدیر سایت باید تلاش خود را برای محفوظ ماندن در برابر این حملات انجام دهید. یکی از بهترین اقدامات پیشگیری از هک شدن سایت است. اگر خودتان تخصص کافی برای این موارد را ندارید، می توانید این کار را به همکاران متخصص ما بسپپارید.
ما مفتخریم که در سایت خود خدمات افزایش امنیت وردپرس – کانفیگ امنیتی وردپرس را ارائه میدهیم و تلاش میکنیم که شما را ایمنتر و با خیال آسودهتر به قلهی موفقیت برسانیم.
کلام پایانی
اگر شما صاحب سایتی هستید، احتمالا با واژه حمله دیداس آشنایی دارید. حمله DDOS درحقیقت یک نوع حمله سایبری است که در آن مهاجم با فرستادن حجم زیادی از ترافیک جعلی به یک سرور یا شبکه، آن را از دسترس کاربران واقعی خارج میکند.
حمله دیداس انواع مختلفی دارد. در این مقاله 3 دسته از انواع این حملات توضیح داده شده است که هر کدام از آنها خودش زیردستههایی دارد.
محتوایی که در بالا برای شما کاربران عزیز ارائه شده است را با دقت کامل مطالعه نمایید تا بتوانید انواع حمله دیداس را شناسایی کنید و راههای مقابله با آن را نیز فرا گیرید. اگر سوالی در این باره دارید، ما در کنارتان هستیم.
منبع: cloudflare.com





