2025-05-22
科技趨勢

DDoS 是什麼?一次搞懂 DDoS 攻擊類型、成因與防禦方法

 

DDoS(Distributed Denial-of-Service,分散式阻斷服務攻擊)是一種透過大量惡意流量或請求,消耗網站、伺服器、網路或應用程式資源,使正常使用者無法順利存取服務的網路攻擊。

 

DDoS 攻擊可能造成網站無法連線、API 異常、網路壅塞或服務中斷。本文將說明 DDoS 與 DoS 的差異、DDoS 如何發生、常見攻擊類型,以及企業可採取的基本防護方式。

DDoS 是什麼?與 DoS 有什麼差別?

DDoS 全名為 Distributed Denial-of-Service,中文稱為「分散式阻斷服務攻擊」。DDoS 攻擊會從多個來源同時向目標發送大量流量或請求,消耗網站、伺服器、網路或應用程式資源,使正常使用者無法順利存取服務。

 

DDoS 與 DoS(Denial-of-Service,阻斷服務攻擊)的主要差別,在於攻擊流量的來源。DoS 通常由單一來源發動攻擊;DDoS 則利用多個來源同時發送惡意流量,因此攻擊來源更加分散,也更難只靠封鎖單一來源進行處理。

 

比較項目 DoS DDoS
中文名稱 阻斷服務攻擊 分散式阻斷服務攻擊
攻擊來源 通常為單一來源 多個分散來源
常見方式 單一來源大量發送請求 Botnet、分散式流量、反射放大等
防禦難點 辨識並阻擋攻擊來源 需從大量分散流量中辨識並緩解惡意流量

DDoS 攻擊是怎麼發生的?

DDoS 攻擊的基本原理,是讓大量惡意流量或請求在短時間內湧向同一個目標,消耗網路頻寬、連線資源或應用程式處理能力,最終使正常使用者無法順利使用服務。

 

攻擊者不一定需要從單一設備產生所有攻擊流量。常見的 DDoS 攻擊來源包括殭屍網路(Botnet),以及利用第三方網路服務產生大量回應流量的反射與放大攻擊。

殭屍網路(Botnet)如何發動 DDoS?

Botnet(殭屍網路)是由大量遭入侵的電腦、伺服器、IoT 裝置或其他連網設備所組成。這些設備受到攻擊者控制後,可以在收到指令時,同時向指定網站、伺服器或網路發送大量流量與請求。

 

由於攻擊流量可能同時來自大量不同 IP 位址與裝置,企業不能只依靠封鎖單一 IP 來處理這類 DDoS 攻擊,而需要進一步辨識正常流量與惡意流量。

什麼是反射與放大型 DDoS 攻擊?

反射與放大型 DDoS 是另一種常見方式。攻擊者可偽造受害者的 IP 位址,向第三方網路服務送出請求,使回應流量被「反射」至真正的攻擊目標;如果回應資料量大於原始請求,還能進一步形成流量放大效果。

 

以 DNS Amplification 為例,攻擊者可利用開放的 DNS Resolver,偽造目標 IP 發送 DNS 查詢,使 DNS Resolver 將較大的回應流量送往受害者。當大量請求同時進行,就可能形成大規模 DDoS 流量。

為什麼會發生 DDoS 攻擊?5 大常見動機

DDoS 攻擊的目的不一定相同,可能涉及金錢勒索、商業競爭、政治或意識形態訴求,也可能只是為了破壞服務或測試攻擊能力。對企業而言,無論攻擊者的動機為何,最直接的風險通常都是網站、API 或其他線上服務的可用性受到影響。

1. 金錢勒索

攻擊者可能透過 DDoS 攻擊或攻擊威脅要求企業支付贖金,這類型又稱為 Ransom DDoS(RDDoS)。攻擊者可能先發動攻擊再要求付款,也可能先寄出勒索訊息,威脅企業若不付款就發動 DDoS 攻擊。

