ГлавнаяБлогБезопасность
Безопасность21 мин чтения·29 сентября 2026 г.

Carpet Bombing DDoS: распределённая атака на подсеть

Почему поток по многим адресам обходит порог одного IP, чем Carpet Bombing отличается от обычного DDoS и почему WAF такую атаку не останавливает.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Carpet Bombing DDoS: распределённая атака на подсеть

Carpet Bombing DDoS — атака, при которой вредоносный трафик распределяется по множеству IP-адресов, портов или сервисов целевой сети. Вместо создания одного очевидного потока к конкретному серверу злоумышленник «накрывает» трафиком целый диапазон адресов.

Главная цель — перегрузить общую сетевую инфраструктуру и одновременно избежать защитных механизмов, которые анализируют каждый IP-адрес отдельно. Нагрузка на один адрес может оставаться ниже порога срабатывания, но суммарный поток по подсети оказывается достаточным для заполнения канала, перегрузки маршрутизатора, межсетевого экрана или anti-DDoS-системы.

Carpet Bombing также называют:

  • Subnet Bombing;
  • Horizontal DDoS;
  • Distributed Destination Attack;
  • Many-Destination Flood;
  • Prefix Flood;
  • Low-and-Wide DDoS;
  • Spray DDoS.

Термины не всегда используются одинаково. Иногда Horizontal DDoS означает одновременную атаку на несколько несвязанных организаций, а иногда — распределение по адресам внутри одной сети. В этой статье Carpet Bombing означает прежде всего атаку на множество назначений одного или нескольких связанных IP-префиксов.

Чем Carpet Bombing отличается от обычного DDoS

При классическом DDoS основная масса пакетов направлена на один IP-адрес, домен или сервис. Такой поток создаёт отчётливый пик, который сравнительно легко обнаружить по превышению обычного уровня.

В Carpet Bombing суммарная мощность распределяется между десятками, сотнями или тысячами назначений.

Критерий Классический DDoS Carpet Bombing
Количество целей Один или несколько конкретных адресов Большой диапазон адресов, портов или сервисов
Нагрузка на один IP Высокая и хорошо заметная Может оставаться ниже локального порога
Суммарная нагрузка Сосредоточена в одной точке Агрегируется на канале или префиксе
Обнаружение По всплеску конкретного адреса По совокупному поведению подсети
Ручная блокировка Иногда возможна для одной цели Сложна из-за множества назначений
Побочный ущерб Чаще ограничен атакуемым сервисом Может затронуть всю сеть и соседние сервисы

NETSCOUT характеризует Carpet Bombing как распределённый низкоскоростной поток, одновременно направленный на множество IP-адресов и способный оставаться ниже традиционных порогов обнаружения.

Почему атака называется Carpet Bombing

Название происходит от аналогии с «ковровым» покрытием территории: воздействие не концентрируется в одной точке, а распределяется по широкой области.

В сетевом контексте такой областью может быть:

  • IPv4-подсеть;
  • несколько соседних подсетей;
  • IPv6-префикс;
  • диапазон портов;
  • группа виртуальных серверов;
  • несколько клиентов хостинг-провайдера;
  • вся сеть организации;
  • набор сервисов за общим каналом.

Как работает Carpet Bombing DDoS

Упрощённая механика выглядит следующим образом:

  1. атакующий определяет сетевой диапазон цели;
  2. выбирает один или несколько протокольных векторов;
  3. распределяет поток между адресами диапазона;
  4. при необходимости меняет порты назначения;
  5. удерживает нагрузку на каждый адрес ниже локального порога;
  6. перегружает общий канал или оборудование агрегации;
  7. периодически изменяет распределение для обхода фильтрации.

