ГлавнаяБлогБезопасность
Безопасность20 мин чтения·30 сентября 2026 г.

SSDP Amplification и SSDP Reflection DDoS: как работает атака и как от неё защититься

Как открытый SSDP и UPnP на маршрутизаторах и IoT превращают короткий UDP-запрос в поток на адрес жертвы и почему фильтрация нужна до входа в канал.

TVTrafficVeil TeamЭксперты по защите веб-трафика
SSDP Amplification и SSDP Reflection DDoS: как работает атака и как от неё защититься

SSDP Amplification — это отражённая DDoS-атака, при которой злоумышленник использует доступные из интернета устройства с поддержкой SSDP и UPnP для создания увеличенного потока UDP-трафика в направлении жертвы.

Небольшие поисковые запросы отправляются на устройства с подменённым исходным IP-адресом. Маршрутизаторы, камеры, медиасерверы, сетевые хранилища и другие UPnP-устройства принимают запросы и отправляют ответы на адрес жертвы.

Атака сочетает два механизма:

  • SSDP Reflection — ответ устройства перенаправляется на подменённый IP;
  • SSDP Amplification — размер ответа превышает размер исходного запроса.

SSDP предназначен преимущественно для автоматического обнаружения устройств и сервисов внутри локальной сети. Его доступность со стороны интернета обычно указывает на ошибочную конфигурацию, небезопасную прошивку или неправильную обработку WAN-интерфейса.

Что такое SSDP

SSDP — Simple Service Discovery Protocol — протокол обнаружения сетевых устройств и сервисов. Он является частью архитектуры UPnP и позволяет устройствам находить друг друга без ручной настройки адресов.

SSDP может использоваться для обнаружения:

  • домашних маршрутизаторов;
  • телевизоров и медиаплееров;
  • сетевых принтеров;
  • IP-камер;
  • сетевых хранилищ;
  • медиасерверов;
  • игровых консолей;
  • умных колонок;
  • систем домашней автоматизации;
  • шлюзов и IoT-устройств.

SSDP использует UDP-порт 1900. Для IPv4 локальный поиск обычно выполняется через multicast-адрес 239.255.255.250. Назначение UDP/1900 для SSDP зафиксировано в реестре IANA.

Спецификация UPnP Device Architecture описывает доставку поисковых запросов через multicast и unicast SSDP. В стандартном IPv4-сценарии поле назначения указывает 239.255.255.250:1900.

Что такое UPnP

UPnP — Universal Plug and Play — набор сетевых механизмов, позволяющих устройствам автоматически:

  • подключаться к сети;
  • объявлять о своём присутствии;
  • обнаруживать другие устройства;
  • публиковать доступные функции;
  • получать описания сервисов;
  • управлять поддерживаемыми возможностями;
  • в некоторых сценариях настраивать проброс портов.

UPnP удобен в домашней сети: пользователю не требуется вручную сообщать медиаплееру адрес телевизора или настраивать обнаружение принтера.

Однако архитектура UPnP исторически исходит из предположения о доверенной локальной сети. Доступ к SSDP, описаниям устройств и управляющим интерфейсам со стороны интернета создаёт серьёзные риски.

SSDP и UPnP — одно и то же?

Нет. UPnP — более широкая архитектура, а SSDP — её компонент, отвечающий за обнаружение.

Компонент Назначение
SSDP Поиск устройств и объявление сервисов
HTTP Получение XML-описаний устройства
SOAP Вызов действий и управление сервисами
GENA Подписка на события
UPnP Device Architecture Объединяет этапы адресации, обнаружения, описания, управления и событий

SSDP Amplification использует именно этап обнаружения. Но публичный SSDP может быть только одним из признаков более широкой небезопасной UPnP-конфигурации.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Как работает обычное SSDP-обнаружение

В локальной сети есть две основные роли:

  • Control Point — клиент, который ищет устройства;
  • Device — устройство, объявляющее свои сервисы и отвечающее на поиск.

Обнаружение может происходить двумя способами.

Устройство объявляет себя

После подключения к сети UPnP-устройство отправляет SSDP-уведомления. Другие участники узнают, что устройство доступно и какие типы сервисов оно предоставляет.

При включении и выключении могут использоваться уведомления, обозначающие появление и удаление устройства. В документации Microsoft в качестве примера описываются сообщения ssdp:alive и ssdp:byebye, передаваемые через UDP/1900.