2. 商業競爭

DDoS 也可能被用來干擾競爭對手的線上服務,例如使網站、交易系統或其他對外服務無法正常使用,進而造成營運影響。

3. 政治或意識形態動機

DDoS 也可能被用於駭客行動主義(Hacktivism)或政治相關攻擊。攻擊者可能透過癱瘓政府、媒體、金融或其他組織的網站與線上服務,表達政治立場、抗議或干擾特定事件。

4. 報復或惡意破壞

心懷不滿的使用者、客戶、前員工或其他人士,也可能利用 DDoS 攻擊干擾企業服務,造成網站中斷或系統無法正常使用。

5. 炫技、測試或低門檻攻擊工具

部分攻擊並沒有明確的商業或政治目的,也可能來自攻擊者測試工具、技術或單純進行破壞。網路上也存在提供 DDoS 攻擊能力的非法服務,使攻擊者不一定需要自行建立完整的 Botnet。

 

此外,在部分攻擊事件中,DDoS 也可能與其他惡意活動同時發生,使 IT 與資安團隊在處理服務中斷時,還需要同步留意其他異常行為。

常見 DDoS 攻擊類型有哪些?

DDoS 攻擊依照攻擊目標與消耗資源的方式,大致可分為三種類型:流量型攻擊(Volumetric Attacks)、協定型攻擊(Protocol Attacks),以及應用程式層攻擊(Application Layer Attacks)。不同類型可能分別針對網路頻寬、伺服器與網路設備資源,或網站與應用程式的處理能力發動攻擊。

 

DDoS 攻擊類型 主要攻擊目標 常見攻擊方式
流量型攻擊 網路頻寬 UDP Flood、DNS Amplification
協定型攻擊 伺服器、Firewall、Load Balancer 等資源 SYN Flood
應用程式層攻擊 Web Server、API、應用程式資源 HTTP Flood

1. 流量型攻擊(Volumetric Attacks)

流量型 DDoS 攻擊的主要目的,是透過大量惡意流量占用目標與網際網路之間的可用頻寬,造成網路壅塞,使正常使用者無法順利連線。常見方式包括 UDP Flood,以及利用反射與放大機制產生大量流量的 DNS Amplification。

 

這類攻擊最直觀的特徵是流量規模大,因此企業除了關注日常流量,也需要確認網路與上游防護架構能否處理突然湧入的大量異常流量。

2. 協定型攻擊(Protocol Attacks)

協定型 DDoS 攻擊主要利用網路通訊協定的特性,消耗伺服器或 Firewall、Load Balancer 等網路設備的處理資源,使設備無法繼續正常處理連線。這類攻擊主要涉及 OSI 模型的第 3 層與第 4 層。

 

常見例子是 SYN Flood。攻擊者大量發送 TCP SYN 連線請求,卻不完成正常的 TCP 三向交握,使目標持續保留未完成的連線狀態,進而消耗可用資源。

3. 應用程式層攻擊(Application Layer Attacks)

應用程式層 DDoS 攻擊又稱為 Layer 7(L7)DDoS,主要針對網站、API 等應用服務發動大量請求,消耗 Web Server、應用程式或後端系統的處理資源,最終造成服務回應變慢或無法正常使用。

 

HTTP Flood 是常見的應用程式層 DDoS 攻擊。攻擊者可能大量發送 HTTP GET 或 POST 請求,使伺服器持續處理請求並消耗資源。由於部分惡意 HTTP 流量可能與正常使用者請求相似,因此辨識與緩解這類攻擊時,需要進一步區分正常與異常的應用層流量。

簡單來說,流量型 DDoS 主要消耗頻寬,協定型 DDoS 主要消耗伺服器或網路設備資源,而應用程式層 DDoS 則著重消耗網站與應用服務的處理能力。實際攻擊也可能同時使用多種攻擊向量。

DDoS 攻擊會對企業造成哪些影響?

