午前2時、警報で目が覚める——APIのエラー率が数分で0.2%から68%に跳ね上がり、出口帯域は98%で張り付き、サポートチャネルは「サイトが開かない」という声で埋まっている。攻撃を疑うのはこれが初めてではないが、その感覚——収益がリアルタイムで目に見えて漏れる——は決して楽にならない。これは理論の記事ではない。15分で走らせられる対応経路だ:確認、出血を止める、洗浄をオンボーディング、復旧——そして被害を静かに2倍にする3つの過ち。
ステップ1:2分で「本当に攻撃か」を確認する
誤診断は攻撃自体より高くつく:セールの急増を攻撃と扱えば本物のユーザーをブロックし、攻撃をサーバー障害と扱えば、役に立たない再起動やスケールアップに黄金の時間を費やす。3つの信号を確認しよう:
- 送信元の分散:通常のピークは実ユーザー層(同じ地域、同じネットワーク/ASN)に集中する。DDoSトラフィックは数千の見知らぬネットブロックから、しばしば多くの国にまたがる。接続表やプロバイダーのフローデータを見て——送信元の分布が瞬時に語ってくれる。
- プロトコルとパケットの形:UDP、SYN、ACK、ICMPの突然の洪水——帯域は満杯でなくてもコネクション表が枯渇——はプロトコルやボリューム攻撃を示唆。帯域が天井近くに張り付けば、通常は UDP 反射/増幅(NTP、DNS、SSDP、Memcached などの悪用されたオープンサービス)だ。
- ビジネスの相関:プロモーションなら注文・閲覧・ログインがそろって上がる。攻撃トラフィックは「リクエストだけ上がり、転換しない」——エラー率と送信元分散が連動して上昇する。
経験則:分散した送信元 + 上昇するエラー + 飽和した帯域またはコネクション、これらが同時なら攻撃。いずれか1つだけなら、まずアプリのバグ、DBロック、上流リンク障害を除外せよ。
迷うなら、まず サイトがDDoS攻撃を受けているかを見分ける方法 を読み、動く前に診断を正しく。
ステップ2:5分で出血を止める(コアを守り、装飾は捨てる)
このステップの目的は1つ:洗浄が整う前にオリジンが直接叩かれないようにする。優先順位は:
- まずオリジンIPが露出していないか確認する。 これが保護失敗の根本原因だ。攻撃者が一度でも実IPを見たら、CDNや洗浄を前段に置いても無意味——彼らはそれを迂回して送信元を直接叩く。Aレコードを直接オリジンに向けたことがある、あるいは古いメール/DNSからIPが漏れているなら、今すぐ変更または遮蔽せよ。
- DNSが保護ノードのみを解決するようにする。 公開ドメインはすべて洗浄/エッジ層を向くべき。オリジンIPは公衆インターネットから消える。
- CDNを有効化し、重要エンドポイントをレート制限する。 静的アセットをCDNにオフロード。ログイン・API・検索にIPごとのレート制限と人間チャレンジを追加——CC攻撃が最初に削りたがるエンドポイントだ。
- 優雅にデグレードする。 まず決済とログインを守る——ダウンタイムが金になるエンドポイント——重い画像・動画・オプション機能は一時的に無効化し、コア経路のためのコネクションと帯域を空ける。
- ホストとクラウドプロバイダーに連絡しキャパシティを確保する。 多くのプロバイダーは能動的な攻撃中にのみ隠れた保護余力や一時洗浄を解放する。後でなく、早めに電話せよ。
厳しい真実:大半の「無料/基本」保護は、攻撃が特典枠を超えた瞬間、あなたを絞るか、攻撃ごとに課金し、あるいは ブラックホール化 する——そして攻撃はほぼ常に、一番落とせない時に来る:ゲームローンチ、セールの零時、給与日、選挙。
ステップ3:プロの洗浄をオンボーディングし、クリーントラフィックを戻す
自助では持ちこたえられないなら、最速の復旧はプロの DDoS対策。3つのオンボーディング形態、アーキテクチャで選ぶ:
| 方法 | 効果まで | 最適 | コスト |
|---|---|---|---|
| DNS 振替 | 数分 | ウェブサイト、API、HTTP/HTTPS | ドメインを保護ノードへ向け直す |
| GRE / BGP トンネル | 数十分 | 自社ラック、ハイブリッドクラウド、ゲーム、非HTTP(UDP) | データセンターとトンネルを調整 |
| 保護ホスティング | 即時 | 新規サービス、再設計なし | サービスを保護ノードへ移行 |
AwayDDoS は 二層洗浄アーキテクチャ を採用:エッジノードが攻撃源に最接近してボリュームフラッドを先に希釈し、残りのトラフィックを洗浄センターへ回して 深層フィルタリング——CC、SYN Flood、Botnet 偽装トラフィックを精密に識別・廃棄し、通過したものだけがスマートルーティング経由でオリジンへ戻る。決定的な点:攻撃中も固定料金、サージ料金なし、ブラックホール化なし——ビジネスを守るか青天井の請求かを選ばされることはない。
ステップ4:攻撃中・直後——「復旧の罠」に陥らない
- 攻撃中:監視を続け、攻撃の開始/終了、ピーク(Gbps または数万QPS)、種類、送信元特性を記録せよ。そのログはインシデント後の属性特定、保険請求、チューニングの唯一の根拠だ。
- 直後の24時間が最も危険:「終わった」と油断した瞬間に攻撃者は2度目を仕掛ける。オリジンIPを変更/遮蔽し、ポリシーを固定し、レート制限/チャレンジを外す前に、それらが残っていることを確認せよ。
最も多い3つの致命的過ち
「様子を見て、大きくなってから」——DDoSの黄金窓は最初の10〜15分。洗浄のオンボーディングを遅らせるほど累積損失(失注文、離脱したプレイヤー、傷ついた評判)は大きく、その多くは取り返しがつかない。
- 「準備のできていない解決策へDNSを向ける」:DNSを切ったが復路を正しく配線せず、自らサービスを長く止める。
- 「CDNがあれば安全と思い込む」:通常のCDNの基本保護は帯域が限られ、テラビット級の増幅の前では崩壊する。しかもオリジンが露出していればCDNは無意味。
まとめ:この経路をランブックに保存せよ
攻撃中は順に実行:確認 → オリジンIPを隠し、DNSは保護ノードのみ解決 → CDNとレート制限を有効化し優雅にデグレード → プロ洗浄を早くオンボーディング。実際の成果は 導入事例 を、プランの選び方は 無料・自前・プロのDDoS対策 を、あるいは ご相談 を——攻撃が生きている時、負担を肩代わりしてくれる誰かの存在は何より重要だ。