تصور کنید یک روز صبح سایت شما یا سرویس آنلاین کسبوکارتان کاملاً از دسترس خارج شده؛ نه به خاطر باگ نرمافزاری، نه قطع سرور، بلکه چون هزاران دستگاه آلوده در سراسر دنیا بهطور همزمان شروع به ارسال سیل درخواست به سمت شما کردهاند. این دقیقاً همان چیزی است که یک حمله دی داس (DDoS) انجام میدهد.
در فوریه ۲۰۲۳، یک حمله DDoS رکورد ۷۱ میلیون درخواست در ثانیه را ثبت کرد بزرگترین حمله لایه ۷ تا آن تاریخ. در سال ۲۰۱۸، GitHub با ۱.۳۵ ترابیت بر ثانیه ترافیک مخرب مواجه شد. این اعداد نشان میدهند که DDoS دیگر یک تهدید نظری نیست؛ بلکه واقعی، گرانقیمت و در حال رشد است.
در این راهنمای جامع یاد میگیرید که DDoS دقیقاً چیست، چطور کار میکند، انواع مختلف آن کدامند و مهمتر از همه، چطور میتوانید از خود در برابرش محافظت کنید.
چرا این مقاله برای شما مفید است؟اگر مدیر سایت، توسعهدهنده، مدیر شبکه یا حتی صاحب یک کسبوکار آنلاین هستید، درک DDoS میتواند تفاوت میان یک بحران مدیریتشده و یک فاجعه تجاری را رقم بزند.
حمله دی داس (DDoS) چیست؟
DDoS مخفف Distributed Denial of Service (سرویس انکار توزیعشده) است. در این نوع حمله سایبری، مهاجم از قدرت پردازش صدها یا هزاران دستگاه آلوده به بدافزار مثل رایانهها، گوشیهای هوشمند و دستگاههای اینترنت اشیاء (IoT) استفاده میکند تا یک سیستم هدف را با ترافیک مصنوعی غرق کند و آن را از دسترس خارج سازد.
تفاوت اصلی DDoS با DoS معمولی این است که حمله از منابع توزیعشده و متعدد اجرا میشود، نه از یک نقطه واحد. همین ویژگی مقابله با آن را بسیار دشوارتر میکند.
تفاوت DoS و DDoS به زبان ساده
نحوه عملکرد حمله دی داس: از بات تا باتنت
برای درک درست DDoS باید با مفهوم باتنت (Botnet) آشنا شوید.
باتنت چیست؟
مجرمان سایبری ابتدا با انتشار بدافزار، هزاران دستگاه متصل به اینترنت را آلوده میکنند. این دستگاهها که «بات (Bot)» یا «زامبی (Zombie)» نامیده میشوند، بدون اطلاع صاحبانشان تحت کنترل مهاجم قرار میگیرند. مجموعه این دستگاههای آلوده را باتنت مینامند.
مهاجم از یک سرور مرکزی (Command and Control یا C&C) دستوراتی برای تمام باتها ارسال میکند. باتها بهطور همزمان شروع به ارسال درخواستهای انبوه به آدرس IP هدف میکنند و سرور قربانی زیر فشار ترافیک غیرطبیعی از کار میافتد.
نکته مهماز آنجا که دستگاههای موجود در باتنت معمولاً دستگاههای معمولی هستند (مثل روتر خانگی یا دوربین امنیتی شما)، تمیز کردن ترافیک مخرب از ترافیک عادی بسیار دشوار است.
هدف نهایی حمله دی داس چیست؟
منابع شبکه مثل سرورهای وب ظرفیت محدودی برای پردازش درخواستهای همزمان دارند. وقتی تعداد درخواستها از این ظرفیت فراتر میرود، نتایج زیر رخ میدهد:
- کاهش شدید سرعت پاسخدهی به تمام کاربران
- نادیده گرفته شدن بخش بزرگی از درخواستهای قانونی
- قطع کامل ارتباط کاربران با سرویس
- خرابی یا کرش سرور در موارد شدید
طبق تحقیقات، هر ساعت توقف ناشی از DDoS میتواند بین ۲۵۰,۰۰۰ تا ۲ میلیون دلار خسارت مستقیم و غیرمستقیم به یک شرکت وارد کند.
