Przejdź do treści
Cyberbezpieczeństwo

Atak DDoS — jak działa, jak go rozpoznać i jak się przed nim chronić

Czym jest atak DDoS, jakie są jego rodzaje (wolumetryczne, SYN flood, HTTP flood) i jak mu zapobiegać: CDN, scrubbing, rate limiting w nginx i plan reakcji.

CZCzarek ZawolskiAktualizacja: 7 min czytania
Ilustracja zmasowanego ruchu sieciowego kierowanego na serwer podczas ataku DDoS

W skrócie

  • DDoS (Distributed Denial of Service) to zalanie serwera lub łącza ruchem z tysięcy zainfekowanych urządzeń, aby usługa przestała odpowiadać prawdziwym użytkownikom.
  • Ataki dzielą się na wolumetryczne (zapchanie łącza), protokołowe (np. SYN flood) i aplikacyjne (HTTP flood) — każdy wymaga innej obrony.
  • Dużego ataku wolumetrycznego nie zatrzymasz na własnym serwerze; potrzebna jest ochrona po stronie dostawcy: CDN z anycastem, centrum oczyszczania ruchu lub anty-DDoS u hostingodawcy.
  • Na serwerze pomagają rate limiting, SYN cookies, cache i ukrycie prawdziwego adresu IP za CDN.
  • Przygotuj plan reakcji zawczasu: kontakty do dostawców, sposób przełączenia ruchu i wersję strony statycznej.
Spis treści

Atak DDoS (Distributed Denial of Service, rozproszona odmowa usługi) polega na zalaniu serwera, aplikacji lub łącza tak dużą liczbą żądań z wielu źródeł naraz, że usługa przestaje odpowiadać prawdziwym użytkownikom. Ruch pochodzi zwykle z botnetu — tysięcy przejętych komputerów, kamer, routerów i serwerów — dlatego nie da się go zatrzymać, blokując jeden adres IP.

Skuteczna ochrona przed DDoS to połączenie kilku warstw: filtrowania ruchu po stronie dostawcy (CDN, centrum oczyszczania ruchu), odpowiedniej konfiguracji serwera i przygotowanego planu reakcji. Poniżej wyjaśniam, jak działają poszczególne rodzaje ataków i co konkretnie możesz zrobić.

Jak działa atak DDoS i skąd biorą się botnety

Atakujący nie używa własnych komputerów. Wykorzystuje botnet, czyli sieć urządzeń zainfekowanych złośliwym oprogramowaniem i sterowanych z serwerów Command & Control. Najczęściej są to słabo zabezpieczone urządzenia IoT — kamery IP, rejestratory, routery z domyślnymi hasłami — oraz przejęte serwery w chmurze, które mają szybkie łącza.

Ataki DDoS są też sprzedawane jako usługa („booter”, „stresser”). Za niewielką opłatą każdy może zamówić kilkuminutowy atak, co tłumaczy, dlaczego celem bywają nawet małe sklepy, serwery gier czy domowe łącza.

Najczęstsze motywy to:

  • wymuszenie okupu (ransom DDoS) — atak „próbny” i żądanie zapłaty za jego zaprzestanie,
  • haktywizm i działania polityczne — od 2022 r. polskie serwisy rządowe, banki, przewoźnicy i samorządy są regularnie atakowane przez prorosyjskie grupy, np. NoName057(16),
  • nieuczciwa konkurencja i osobiste porachunki, np. w świecie gier online,
  • odwrócenie uwagi — DDoS bywa zasłoną dymną dla włamania prowadzonego w tym samym czasie.

Rodzaje ataków DDoS

Ataki klasyfikuje się według tego, który zasób próbują wyczerpać. Od tego zależy obrona.

RodzajCo wyczerpujePrzykładyGłówna obrona
Wolumetryczny (L3/L4)Przepustowość łączaUDP flood, ataki odbite i wzmocnione (DNS, NTP, memcached, CLDAP, SSDP)Filtrowanie u operatora, CDN z anycastem, centrum oczyszczania ruchu
Protokołowy (L3/L4)Tablice stanów serwera, zapory, load balanceraSYN flood, ACK flood, ataki fragmentacją pakietówSYN cookies, ochrona sieciowa u dostawcy, zapory odporne na flood
Aplikacyjny (L7)CPU, pamięć, bazę danych aplikacjiHTTP flood, Slowloris, zalewanie wyszukiwarki lub koszyka, HTTP/2 Rapid ResetWAF, rate limiting, cache, wyzwania typu challenge dla botów

Ataki odbite i wzmocnione

W ataku amplifikacyjnym napastnik wysyła małe zapytania do publicznych, źle skonfigurowanych serwerów (np. otwartych resolverów DNS czy serwerów memcached), podszywając się pod adres ofiary. Serwery odpowiadają wielokrotnie większymi pakietami — i to ofiara dostaje całą falę odpowiedzi. Tak powstają ataki liczone w setkach Gb/s lub terabitach na sekundę; rekordowe ataki notowane w 2025 r. przez dużych dostawców ochrony przekraczały 20 Tb/s.