Например, если защитная система создаёт тревогу при достижении определённой скорости на одном IP, атакующий распределяет суммарную мощность между сотнями адресов. Ни одна цель не превышает порог, но интерфейс, обслуживающий весь префикс, оказывается перегружен.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Что является настоящей целью атаки

Пакеты направляются на множество IP-адресов, но фактической целью часто является общий инфраструктурный ресурс:

  • внешний интернет-канал;
  • маршрутизатор агрегации;
  • пограничный firewall;
  • anti-DDoS-устройство;
  • таблица маршрутизации или FIB;
  • таблица соединений;
  • Neighbor Cache;
  • виртуальный коммутатор;
  • гипервизор;
  • балансировщик;
  • система мониторинга;
  • общий кластер серверов;
  • сеть хостинг-провайдера.

Некоторые адреса назначения могут вообще не быть назначены реальным серверам. Трафик всё равно проходит по внешнему каналу и попадает на пограничное оборудование.

Основные варианты Carpet Bombing

1. IP Address Carpet Bombing

Пакеты распределяются по множеству адресов целевой подсети. Это базовый вариант атаки.

Например, вместо отправки всего потока на один веб-сервер трафик распределяется между:

  • адресом сайта;
  • почтовым сервером;
  • DNS-сервером;
  • VPN-шлюзом;
  • неиспользуемыми адресами;
  • служебными интерфейсами;
  • адресами других клиентов общей сети.

2. Port Carpet Bombing

Меняется не только адрес назначения, но и порт. Один IP может получать пакеты на сотни или тысячи портов.

Такой вариант:

  • затрудняет фильтрацию по одному сервису;
  • нагружает правила firewall;
  • провоцирует ответы с закрытых портов;
  • увеличивает число уникальных flows;
  • распределяет трафик между несколькими приложениями;
  • усложняет анализ NetFlow.

В отчёте Cloudflare об одной из гиперобъёмных атак описывался UDP Carpet Bombing с рандомизацией характеристик пакетов и большим количеством портов назначения. Это показывает, что «ковровое» распределение может выполняться одновременно по адресам и портам.

3. Protocol Carpet Bombing

Атака использует несколько протоколов:

  • UDP;
  • TCP SYN;
  • TCP ACK;
  • ICMP;
  • GRE;
  • ESP;
  • IP-in-IP;
  • IPv6;
  • фрагменты.

Каждый вектор распределяется между разными адресами или портами. Это заставляет защиту одновременно анализировать несколько типов трафика.

4. Reflection Carpet Bombing

Атакующий использует отражение и усиление через сторонние UDP-сервисы. В запросах подменяется адрес источника, а ответы направляются не на один IP, а на диапазон адресов цели.

В качестве отражателей могут использоваться уязвимые или неправильно настроенные сервисы. Конкретный протокол может меняться во время атаки.

Radware отмечает, что при amplification-атаке адрес назначения может рандомизироваться внутри целевой подсети, формируя Carpet Bombing.

5. Direct-path Carpet Bombing

Ботнет отправляет пакеты непосредственно на целевые адреса без отражателей. Источниками могут быть:

  • IoT-устройства;
  • серверы VPS;
  • облачные виртуальные машины;
  • заражённые компьютеры;
  • мобильные устройства;
  • резидентские прокси;
  • скомпрометированные маршрутизаторы.

При прямой атаке адреса источников обычно отражают реальные узлы ботнета, если не применяется spoofing.

6. Low-and-Wide Carpet Bombing

Поток на каждый адрес остаётся небольшим. Это может быть несколько мегабит или ограниченное количество пакетов в секунду на цель, но суммарная нагрузка на весь префикс оказывается высокой.

Такой подход предназначен для обхода:

  • порогов на один IP;
  • автоматического blackhole конкретной цели;
  • локального rate limiting;
  • алертов, построенных на per-host baselines;
  • ручной реакции на один сервис.

7. Pulsing Carpet Bombing

Атака идёт короткими импульсами. Поток быстро появляется, перемещается между диапазонами и прекращается до завершения ручной настройки фильтров.