انواع حمله دی داس

برای فهم انواع DDoS، باید با مدل OSI استانداردی که ارتباطات شبکه را در ۷ لایه تعریف میکند آشنا باشید. هر نوع حمله DDoS لایه خاصی را هدف قرار میدهد.
مروری سریع بر لایههای مدل OSI
حملات DDoS عمدتاً در سه دسته کلی تقسیمبندی میشوند:
۱. حملات حجمی (Volumetric Attacks)
شایعترین نوع حمله DDoS. هدف: اشغال کامل پهنای باند هدف با ارسال حجم انبوهی از ترافیک مصنوعی.
UDP Flood (سیلاب UDP)
UDP مخفف User Datagram Protocol است. این پروتکل برخلاف TCP نیازی به برقراری اتصال ندارد و داده را سریع ارسال میکند. مهاجمان از این سرعت سوءاستفاده کرده و با ارسال بستههای UDP انبوه، پورتهای تصادفی سرور را اشباع میکنند.
ICMP Flood (سیلاب Ping)
ICMP (پروتکل پیامهای کنترل اینترنت) برای تشخیص مشکلات شبکه استفاده میشود. در این حمله، تعداد زیادی پیام Ping به سرور هدف ارسال میشود تا منابع آن تحت فشار قرار گیرد.
DNS Amplification
یکی از هوشمندانهترین حملات حجمی. مهاجم درخواستهای DNS جعلی (با IP قربانی به عنوان مبدا) به سرورهای DNS عمومی میفرستد. پاسخهای بزرگ DNS به سمت قربانی هدایت میشود و ترافیکی چندین برابر درخواست اولیه تولید میکند.
۲. حملات لایه کاربردی (Application-Layer Attacks)
این حملات لایه ۷ مدل OSI را هدف میگیرند و از همه خطرناکترند؛ چون ترافیک مخرب شبیه به ترافیک عادی کاربر است و شناسایی آن دشوارتر است.
HTTP Flood
مهاجم درخواستهای HTTP GET یا POST معتبر (اما بسیار زیاد) به سرور ارسال میکند. چون هر درخواست به نظر قانونی میرسد، فایروالهای ساده نمیتوانند آن را فیلتر کنند.
Slowloris
یک حمله بسیار هوشمندانه: مهاجم اتصالات HTTP را باز نگه میدارد و به آرامی هدر میفرستد تا سرور منتظر تکمیل درخواست بماند. با این روش میتوان با حداقل پهنای باند، یک سرور را فلج کرد.
هشدارحملات لایه کاربردی اغلب با حجم ترافیک کمتر اما با دقت بیشتر طراحی میشوند. تشخیص آنها بدون ابزارهای هوشمند تحلیل رفتاری تقریباً غیرممکن است.
۳. حملات پروتکلی (Protocol Attacks)
هدف این حملات مصرف منابع تجهیزات شبکه مثل فایروالها، لود بالانسرها و روترها است نه لزوماً پهنای باند.
SYN Flood (سیل SYN)
رایجترین حمله پروتکلی. برای درک آن باید با دستدهی سهمرحلهای TCP (Three-Way Handshake) آشنا باشید:
- کلاینت بسته SYN (درخواست اتصال) میفرستد.
- سرور با SYN-ACK پاسخ میدهد و منتظر تأیید میماند.
- کلاینت با ارسال ACK اتصال را کامل میکند.
در حمله SYN Flood، مهاجم هزاران بسته SYN میفرستد اما هرگز ACK نهایی را ارسال نمیکند. سرور برای هر اتصال نیمهباز منابع اختصاص میدهد و به تدریج ظرفیت آن پر میشود.
Ping of Death
ارسال بستههای ICMP غیرعادی و بیش از حد بزرگ که میتوانند سیستمهای قدیمیتر را کرش کنند.
