Korzystając z tej strony zgadzasz się z polityką prywatności i regulaminem.
Akceptuj
WebInside.plWebInside.plWebInside.pl
  • Aktualności
  • Technologie
  • WWW
  • E-marketing
  • AI
  • Poradniki
  • e(Biznes)
Szukaj
  • Kontakt
  • Forum
WebInside.pl © 2023.
Czytasz: Co to jest atak DDoS (Distributed Denial of Service) i jak się przed nim bronić?
Udostępnij
Zaloguj się
Powiadomienia
Aa
WebInside.plWebInside.pl
Aa
Szukaj
  • Strona główna
  • Aktualności
  • Technologie webowe
  • Publicystyka
  • E-marketing
  • Poradniki
  • AI
  • Technologie
  • Artykuły partnerskie
  • Więcej
    • Kontakt
    • Mapa strony
Masz już konto? Zaloguj się
  • Aktualności
  • Technologie
  • WWW
  • E-marketing
  • AI
  • Poradniki
  • e(Biznes)
WebInside.pl © 2023.
WebInside.pl > Poradniki > Co to jest atak DDoS (Distributed Denial of Service) i jak się przed nim bronić?
Poradniki

Co to jest atak DDoS (Distributed Denial of Service) i jak się przed nim bronić?

WebInside.pl
Ostatnia aktualizacja: 09.06.2026
WebInside.pl
Udostępnij
Udostępnij

Atak DDoS (Distributed Denial of Service) to celowe zablokowanie dostępu do serwera, usługi lub sieci poprzez zalanie ich ogromną, sztucznie wygenerowaną liczbą zapytań z wielu zainfekowanych urządzeń jednocześnie. Żeby się przed nim bronić, administratorzy konfigurują filtry anty-DDoS, rozpraszają ruch przez sieci CDN i wdrażają sprzętowe zapory w centrach danych ucinające złośliwe pakiety danych.

Zawartość
Skąd bierze się atak DDoS i na czym polega zablokowanie serwera?Jakie są najpopularniejsze rodzaje ataków DDoS w sieciach firmowych?Dlaczego ataki wolumetryczne zapychają łącza najszybciej?Czym różni się atak na warstwę aplikacji od uderzenia w protokół?Jak rozpoznać, że to Distributed Denial of Service, a nie zwykła awaria?Jak się bronić przed atakiem DDoS na własną rękę i w serwerowni?Po co nam scrubbing center i zewnętrzna mitygacja ruchu?Czy zwykły firewall sprzętowy zatrzyma botnet?Ile kosztuje atak DDoS w darknecie i dlaczego tak tanio?Najczęściej zadawane pytania (FAQ)Bibliografia:

Wyciągnęliśmy wczoraj logi z firewalla na węźle w starym biurowcu na Mokotowie. Przyszło uderzenie rzędu osiemdziesięciu gigabitów na sekundę. Sprzęt sieciowy zawiesił się w czternaście sekund. Administratorzy często myślą, że mają kontrolę nad ruchem. Guzik prawda. Gdy rusza zmasowany atak DDoS, twoje domowe czy firmowe łącze pęka natychmiast. Botnet nie pyta o zgodę. To po prostu armia przejętych lodówek, starych kamer IP i routerów domowych z domyślnym hasłem admin admin, która nagle postanawia wejść na twoją stronę firmową w tej samej milisekundzie. Maszyna dostaje zawału.

Skąd bierze się atak DDoS i na czym polega zablokowanie serwera?

Wektor ataku jest zazwyczaj prostacki. Przestępca wydaje kilkanaście dolarów w ukrytej części sieci. Wynajmuje infrastrukturę IT zwaną botnetem. Tysiące urządzeń na całym świecie wysyłają pakiety TCP/IP w stronę twojego adresu IP. Serwer docelowy próbuje odpowiedzieć na każde fałszywe żądanie sieciowe. Zatyka się procesor. Brakuje pamięci RAM na płycie głównej. W końcu przepustowość łącza fizycznie ulega wysyceniu. Usługa pada. I to na amen.