Короткие импульсы создают сложности:

  • усреднение метрик скрывает пик;
  • on-demand scrubbing включается слишком поздно;
  • PCAP начинается после окончания всплеска;
  • инженер видит последствия, но не исходный поток;
  • атака повторяется на другом наборе адресов.

8. IPv6 Carpet Bombing

Трафик распределяется по множеству адресов IPv6-префикса. Из-за огромного адресного пространства атакующему не нужно перебирать его полностью: достаточно непрерывно выбирать новые адреса назначения.

Дополнительный риск возникает, если маршрутизатор считает префикс непосредственно подключённым. Для каждого нового назначения он может запускать Neighbor Discovery, создавать запись Neighbor Cache и отправлять Neighbor Solicitation.

Тогда внешний Carpet Bombing превращается ещё и в локальную атаку на NDP.

9. Multi-tenant Carpet Bombing

Целью становится диапазон хостинг-провайдера, облачного сервиса или дата-центра, в котором находятся разные клиенты. Даже если атакующий интересуется одной организацией, распределение по соседним адресам может:

  • перегрузить общий uplink;
  • создать нагрузку на гипервизоры;
  • затронуть общий firewall;
  • увеличить число инцидентов у разных арендаторов;
  • усложнить выделение фактической цели;
  • вызвать побочный отказ чужих сервисов.

Carpet Bombing и многовекторная атака

Carpet Bombing описывает распределение целей, а multi-vector DDoS — количество и сочетание протокольных векторов. Эти свойства могут существовать независимо.

Сценарий Carpet Bombing Multi-vector
UDP-поток на 500 IP одного префикса Да Нет
UDP, SYN и ACK на один IP Нет Да
UDP, GRE и TCP на множество адресов Да Да
HTTP Flood на один домен Нет Нет

Атака может начинаться с одного протокола, а после применения фильтра переключаться на другой. Поэтому защита должна анализировать не только текущую сигнатуру, но и общую нагрузку на префикс.

Почему Carpet Bombing сложно обнаружить

Порог на один IP не превышается

Если система анализирует каждый адрес отдельно, она видит множество умеренных потоков. Ни один из них не выглядит критическим.

В атаке участвуют неиспользуемые адреса

На адресе нет сервера и агента мониторинга, поэтому локальная телеметрия отсутствует. Однако трафик уже занял внешний канал.

Поток похож на фоновое сканирование

Небольшое количество пакетов на множество адресов может напоминать массовое сканирование. Отличие заключается в объёме, длительности и влиянии на общую инфраструктуру.

Назначения постоянно меняются

Атакующий может перемещать нагрузку между адресами, портами и подсетями. Статическое правило быстро теряет эффективность.

Источники распределены

Каждый узел ботнета отправляет небольшой поток. Индивидуальное поведение источника не обязательно превышает лимит.

Усреднение скрывает короткие импульсы

Если мониторинг сохраняет среднее значение за пять минут, десятисекундный пик может выглядеть умеренным, хотя на момент атаки канал был полностью заполнен.

Как Carpet Bombing перегружает инфраструктуру

1. Заполнение общего канала

Это наиболее очевидный механизм. Суммарный поток по всем адресам превышает пропускную способность uplink.

2. Перегрузка маршрутизатора

Устройство выполняет классификацию и пересылку пакетов к большому количеству назначений. При неизвестных или несуществующих адресах могут запускаться дополнительные процедуры разрешения соседей.

3. Рост количества flows

Изменение адресов, портов и протоколов создаёт огромное число уникальных пятикомпонентных потоков. Это нагружает:

  • conntrack;
  • NetFlow/IPFIX exporter;
  • firewall;
  • NAT;
  • IDS/IPS;
  • аналитическую базу;
  • систему мониторинга.

4. Исчерпание Neighbor Cache

Трафик к случайным адресам подключённой IPv4- или IPv6-подсети может заставить маршрутизатор выполнять ARP либо NDP. Для несуществующих адресов создаются временные записи и отправляются запросы.

