iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 10

Day 10:服務癱瘓攻擊––DDoS / DoS 流量攻擊與反射型放大攻擊

  • 分享至 

  • xImage
  •  

在前幾天,我們探討了中間人攻擊(MITM)與網路邊界失效問題。然而,對於許多商業系統而言,最直觀且損失慘重的資安事件,莫過於服務完全無法存取,最經典的例子就是阻斷服務攻擊(Denial of Service, DoS) 與分散式阻斷服務攻擊(Distributed Denial of Service, DDoS)

阻斷服務攻擊(Denial of Service, DoS) 與 分散式阻斷服務攻擊(Distributed Denial of Service, DDoS)的目標並非竊取資料,而是透過巨大的垃圾流量或資源消耗,將目標伺服器的 CPU、記憶體、頻寬或連線池塞爆,導致正常使用者無法使用服務。就像在高速公路上塞車,進退不得的樣子就可以很好理解概念了

什麼是 DoS / DDoS 與反射型放大攻擊?

阻斷服務攻擊(DoS) :

由單一攻擊來源(單台電腦、單一 IP 或單一網路連線)向目標發動攻擊。

運作方式: 攻擊者利用自身的電腦資源,向伺服器發送大量請求或特殊的惡意封包,企圖耗盡伺服器的 CPU、記憶體或網路頻寬。

特性:

  • 流量較小: 受限於單台設備的性能與頻寬。
  • 較易防禦: 防火牆或維運人員只需識別出該單一攻擊 IP,並將其加入黑名單即可迅速止血。

分散式阻斷服務攻擊(DDoS)

與DoS的差異在於它是由成千上萬個分散在各地的攻擊來源同時向目標發動攻擊。

運作方式: 攻擊者會先透過病毒、木馬控制網路上大量未受保護的設備(包括個人電腦、伺服器、網路攝影機或路由器等),將其組編成殭屍網路。當發動指令時,所有殭屍設備會同時對目標伺服器灌入海量流量。

特性:

  • 流量極大: 攻擊強度可達數十 Gbps 甚至 Tbps 級別,能輕鬆地灌爆整個機房或頻寬。
  • 極難防禦: 攻擊來源很多且流量混雜在正常流量中,IP 來自全球各地,無法單靠封鎖少數 IP 解決。

反射型放大攻擊(Reflection & Amplification Attack):

反射型放大攻擊是一種常見且破壞力極強的DDoS手法。利用網路上未設防的公用伺服器(如 DNS、NTP)作為「槓桿」,將微小的攻擊流量放大數十至數萬倍,直接灌爆被害者的網路頻寬。

攻擊者利用UDP協定傳輸時不需要進行三向交握的特性挑選那些「發送極短文字,就能換回巨量資料」的服務協定。只需花費小量的傳輸頻寬,就能對被害者產生 50 Mbps 甚至 50,000 Mbps 的癱瘓型流量。

實務情境

公開IP和開放式反射源

[ 系統設計 ]
1. Web 伺服器真實 IP (Origin IP) 直接暴露在公網 DNS 解析中。
2. 機房內部的 NTP 伺服器使用 UDP Port 並暴露於網際網路,且允許公網任意查詢。
3. 應用層的「產品搜尋 API」未做 Rate Limiting,且內部執行無 Index 的模糊 SQL 查詢。

[ 攻擊後果 ]
- 攻擊者直接對 Origin IP 發動 50 Gbps 的 UDP Flood,網路線路即刻卡死。
- 攻擊者以每秒 500 次呼叫搜尋 API,後端 CPU 達到 100%,資料庫連線池爆滿。

雲端清洗 + 源站隱藏 + 速率限制

[ 系統設計 ]
1. 前端掛載 CDN / DDoS 清洗業者(如 Cloudflare, AWS Shield, Akamai),將真實 Origin IP 隱藏於防火牆/VPC 後。
2. 關閉所有不需要對外開放的 UDP 服務(如限制 Memcached 僅能 Listen localhost/127.0.0.1,關閉 NTP monlist 功能)。
3. 在 API Gateway 上套用 Rate Limiting(如每分鐘限 60 次)與 Captcha 機制。

[ 防禦效果 ]
- 數十 Gbps 的 L3/L4 攻擊在 Cloudflare 邊緣節點(Edge Network)即被吸收與清洗。
- L7 惡意刷 API 的流量在 Gateway 層級直接被拋棄。

如何抵禦DoS / DDoS

  1. 網路層與傳輸層(L3 / L4)
  • 隱藏源站 IP:設定防火牆僅允許 CDN 的 IP 區段存取後端。
  • 禁用與收緊 UDP 服務: 不用 UDP Port,關閉 DNS 遞迴查詢(Recursive Query)
  • 啟用 BGP Blackholing / Anycast 網路: 與 ISP 或高防機房合作,在遭逢超大型攻擊時自動繞道清洗。
  1. 應用層(L7)
  • API 速率限制(Rate Limiting): 在 API Gateway、Nginx 或應用程式內針對 IP、User ID 設定存取上限。
  • 資源密集的 API 異步化: 將耗費大量 CPU / GPU 的作業(如報表匯出、圖片處理)改為背景執行處理,防止 Synchronous Blocking。
  • 自動擴展與降級: 結合熔斷機制,當系統負載過高時自動停止非核心功能,確保主服務存活。

上一篇
Day 09:中間人攻擊(MITM)----未加密傳輸(HTTP/FTP)與 ARP Spoofing
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言