分散式阻斷服務(DDoS)
/ DEE-doss /
來自單一機器的純阻斷服務攻擊有個弱點:目標能認出那一個吵雜的來源並封鎖它。於是攻擊者把這個想法放大。想像不是一個人塞爆商店電話線,而是全世界一萬個人同時撥打它——你沒辦法只掛掉其中一個,也分不出誰是真顧客。分散式阻斷服務(DDoS)攻擊同時從許多來源灌爆一個目標,使它比單一來源的 DoS 既強大得多、也難過濾得多。
那些攻擊來源通常是一個殭屍網路(botnet):一大群電腦、路由器、攝影機與其他連網裝置,被攻擊者偷偷以惡意軟體入侵、可遠端操控。一聲令下,它們全部同時把流量導向受害者。合起來的洪泛可以非常巨大——許多機器各送出一點點,加起來就是壓倒性的量——而且因為流量確實源自數千個分散、常看起來無辜的裝置,受害者無法只把一個位址列入黑名單。攻擊者還會用像 DNS 放大這類反射技倆放大效果,讓微小的偽造請求觸發瞄準受害者的大量回應。
為什麼重要:DDoS 是現代網際網路上主要的可用性威脅之一,能把大型服務打到離線,而不安全的物聯網裝置的興起,讓巨大的殭屍網路變得容易組建。防禦它通常需要的不只是受害者一己之力:專門的 DDoS 緩解服務與大型內容傳遞網路,會用龐大的分散式容量吸收並過濾這場洪泛,在攻擊流量抵達目標前把它清洗掉。誠實的現實是:沒有完美的解法——防禦在很大程度上,是一場「容量與過濾技巧」對抗「攻擊者火力」的較量。
一個操控著由五萬台被入侵的家用路由器與攝影機組成的殭屍網路的攻擊者,命令它們在同一瞬間全部去請求一個目標網站。沒有單一裝置送得多,但合起來,它們用來自數萬個不同 IP 的流量把網站埋了——無法一個一個封鎖。這就是 DDoS。
許多來源同時動手:太分散,無法列入黑名單。
DDoS 之所以難,正是因為洪泛來自數千個真實、分散的裝置——你無法封鎖「那個」攻擊者。緩解通常意味著龐大的分散式容量(CDN、清洗服務),而非一條防火牆規則。