5. Перегрузка ответным трафиком

Серверы и маршрутизаторы могут генерировать:

  • ICMP Destination Unreachable;
  • ICMPv6 Destination Unreachable;
  • TCP RST;
  • Neighbor Solicitation;
  • ARP-запросы;
  • другие служебные ответы.

Входящий поток создаёт дополнительный исходящий трафик и расходует CPU.

6. Перегрузка системы защиты

Anti-DDoS-устройство, рассчитанное на отдельные защищаемые IP, может одновременно создать тысячи объектов анализа, правил или состояний.

7. Побочный отказ сервисов

Даже адреса, не получающие атакующих пакетов, могут стать недоступны из-за общего канала, маршрутизатора или firewall.

На какие организации чаще направлена атака

Carpet Bombing особенно опасен для инфраструктуры, где много адресов и клиентов используют общие ресурсы:

  • интернет-провайдеры;
  • хостинг-компании;
  • облачные сервисы;
  • дата-центры;
  • телеком-операторы;
  • игровые сети;
  • банки и платёжные сервисы;
  • крупные корпоративные сети;
  • государственные информационные системы;
  • CDN и reverse proxy;
  • провайдеры управляемых сервисов.

Akamai относит Horizontal, или Carpet Bombing, к заметной доле наблюдаемых сетевых атак, что подтверждает практическую значимость распределения по множеству целей.

Carpet Bombing и сканирование сети

Carpet Bombing может внешне напоминать сканирование, но задачи различаются.

Критерий Сканирование Carpet Bombing
Основная цель Найти доступные адреса и сервисы Создать отказ в обслуживании
Объём Обычно относительно небольшой Достаточный для перегрузки ресурсов
Повторяемость Несколько проб на цель Продолжительный или импульсный поток
Влияние Чаще не вызывает отказ Перегружает общий канал или оборудование
Метрика обнаружения Ширина охвата портов и адресов Ширина охвата плюс суммарный bps и pps

При этом разведывательное сканирование может предшествовать атаке и использоваться для определения размера сети, активных сервисов и особенностей фильтрации.

Как обнаружить Carpet Bombing

Главный принцип — анализировать трафик не только по отдельным адресам, но и по агрегированным префиксам, интерфейсам и инфраструктурным ресурсам.

Основные признаки

  • рост общего трафика префикса без явного пика на одном IP;
  • увеличение количества активных адресов назначения;
  • трафик к неиспользуемым IP;
  • резкий рост уникальных flows;
  • появление множества портов назначения;
  • одинаковая структура пакетов на разных адресах;
  • синхронное увеличение нагрузки нескольких сервисов;
  • рост ARP или NDP;
  • переполнение Neighbor Cache;
  • рост ICMP Unreachable и TCP RST;
  • загрузка общего uplink при нормальной нагрузке отдельных серверов;
  • короткие повторяющиеся импульсы;
  • частая смена атакуемых диапазонов;
  • одновременное использование нескольких протоколов.

Какие метрики необходимо собирать

Метрика Что показывает
Общий bps по интерфейсу Загрузку внешнего канала
Общий pps по интерфейсу Нагрузку на пакетную обработку
bps/pps по префиксу Совокупную атаку на диапазон
bps/pps по отдельному IP Распределение между целями
Количество IP назначения в секунду Ширину Carpet Bombing
Количество портов назначения Port Carpet Bombing
Количество уникальных flows Нагрузку на таблицы и аналитику
Трафик к неиспользуемым адресам Наличие subnet spray
ARP/NDP request rate Нагрузку на разрешение соседей
Neighbor Cache utilization Риск исчерпания таблицы
Protocol distribution Одно- или многовекторную атаку
Queue drops Место фактической перегрузки

Почему мониторинг отдельных серверов недостаточен

Сервер видит только пакеты, дошедшие до его адреса. Он не знает:

  • сколько трафика направлено на соседние IP;
  • перегружен ли общий uplink;
  • сколько пакетов отбросил маршрутизатор;
  • сколько неиспользуемых адресов атакуется;
  • исчерпывается ли Neighbor Cache;
  • какая нагрузка создаётся на firewall;
  • насколько выросло число flows по всей сети.