Клиент выполняет поиск

Control Point отправляет поисковое сообщение с методом M-SEARCH. Оно может искать конкретный тип устройства, сервис или все доступные UPnP-объекты.

Подходящие устройства отвечают клиенту, сообщая:

  • тип устройства или сервиса;
  • уникальный идентификатор;
  • адрес описания;
  • версию UPnP;
  • срок актуальности информации;
  • сведения о программном обеспечении.

В нормальном сценарии поиск и ответы остаются внутри локальной сети.

M-SEARCH — метод активного поиска устройств в SSDP. Клиент отправляет запрос, указывая, какие сервисы или устройства он хочет обнаружить.

Опасность возникает, когда устройство принимает M-SEARCH не только из локального сегмента, но и с WAN-интерфейса или по публичному адресу.

Если входящий запрос содержит подменённый IP-адрес, ответ отправляется жертве. Когда один запрос вызывает несколько ответов для разных сервисов и встроенных устройств, объём трафика увеличивается.

Как работает SSDP Reflection

SSDP Reflection основана на свойствах UDP и отсутствии проверки обратной достижимости клиента.

Общая последовательность выглядит так:

  1. Злоумышленник выбирает IP-адрес жертвы.
  2. Находит устройства, отвечающие на внешние SSDP-запросы.
  3. Отправляет поисковые запросы на UDP/1900.
  4. Подменяет адрес источника на IP жертвы.
  5. UPnP-устройства формируют ответы.
  6. Ответы направляются жертве.
  7. Множество устройств создаёт распределённый поток.

С точки зрения жертвы источниками трафика являются реальные маршрутизаторы, камеры, сетевые хранилища и другие устройства. Непосредственный отправитель поддельных запросов не виден.

Как работает SSDP Amplification

Усиление возникает, когда один короткий запрос вызывает более крупный ответ или несколько ответов.

Коэффициент усиления рассчитывается следующим образом:

Коэффициент усиления = суммарный размер ответов / размер запроса

Например:

  1. Размер запроса составляет 120 байт.
  2. Устройство возвращает четыре ответа общим размером 2 400 байт.
  3. Коэффициент усиления составляет 2 400 / 120 = 20.
  4. Атакующая инфраструктура передаёт запросы со скоростью 500 Мбит/с.
  5. Теоретический отражённый поток может приблизиться к 10 Гбит/с.

Реальное усиление зависит от:

  • типа поискового запроса;
  • количества сервисов устройства;
  • числа логических и встроенных устройств;
  • размера SSDP-ответов;
  • версии UPnP;
  • реализации прошивки;
  • повторной передачи ответов;
  • сетевых потерь;
  • скорости подключения устройства;
  • фильтрации провайдера.

Поэтому у SSDP нет одного универсального коэффициента усиления. Он должен измеряться для конкретного профиля атаки.

Почему один запрос может вызвать несколько ответов

UPnP-устройство может представлять не один объект, а набор логических сущностей:

  • корневое устройство;
  • встроенные устройства;
  • сетевые сервисы;
  • профили управления;
  • медиасервисы;
  • функции шлюза;
  • службы конфигурации.

Поисковый запрос, охватывающий разные типы сервисов, может получить несколько ответов от одного физического устройства. Это повышает коэффициент усиления и PPS на стороне жертвы.

Почему SSDP использует UDP

Для обнаружения устройств важны простота и возможность отправить одно multicast-сообщение сразу всем участникам локальной сети. Устанавливать отдельное TCP-соединение с каждым неизвестным устройством было бы неудобно.

UDP хорошо подходит для локального поиска, но имеет свойства, опасные при внешней доступности:

  • соединение заранее не устанавливается;
  • сервер не подтверждает обратную достижимость клиента;
  • в плохо фильтруемых сетях возможна подмена IP;
  • ответ отправляется на адрес из запроса;
  • один запрос может быстро обрабатываться множеством устройств.

UDP определён как минимальный датаграммный транспорт без встроенной гарантии доставки и защиты от дублирования.

Почему SSDP не должен быть доступен из интернета

SSDP создавался для обнаружения в пределах локальной сети. Публичному пользователю обычно не требуется находить телевизор, маршрутизатор или медиасервер организации.