Prawda jest zresztą absolutnie taka, że siedząc na nocnej zmianie w serwerowni czasami mam ochotę wyrzucić te wszystkie błyskające switche przez okno, bo wielcy dostawcy chmury obiecują gruszki na wierzbie, a jak przychodzi prymitywny UDP flood z rosyjskich proxy, to nagle support milczy na infolinii i zostajesz zupełnie sam z konsolą zalaną do granic czerwonymi błędami. Płacisz im gruby hajs a dostajesz na twarz timeouty i pretensje od zarządu z samego rana.

Wracając do technikaliów działania protokołów. Zablokowanie polega po prostu na wyczerpaniu dostępnych zasobów maszyny. Serwer ma z góry określony limit jednoczesnych połączeń narzucony w konfiguracji. Przekraczasz go i usługa przestaje odpowiadać na ping.

Jakie są najpopularniejsze rodzaje ataków DDoS w sieciach firmowych?

Rozróżniamy cztery główne kategorie uderzeń sieciowych. Zawsze cztery, bo tak dzieli się warstwy ruchu w modelu OSI i nikt nie wymyślił tu nic innego.

Typ uderzenia Cel techniczny Skutek na produkcji
Atak wolumetryczny Wysycenie pasma dostępowego u operatora ISP Całkowite odcięcie firmy od sieci zewnętrznej.
Atak na warstwę aplikacyjną Przeciążenie logiki aplikacji i silnika bazy danych Strona ładuje się w nieskończoność bez błędu sieci.
Atak protokołu Wyczerpanie tablicy stanów sprzętowego firewalla Urządzenia brzegowe przestają całkowicie routować ruch.
Atak hybrydowy Ukrycie wektora L7 pod wielkim uderzeniem wolumetrycznym Całkowity paraliż logiki obronnej na zaporze.

Dlaczego ataki wolumetryczne zapychają łącza najszybciej?

Bo działają na bezmyślną i brutalną siłę. Zazwyczaj używają amplifikacji DNS lub NTP do powielenia siły uderzenia. Haker wysyła małe zapytanie do otwartego serwera DNS w internecie, fałszywie podszywając się pod twój adres IP. Serwer DNS odpowiada gigantycznym pakietem danych prosto w twoją twarz. Mnożnik wynosi czasem i pięćdziesiąt razy. Dostajesz grubą ścianę śmieciowego ruchu rzędu setek gigabitów. Zwykła zapora sieciowa tego nie przetrawi. On po prostu odnotuje pakiety na wejściu i sam w kilka sekund umrze z braku pamięci podręcznej.

Czym różni się atak na warstwę aplikacji od uderzenia w protokół?

Warstwa aplikacyjna to ataki skierowane prosto w logikę siódmą (L7). Zamiast pchać terabajty pustych danych przez kable, napastnik wysyła chirurgicznie spreparowane żądania HTTP GET lub POST. Na przykład zmusza twój portal, by wygenerował ciężki raport o sprzedaży z bazy danych SQL na podstawie skomplikowanych zapytań. Robi to po prostu dziesięć razy na sekundę z różnych adresów. Łącze masz całkowicie puste w monitoringu. Zużywasz ledwie kilka megabitów. Ale procesor serwera płonie uderzając w sto procent obciążenia i zawiesza system operacyjny.

Z kolei uderzenie w protokół TCP/IP na warstwie trzeciej i czwartej działa zupełnie inaczej. To przeważnie słynne pakiety SYN we floodzie. Botnet wysyła małe żądanie nawiązania nowego połączenia TCP. Twój serwer grzecznie odpowiada i czeka na końcowe potwierdzenie z drugiej strony. Potwierdzenie oczywiście nigdy nie nadchodzi. Serwer trzyma otwartą sesję w pamięci. Aż brakuje mu miejsca w tablicy stanów. Koniec.

Jak rozpoznać, że to Distributed Denial of Service, a nie zwykła awaria?

Większość ludzi panikuje na sam widok niedziałającej strony i natychmiast twardo resetuje maszyny z poziomu hypervisora. Błąd. Trzeba patrzeć w monitoring ruchu sieciowego na żywo. Widzisz nagły, pionowy skok zapytań z adresów IP rozsianych po całej Azji i Ameryce Południowej? To niemal na pewno atak DDoS. Widzisz, że wszystkie żądania uderzają uporczywie w jeden konkretny adres URL wyszukiwarki na twoim sklepie internetowym? To ukierunkowane uderzenie w warstwę aplikacyjną.