Для обнаружения необходимы данные уровня маршрутизатора и сети:

  • NetFlow;
  • sFlow;
  • IPFIX;
  • интерфейсные счётчики;
  • телеметрия firewall;
  • данные anti-DDoS;
  • BGP- и routing-метрики;
  • агрегированная статистика по префиксам.

Как защититься от Carpet Bombing

1. Анализировать трафик на уровне префикса

Пороговые значения должны существовать не только для каждого IP, но и для:

  • всего анонсируемого префикса;
  • группы соседних подсетей;
  • внешнего интерфейса;
  • каждого протокола;
  • каждого порта или диапазона портов;
  • количества активных адресов назначения;
  • числа уникальных flows.

Иначе распределённый поток останется незаметным до заполнения канала.

2. Использовать иерархические baselines

Базовый профиль следует строить на нескольких уровнях:

  • отдельный IP;
  • подсеть;
  • клиент или сервис;
  • VLAN;
  • интерфейс;
  • весь автономный системный номер;
  • протокол;
  • порт;
  • география и ASN источника.

Аномалия может быть незаметна на одном уровне, но очевидна на другом.

3. Фильтровать неиспользуемые адреса

Если часть префикса не назначена, трафик к ней не должен доходить до общей внутренней сети и запускать ARP или NDP.

Возможные меры:

  • discard route для неиспользуемого пространства;
  • ACL на границе;
  • маршрутизация только назначенных адресов;
  • отдельные префиксы для активных сервисов;
  • honeypot-наблюдение за небольшой выборкой неиспользуемых IP;
  • агрегация статистики до отбрасывания.

4. Не создавать conntrack для явно запрещённого трафика

Если пакет направлен на неиспользуемый адрес, неизвестный протокол или закрытый сервис, его желательно отбрасывать до stateful-обработки.

Это уменьшает нагрузку на:

  • conntrack;
  • NAT;
  • firewall state table;
  • IDS/IPS;
  • систему журналирования.

5. Защитить ARP и Neighbor Discovery

Трафик к случайным адресам может вызывать массовое разрешение соседей. Необходимо:

  • ограничивать скорость создания новых записей;
  • контролировать INCOMPLETE-состояния;
  • сохранять приоритет существующих соседей;
  • фильтровать неиспользуемые назначения до L2-resolution;
  • защищать control plane;
  • использовать точные маршруты к назначенным узлам, если это подходит архитектуре.

6. Ограничить ответный трафик

Маршрутизаторы и серверы не должны бесконтрольно отвечать на каждый атакующий пакет. Полезно ограничивать:

  • ICMP Destination Unreachable;
  • ICMPv6 Destination Unreachable;
  • TCP RST;
  • ICMP Time Exceeded;
  • ARP и NDP к новым адресам;
  • журналирование ошибок.

При этом нельзя полностью блокировать необходимые ICMP- и ICMPv6-сообщения.

7. Использовать destination-aware rate limiting

Лимит по одному IP неэффективен. Система должна уметь ограничивать совокупный поток:

  • на подсеть;
  • на порт во всём префиксе;
  • на протокол;
  • на группу неиспользуемых адресов;
  • на входной интерфейс;
  • на источник или исходный префикс;
  • на ASN при подтверждённой аномалии.

8. Использовать always-on scrubbing

Carpet Bombing часто развивается быстро и распределяется широко. Если система очистки подключается только после ручного подтверждения, внешний канал может быть перегружен до завершения переключения.

Always-on-модель позволяет анализировать трафик на внешнем контуре постоянно. On-demand также может работать, если обнаружение, BGP-переключение и применение правил автоматизированы.