Внешняя доступность SSDP может привести к:

  • использованию устройства как DDoS-рефлектора;
  • раскрытию модели и версии устройства;
  • обнаружению доступных сервисов;
  • получению URL описания UPnP;
  • эксплуатации уязвимостей прошивки;
  • обходу ожидаемых сетевых границ;
  • несанкционированному управлению функциями UPnP;
  • сбору сведений о внутренней инфраструктуре.

CERT публиковал предупреждение об уязвимостях SSDP в распространённой библиотеке libupnp, которая использовалась множеством производителей сетевых устройств. Это показывает дополнительный риск публичной доступности UPnP: устройство может быть не только рефлектором, но и целью эксплуатации.

Какие устройства становятся SSDP-рефлекторами

В отражённых атаках могут участвовать:

  • домашние маршрутизаторы;
  • кабельные и DSL-модемы;
  • ONT и абонентские шлюзы;
  • IP-камеры;
  • видеорегистраторы;
  • умные телевизоры;
  • медиаплееры;
  • сетевые хранилища;
  • принтеры;
  • игровые консоли;
  • домашние серверы;
  • IoT-шлюзы;
  • устройства автоматизации;
  • устаревшее операторское оборудование.

Чаще всего устройство становится рефлектором не из-за сознательных действий владельца, а из-за ошибки производителя, старой прошивки, неправильной настройки firewall или обработки SSDP на WAN-интерфейсе.

Почему домашние маршрутизаторы особенно часто участвуют в атаке

Домашний маршрутизатор находится на границе между локальной сетью и интернетом. UPnP нужен ему для автоматического управления сетевыми функциями, включая создание правил перенаправления портов для приложений и игровых устройств.

Безопасная реализация должна принимать SSDP и UPnP-управление только со стороны LAN. Небезопасная может:

  • слушать UDP/1900 на WAN;
  • отвечать на unicast-запросы из интернета;
  • публиковать описание устройства наружу;
  • иметь одинаковые правила на LAN и WAN;
  • использовать уязвимую библиотеку UPnP;
  • сохранять опасное поведение после выключения функции в интерфейсе.

SSDP Reflection, SSDP Diffraction и случайные порты

В типичной SSDP Reflection-атаке ответы приходят с исходного UDP-порта 1900. Это позволяет сравнительно легко выделить вектор.

Однако известны варианты, при которых из-за особенностей реализации или трансляции адресов ответы приходят с других, в том числе высоких псевдослучайных UDP-портов. Такой трафик иногда называют SSDP diffraction или refraction.

NETSCOUT описывала атаки, в которых ответы от используемых CPE-устройств поступали не только с UDP/1900, но и с псевдослучайных исходных портов.

Из этого следует важный вывод: блокировка только исходного порта 1900 остановит распространённый вариант атаки, но не гарантирует защиту от всех SSDP-подобных ответов.

Как выглядит SSDP Amplification со стороны жертвы

Большой входящий UDP-поток

На адрес жертвы поступает множество датаграмм от маршрутизаторов и IoT-устройств.

Исходный порт UDP/1900

В классической атаке большинство пакетов приходит с порта 1900. Целевой порт зависит от исходного порта поддельного запроса.

Случайные исходные порты

В некоторых вариантах часть SSDP-ответов приходит с высоких портов, что затрудняет простое правило фильтрации.

HTTP-подобное содержимое

Хотя SSDP передаётся по UDP, сообщения имеют текстовую структуру, похожую на HTTP. В ответах могут присутствовать:

  • статус ответа;
  • тип найденного сервиса;
  • уникальный идентификатор;
  • URL описания устройства;
  • сведения о сервере;
  • срок кеширования информации.

Множество residential-источников

Значительная часть пакетов может приходить из сетей домашних интернет-провайдеров, поскольку рефлекторами становятся абонентские маршрутизаторы.

Ответы без поисковых запросов

Жертва получает SSDP-ответы, хотя не отправляла M-SEARCH. Для stateful-фильтрации это явный признак отражения.

Как отличить атаку от нормального SSDP

Признак Легитимный SSDP SSDP Amplification
Область действия Локальная сеть Публичный интернет
Назначение запроса Multicast-группа SSDP Публичные IP устройств
Количество источников Небольшое число локальных устройств Сотни или тысячи внешних адресов
Наличие M-SEARCH Ответ следует за поиском Ответы приходят без запросов
Интенсивность Низкая и периодическая Массовый непрерывный поток
Порт источника Обычно UDP/1900 внутри LAN UDP/1900 или высокие внешние порты

На публичном веб-сервере, не выполняющем задачи UPnP-обнаружения, большой входящий поток SSDP-ответов практически всегда является нежелательным.