Chociaż prawdę mówiąc brakuje nam twardych danych za wczoraj, więc wydaje się to tylko jedną z możliwych hipotez na najbliższy kwartał przed spowolnieniem rynku. Czasami to po prostu wina młodszego dewelopera, który wgrał wadliwy kod na produkcję w piątek po południu i zrobił nieskończoną pętlę wywołań w API. Ale jeśli wykresy zaporowe w systemie Zabbix czy Grafana pokazują ścianę płaczu od strony interfejsu WAN z ruchem rzędu terabajtów, nie masz złudzeń co do natury awarii.

Jak się bronić przed atakiem DDoS na własną rękę i w serwerowni?

Filtrowanie pakietów na własnym routerze brzegowym BGP pomaga przy ataku rzędu ledwie kilkuset megabitów. Przy grubych gigabitach po prostu musisz wynieść obronę fizycznie poza swoją serwerownię firmową.

Zrobiliśmy na wdrożeniu blackholing u lokalnego ISP na Śląsku, potem zawiesiło się routowanie wewnętrzne na switchach rdzeniowych, więc wprowadzono poprawkę na listach ACL przed poniedziałkiem. Technika null routing po prostu bezlitośnie wyrzuca cały ruch idący do atakowanego IP w czarną dziurę na poziomie operatora telekomunikacyjnego. Poświęcasz jeden serwer i jeden adres IP, żeby reszta infrastruktury w firmie w ogóle miała internet i mogła wystawiać faktury. Boleśnie proste. Działa.

Dobrym pomysłem jest wdrożenie rozproszonej sieci Anycast. Rozpraszasz swój adres IP na kilkadziesiąt maszyn fizycznych na świecie. Zamiast uderzać w jeden wąski punkt na mapie, botnet rozbija się o pięćdziesiąt różnych węzłów w różnych państwach, a każdy węzeł przyjmuje tylko mały, dający się łatwo zablokować ułamek złośliwego ruchu.

Po co nam scrubbing center i zewnętrzna mitygacja ruchu?

Centrum czyszczenia ruchu to gigantyczna, zewnętrzna pralnia pakietów sieciowych. Przekierowujesz tam swój ruch za pomocą protokołu BGP w momencie wykrycia ataku. Urządzenia o przepustowości wielu terabitów na sekundę w locie analizują każdy nadlatujący pakiet. Złe pakiety odrzucają w ułamku milisekundy. Dobre pakiety przesyłają do twojego serwera ukrytym i czystym tunelem GRE. Firmy posiadające takie usługi mają sprzęt warty grube miliony dolarów do przeprowadzania takich operacji. Sam tego w szafie rackowej w piwnicy biura absolutnie nie zbudujesz z części z odzysku.

Kolejna sprawa ratująca życie to zwykły Rate Limiting. Ustawiasz na serwerze WWW twardy limit dla każdego. Jeden adres IP może wysłać maksymalnie dwadzieścia zapytań na minutę do logowania. Przekracza? Dostaje bana na godzinę na poziomie zapory.

Czy zwykły firewall sprzętowy zatrzyma botnet?

Nie. Zwykły firewall ma za małą tablicę stanów dla protokołu TCP. Padnie ofiarą wyczerpania zasobów o wiele szybciej niż serwer docelowy stojący za nim w szafie. Potrzebujesz dedykowanych rozwiązań u operatora.

Albo po prostu twardego geoblokowania na wejściu. Wycinasz na routerze brzegowym całkowicie ruch z Chin, Rosji i Brazylii, jeśli prowadzisz sklep z butami wyłącznie w Radomiu. Klienci z tamtych krajów i tak u ciebie nigdy nie kupią butów zimowych. To ucinanie wektora ataku bardzo tępym nożem rzeźnickim. Ale sprawdza się w małych biznesach na lokalnych rynkach w sposób wręcz fenomenalny.

Ile kosztuje atak DDoS w darknecie i dlaczego tak tanio?

Wynajęcie usługi stresera na czarnym rynku kosztuje dosłownie pięćdziesiąt złotych za godzinę intensywnego uderzenia w wybrany cel. Ceny spadły do poziomu podłogi i piwnicy. Zastanawiacie się zresztą, dlaczego to na produkcji tak wyje na testach po drodze? Sam się nad tym borykałem dzisiaj u siebie we wtorek analizując logi. Głównym powodem zapaści jest źle zabezpieczony internet rzeczy.