Radware подчёркивает, что анализ и очистка на сетевой границе особенно важны для Carpet Bombing, поскольку задержка включения защиты оставляет общий канал под нагрузкой.

9. Подготовить BGP FlowSpec и RTBH

В зависимости от оператора и архитектуры могут применяться:

  • BGP FlowSpec;
  • Remote Triggered Black Hole;
  • перенаправление префикса в scrubbing center;
  • временные точные анонсы;
  • фильтрация по протоколу и порту;
  • маршрутизация неиспользуемых адресов в discard.

RTBH делает адрес или префикс недоступным полностью, поэтому это аварийная мера. При Carpet Bombing blackhole всего префикса может выполнить цель атакующего — отключить все сервисы.

10. Распределять инфраструктуру

Снижают потенциальный ущерб:

  • разные uplink-каналы;
  • Anycast;
  • распределённые точки присутствия;
  • разделение критических сервисов по префиксам;
  • раздельные контуры DNS, VPN и веб-трафика;
  • резервная маршрутизация;
  • изоляция management-интерфейсов;
  • внешняя reverse proxy-сеть.

Распределение не заменяет фильтрацию, но уменьшает вероятность единой точки отказа.

Почему блокировка атакуемых IP может не помочь

Если трафик уже распределён по всему префиксу, блокировка одного адреса:

  • удаляет только малую часть потока;
  • не освобождает общий канал;
  • не останавливает атаку на неиспользуемые адреса;
  • может заставить атакующего изменить распределение;
  • не защищает Neighbor Cache;
  • не уменьшает число уникальных flows.

Даже локальный drop всего вредоносного потока не восстанавливает внешний канал, если пакеты уже прошли через него. Фильтрация должна выполняться upstream.

Почему ручная блокировка источников малоэффективна

Carpet Bombing может использовать:

  • распределённый ботнет;
  • отражённые ответы легитимных серверов;
  • подменённые адреса;
  • динамические резидентские IP;
  • несколько автономных систем;
  • постоянно меняющиеся источники.

Добавление отдельных IP в denylist не успевает за изменениями. Эффективнее классифицировать структуру трафика, состояние соединения, протокол, порт, назначение и совокупную нагрузку.

Carpet Bombing против веб-сайта

Сайт может быть лишь одной из формальных целей. Атакующий направляет пакеты на весь диапазон, где расположен origin, чтобы:

  • переполнить общий канал хостинга;
  • перегрузить firewall перед сервером;
  • затронуть другие адреса кластера;
  • обойти защиту конкретного домена;
  • создать шум вокруг основного HTTP Flood;
  • нарушить работу DNS, почты или VPN одновременно с сайтом.

Если сайт защищён reverse proxy, но настоящий диапазон origin известен, атакующий может не обращаться к домену вообще. Он отправляет L3/L4-трафик на адреса сети, где расположен сервер.

Почему WAF не останавливает Carpet Bombing

WAF получает только HTTP- и HTTPS-запросы, дошедшие до прикладного уровня. Большая часть Carpet Bombing может состоять из:

  • UDP-пакетов;
  • TCP SYN или ACK;
  • ICMP;
  • GRE;
  • IP-фрагментов;
  • трафика к неиспользуемым IP;
  • пакетов на закрытые порты.

Такие пакеты не превращаются в HTTP-запрос и не поступают в WAF. Более того, они могут быть направлены на адреса, где веб-сервера вообще нет.

Поэтому основной защитой являются:

  • анализ трафика по префиксу;
  • L3/L4-фильтрация;
  • операторская очистка;
  • защита маршрутизаторов и Neighbor Cache;
  • изоляция origin-сети.

Какую роль играет TrafficVeil

TrafficVeil защищает HTTP- и HTTPS-сайты через reverse proxy. Публичное веб-соединение завершается на защищённом контуре, после чего разрешённый запрос передаётся на origin.