Последствия SSDP Amplification

Заполнение внешнего канала

Распределённый поток может превысить пропускную способность подключения. Легитимные пакеты будут теряться до достижения веб-сервера или firewall.

Перегрузка по PPS

Множество небольших и средних ответов создаёт высокую пакетную нагрузку на маршрутизаторы, виртуальные коммутаторы и firewall.

Недоступность нескольких сервисов

Если сайт, API, DNS, VPN и почта используют один канал, атака на один адрес может повлиять на всю инфраструктуру.

Перегрузка устройства-рефлектора

Маршрутизатор или IoT-устройство тратит процессорное время и исходящую полосу на ответы. Для слабого оборудования это может привести к зависанию и потере связи владельцем.

Раскрытие информации

SSDP-ответ может сообщать модель устройства, версию UPnP, программное обеспечение и URL описания. Эти данные упрощают выбор дальнейших проверок и атак.

Эксплуатация уязвимой прошивки

Публичный SSDP увеличивает риск эксплуатации ошибок парсинга и управления. Ранее CERT и производители публиковали предупреждения о множественных переполнениях буфера в libupnp при обработке вредоносных SSDP-сообщений.

Как защитить жертву SSDP Amplification

Использовать upstream Anti-DDoS

Если поток заполняет внешний канал, локальный firewall уже не может восстановить доступность. Фильтрация должна выполняться у провайдера, на магистрали или в центре очистки.

Применяются:

  • постоянная Anti-DDoS-защита;
  • scrubbing center;
  • операторские ACL;
  • FlowSpec;
  • Anycast;
  • RTBH как аварийная изоляция.

Фильтровать исходный UDP-порт 1900

Если внешний сервер не должен получать SSDP, входящий трафик с исходного UDP/1900 можно блокировать на периметре.

Следует различать:

  • целевой UDP/1900 — запрос к локальному SSDP-сервису;
  • исходный UDP/1900 — ответ от внешнего SSDP-устройства.

Но из-за вариантов со случайными исходными портами требуется анализ содержимого, поведения и состояния UDP-трафика, а не только номера порта.

Stateful-фильтрация

Stateful firewall может пропускать SSDP-ответ только при наличии соответствующего исходящего запроса. Массовые неожиданные ответы блокируются.

При крупной атаке глубокая обработка должна выполняться на оборудовании, способном выдержать необходимый PPS.

Ограничивать фрагменты

Если в атаке появляются IP-фрагменты, защита должна учитывать пакеты, не содержащие UDP-заголовка. Полная блокировка всей фрагментации может нарушить другие легитимные сервисы, поэтому правило необходимо согласовать с архитектурой.

Сегментировать IoT

Устройства, которым требуется локальное обнаружение, следует размещать в отдельном VLAN или сегменте. Их SSDP-трафик не должен свободно распространяться по всей корпоративной сети.

Как защитить маршрутизатор или IoT-устройство

Отключить UPnP, если он не нужен

Если автоматический проброс портов и обнаружение не используются, UPnP лучше отключить.

После отключения необходимо проверить, перестало ли устройство фактически отвечать на внешние SSDP-запросы. Некоторые прошивки отключают только часть функций.

Запретить SSDP на WAN

UDP/1900 должен быть доступен только в тех локальных сегментах, где действительно требуется обнаружение.

На внешнем интерфейсе следует блокировать:

  • входящие запросы на UDP/1900;
  • неожиданные исходящие SSDP-ответы;
  • доступ к URL описания UPnP;
  • внешние обращения к управляющим сервисам;
  • перенаправление SSDP между WAN и LAN.

Обновить прошивку

Производители исправляют ошибки обработки WAN-интерфейса, UPnP SDK и SSDP-парсера. Если устройство больше не поддерживается, безопаснее заменить его.

Не использовать DMZ для IoT-устройства

Функция «DMZ host» на домашнем маршрутизаторе часто перенаправляет большой объём входящего трафика на выбранное устройство. Это может случайно опубликовать SSDP и другие внутренние службы.

Проверить проброс портов

Следует удалить ненужные ручные и автоматические правила, особенно если они открывают:

  • UDP/1900;
  • интерфейсы управления;
  • службы описания UPnP;
  • медиасерверы;
  • камеры и видеорегистраторы.

