У цій статті ми розповімо, що таке DDoS-атака та мережеві рівні OSI, розберемо види DDoS-атак на різних рівнях та способи їх запобігання.
DDoS-атака – атака типу «відмова в обслуговуванні». Її мета – створити умови, за яких користувачі не зможуть отримати доступ до сайту або веб-сервісу через його навантаження. Як наслідок, через це власники проектів зазнають серйозних збитків. Докладніше про те, чому ваш сайт можуть атакувати і як відбувається атака DDoS, читайте у статті що таке DDoS-атака.
Нижче ми розглянемо рівні мережевих атак згідно з моделлю OSI і розберемо ті рівні, на які найчастіше обрушують DDoS-атаки.
Рівні моделі OSI
Сучасний інтернет працює за допомогою OSI – мережевої інфраструктури на основі протоколів OSI/ISO. Ця інфраструктура дозволяє пристроям у мережі взаємодіяти один з одним. Взаємодія відбувається різних рівнях, кожен із яких працює за правилами протоколів. Усього виділяють сім рівнів взаємодії: фізичний, канальний, мережевий, транспортний, сеансовий, представлення та прикладний. Розберемося, що вони собою представляють.
Мережеві рівні OSI
- Фізичний: найнижчий рівень, на якому передаються потоки даних. Працює завдяки протоколам Ethernet, Bluetooth, Wi-Fi, IRDA.
- Канальний: зв’язує мережі на рівні каналів та працює через комутатори та концентратори. Має два підрівні: LLC (Logical Link Control) – управління логічним каналом та MAC (Media Access Control) – управління доступом до середовища передачі. На канальному рівні задіяні такі протоколи, як протокол зв’язку двох пристроїв PPP (Point-to-Point), стандарт передачі даних FDDI (Fiber Distributed Data Interface), протокол виявлення з’єднань між пристроями CDP (Cisco Discovery Protocol).
- Мережевий: вибирає і ставить шлях, яким будуть передаватися дані з «А в Б». Найчастіше цю функцію виконують маршрутизатори. Працює за протоколом IP (Internet Protocol).
- Транспортний: гарантує надійну передачу даних на шляху з «А до Б». Основні протоколи моделі OSI цього рівня: UDP, який не встановлює з’єднання під час передачі даних (наприклад, відео, музики, простих файлів), та TCP, який завжди встановлює з’єднання (наприклад, при передачі архівів, програм та паролів).
- Сеансовий: забезпечує стійкий зв’язок між пристроями під час сеансу. Наприклад, як сеанс може виступити відеоконференція. Цей рівень функціонує за рахунок таких протоколів, як SMPP, який використовується при USSD-запитах, надсилання SMS, та PAP, який надсилає пароль та ім’я користувача без шифрування.
- Представлення: відповідає за перетворення даних у потрібний формат. Наприклад, модифікує зображення формату JPEG в біти (нулі та одиниці) для швидкої передачі та повертає до JPEG після досягнення адресата. Рівень працює на підставі наступних протоколів та кодувань: PNG, JPEG, GIF, TIFF, MPEG, ASCII та інших.
- Прикладний: найвищий рівень, на якому організується зв’язок додатків із мережею. Наприклад, на цьому рівні відбувається перегляд сторінок за допомогою протоколу HTTP, передача та отримання пошти за допомогою POP3 та SMTP та ін.

DDoS-атака може обрушитися на кожен із семи рівнів, але найчастіше їх ініціюють на мережевому та транспортному рівні – низькорівневі атаки, а також на сеансовому та прикладному – високорівневі атаки. Розглянемо, що являють собою типи атак на прикладному рівні моделі OSI та інших позначених рівнях.
Типи DDoS-атак
Низькорівневі атаки
- Атаки на мережевому рівні OSI являють собою «забивання» каналу. Прикладом може бути CMP-флуд – атака, яка використовує ICMP-повідомлення, які знижують пропускну здатність атакованої мережі та перевантажують брандмауер. Хост постійно «пінгується» порушниками, змушуючи його відповідати на ping-запити. Коли їх надходить значна кількість, пропускної спроможності мережі не вистачає і відповіді на запити надходять із значною затримкою. Для запобігання таким DDoS-атакам можна вимкнути обробку ICMP-запитів за допомогою Firewall або обмежити їх кількість, що пропускається на сервер.
- Атаки транспортного рівня виглядають як порушення функціонування та перехоплення трафіку. Наприклад, SYN-флуд або Smurf-атака (атака ICMP-запитами зі зміненими адресами). Наслідки такої DDoS-атаки – перевищення кількості доступних підключень та перебої у роботі мережевого обладнання.
Високорівневі атаки
- На сеансовому рівні атакам піддається мережеве обладнання. Використовуючи вразливість програмного забезпечення Telnet-сервера на світчі, зловмисники можуть заблокувати можливість управління світчем для адміністратора. Щоб уникнути таких видів атак, рекомендується підтримувати прошивки обладнання в життєвому стані.
- Високорівневі атаки прикладного рівня орієнтовані на стирання пам’яті або інформації з диска, «викрадення» ресурсів у сервера, вилучення та використання даних з БД. Це може призвести до тотальної нестачі ресурсів для виконання найпростіших операцій на обладнанні. Найбільш ефективний спосіб попередження атак – своєчасний моніторинг стану системи та програмного забезпечення.
Захист від DDoS-атак
Незважаючи на те, що розробники ПЗ усувають проблеми з безпекою і регулярно випускають оновлення, зловмисники постійно вдосконалюють можливості DDoS – вигадують нові способи привести системи до відмови.
Щоб захистити свій проект від атак DDoS на низькому рівні, варто збільшити ємність каналу або робити профілактику та глибокий аналіз інфраструктури мережі. Щоб захиститися від високорівневих атак, рекомендується регулярно аналізувати TCP-клієнтів та TCP-пакети на сервері, а також використовувати постійний моніторинг стану системи загалом та програмного забезпечення зокрема.