Для защиты от прямого воздействия Carpet Bombing необходимо:

  1. направить публичные A- и AAAA-записи сайта на защищённый контур;
  2. закрыть прямой доступ к origin по IPv4 и IPv6;
  3. разрешить HTTP/HTTPS только от доверенных адресов TrafficVeil;
  4. удалить старые DNS-записи, раскрывающие origin;
  5. проверить тестовые и технические поддомены;
  6. не размещать публичные служебные сервисы на том же адресе без необходимости.

TrafficVeil может остановить прикладную часть атаки — HTTP Flood, автоматизированные запросы, ботов и попытки эксплуатации веб-приложения. Но он не является заменой операторской защиты целого IP-префикса.

Если атакующий заполняет канал дата-центра пакетами к сотням адресов, фильтрация должна происходить у оператора или в scrubbing center до узкого участка.

Что делать во время Carpet Bombing

  1. Перейти от анализа хоста к анализу префикса. Проверить общий bps и pps по сети.
  2. Определить ширину атаки. Посчитать количество адресов и портов назначения.
  3. Выделить протоколы. Установить, используется UDP, TCP, ICMP, GRE или несколько векторов.
  4. Проверить неиспользуемые адреса. Определить, какая часть трафика не относится к реальным сервисам.
  5. Найти узкое место. Канал, маршрутизатор, firewall, Neighbor Cache или conntrack.
  6. Фильтровать до stateful-обработки. Не создавать состояния для запрещённого потока.
  7. Ограничить ответные сообщения. Контролировать ICMP, RST, ARP и NDP.
  8. Связаться с оператором. Передать префикс, протоколы, порты, bps, pps и число назначений.
  9. Перенаправить префикс в scrubbing center. Не ограничиваться одним атакуемым IP.
  10. Включить prefix-level detection. Искать распределённую нагрузку автоматически.
  11. Проверить origin. Закрыть прямой доступ в обход TrafficVeil.
  12. Контролировать L7. После удаления сетевого шума проверить HTTP Flood.

Какие данные сохранить для расследования

  • время начала, пика и окончания;
  • атакуемые префиксы;
  • количество адресов назначения;
  • количество портов назначения;
  • пиковые и средние bps;
  • пиковые и средние pps;
  • bps и pps на один адрес;
  • суммарный bps и pps на префикс;
  • распределение по протоколам;
  • распределение размеров пакетов;
  • количество уникальных flows;
  • долю трафика к неиспользуемым адресам;
  • ARP- или NDP-нагрузку;
  • размер Neighbor Cache;
  • загрузку firewall и маршрутизатора;
  • NetFlow, sFlow или IPFIX;
  • короткий репрезентативный PCAP;
  • применённые правила фильтрации;
  • действия оператора;
  • влияние на соседние сервисы и клиентов.

Распространённые ошибки

Анализировать только самый загруженный IP

Carpet Bombing специально распределяет поток так, чтобы не создавать одного очевидного лидера.

Использовать одинаковый порог для любого адреса

DNS-сервер, веб-сайт, VPN и неиспользуемый IP имеют разные нормальные профили.

Не учитывать неактивные адреса

Трафик к ним всё равно занимает канал и нагружает маршрутизатор.

Блокировать отдельные IP назначения

Это мало влияет на суммарный поток и может отключить собственные сервисы.

Создавать conntrack для всей подсети

Миллионы уникальных flows способны исчерпать таблицу состояний.

Увеличивать Neighbor Cache без фильтрации

Это лишь позволяет атакующему занять больше памяти.

Полагаться на ручную реакцию

Короткие импульсы и смена диапазонов требуют автоматического обнаружения и очистки.

Использовать RTBH всего префикса как первую меру

Полное отключение сети может совпасть с целью атакующего.

Защищать только домен

Carpet Bombing направлен на IP-префикс и может вообще не использовать доменное имя.

Считать WAF сетевой anti-DDoS-системой

WAF не анализирует пакеты, не дошедшие до HTTP.

