Layer 7 za minutu
Síťová komunikace se popisuje ve vrstvách. Vrstvy 3 a 4 přenášejí pakety a spojení; vrstva 7 je samotná aplikace — HTTP požadavky, načítání stránek, volání API, odesílání formulářů. Layer 7 DDoS útok mluví plynulým HTTP: žádá skutečné stránky jako prohlížeč, ale jeho jediným účelem je vyčerpat vaši aplikaci.
Právě tato asymetrie dělá L7 útoky efektivními. Vygenerování jedné stránky s výsledky vyhledávání může backend stát databázový dotaz, vykreslení šablony a několik dalších volání — tisíckrát více práce, než útočníka stálo odeslání požadavku. Útočník nepotřebuje ucpat vaši linku; stačí mu skromný botnet, který zdvořile žádá vaše nejdražší endpointy.
Běžné vzory útoků na aplikační vrstvě
- HTTP floody — velké objemy GET/POST požadavků na běžné stránky, rozprostřené přes botnet tak, aby žádný zdroj nevyčníval.
- Pomalé kapky (low-and-slow) — útoky typu Slowloris drží spojení otevřená pomalu odkapávanými požadavky a vyčerpají pool spojení serveru téměř bez přenosu dat.
- Credential stuffing — automatizované pokusy o přihlášení s uniklými seznamy hesel. Zároveň útok na účty i aplikační flood na váš přihlašovací endpoint.
- Zneužití košíku a objednávky — boti přidávají zboží do košíků a zakládají falešné objednávky, blokují sklad a zatěžují nejdražší části e-shopu.
- Cache-busting floody — požadavky s náhodnými query parametry, aby každý minul cache a dopadl na origin.
Layer 4 vs Layer 7 útoky v kostce
| Útok na vrstvě 4 | Útok na vrstvě 7 | |
|---|---|---|
| Cíl | Transportní vrstva (TCP/UDP) | Samotná aplikace (HTTP) |
| Měří se v | Gb/s / paketech za sekundu | Požadavcích za sekundu |
| Vypadá jako | Vadné nebo nadměrné pakety | Legitimní prohlížení |
| Odhalí ho | Objemové prahy, inspekce paketů | Behaviorální analýza napříč požadavky |
| Zastaví ho | Síťová filtrace, kapacita páteře | Výzvy prohlížeči, základní linie provozu |
Proč je firewally a objemové obrany přehlédnou
Tradiční obrany se ptají: „Je tento provoz vadný nebo nadměrný?" L7 útok není ani jedno. Každý požadavek je korektní HTTP s věrohodnými hlavičkami, často odeslaný skutečným headless prohlížečem tempem, které samo o sobě vypadá neškodně. Signaturové firewally nemají co zachytit; objemové prahy se nespustí, protože útok může mít jen pár tisíc požadavků za sekundu — pro aplikaci zničující, na grafu přenosu neviditelné.
Jak ochrana proti L7 útokům skutečně funguje
Protože jednotlivé požadavky vypadají čistě, účinná L7 obrana zkoumá chování napříč požadavky: rytmus navigace, zda klient vykonává JavaScript a vrací cookies jako skutečný prohlížeč, zda hlavičky a TLS charakteristiky odpovídají prohlížeči, za který se vydává, a zda se provoz k hostu náhle neodchýlil od svého normálu. Podezřelí klienti dostanou lehkou, neviditelnou výzvu; skuteční uživatelé projdou bez CAPTCHA a boti, kteří se neumí chovat jako prohlížeč, jsou odříznuti.
Tento behaviorální přístup je celou specializací Itnetic — podívejte se, jak ho aplikuje naše Layer 7 DDoS ochrana, nebo začněte základy v článku Co je DDoS útok?