Ataki warstwy aplikacji

Ataki L7 są mniej widowiskowe, ale trudniejsze do wykrycia, bo każde żądanie wygląda jak normalna wizyta. Wystarczy kilka tysięcy żądań na sekundę do „ciężkiej” strony — wyszukiwarki, filtrowania produktów, logowania — żeby przeciążyć bazę danych. Przed takim ruchem chroni WAF, czyli firewall aplikacji webowych, który potrafi rozróżniać boty od ludzi.

Jak rozpoznać atak DDoS

Nagły wzrost ruchu nie zawsze oznacza atak — może to być udana kampania albo wzmianka w mediach. O DDoS świadczy zwykle połączenie kilku sygnałów:

  • skok liczby żądań lub ruchu sieciowego bez związku z działaniami marketingowymi,
  • błędy 502, 503 i 504, przekroczone limity połączeń, wysokie obciążenie CPU przy normalnej sprzedaży,
  • wiele żądań do jednego adresu URL, z identycznym User-Agentem lub z krajów, z których normalnie nie masz klientów,
  • ogromna liczba półotwartych połączeń TCP (przy SYN flood),
  • komunikat od hostingodawcy lub operatora o ataku na Twój adres IP.

Ilustracja przeciążenia serwera podczas ataku DDoS

Na serwerze z Linuksem szybką diagnozę zrobisz kilkoma poleceniami:

# podsumowanie połączeń TCP
ss -s

# liczba półotwartych połączeń (objaw SYN flood)
ss -tan state syn-recv | wc -l

# adresy IP wysyłające najwięcej żądań do nginx
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

# najczęściej odpytywane adresy URL
awk '{print $7}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

Jak chronić się przed atakami DDoS — warstwa dostawcy

Najważniejsza zasada: atak wolumetryczny, który zapycha Twoje łącze, musi zostać zatrzymany, zanim do niego dotrze. Żadna konfiguracja serwera nie pomoże, gdy łącze 1 Gb/s dostaje 50 Gb/s ruchu.

CDN i reverse proxy z ochroną anty-DDoS

Usługi takie jak Cloudflare, Akamai, Fastly, AWS CloudFront z AWS Shield, Azure Front Door czy Google Cloud Armor przyjmują ruch w setkach punktów na świecie dzięki technologii anycast. Atak rozkłada się na całą ich sieć, a do Twojego serwera trafia tylko oczyszczony ruch. Dodatkowo CDN serwuje z pamięci podręcznej statyczne zasoby, więc serwer obsługuje mniej żądań. Więcej o samej technologii przeczytasz w artykule co to jest CDN i kiedy się przydaje.

Ochrona u hostingodawcy lub operatora

Wielu dostawców serwerów i hostingu ma wbudowane filtrowanie anty-DDoS na poziomie sieci. Przy wyborze usługi zapytaj, jakie ataki są filtrowane (tylko L3/L4 czy także L7), czy ochrona działa stale, czy dopiero po wykryciu ataku, i czy przy dużym ataku dostawca nie odetnie Twojego adresu IP (tzw. blackholing). Dla firm z własnymi łączami operatorzy oferują usługi centrów oczyszczania ruchu (scrubbing center).

Ukrycie prawdziwego adresu serwera

CDN nie pomoże, jeśli atakujący zna bezpośredni adres IP serwera. Po przeniesieniu strony za CDN:

  1. Ogranicz w zaporze ruch HTTP/HTTPS tylko do zakresów adresów dostawcy CDN.
  2. Sprawdź, czy prawdziwy adres nie wycieka przez stare rekordy DNS, subdomeny (np. mail., ftp., dev.), nagłówki wiadomości e-mail wysyłanych z serwera lub historię DNS.
  3. Jeśli adres był wcześniej publiczny, rozważ jego zmianę.

Wskazówka: Ataki na DNS potrafią wyłączyć stronę równie skutecznie jak atak na serwer. Korzystaj z dostawcy DNS z siecią anycast i zabezpiecz domenę według zasad opisanych w artykule o bezpieczeństwie DNS na przykładzie Cloudflare.

Jak chronić się przed atakami DDoS — warstwa serwera

Konfiguracja serwera nie zatrzyma dużego ataku wolumetrycznego, ale pomaga przetrwać mniejsze ataki i odciąża aplikację przy atakach L7.

Ograniczanie liczby żądań w nginx

# w bloku http: strefa śledząca żądania z jednego adresu IP
limit_req_zone $binary_remote_addr zone=perip:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=connperip:10m;

server {
    location / {
        limit_req zone=perip burst=20 nodelay;
        limit_conn connperip 20;
    }

    # ostrzejszy limit dla logowania i wyszukiwarki
    location ~ ^/(wp-login\.php|szukaj) {
        limit_req zone=perip burst=5;
    }
}

Jeśli serwer stoi za CDN, skonfiguruj moduł real_ip, żeby nginx widział prawdziwe adresy odwiedzających, a nie adresy serwerów CDN — inaczej limit zablokuje cały ruch z jednego węzła CDN.