Отключить управление с WAN

Панель администрирования маршрутизатора не должна быть доступна из интернета без отдельной защищённой схемы.

Использовать отдельный IoT-сегмент

Камеры, телевизоры, принтеры и медиасерверы не должны находиться в одном доверенном сегменте с рабочими станциями, серверами и административными системами.

Защита SSDP в корпоративной сети

В организации может потребоваться локальное обнаружение принтеров, переговорных систем и медиоустройств. Полное отключение SSDP без анализа способно нарушить эти функции.

Безопасная схема включает:

  • разрешение SSDP только внутри нужного VLAN;
  • запрет UDP/1900 на интернет-периметре;
  • контроль межсегментного multicast;
  • ограничение IGMP proxy и multicast routing;
  • изоляцию IoT;
  • инвентаризацию UPnP-устройств;
  • обновление прошивок;
  • мониторинг внешних SSDP-ответов.

Нужно ли отключать SSDP в Windows

Windows включает компоненты SSDP Discovery для обнаружения UPnP-устройств. Microsoft указывает UDP/1900 как порт службы SSDP Discovery.

Отключение службы может быть оправдано на серверах и рабочих станциях, которым не требуется автоматическое обнаружение устройств. Однако основная защита от reflection — правильная настройка сетевого периметра.

Даже если SSDP-служба отключена на одном компьютере, маршрутизатор, камера или другое устройство в той же сети может продолжать отвечать на запросы.

Как обнаружить открытый SSDP в своей инфраструктуре

Проверки следует проводить только в отношении собственных адресов и устройств либо с явного разрешения владельца.

Источниками информации могут быть:

  • инвентаризация сетевого оборудования;
  • конфигурации маршрутизаторов;
  • правила firewall;
  • Flow Logs;
  • сканирование собственных публичных диапазонов;
  • события IDS/IPS;
  • телеметрия интернет-провайдера;
  • списки открытых SSDP-сервисов;
  • журналы IoT-шлюзов;
  • анализ исходящего UDP/1900.

Необходимо проверить не только наличие открытого порта, но и фактический ответ устройства на запрос с внешней стороны.

Как понять, что устройство используют как рефлектор

Основные признаки:

  • рост входящих запросов на UDP/1900 с WAN;
  • рост исходящих SSDP-ответов;
  • обращения от множества случайных IP-адресов;
  • ответы адресам, отсутствующим в локальной сети;
  • увеличение загрузки маршрутизатора;
  • перебои домашнего или корпоративного интернета;
  • жалобы хостинг-провайдера;
  • сообщения владельцев атакуемых адресов;
  • рост исходящего PPS;
  • появление адреса в отчётах OpenSSDP.

Характерный показатель — устройство отправляет ответы в интернет, хотя UPnP должно использоваться только внутри LAN.

Что делать при обнаружении открытого SSDP

  1. Заблокировать UDP/1900 на WAN. Не нарушать локальный SSDP без необходимости.
  2. Отключить UPnP, если он не используется.
  3. Обновить прошивку устройства.
  4. Проверить автоматический проброс портов.
  5. Отключить WAN-администрирование.
  6. Проверить DMZ host.
  7. Проверить IPv6. Глобальный адрес может обходить IPv4 NAT.
  8. Сохранить сетевую телеметрию.
  9. Проверить другие устройства той же модели.
  10. Заменить неподдерживаемое оборудование.

Национальные центры реагирования рекомендуют отключать UPnP, если он не требуется, и ограничивать SSDP/1900 и управляющие UPnP-службы со стороны недоверенных сетей.

Что делать во время SSDP Amplification-атаки

1. Определить атакуемый адрес

Необходимо понять, атакуется один сервер, подсеть, reverse proxy, DNS или сетевой канал.

2. Измерить BPS и PPS

Объём и пакетная скорость показывают, какой компонент станет узким местом.

3. Проверить порт и содержимое

Следует выделить:

  • пакеты с исходным UDP/1900;
  • пакеты с высоких исходных портов;
  • HTTP-подобные SSDP-ответы;
  • residential ASN;
  • повторяющиеся заголовки;
  • потоки без исходящих M-SEARCH.

4. Подключить upstream-фильтрацию

Если канал заполнен, локальная фильтрация не поможет. Трафик должен отбрасываться у оператора или в центре очистки.

