DDoS — это не только про сайты

Когда говорят «DDoS-атака», многие представляют себе атаку на веб-сервер. Но для оператора связи DDoS — это гораздо более широкая проблема. Атака может быть направлена на:

  • Саму сеть оператора (исчерпание пропускной способности каналов)
  • Оборудование (перегрузка CPU маршрутизаторов)
  • Клиентов оператора (атаки на их серверы и сервисы)
  • DNS-инфраструктуру оператора

Основные типы DDoS-атак

Volumetric (объёмные)

Цель — забить канал трафиком. Это UDP-флуд, ICMP-флуд, DNS amplification, NTP amplification. Атакующий генерирует больше трафика, чем вмещает канал жертвы.

Для оператора это означает, что страдает не только жертва, но и все клиенты на том же канале — пакетная потеря растёт, задержки увеличиваются.

Protocol (на уровне протоколов)

SYN-флуд, ACK-флуд, атаки на TCP state table. Цель — исчерпать ресурсы сетевого стека оборудования. Маршрутизатор или файрвол вынужден обрабатывать миллионы полуоткрытых соединений и перестаёт справляться с легитимным трафиком.

Application (прикладные)

HTTP-флуд, Slowloris, атаки на конкретные приложения. Трафика может быть немного, но он заставляет приложение тратить ресурсы впустую.

Методы защиты на уровне оператора

RTBH (Remotely Triggered Black Hole)

Самый простой метод. Маршрутизатор анонсирует IP-адрес жертвы с next-hop на null0 — весь трафик на этот адрес отбрасывается на границе сети. Минус: легитимный трафик тоже блокируется.

BGP Flowspec

Более тонкий инструмент. Позволяет анонсировать правила фильтрации через BGP:

  • Отбрасывать трафик на определённый порт
  • Ограничивать скорость (rate-limit)
  • Перенаправлять трафик на scrubbing-центр

Scrubbing-центр

Трафик перенаправляется в центр очистки, где легитимный трафик отделяется от атакующего и возвращается к жертве. Требует отдельной инфраструктуры или внешнего сервиса.

Автоматизация

Ручная реакция на DDoS медленная. Нужна система, которая:

  1. Детектирует аномалию (NetFlow/sFlow анализ)
  2. Классифицирует тип атаки
  3. Применяет контрмеру (RTBH, Flowspec)
  4. Отслеживает результат и откатывает контрмеру, когда атака прекратилась

Практические рекомендации

  1. Настройте NetFlow/sFlow на граничных маршрутизаторах. Без видимости трафика вы не узнаете об атаке, пока не начнут жаловаться клиенты.
  2. Подготовьте RTBH как минимум — это базовая защита, доступная на любом BGP-маршрутизаторе.
  3. Договоритесь с upstream-операторами о возможности фильтрации на их стороне.
  4. Имейте контакты для эскалации DDoS-инцидентов. 4 утра воскресенья — неподходящее время для поиска телефона дежурного.