SYN cookies i limity jądra Linuksa

# /etc/sysctl.d/90-ddos.conf
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096
net.ipv4.tcp_synack_retries = 2

Zmiany wczytasz poleceniem sudo sysctl --system. SYN cookies pozwalają obsługiwać połączenia bez rezerwowania pamięci na każde półotwarte połączenie, co neutralizuje mniejsze ataki SYN flood.

Cache i odchudzenie aplikacji

Strona serwowana z pamięci podręcznej (cache pełnych stron, Varnish, cache w CDN) wytrzymuje wielokrotnie więcej ruchu niż strona generowana przy każdym żądaniu przez PHP i bazę danych. Szczególnie zadbaj o endpointy, które nie mogą być cache’owane: wyszukiwarkę, logowanie, koszyk i API.

Plan reakcji na atak DDoS

Atak to najgorszy moment na szukanie numeru do hostingodawcy. Przygotuj krótki plan zawczasu:

  1. Lista kontaktów — wsparcie techniczne hostingu, CDN i operatora, osoba decyzyjna w firmie.
  2. Procedura włączenia trybu ochrony, np. trybu „pod atakiem” w CDN, wyzwań dla wszystkich odwiedzających lub blokady geograficznej.
  3. Statyczna wersja strony lub strona zastępcza z informacją dla klientów, serwowana bezpośrednio z CDN.
  4. Monitoring dostępności z zewnątrz sieci i alerty, które dotrą do dyżurnego także w nocy.
  5. Komunikacja — kto i gdzie informuje klientów o problemie.
  6. Zbieranie dowodów — logi, wykresy ruchu, żądania okupu. Incydent zgłoś do CERT Polska przez incydent.cert.pl, a w przypadku szantażu — na policję. Okupu nie płać: nie ma gwarancji, że atak ustanie.

Ważne: Ochrona przed DDoS dotyczy też Twoich urządzeń. Zmień domyślne hasła w kamerach, rejestratorach i routerach, aktualizuj ich oprogramowanie i nie wystawiaj paneli administracyjnych do internetu — inaczej Twój sprzęt może stać się częścią botnetu.

Którą ochronę wybrać

  • Blog lub mała firmowa strona: hosting z wbudowanym anty-DDoS i darmowy lub tani plan CDN zwykle w zupełności wystarczą.
  • Sklep internetowy: CDN z WAF, rate limiting na logowaniu i wyszukiwarce, cache pełnych stron, plan reakcji. To minimum, bo każda godzina niedostępności to utracona sprzedaż.
  • Firma z własną infrastrukturą, serwerami gier lub usługami innymi niż WWW: ochrona sieciowa u operatora lub dostawcy scrubbingu, osobna dla każdego publicznego adresu, oraz zapora odporna na flood — porównanie typów zapór znajdziesz w artykule Firewall, NGFW i UTM — różnice.

Najczęściej zadawane pytania

Co to jest atak DDoS w prostych słowach?

To sytuacja, w której ogromna liczba urządzeń jednocześnie wysyła żądania do jednej strony lub serwera. Serwer albo jego łącze nie nadąża z obsługą ruchu i przestaje odpowiadać zwykłym użytkownikom.

Czym różni się DoS od DDoS?

Atak DoS pochodzi z jednego źródła, więc łatwo go zablokować po adresie IP. DDoS jest rozproszony: ruch płynie z tysięcy adresów, najczęściej z botnetu, przez co nie da się go odfiltrować prostą regułą zapory.

Czy atak DDoS jest w Polsce przestępstwem?

Tak. Zakłócanie pracy systemu informatycznego lub sieci jest przestępstwem z art. 269a Kodeksu karnego, zagrożonym karą do 5 lat pozbawienia wolności. Przestępstwem jest też wytwarzanie i udostępnianie narzędzi do takich ataków (art. 269b).

Jak sprawdzić, czy moja strona jest atakowana DDoS-em?

Typowe objawy to nagły skok liczby żądań lub ruchu bez związku z kampanią marketingową, błędy 502, 503 i 504, przeciążone CPU lub łącze oraz wiele żądań z nietypowych krajów i o podobnym wzorcu w logach serwera WWW.

Co zrobić, gdy mój domowy internet pada przez atak DDoS?

Najczęściej dotyczy to graczy i streamerów. Zrestartuj router, aby dostać nowy adres IP, jeśli Twój operator przydziela adresy dynamicznie, i zgłoś problem operatorowi. Unikaj ujawniania swojego IP, np. przez połączenia peer-to-peer w grach i komunikatorach.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.