ترکیب حملات: تهدید بزرگترهکرهای حرفهای معمولاً این سه نوع حمله را با هم ادغام میکنند تا سیستمهای دفاعی را از چند جهت تحت فشار بگذارند و احتمال موفقیت را بالا ببرند.
روشهای مقابله با حمله دی داس

حملات DDoS نهتنها کم نشدهاند، بلکه پیچیدهتر و بزرگتر شدهاند. اما خبر خوب این است که با یک استراتژی چندلایه میتوان از آنها جلوگیری کرد یا اثرشان را به حداقل رساند. در ادامه مهمترین روشهای مقابله را بررسی میکنیم.
۱. تشخیص بهموقع علائم حمله
اولین و حیاتیترین قدم، شناختن نشانههای اولیه حمله است. هر چه زودتر متوجه حمله شوید، خسارت کمتری خواهید دید.
علائم هشداردهنده DDoS
- کند شدن غیرعادی سرعت سایت یا شبکه
- افزایش ناگهانی ترافیک از IPهای مشکوک یا یک منطقه جغرافیایی خاص
- قطعیهای متناوب و غیرمنتظره سرویس
- پیکهای ترافیکی در ساعات غیرمعمول
- درخواستهای یکسان و تکراری به یک URL خاص
نکتهنه هر کندی شبکهای نشانه DDoS است. اما اگر اختلال برای مدت طولانی ادامه یافت، شدت آن غیرعادی بود و با پیک ترافیک همراه شد، باید جدی گرفته شود.
۲. تدوین برنامه واکنش (Incident Response Plan)
بدترین زمان برای فکر کردن به نحوه مقابله، همان لحظهای است که حمله شروع شده. تمام استراتژی دفاعی باید از قبل طراحی شده باشد.
عناصر کلیدی یک برنامه واکنش مؤثر
- چکلیست تهدیدات: لیستی از الگوهای ترافیک مشکوک و ابزارهای فیلترینگ آماده داشته باشید.
- تیم واکنش مشخص: هر عضو تیم باید دقیقاً بداند در لحظه حمله چه وظیفهای دارد.
- پروتکل اطلاعرسانی: مشخص کنید چه کسی باید به چه کسی خبر بدهد و از چه کانالی.
- لیست مخاطبین اضطراری: شامل تیم داخلی، ارائهدهندگان سرویس ابری، شرکتهای امنیتی و مشتریان کلیدی.
- سناریوهای از پیش تعریفشده: برای هر نوع حمله، واکنش مشخص داشته باشید.
۳. ایمنسازی زیرساخت شبکه

یک دفاع مؤثر نیاز به رویکرد چندلایه دارد. ابزارهای زیر باید همزمان بهکار گرفته شوند:
- فایروال (Firewall): اولین خط دفاع؛ قوانین مشخصی برای مسدود کردن IPهای مشکوک تعریف کنید.
- لود بالانسر (Load Balancer): ترافیک را بین چند سرور توزیع میکند تا هیچ سروری تحت فشار بیش از حد قرار نگیرد.
- فیلتر محتوا و ضد اسپم: درخواستهای مشکوک را بر اساس الگو شناسایی و بلاک میکند.
- VPN: آدرس IP واقعی سرور را مخفی میکند و هدفگیری مستقیم را دشوارتر میسازد.
- IPS/IDS: سیستمهای پیشگیری و تشخیص نفوذ ترافیک مخرب را در لحظه شناسایی میکنند.
بهروز نگه داشتن تمام سیستمها نیز ضروری است. سیستمهای قدیمی آسیبپذیریهای شناختهشدهای دارند که مهاجمان از آنها سوءاستفاده میکنند.
۴. استفاده از سرویسهای ابری ضد DDoS
برای شرکتهای کوچک و متوسط، سرمایهگذاری روی سختافزار اختصاصی ممکن است مقرونبهصرفه نباشد. سرویسهای ابری ضد DDoS بهترین جایگزین هستند.
مقایسه معروفترین سرویسهای ضد DDoS
این سرویسها با فیلتر کردن ترافیک قبل از رسیدن به سرور شما، حملات را جذب و خنثی میکنند.
