DDoS(分散型サービス拒否攻撃)は、オンラインに依存するあらゆる企業が直面する最も一般的で破壊的な脅威の一つです。午前2時の通知を想像してください。監視がフラットラインし、携帯が光り、数分のうちに注文ページがすでに競合のアプリに手を伸ばしている顧客へタイムアウトを返します。「DDoS対策」を検索して専門用語に迷ったことがあるなら、本ガイドは攻撃のメカニズム・主な攻撃タイプ・そして現代の防御が実際にどう働くかを——マーケティングではなく、平易な工学的言葉で——案内します。

DDoS攻撃が実際に何をするか

平易に言えば、DDoS攻撃はゴミトラフィックでサーバー・Webサイト・APIを押し流し、本物のユーザーが到達できなくなるまで続けます。攻撃者はボットネット——侵害された機器のネットワークで、しばしば数百万台の家庭用ルーター・IPカメラ・Miraiのようなマルウェアに感染したIoTガジェット——を操り、同時にリクエストを送るよう指示します。結果として帯域幅・接続テーブル・CPUが、正当なユーザー一人にサービスされる前に枯渇します。

これを苛烈にするのは規模の経済です。1つのレンタルボットネットで毎秒数テラビット(Tbps)のトラフィックを押し出せます。公開された最大級の攻撃は5.6 Tbpsを突破し、毎秒数百万パケット(PPS)を維持——どの企業の単一回線でも吸収できる範囲をはるかに超えます。そして攻撃ホストが数千の自律ネットワークに散らばっているため、オフラインにできる「1台のサーバー」は存在しません。

鍵となる言葉は「分散型」です。トラフィックは数千の異なる送信元から来るため、単に1つのIPアドレスをブロックしても何も達成できません——インターネット全体の相当部分をブロックして、ボットとともに本物のユーザーもダウンさせる必要があるでしょう。

DDoS攻撃の3つのファミリー

DDoS攻撃は通常、標的とする層で分類されます。それぞれに異なる対抗策が必要なため、ファミリーを知ることは重要です。

  • 容量型:UDPフラッド・TCPフラッド、およびNTP・DNS・SSDP・Memcachedを用いた反射・増幅攻撃。これらは生の量で帯域幅を圧倒することを目指します。増幅はここでの力倍率です。小さな偽装リクエストが巨大な応答を引き起こせます。実際の倍率はDNS約28〜54倍、NTP約556倍、SSDP約30〜50倍、Memcached最大約50,000倍です。したがって1 Gbpsの指令ストリームがあなたへ向かう50 Tbpsの津波になり得ます。
  • プロトコル型:サーバー・ロードバランサー・ファイアウォールの接続テーブルを枯渇させるSYNフラッドとACKフラッド。これらはほとんど帯域幅を必要としません——数十万の半開接続だけで「10 Gbps」相当のステートフル機器を詰まらせます。ビットが尽きるずっと前にセッション枠が尽きるからです。
  • アプリケーション層(L7):本物のユーザー挙動を模倣しビジネスロジックを直接狙うCC攻撃・HTTPフラッド・悪意あるクローラー。これらは緩やかで、実トラフィックに見え、検索やログインのような高負荷端点へ秒間数百リクエストを向けるだけでサイトを倒せます。

ファミリーごとに異なる防御が必要です。だからこそ単層防護は混合攻撃に対して失敗しがち——攻撃者は単にあなたが最も弱い層へ移るだけだからです。

なぜ従来の防御では不十分なのか

多くのチームは帯域幅を増やすかクラウドファイアウォールを有効にすれば解決すると考えます。実際には:

  1. 反射増幅は小さなリクエストを数千倍大きな応答に変えられるため、寛大な回線でも飽和します。50,000倍の乗数には、より太い回線を買うだけでは対抗できません。
  2. クラウド事業者は攻撃中に課金することが多く、前払いしなければサービス全体をブラックホール(nullルート)にするものもあります。さらに悪いことに攻撃中の出口帯域は最高ランクで課金されることが多く、「防御」がダウンタイムより高くつくこともあります。
  3. アプリケーション層攻撃は正常なトラフィックに見えるため、ステートレスなファイアウォールルールでは確実に区別できません。/api/search?q=shoesへのリクエストは、挙動——レート・フィンガープリント・意図——を解析するまで本物と見分けがつきません。

このギャップこそが専任のDDoS対策サービスが存在する理由です。彼らはあなたが経済的に自作できない容量と検査を備え、オリジンの前に陣取るからです。

二層洗浄アプローチ

AwayDDoSは二層洗浄アーキテクチャを採用し、攻撃がオリジンに到達する前に洗い流します。

  1. 第1層・近源洗浄。グローバルエッジノードが攻撃発生源に最も近い地点で容量型洪水を牽引・希釈し、数秒でTbps級のピークを吸収して上りリンクをクリアに保ちます。
  2. 第2層・深層洗浄。洗浄センターがプロトコル特徴とトラフィック挙動に対して深層フィルタリングを行い、第1層をすり抜けたCC攻撃・SYNフラッド・ボットネットトラフィックを正確に遮断します。正当なユーザーはフィンガープリントされ通過を許可され、不審なものはチャレンジまたは破棄されます。

完全なアーキテクチャ図とトラフィックフローは 防護アーキテクチャ を、実際の成果は お客様事例 をご覧ください。

導入方法

良いニュース:導入は通常、既存のアーキテクチャを変更する必要がありません。

  • WebサイトとAPI:DNSレコード(またはA/AAAAレコードを当社へ渡す)を更新して防護エッジノードへ向けます。コード変更なしで分単位で効果が出ます。
  • 既存ネットワーク:GREまたはBGPトンネルを使いインフラに触れず防護経由でトラフィックをルーティングします。自社IP空間を当社の洗浄を通じてアドバタイズしたい場合はBGPが理想的です。
  • 運用ゼロ:高防御サーバーに直接ホスティングし、ルーティングからチューニングまですべてを24時間当社に任せます。

3つの導入モデルを横並びで比較するには 対策ソリューション をご覧ください。

よくある誤解

「自社は規模が小さいから標的にならない」——実際には、DDoSツールはすでに高度に商品化されています。闇市場のBooterやストレッサーサービスは100 Gbpsのボットネットを月額約30ドルで貸し出し、短いバーストはコーヒー1杯の値段です。競合・恐喝者・退屈な攻撃者すべてがアクセスできます。アップタイムに依存するあらゆる事業は、事後対応ではなく事前計画すべきです。

重要なポイント

DDoS対策の根本は、ノイズがオリジンに到達する前に洗い流し、クリーンなトラフィックだけを通すことです。脅威はもはや理論的ではありません。攻撃は現在5 Tbpsを超え、ボットネットは時間貸しされ、増幅が小さな攻撃者を危険にします。AwayDDoSは膨大なグローバル洗浄容量・二層洗浄アーキテクチャ・7×24専門家運用を組み合わせ、約束を実現します。「Keep DDoS Away, Keep Online Always(DDoSを遠ざけ、常時オンラインを保つ)」。

プロバイダを評価中ですか? DDoS対策プロバイダの選び方:5つの重要指標 をお読みいただくか、顧問式評価について お問い合わせ ください。