中級では攻撃の型(帯域枯渇・プロトコル・アプリケーション層)と、吸収する守りを見ました。上級では、どの資源を枯らすのか・なぜ増幅が効くのか・ボットネットという「母数」・そして「完全に防ぐ」のではなく「受け流す」設計になる必然を掘り下げます。
上級の解説は準備中のため、上級の内容を表示しています。
概要 — まず全体をつかむ
詳細 — 1段階ずつ追う
資源のどこを枯らすか
同じ「使えなくする」でも、枯渇させる資源が層ごとに違います。ここを見分けると、効く対策も変わります。
- 帯域枯渇型(volumetric) — 回線の帯域(bps)やパケット処理能力(pps)を溢れさせる。UDP floodなど、とにかく量で押す。数十Gbps級になることも
- プロトコル型(protocol) — 通信の状態を枯らす。代表が SYN flood で、接続確立の途中(半開き)でやめて、サーバの接続テーブル(バックログ)を埋め尽くす。ネットワークの階層 でいえばトランスポート層の弱点を突く
- アプリケーション層型(application-layer) — CPU・データベース・メモリなどの処理資源を狙う。重い検索を繰り返すHTTP flood、接続をわざと遅く保って占有し続ける Slowloris など。少ない通信量でも効くのが厄介
アニメーション『DoS/DDoS(混雑させて止める)』を開く
層が上がるほど通信量あたりの破壊力が上がり、正規アクセスとの見分けも難しくなります。
小さく投げて大きく当てる:反射・増幅
攻撃者が自分の帯域以上の負荷を生むための仕掛けが反射・増幅です。仕組みを分解します。
- 反射(reflection) — 送信元IPを標的に偽装して公開サーバ(リフレクタ)へ要求を送る。応答は偽装された宛先=標的へ飛ぶ。攻撃者は表に出ない
- 増幅(amplification) — 要求より応答がずっと大きいサービスを選ぶ。要求バイトに対する応答バイトの比が 増幅率(※1)。DNSの大きな応答で数十倍、NTPの古い機能で数百倍、memcachedでは一万倍規模にもなる
- なぜUDPか — ハンドシェイクが無いため送信元の偽装がそのまま通る。TCPなら3ウェイの往復で偽装がばれる
つまり「小さな要求で大きな応答を、他人の名前で標的へ集める」——これが増幅の本質です。
アニメーション『反射・増幅攻撃(偽装した要求→大きな応答)』を開く
- 攻撃者 — 小さな要求を送るだけ。表には出ず、帯域もほとんど使わない
- リフレクタ — DNS・NTPなどの公開サーバ。本来は正規のサービスで、悪気なく応答を返す
- 被害者 — 身に覚えのない大量の応答を浴びせられ、回線が飽和する側
0 / 4
ボットネット:母数を買う
分散(DDoS)の「分散」を支えるのがボットネットです。
- マルウェアで乗っ取った端末の群れ。近年は防御の甘い IoT機器(監視カメラ・ルータ)が大量動員される
- 攻撃者は指令サーバ(C2)から一斉に号令をかける。実質的に「他人の帯域を借りて」攻撃する
- 送信元が世界中に散るため、単純なIP遮断では止まらない。正規利用者と地理的にも混ざり合う
登場人物メモ:
- ※1 増幅率(amplification factor) — 攻撃者が送る要求のバイト数に対し、標的へ届く応答のバイト数の比。大きいほど少ない元手で大きな負荷を生める
- ※2 SYN cookie — 半開き接続の状態をサーバに保持せず、送り返すシーケンス番号へ符号化しておく手法。ACKが戻ってはじめて接続を作る
受け流す:緩和の実際
完全に止めるのではなく、希釈し・吸収し・洗い流すのが現実解です。
- レート制限 — 送信元ごとの過剰アクセスを絞る。ただしIPが分散・偽装されると効きにくい
- Anycast分散 — 同じアドレスを世界中の拠点で受け、負荷を地理的にばらす(負荷分散 の考え方の延長)
- スクラビングセンター — 攻撃時に経路(BGP)を誘導し、専用設備で不正トラフィックを洗い落として正規分だけ返す
- CDN・WAFで前線吸収 — CDN の広い受け口で帯域を分散し、WAFでアプリ層の不正リクエストを弾く
- SYN cookie(※2) — プロトコル型に対し、状態を持たずに半開き接続の枯渇を防ぐ
- 上流フィルタ・送信元検証 — 回線が埋まる前にISPや上流で偽装トラフィックを落とす。ネット全体が送信元検証を徹底すれば反射攻撃の土台自体が崩れる
なぜ「完全防御」はないのか
- 帯域は物理的な上限を持つ — 相手の総量が自前の回線容量を超えれば、機器に届く前に詰まる。だからクラウドや上流で受けるしかない
- 正規と攻撃の見分けは原理的に難しい — 特にアプリケーション層型は本物そっくりで、完全な自動判別はできない
- 偽装は自分だけでは消せない — 反射攻撃の土台(送信元偽装)は、世界中のネットワークが検証を守らない限り残る
- だから守りは「止める」ではなく「受け流す・希釈する」が中心になる
理解度チェック
そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。
問1. SYN flood に対する SYN cookie の緩和のしかたとして正しいのは?
問2. DNSやNTPを使った反射・増幅攻撃で「増幅率」が大きくなる主因は?
問3. アプリケーション層型のDDoSが「少ない通信量でも効く」のはなぜ?
問4. 接続をわざと遅く保ち、サーバの接続枠を長く占有し続けるアプリ層型攻撃はどれ?
問5. スクラビングセンターの役割として正しいのは?
問6. DDoSに「完全防御」がないとされる根本理由に最も近いのは?
問7. 近年の大規模ボットネットに、防御の甘さから大量に動員される機器の総称を英字3文字で。
問8. 送信元IPを標的に偽装して公開サーバへ要求を送り、その応答を標的へ向かわせる手口を漢字2文字で。