۵. بهینهسازی معماری شبکه
ساختار شبکه شما باید ذاتاً در برابر DDoS مقاوم باشد:
- توزیع جغرافیایی سرورها: سرورها را در چند منطقه مختلف قرار دهید تا هدفگیری همه آنها سختتر باشد.
- Anycast Routing: ترافیک را به نزدیکترین و سالمترین نود هدایت کنید.
- Rate Limiting: تعداد درخواستهای مجاز از یک IP در بازه زمانی مشخص را محدود کنید.
- Black Hole Routing: در حالت بحرانی، ترافیک مخرب را به یک «سیاهچاله» هدایت کنید تا از سرور اصلی محافظت شود.
- Redundancy: منابع اضافی شبکه داشته باشید تا در زمان حمله بتوانید بار را توزیع کنید.
۶. تقویت پایههای امنیتی سازمان
بسیاری از دستگاههای موجود در باتنتها به این دلیل آلوده شدهاند که اصول اولیه امنیتی رعایت نشده. آموزش کارمندان و کاربران میتواند جلوی بخشی از این مشکل را بگیرد:
- استفاده از رمزهای عبور قوی و منحصربهفرد و تغییر منظم آنها
- آموزش شناخت ایمیلهای فیشینگ که ابزار اصلی آلوده کردن دستگاهها هستند
- بهروزرسانی منظم سیستمعامل و نرمافزارها
- تغییر رمز پیشفرض دستگاههای IoT (روتر، دوربین، تلویزیون هوشمند)
- استفاده از آنتیویروس و فایروال شخصی
یادآوری مهمدستگاههای IoT با رمزهای پیشفرض (مثل admin/admin) یکی از اصلیترین منابع باتنتهای DDoS هستند. اگر دستگاه IoT دارید، همین الان رمز آن را عوض کنید.
جدول مقایسه روشهای مقابله با DDoS
DDoS در دنیای ارزهای دیجیتال و بلاکچین
یک موضوع که در منابع فارسی کمتر به آن پرداخته میشود، آسیبپذیری خاص صرافیهای ارز دیجیتال و پروتکلهای DeFi در برابر DDoS است.
صرافیهای آنلاین مثل Binance، Coinbase و صرافیهای ایرانی بارها هدف حملات DDoS قرار گرفتهاند اغلب در زمانهایی که بازار در نوسان شدید است و حجم معاملات بالاست. مهاجمان میتوانند از این طریق:
- کاربران را از بستن پوزیشنهای زیانده باز دارند
- قیمت یک دارایی را با ایجاد وحشت دستکاری کنند
- رقبای تجاری را از دسترس خارج سازند
توصیه به کاربران کریپتواگر از صرافیهای آنلاین استفاده میکنید، همیشه داراییهای اصلی خود را در کیفپول سختافزاری نگه دارید. در صورت حمله DDoS به صرافی، شما هیچ کنترلی بر داراییهایتان نخواهید داشت.
آینده حملات DDoS: تهدیدهای نسل بعدی
چند روند مهم که باید در سالهای آینده زیر نظر داشته باشید:
- DDoS مبتنی بر هوش مصنوعی: باتنتهای هوشمند که رفتار کاربر واقعی را شبیهسازی میکنند و شناسایی آنها را بسیار دشوار میسازند.
- IoT Botnets در حال رشد: با گسترش دستگاههای هوشمند خانگی، باتنتها بزرگتر و قدرتمندتر میشوند.
- DDoS به عنوان سلاح سایبری: استفاده از DDoS در درگیریهای ژئوپلیتیک و جنگهای سایبری بین دولتها رو به افزایش است.
- Multi-vector Attacks: ترکیب چند نوع حمله بهصورت همزمان تبدیل به استاندارد جدید شده است.
جمعبندیحمله DDoS یکی از رایجترین و مخربترین تهدیدات سایبری است. مقابله با آن نه یک اقدام یکباره، بلکه یک استراتژی مداوم و چندلایه است. با آموزش، ابزار مناسب و برنامهریزی از پیش، میتوان خطر را به حداقل رساند.