Ludzie podpinają do sieci miliony chińskich, niezabezpieczonych żarówek WiFi, kamer do monitoringu podwórka i małych czujników temperatury na piecach. Hakerzy piszą zautomatyzowane skrypty, które w tle infekują ten sprzęt przez otwarte porty Telnetu. Właściciel kamery nie ma bladego pojęcia, że jego urządzenie właśnie w tej sekundzie bierze czynny udział w ataku na serwery dużego banku. Masz w ten sposób bez mała prawie milion urządzeń gotowych na rozkaz. Wystarczy panel w przeglądarce i wciśnięcie przycisku start na interfejsie.

Odłącz teraz główny kabel WAN od swojego routera brzegowego na równe pięć minut. Zobacz, co konkretnie sypie się w firmie w warstwie usługowej i kto zaczyna krzyczeć na korytarzu po utracie dostępu do chmury. Jeśli nie wiesz jak szybko przekierować DNSy na scrubbing center w razie prawdziwej awarii, to twój cały biznes wisi na cienkim włosku z plasteliny.

Najczęściej zadawane pytania (FAQ)

  • Co to jest atak DDoS (Distributed Denial of Service)?
    Atak DDoS to zmasowane uderzenie w serwer docelowy, aplikację lub sieć, mające na celu wyczerpanie ich zasobów i zablokowanie dostępu dla legalnych użytkowników. Wykorzystuje do tego celu botnety, czyli tysiące przejętych urządzeń rozproszonych po całym świecie.
  • Jak działa atak wolumetryczny?
    Atak wolumetryczny polega na całkowitym wysyceniu przepustowości łącza internetowego ofiary. Napastnicy wysyłają gigantyczne ilości śmieciowych danych, często używając techniki amplifikacji z wykorzystaniem podatnych serwerów DNS lub NTP.
  • Czy firewall uchroni moją firmę przed uderzeniem botnetu?
    Zwykły firewall sprzętowy nie uchroni przed potężnym atakiem DDoS. Szybko wyczerpie swoją tablicę stanów i ulegnie zawieszeniu. Do obrony wymagane są systemy anty-DDoS na poziomie operatora ISP lub zewnętrzne centra czyszczenia ruchu (scrubbing centers).
  • Co to jest scrubbing center?
    Scrubbing center to zaawansowane centrum danych służące do filtrowania złośliwego ruchu sieciowego w czasie rzeczywistym. Oddziela ono szkodliwe pakiety z ataku DDoS od poprawnego ruchu generowanego przez prawdziwych klientów.
  • Dlaczego ataki na warstwę aplikacyjną (L7) są groźne?
    Ataki L7 są niezwykle trudne do wykrycia, ponieważ generują mały ruch sieciowy. Zamiast zapychać łącze, zmuszają serwer i bazę danych do wykonywania bardzo obciążających procesor obliczeń za pomocą zwykłych zapytań HTTP.
  • Czym różni się DoS od DDoS?
    Atak DoS pochodzi z jednego komputera lub jednego połączenia sieciowego. Atak DDoS jest rozproszony, co oznacza, że uderzenie jest generowane symultanicznie przez tysiące urządzeń (botnet) z wielu różnych adresów IP na świecie.

Bibliografia:

1. Naukowa i Akademicka Sieć Komputerowa (NASK) – https://www.nask.pl
2. Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego (CERT Polska) – https://cert.pl
3. Ministerstwo Cyfryzacji – https://www.gov.pl/web/cyfryzacja
4. Urząd Komunikacji Elektronicznej (UKE) – https://uke.gov.pl

Może Cię zainteresować

Smartwatch jak mały komputer – dlaczego naprawa Apple Watch wymaga dziś specjalistycznej technologii?

Lorem ipsum – co to jest i do czego służy tekst zastępczy?

Co to jest Google AppSheet i jak tworzyć aplikacje bez kodowania?

Jakie korzyści daje posiadanie własnej domeny internetowej?

Co to jest e-mail spoofing i jak rozpoznać sfałszowaną wiadomość?