5. Применить точечное правило

Классический поток можно ограничить по исходному UDP/1900. Для вариантов со случайными портами требуется сигнатура протокола или анализ поведения.

6. Сохранить телеметрию

Нужно сохранить:

  • NetFlow, sFlow или IPFIX;
  • небольшой PCAP-фрагмент;
  • максимальный BPS;
  • максимальный PPS;
  • распределение исходных портов;
  • крупнейшие ASN;
  • время начала и изменения атаки.

7. Подготовиться к смене вектора

После блокировки SSDP атакующий может переключиться на DNS, NTP, Memcached, CLDAP, SYN Flood или HTTP Flood.

Какие данные передать Anti-DDoS-провайдеру

Параметр Назначение
Целевой IP или подсеть Активация фильтрации
Время начала Поиск события в телеметрии
Максимальный BPS Оценка заполнения канала
Максимальный PPS Оценка пакетной нагрузки
Исходные порты Выявление обычного и модифицированного SSDP
Целевые порты Создание точного фильтра
Крупнейшие ASN Оценка источников-рефлекторов
PCAP-фрагмент Проверка структуры SSDP
Доля фрагментов Настройка обработки IP-фрагментации

Как TrafficVeil помогает при SSDP Amplification

TrafficVeil полностью проксирует HTTP/HTTPS-трафик подключённых сайтов, предоставляет собственный DNS, автоматический SSL, WAF, ML-детекцию ботов, rate limiting и L7 DDoS-защиту.

Если origin принимает веб-соединения только от адресов TrafficVeil, злоумышленнику сложнее определить реальный адрес сайта и направить атаку непосредственно на него.

Для правильной изоляции необходимо:

  • не публиковать IP origin в DNS;
  • разрешить порты 80 и 443 только от TrafficVeil;
  • настроить одинаковые ограничения для IPv4 и IPv6;
  • проверить старые DNS-записи;
  • закрыть технические поддомены;
  • не размещать SSDP и UPnP на публичном интерфейсе origin;
  • защитить остальные сервисные IP-адреса.

SSDP Amplification относится к сетевым L3/L4-атакам. Если отражённый UDP-поток направлен на известный IP и заполняет канал, WAF и HTTP rate limiting не могут очистить его.

Для такого сценария необходима upstream-фильтрация у хостинг-провайдера, оператора или специализированного Anti-DDoS-сервиса. TrafficVeil защищает прикладной веб-уровень и помогает скрыть origin, но не заменяет очистку произвольного UDP-трафика.

Типичные ошибки защиты

Считать UPnP безопасным из-за его локального назначения

Ошибка прошивки или firewall может сделать локальный SSDP доступным через WAN.

Блокировать только целевой UDP/1900

В отражённой атаке ответы приходят с исходного порта 1900 на выбранный порт жертвы.

Полагаться только на номер исходного порта

Некоторые SSDP-варианты используют высокие или случайные исходные порты.

Отключить UPnP в интерфейсе и не проверить результат

Устройство может продолжить слушать SSDP или запускать отдельный discovery-сервис.

Обновить маршрутизатор, но забыть про IoT

Камера, NAS, телевизор или медиасервер также могут отвечать на внешние SSDP-запросы.

Игнорировать IPv6

При IPv6 устройство может иметь глобальный адрес без привычной защиты IPv4 NAT.

Фильтровать только на конечном сервере

Если внешний канал уже заполнен, блокировка должна выполняться выше по сети.

Чек-лист защиты сайта и сети

  • Скрыт ли реальный IP origin-сервера?
  • Закрыт ли прямой доступ к origin?
  • Есть ли upstream Anti-DDoS?
  • Фильтруется ли входящий трафик с UDP/1900?
  • Учитываются ли SSDP-ответы с высоких портов?
  • Контролируются ли BPS и PPS?
  • Сохраняются ли NetFlow или IPFIX?
  • Проверены ли IPv4 и IPv6?
  • Изолирован ли IoT-сегмент?
  • Контролируется ли multicast-маршрутизация?
  • Подготовлены ли контакты провайдера?
  • Проверены ли соседние адреса и подсети?