Чек-лист защиты

  • Известны все публичные IPv4- и IPv6-префиксы.
  • Трафик анализируется по отдельному IP и по префиксу.
  • Настроены пороги bps и pps для интерфейсов и подсетей.
  • Отслеживается количество адресов назначения.
  • Отслеживается количество портов назначения.
  • Контролируется число уникальных flows.
  • Неиспользуемое адресное пространство фильтруется.
  • Запрещённый трафик отбрасывается до conntrack.
  • Защищены ARP и Neighbor Discovery.
  • Настроена защита control plane.
  • Ограничены ICMP и TCP RST без полной блокировки.
  • Журналирование имеет rate limit.
  • Anti-DDoS анализирует префиксы, а не только IP.
  • Поддерживается IPv4 и IPv6 scrubbing.
  • Подготовлено автоматическое BGP-переключение.
  • Согласованы FlowSpec и RTBH-сценарии.
  • Критические сервисы разделены по контурам.
  • Публичные сайты работают через TrafficVeil.
  • Origin закрыт по IPv4 и IPv6.
  • Регламент Carpet Bombing протестирован отдельно.

Частые вопросы

Что такое Carpet Bombing DDoS?
Это атака, при которой вредоносный трафик распределяется по множеству адресов, портов или сервисов целевой сети.
Чем Carpet Bombing отличается от обычного DDoS?
Обычный DDoS часто концентрируется на одной цели, а Carpet Bombing распределяет нагрузку по широкому диапазону назначений.
Почему атака может не сработать по порогам отдельного IP?
Поток на каждый адрес остаётся умеренным, хотя суммарный трафик подсети перегружает общий ресурс.
Что означает Horizontal DDoS?
Обычно так называют атаку, распределённую между множеством целей одного или нескольких сетевых диапазонов.
Могут ли атаковаться неиспользуемые IP?
Да, трафик к ним занимает канал и может вызывать ARP, NDP или дополнительные ответы маршрутизатора.
Какие протоколы используются в Carpet Bombing?
Атака может применять UDP, TCP, ICMP, GRE, отражение, фрагменты и другие сетевые векторы.
Всегда ли Carpet Bombing является многовекторной атакой?
Нет, распределение по множеству целей возможно с использованием только одного протокола.
Можно ли провести Carpet Bombing по IPv6?
Да, поток распределяется по адресам IPv6-префикса и может дополнительно перегружать Neighbor Discovery.
Почему блокировка отдельных источников не помогает?
Источники могут принадлежать большому ботнету, постоянно меняться, подменяться или быть отражателями.
Почему блокировка одного атакуемого IP не останавливает атаку?
Основная часть потока продолжает поступать к другим адресам того же диапазона.
Какая метрика важнее всего?
Необходимо совместно анализировать общий bps и pps по префиксу, число назначений и количество уникальных flows.
Может ли Carpet Bombing затронуть соседние сайты?
Да, если они используют общий канал, маршрутизатор, firewall, гипервизор или адресный диапазон.
Поможет ли WAF?
WAF фильтрует только HTTP/HTTPS и не останавливает сетевой поток к множеству IP и портов.
Как TrafficVeil помогает против Carpet Bombing?
TrafficVeil изолирует origin и фильтрует веб-трафик, если прямой IPv4- и IPv6-доступ к серверу закрыт.
Что делать, если перегружен общий канал?
Необходимо перенести фильтрацию к оператору или в scrubbing center и очищать весь атакуемый префикс.
Подходит ли RTBH для защиты?
RTBH быстро прекращает трафик, но делает адрес или префикс недоступным и поэтому является аварийной мерой.
Какая защита наиболее эффективна?
Нужны prefix-level detection, upstream-очистка, фильтрация неиспользуемых адресов, защита ARP/NDP, автоматизация и закрытый origin.
#ddos#carpet-bombing#подсеть#безопасность
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Безопасность» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil
Carpet Bombing DDoS: распределённая атака на подсеть