DDoS 攻擊最直接的影響是降低服務可用性。當大量惡意流量或請求超過網路、伺服器或應用程式可處理的範圍時,可能造成網站無法連線、API 回應逾時、交易失敗或線上服務中斷,進一步影響企業營運與使用者體驗。

1. 網站、API 或線上服務中斷

當 DDoS 攻擊占滿網路頻寬,或大量消耗伺服器與應用程式資源時,正常使用者可能出現連線逾時、頁面載入緩慢、API 呼叫失敗,甚至完全無法使用服務的情況。

2. 營運與交易受到影響

如果企業的訂單、付款、會員登入、預約或其他核心流程依賴線上系統,DDoS 所造成的服務異常就可能進一步影響交易與日常營運。實際影響程度則取決於企業服務類型、攻擊持續時間,以及系統對線上服務的依賴程度。

3. 客戶體驗與品牌信任受影響

對使用者而言,他們通常不會區分服務中斷是由 DDoS、系統故障或其他原因造成。當網站或 App 長時間無法使用、交易持續失敗,除了增加客服與營運處理壓力,也可能降低客戶對服務穩定性的信任。

4. DDoS 也可能與其他攻擊同時發生

企業不應將 DDoS 一律視為單純的流量攻擊。在部分攻擊情境中,DDoS 可能與其他惡意活動同時發生,使 IT 與資安團隊在處理服務異常的同時,還需要持續監控其他可疑行為。

 

因此,發生 DDoS 時,除了恢復服務可用性,也應持續確認是否存在其他異常登入、弱點利用或安全事件,而不是假設所有異常都來自同一波 DDoS 攻擊。

DDoS 攻擊如何防禦?

DDoS 防禦的核心,是在惡意流量影響正常服務之前,快速辨識並緩解異常流量,同時維持合法使用者的連線。由於 DDoS 可能發生在網路層、傳輸層與應用程式層,企業通常需要從流量承載、異常偵測、流量過濾與應用層防護等不同面向建立防禦機制。

1. 確認網路與上游防護的流量承載能力

大流量 DDoS 攻擊可能在惡意流量抵達企業內部設備之前,就先占滿企業對外頻寬。因此,企業除了評估自身 Firewall、Router 或伺服器效能,也需要確認 ISP、上游網路或 DDoS 防護服務能處理多大的異常流量,以及攻擊流量會在哪個位置被緩解。

2. 建立自動化異常流量偵測與緩解

DDoS 攻擊可能在短時間內快速產生大量流量,因此防護架構需要具備持續監控與異常偵測能力,並在辨識攻擊後快速啟動緩解措施。若所有處理都必須等待人員收到告警後再手動操作,可能增加服務受到影響的時間。

3. 同時考慮網路層與應用程式層攻擊

不同 DDoS 攻擊會消耗不同資源。網路層攻擊可能針對頻寬或連線資源,應用程式層攻擊則可能透過大量 HTTP 請求消耗網站、API 與後端系統。因此,企業需要確認現有防護是否涵蓋不同層級,而不是只針對單一攻擊方式。

4. 保護 DNS 與其他關鍵服務

DDoS 防護不應只關注網站主機。如果 DNS 或其他關鍵網路服務受到攻擊,即使網站與應用程式本身仍正常運作,使用者仍可能無法順利存取服務。因此,企業在規劃 DDoS 防護時,也需要將 DNS 等關鍵服務的可用性納入整體架構。

 

常見 DDoS 防護方式可能涉及上游流量過濾、流量清洗(Traffic Scrubbing)、CDN、Anycast、Rate Limiting,以及網路層與應用程式層的異常流量緩解機制。DDoS 防護沒有單一方法適用所有企業,實際架構仍需依服務類型、網路環境、流量規模與風險需求進行評估。

Cloudflare 如何協助防禦 DDoS 攻擊?

 

Cloudflare DDoS Protection 可針對 L3/L4 網路層與 L7 應用程式層 DDoS 攻擊進行自動偵測與緩解。其 DDoS 防護運行於 Cloudflare 全球網路邊緣,透過自動化 DDoS 防護機制辨識攻擊流量並套用緩解措施,降低惡意流量對企業網站、應用程式與網路服務的影響。

1. 涵蓋網路層與應用程式層 DDoS 防護

Cloudflare 的 DDoS 防護涵蓋 L3/L4 網路層與 L7 應用程式層。Network-layer DDoS Protection 可針對 UDP Flood、SYN Flood、DNS Flood 等網路層攻擊進行偵測與緩解;HTTP DDoS Attack Protection 則針對 HTTP/HTTPS 應用程式層 DDoS 攻擊提供防護。

2. 透過自動化系統偵測與緩解攻擊

Cloudflare 透過自動化機制分析網路封包、HTTP 請求與流量特徵,辨識攻擊模式與異常行為,並在網路邊緣套用相對應的緩解規則,減少每次攻擊都必須等待人工確認後才啟動防護的時間差。

3. 全球分散式網路提供大規模流量承載能力

Cloudflare 的 DDoS 防護建立在全球分散式網路架構之上。依 Cloudflare 2026 年公布的資料,其全球網路已分布於 330 多座城市,總外部互連容量達 500 Tbps。大規模 DDoS 攻擊發生時,分散式網路架構可協助處理大量攻擊流量,降低單一企業機房或網路設備直接承受全部流量的壓力。

 

企業實際需要的 DDoS 防護方式,仍會受到網站與應用架構、DNS、網路環境、對外服務類型及風險需求影響。樂雲智能可協助企業評估 Cloudflare DDoS 防護與相關網路安全架構,依實際服務環境規劃適合的導入方式。

想進一步了解企業 DDoS 防護與 Cloudflare 解決方案?

依企業網站、網路、DNS 與應用服務架構,評估適合的 DDoS 防護方式

聯絡樂雲顧問

 

DDoS 常見問題(FAQ)

 

以下整理 DDoS 攻擊常見問題,包含 DoS 與 DDoS 的差異、常見攻擊類型、攻擊時間,以及企業 DDoS 防護評估等重點。

DDoS 和 DoS 有什麼差別?

DDoS 攻擊有哪些常見類型?

DDoS 攻擊通常會持續多久?

防火牆可以防止 DDoS 攻擊嗎?

CDN 可以防 DDoS 攻擊嗎?

企業如何判斷是否需要 DDoS 防護?

 

 

我們使用 Cookie 以允許我們網站的正常工作、個性化設計內容和廣告、提供社交媒體功能並分析流量。我們還同社交媒體、廣告和分析合作夥伴分享有關您使用我們網站的信息

管理Cookies

隱私權偏好設定中心

我們使用 Cookie 以允許我們網站的正常工作、個性化設計內容和廣告、提供社交媒體功能並分析流量。我們還同社交媒體、廣告和分析合作夥伴分享有關您使用我們網站的信息

查看隱私權政策

管理同意設定

必要的Cookie

一律啟用

網站運行離不開這些 Cookie 且您不能在系統中將其關閉。通常僅根據您所做出的操作(即服務請求)來設置這些 Cookie,如設置隱私偏好、登錄或填充表格。您可以將您的瀏覽器設置為阻止或向您提示這些 Cookie,但可能會導致某些網站功能無法工作。

功能的Cookie

這些 Cookie 允許提供增強功能和個性化內容,如視頻和實時聊天。我們或我們已將其服務添加至我們頁面上的第三方提供者可以進行設置。如果您不允許使用這些 Cookie,則可能無法實現部分或全部功能的正常工作

行銷的Cookie

行銷 Cookie 能用來追蹤訪客造訪網站的歷程。目的是用來顯示與個別使用者相關或吸引他們的廣告,因此對發佈者或第三方廣告商而言比較重要。

定向 Cookie
這些 Cookie 由廣告合作夥伴通過我們的網站進行設置。這些公司可能利用 Cookie 構建您的興趣分佈圖並向您展示其他網站上的相關廣告。它們只需識別您的瀏覽器和設備便可發揮作用。如果您不允許使用這些 Cookie,您將不能體驗不同網站上的定向廣告。

社交媒體 Cookie
這些 Cookie 由我們已添加到網站上的一系列社交媒體服務設置,使您能夠與朋友和網絡共享我們的內容。它們能夠通過其他網站跟踪您的瀏覽器並構建您的興趣分佈圖。這可能會影響您在訪問其他網站時所查看的內容和消息。如果您不允許使用這些 Cookie,您可能無法使用或查看這些共享工具。