攻击分类(按 OSI 层)
L3/L4 网络传输层 DDoS — 容量耗尽型 目标:耗尽目标带宽或连接表(TCP State Table)。依靠"蛮力"——攻击流量总量 > 目标带宽。
- SYN Flood:发送大量 TCP SYN 包但不完成三次握手,耗尽服务器的半连接队列(SYN Backlog)。是历史最悠久的 DDoS 向量之一。
- UDP Flood:向随机端口发送大量 UDP 包,目标主机被迫回复 ICMP Destination Unreachable,双向消耗 CPU 和带宽。
- 反射放大攻击(Reflection Amplification):攻击者伪造目标 IP 向开放服务(DNS、NTP、CLDAP、Memcached)发送小型请求,服务器向目标返回数倍至数万倍的响应。DNSSEC 签名的 ANY 查询可产生 50—100 倍放大,Memcached UDP 反射在 2018 年以 51,000 倍理论放大创下记录(实际观测 1.7 Tbps)。
L7 应用层 DDoS — 资源耗尽型 目标:并非带宽,而是服务器 CPU、内存、数据库连接、线程池等应用资源。攻击流量可完全合法的 HTTP/HTTPS——每个请求看起来都是真实用户。
- HTTP/HTTPS Flood:对高资源消耗的 API 端点(搜索、报表导出、PDF 渲染)发起大量请求。
- Slowloris / Slow Read:以极慢的速度发送或读取 HTTP 数据,长时间占用服务器连接线程,用极低带宽即可瘫痪服务器。
- HTTP/2 Rapid Reset(CVE-2023-44487):利用 HTTP/2 的 RST_STREAM 机制——快速创建和取消大量流——在不触发速率限制的情况下耗尽服务器资源。2023 年 Google、AWS、Cloudflare 均遭受此攻击,是协议级 DDoS 的新范式。