WebInside.pl 2026-06-09 2026-06-09
Udostępnij ten artykuł
Facebook Twitter Kopiuj link Wydrukuj
Udostępnij
Poprzedni artykuł Co to jest Google AppSheet i jak tworzyć aplikacje bez kodowania?
Następny artykuł Marginesy i dopełnienie w CSS – czym się różnią właściwości margin i padding?
Zostaw komentarz lub opinię

Dodaj komentarz Anuluj pisanie odpowiedzi

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Najnowsze artykuły

person holding black iphone 4
Newsletter w małym sklepie internetowym. Jak zacząć, żeby pierwszy mail nie wylądował w spamie
E-marketing
Jak wybrać agencję do tworzenia strony internetowej w Warszawie?
Technologie webowe
person sitting while using laptop computer and green stethoscope near
Badania profilaktyczne w Warszawie – jaki pakiet zrobić raz w roku i gdzie się umówić
Artykuły partnerskie
Dlaczego skuteczność reklamy zależy również od tego, co dzieje się na stronie?
E-marketing
Lovable – recenzja po 3 miesiącach. Cennik, opinie, kredyty, limity
Technologie webowe
A smartwatch with a dark textured band and a colorful app icon display
Smartwatch jak mały komputer – dlaczego naprawa Apple Watch wymaga dziś specjalistycznej technologii?
Poradniki
Stanowisko web developera w 2026: co naprawdę przyspiesza pracę — i za co nie warto przepłacać
Technologie webowe
Close-up of gold and silver cryptocurrency coins on a digital trading chart.
Bybit po ataku za 1,5 miliarda dolarów: co giełda zmieniła i co sprawdzisz sam
Artykuły partnerskie
Odnowiony iPhone jako telefon testowy – dlaczego osoby z branży IT sięgają po refurbished zamiast nowego?
Artykuły partnerskie
Jak wybrać odpowiedni tablet przemysłowy dla firmy? Przewodnik po systemach i parametrach
Artykuły partnerskie
banner
Chcesz umieścić swoją reklamę w portalu WebInside.pl?
Skontaktuj się z nami, a zaproponujemy interesujące formy reklamy.
Skontaktuj się

Inne polecane artykuły

A smartwatch with a dark textured band and a colorful app icon display
Poradniki

Smartwatch jak mały komputer – dlaczego naprawa Apple Watch wymaga dziś specjalistycznej technologii?

4 min czytania
Poradniki

Lorem ipsum – co to jest i do czego służy tekst zastępczy?

16 min czytania
Poradniki

Co to jest Google AppSheet i jak tworzyć aplikacje bez kodowania?

14 min czytania
Poradniki

Jakie korzyści daje posiadanie własnej domeny internetowej?

19 min czytania
Poradniki

Co to jest e-mail spoofing i jak rozpoznać sfałszowaną wiadomość?

22 min czytania
Poradniki

Atak ARP spoofing – na czym polega i jak się przed nim zabezpieczyć?

20 min czytania
Poradniki

Najlepsze skracacze linków – jak skrócić długi adres URL?

14 min czytania
Poradniki

Co to jest OpenSSL? Zastosowanie i podstawowe komendy

15 min czytania
//

WebInside.pl – portal technologiczny. Aktualności ze świata technologii, webmastering, marketing internetowy, AI, poradniki.

 

Partnerzy



Wszystkie kategorie

  • AI
  • Aktualności
  • Artykuły partnerskie
  • E-marketing
  • e(Biznes)
  • Poradniki
  • Publicystyka
  • Technologie
  • Technologie webowe

Ostatnio dodane

  • Newsletter w małym sklepie internetowym. Jak zacząć, żeby pierwszy mail nie wylądował w spamie
  • Jak wybrać agencję do tworzenia strony internetowej w Warszawie?
  • Badania profilaktyczne w Warszawie – jaki pakiet zrobić raz w roku i gdzie się umówić
  • Dlaczego skuteczność reklamy zależy również od tego, co dzieje się na stronie?

Kontakt

Chcesz się z nami skontaktować? Jesteś zainteresowany reklamą lub artykułem sponsorowanym?

Skorzystaj z formularza kontaktowego lub napisz do nas na kontakt@webinside.pl

WebInside.plWebInside.pl
WebInside.pl © 2023 | Mapa strony | Forum | Polityka prywatności
Witaj ponownie!

Zaloguj się do swojego konta

Zapomniałeś hasła?