Чек-лист владельца маршрутизатора или IoT

  • Нужен ли UPnP этому устройству?
  • Отключён ли UPnP, если он не используется?
  • Закрыт ли UDP/1900 на WAN?
  • Обновлена ли прошивка?
  • Поддерживается ли устройство производителем?
  • Отключено ли удалённое администрирование?
  • Проверены ли автоматические правила проброса портов?
  • Отключён ли ненужный DMZ host?
  • Проверен ли публичный IPv6?
  • Изолировано ли устройство в отдельном VLAN?
  • Контролируется ли исходящий UDP/1900?
  • Проверена ли доступность с внешней стороны?
  • Настроены ли уведомления об аномальном трафике?

Вывод

SSDP Amplification использует устройства с неправильно опубликованным UPnP как отражатели UDP-трафика. Поддельный запрос M-SEARCH заставляет маршрутизатор, камеру или медиасервер отправить один или несколько ответов на IP-адрес жертвы.

Главная мера со стороны владельца устройства — не допускать SSDP на WAN. UPnP следует отключить, если он не нужен, прошивку необходимо обновлять, IoT — изолировать, а правила IPv4 и IPv6 — проверять с внешней стороны.

Жертве объёмной SSDP-атаки требуется фильтрация до точки насыщения канала. Локальный firewall, WAF и веб-сервер не смогут восстановить доступность, если отражённый поток уже исчерпал внешнюю полосу.

Полная схема защиты сайта должна объединять скрытый origin, reverse proxy, L7-фильтрацию, закрытые служебные порты и отдельную upstream-защиту от сетевых DDoS-атак.

Частые вопросы

Что такое SSDP Amplification?
Это DDoS-атака, при которой небольшой SSDP-запрос вызывает более крупные ответы UPnP-устройств на адрес жертвы.
Что такое SSDP Reflection?
Это отражение SSDP-ответов через сторонние устройства на подменённый IP-адрес.
Какой порт использует SSDP?
SSDP использует UDP-порт 1900.
Какой multicast-адрес используется SSDP в IPv4?
Для стандартного локального обнаружения используется адрес 239.255.255.250.
Что такое M-SEARCH?
Это SSDP-метод активного поиска UPnP-устройств и сервисов.
Чем SSDP отличается от UPnP?
SSDP отвечает за обнаружение, а UPnP включает также описание, управление и события.
Почему SSDP можно использовать для отражения?
Он работает через UDP и не подтверждает обратную достижимость указанного адреса отправителя.
Почему возникает усиление?
Один небольшой запрос может вызвать несколько более крупных ответов от сервисов устройства.
Какой коэффициент усиления имеет SSDP?
Фиксированного значения нет, поскольку он зависит от реализации, запроса и количества возвращаемых сервисов.
Какие устройства становятся SSDP-рефлекторами?
Чаще всего это маршрутизаторы, камеры, NAS, медиасерверы, принтеры и другие UPnP-устройства.
Должен ли SSDP быть доступен из интернета?
Обычно нет, поскольку он предназначен для обнаружения устройств внутри локальной сети.
Достаточно ли отключить UPnP?
После отключения необходимо проверить, перестало ли устройство фактически отвечать на SSDP через WAN.
Можно ли блокировать исходный UDP/1900?
Да, если внешние SSDP-ответы не требуются, но нужно учитывать варианты со случайными исходными портами.
Что такое SSDP diffraction?
Так называют варианты отражённого SSDP-трафика, который поступает с неожиданных или псевдослучайных исходных портов.
Почему важно проверять IPv6?
IoT-устройство может иметь глобальный IPv6-адрес и оставаться доступным без привычного барьера IPv4 NAT.
Поможет ли локальный firewall?
Только пока объём атаки не превышает пропускную способность внешнего канала.
Как понять, что маршрутизатор стал рефлектором?
На это указывает массовый входящий UDP/1900 с WAN и исходящие SSDP-ответы случайным адресам.
Как TrafficVeil помогает против SSDP Amplification?
TrafficVeil скрывает origin и защищает HTTP/HTTPS, но объёмный UDP-флуд на открытый IP требует upstream Anti-DDoS.
Что делать во время атаки?
Нужно измерить BPS и PPS, подтвердить SSDP-структуру пакетов и подключить фильтрацию у провайдера.
Нужно ли блокировать SSDP внутри локальной сети?
Не всегда, поскольку он может требоваться устройствам, но его следует ограничить нужными сегментами.
#ddos#ssdp#upnp#amplification#безопасность
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Безопасность» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil