DDoS 是什麼?一次搞懂 DDoS 攻擊類型、成因與防禦方法

DDoS(Distributed Denial-of-Service,分散式阻斷服務攻擊)是一種透過大量惡意流量或請求,消耗網站、伺服器、網路或應用程式資源,使正常使用者無法順利存取服務的網路攻擊。
DDoS 攻擊可能造成網站無法連線、API 異常、網路壅塞或服務中斷。本文將說明 DDoS 與 DoS 的差異、DDoS 如何發生、常見攻擊類型,以及企業可採取的基本防護方式。
DDoS 是什麼?與 DoS 有什麼差別?
DDoS 全名為 Distributed Denial-of-Service,中文稱為「分散式阻斷服務攻擊」。DDoS 攻擊會從多個來源同時向目標發送大量流量或請求,消耗網站、伺服器、網路或應用程式資源,使正常使用者無法順利存取服務。
DDoS 與 DoS(Denial-of-Service,阻斷服務攻擊)的主要差別,在於攻擊流量的來源。DoS 通常由單一來源發動攻擊;DDoS 則利用多個來源同時發送惡意流量,因此攻擊來源更加分散,也更難只靠封鎖單一來源進行處理。
| 比較項目 | DoS | DDoS |
|---|---|---|
| 中文名稱 | 阻斷服務攻擊 | 分散式阻斷服務攻擊 |
| 攻擊來源 | 通常為單一來源 | 多個分散來源 |
| 常見方式 | 單一來源大量發送請求 | Botnet、分散式流量、反射放大等 |
| 防禦難點 | 辨識並阻擋攻擊來源 | 需從大量分散流量中辨識並緩解惡意流量 |
DDoS 攻擊是怎麼發生的?
DDoS 攻擊的基本原理,是讓大量惡意流量或請求在短時間內湧向同一個目標,消耗網路頻寬、連線資源或應用程式處理能力,最終使正常使用者無法順利使用服務。
攻擊者不一定需要從單一設備產生所有攻擊流量。常見的 DDoS 攻擊來源包括殭屍網路(Botnet),以及利用第三方網路服務產生大量回應流量的反射與放大攻擊。
殭屍網路(Botnet)如何發動 DDoS?
Botnet(殭屍網路)是由大量遭入侵的電腦、伺服器、IoT 裝置或其他連網設備所組成。這些設備受到攻擊者控制後,可以在收到指令時,同時向指定網站、伺服器或網路發送大量流量與請求。
由於攻擊流量可能同時來自大量不同 IP 位址與裝置,企業不能只依靠封鎖單一 IP 來處理這類 DDoS 攻擊,而需要進一步辨識正常流量與惡意流量。
什麼是反射與放大型 DDoS 攻擊?
反射與放大型 DDoS 是另一種常見方式。攻擊者可偽造受害者的 IP 位址,向第三方網路服務送出請求,使回應流量被「反射」至真正的攻擊目標;如果回應資料量大於原始請求,還能進一步形成流量放大效果。
以 DNS Amplification 為例,攻擊者可利用開放的 DNS Resolver,偽造目標 IP 發送 DNS 查詢,使 DNS Resolver 將較大的回應流量送往受害者。當大量請求同時進行,就可能形成大規模 DDoS 流量。
為什麼會發生 DDoS 攻擊?5 大常見動機
DDoS 攻擊的目的不一定相同,可能涉及金錢勒索、商業競爭、政治或意識形態訴求,也可能只是為了破壞服務或測試攻擊能力。對企業而言,無論攻擊者的動機為何,最直接的風險通常都是網站、API 或其他線上服務的可用性受到影響。
1. 金錢勒索
攻擊者可能透過 DDoS 攻擊或攻擊威脅要求企業支付贖金,這類型又稱為 Ransom DDoS(RDDoS)。攻擊者可能先發動攻擊再要求付款,也可能先寄出勒索訊息,威脅企業若不付款就發動 DDoS 攻擊。
2. 商業競爭
DDoS 也可能被用來干擾競爭對手的線上服務,例如使網站、交易系統或其他對外服務無法正常使用,進而造成營運影響。
3. 政治或意識形態動機
DDoS 也可能被用於駭客行動主義(Hacktivism)或政治相關攻擊。攻擊者可能透過癱瘓政府、媒體、金融或其他組織的網站與線上服務,表達政治立場、抗議或干擾特定事件。
4. 報復或惡意破壞
心懷不滿的使用者、客戶、前員工或其他人士,也可能利用 DDoS 攻擊干擾企業服務,造成網站中斷或系統無法正常使用。
5. 炫技、測試或低門檻攻擊工具
部分攻擊並沒有明確的商業或政治目的,也可能來自攻擊者測試工具、技術或單純進行破壞。網路上也存在提供 DDoS 攻擊能力的非法服務,使攻擊者不一定需要自行建立完整的 Botnet。
此外,在部分攻擊事件中,DDoS 也可能與其他惡意活動同時發生,使 IT 與資安團隊在處理服務中斷時,還需要同步留意其他異常行為。
常見 DDoS 攻擊類型有哪些?
DDoS 攻擊依照攻擊目標與消耗資源的方式,大致可分為三種類型:流量型攻擊(Volumetric Attacks)、協定型攻擊(Protocol Attacks),以及應用程式層攻擊(Application Layer Attacks)。不同類型可能分別針對網路頻寬、伺服器與網路設備資源,或網站與應用程式的處理能力發動攻擊。
| DDoS 攻擊類型 | 主要攻擊目標 | 常見攻擊方式 |
|---|---|---|
| 流量型攻擊 | 網路頻寬 | UDP Flood、DNS Amplification |
| 協定型攻擊 | 伺服器、Firewall、Load Balancer 等資源 | SYN Flood |
| 應用程式層攻擊 | Web Server、API、應用程式資源 | HTTP Flood |
1. 流量型攻擊(Volumetric Attacks)
流量型 DDoS 攻擊的主要目的,是透過大量惡意流量占用目標與網際網路之間的可用頻寬,造成網路壅塞,使正常使用者無法順利連線。常見方式包括 UDP Flood,以及利用反射與放大機制產生大量流量的 DNS Amplification。
這類攻擊最直觀的特徵是流量規模大,因此企業除了關注日常流量,也需要確認網路與上游防護架構能否處理突然湧入的大量異常流量。
2. 協定型攻擊(Protocol Attacks)
協定型 DDoS 攻擊主要利用網路通訊協定的特性,消耗伺服器或 Firewall、Load Balancer 等網路設備的處理資源,使設備無法繼續正常處理連線。這類攻擊主要涉及 OSI 模型的第 3 層與第 4 層。
常見例子是 SYN Flood。攻擊者大量發送 TCP SYN 連線請求,卻不完成正常的 TCP 三向交握,使目標持續保留未完成的連線狀態,進而消耗可用資源。
3. 應用程式層攻擊(Application Layer Attacks)
應用程式層 DDoS 攻擊又稱為 Layer 7(L7)DDoS,主要針對網站、API 等應用服務發動大量請求,消耗 Web Server、應用程式或後端系統的處理資源,最終造成服務回應變慢或無法正常使用。
HTTP Flood 是常見的應用程式層 DDoS 攻擊。攻擊者可能大量發送 HTTP GET 或 POST 請求,使伺服器持續處理請求並消耗資源。由於部分惡意 HTTP 流量可能與正常使用者請求相似,因此辨識與緩解這類攻擊時,需要進一步區分正常與異常的應用層流量。
簡單來說,流量型 DDoS 主要消耗頻寬,協定型 DDoS 主要消耗伺服器或網路設備資源,而應用程式層 DDoS 則著重消耗網站與應用服務的處理能力。實際攻擊也可能同時使用多種攻擊向量。
DDoS 攻擊會對企業造成哪些影響?
DDoS 攻擊最直接的影響是降低服務可用性。當大量惡意流量或請求超過網路、伺服器或應用程式可處理的範圍時,可能造成網站無法連線、API 回應逾時、交易失敗或線上服務中斷,進一步影響企業營運與使用者體驗。
1. 網站、API 或線上服務中斷
當 DDoS 攻擊占滿網路頻寬,或大量消耗伺服器與應用程式資源時,正常使用者可能出現連線逾時、頁面載入緩慢、API 呼叫失敗,甚至完全無法使用服務的情況。
2. 營運與交易受到影響
如果企業的訂單、付款、會員登入、預約或其他核心流程依賴線上系統,DDoS 所造成的服務異常就可能進一步影響交易與日常營運。實際影響程度則取決於企業服務類型、攻擊持續時間,以及系統對線上服務的依賴程度。
3. 客戶體驗與品牌信任受影響
對使用者而言,他們通常不會區分服務中斷是由 DDoS、系統故障或其他原因造成。當網站或 App 長時間無法使用、交易持續失敗,除了增加客服與營運處理壓力,也可能降低客戶對服務穩定性的信任。
4. DDoS 也可能與其他攻擊同時發生
企業不應將 DDoS 一律視為單純的流量攻擊。在部分攻擊情境中,DDoS 可能與其他惡意活動同時發生,使 IT 與資安團隊在處理服務異常的同時,還需要持續監控其他可疑行為。
因此,發生 DDoS 時,除了恢復服務可用性,也應持續確認是否存在其他異常登入、弱點利用或安全事件,而不是假設所有異常都來自同一波 DDoS 攻擊。
DDoS 攻擊如何防禦?
DDoS 防禦的核心,是在惡意流量影響正常服務之前,快速辨識並緩解異常流量,同時維持合法使用者的連線。由於 DDoS 可能發生在網路層、傳輸層與應用程式層,企業通常需要從流量承載、異常偵測、流量過濾與應用層防護等不同面向建立防禦機制。
1. 確認網路與上游防護的流量承載能力
大流量 DDoS 攻擊可能在惡意流量抵達企業內部設備之前,就先占滿企業對外頻寬。因此,企業除了評估自身 Firewall、Router 或伺服器效能,也需要確認 ISP、上游網路或 DDoS 防護服務能處理多大的異常流量,以及攻擊流量會在哪個位置被緩解。
2. 建立自動化異常流量偵測與緩解
DDoS 攻擊可能在短時間內快速產生大量流量,因此防護架構需要具備持續監控與異常偵測能力,並在辨識攻擊後快速啟動緩解措施。若所有處理都必須等待人員收到告警後再手動操作,可能增加服務受到影響的時間。
3. 同時考慮網路層與應用程式層攻擊
不同 DDoS 攻擊會消耗不同資源。網路層攻擊可能針對頻寬或連線資源,應用程式層攻擊則可能透過大量 HTTP 請求消耗網站、API 與後端系統。因此,企業需要確認現有防護是否涵蓋不同層級,而不是只針對單一攻擊方式。
4. 保護 DNS 與其他關鍵服務
DDoS 防護不應只關注網站主機。如果 DNS 或其他關鍵網路服務受到攻擊,即使網站與應用程式本身仍正常運作,使用者仍可能無法順利存取服務。因此,企業在規劃 DDoS 防護時,也需要將 DNS 等關鍵服務的可用性納入整體架構。
常見 DDoS 防護方式可能涉及上游流量過濾、流量清洗(Traffic Scrubbing)、CDN、Anycast、Rate Limiting,以及網路層與應用程式層的異常流量緩解機制。DDoS 防護沒有單一方法適用所有企業,實際架構仍需依服務類型、網路環境、流量規模與風險需求進行評估。
Cloudflare 如何協助防禦 DDoS 攻擊?

Cloudflare DDoS Protection 可針對 L3/L4 網路層與 L7 應用程式層 DDoS 攻擊進行自動偵測與緩解。其 DDoS 防護運行於 Cloudflare 全球網路邊緣,透過自動化 DDoS 防護機制辨識攻擊流量並套用緩解措施,降低惡意流量對企業網站、應用程式與網路服務的影響。
1. 涵蓋網路層與應用程式層 DDoS 防護
Cloudflare 的 DDoS 防護涵蓋 L3/L4 網路層與 L7 應用程式層。Network-layer DDoS Protection 可針對 UDP Flood、SYN Flood、DNS Flood 等網路層攻擊進行偵測與緩解;HTTP DDoS Attack Protection 則針對 HTTP/HTTPS 應用程式層 DDoS 攻擊提供防護。
2. 透過自動化系統偵測與緩解攻擊
Cloudflare 透過自動化機制分析網路封包、HTTP 請求與流量特徵,辨識攻擊模式與異常行為,並在網路邊緣套用相對應的緩解規則,減少每次攻擊都必須等待人工確認後才啟動防護的時間差。
3. 全球分散式網路提供大規模流量承載能力
Cloudflare 的 DDoS 防護建立在全球分散式網路架構之上。依 Cloudflare 2026 年公布的資料,其全球網路已分布於 330 多座城市,總外部互連容量達 500 Tbps。大規模 DDoS 攻擊發生時,分散式網路架構可協助處理大量攻擊流量,降低單一企業機房或網路設備直接承受全部流量的壓力。
企業實際需要的 DDoS 防護方式,仍會受到網站與應用架構、DNS、網路環境、對外服務類型及風險需求影響。樂雲智能可協助企業評估 Cloudflare DDoS 防護與相關網路安全架構,依實際服務環境規劃適合的導入方式。
延伸閱讀 >> 了解 Cloudflare 企業網路與資安解決方案
DDoS 常見問題(FAQ)
以下整理 DDoS 攻擊常見問題,包含 DoS 與 DDoS 的差異、常見攻擊類型、攻擊時間,以及企業 DDoS 防護評估等重點。
DDoS 和 DoS 有什麼差別?
DDoS 攻擊有哪些常見類型?
DDoS 攻擊通常會持續多久?
防火牆可以防止 DDoS 攻擊嗎?
CDN 可以防 DDoS 攻擊嗎?
企業如何判斷是否需要 DDoS 防護?