DDoS là kiểu tấn công dội truy cập giả cho website quá tải đến mức khách thật không dùng được — như đám đông giả chen kín cửa quán. Hiểu DDoS, botnet và cách phòng chống cơ bản.
Bạn đang lướt website của mình bình thường, tự nhiên nó chậm dần rồi ngừng hẳn. Trong khi bạn chắc chắn mình không hề thay đổi gì. Một trong những nguyên nhân hay gặp nhất chính là tấn công DDoS. Vậy DDoS là gì, nó phá hoại bằng cách nào, và người mới cần làm gì để tự bảo vệ? Bài này sẽ giải thích bằng ngôn ngữ đơn giản nhất, dễ hiểu cho cả người ít rành kỹ thuật.
DDoS là viết tắt của Distributed Denial of Service. Dịch ra tiếng Việt nghĩa là tấn công từ chối dịch vụ phân tán. Kẻ tấn công dội một lượng truy cập giả cực lớn vào website hoặc máy chủ của bạn cùng lúc. Máy chủ bị quá tải và không còn đủ sức phục vụ những người khách thật. Điểm đáng chú ý: nó không đập vỡ hay đánh cắp dữ liệu, mà chỉ làm nghẽn lối vào để người thật không truy cập được.
Hãy hình dung thế này cho dễ. Website của bạn giống một quán phở. Ngày thường khách ra vào ăn uống bình thường. Bỗng một hôm, ai đó cố ý thuê hàng nghìn người kéo tới đứng chật kín cửa quán mà không gọi món nào. Quán không sập, bàn ghế vẫn nguyên vẹn. Nhưng khách đói thật thì không thể chen qua đám đông giả kia để vào ăn. DDoS làm đúng như vậy với website của bạn: chèn một đám truy cập giả chắn đường, đẩy người dùng thật ra ngoài.
Nghe qua tưởng chỉ là chuyện web hơi chậm, nhưng hậu quả thật sự khá nặng. Một shop online sập vài tiếng là mất đơn hàng và khách bực bội ngay. Web chập chờn nay được mai hỏng thì khách sẽ bỏ sang mua nơi khác. Nghiêm trọng hơn, nhiều kẻ còn dùng DDoS để tống tiền, dọa đánh sập web cho tới khi chủ web chịu trả tiền. Vì thế, dù web của bạn nhỏ đến đâu cũng nên hiểu về nó để biết cách phòng tránh.
Hai cái tên khá giống nhau nên dễ nhầm lẫn. DoS (Denial of Service) là kiểu tấn công đơn lẻ, chỉ phát ra từ một nguồn duy nhất. Ví dụ một máy tính liên tục gửi yêu cầu vào máy chủ nạn nhân. Còn DDoS có thêm chữ "D" (Distributed — phân tán): đòn tấn công đến từ rất nhiều nguồn cùng một lúc. Có khi lên tới hàng vạn, thậm chí hàng triệu máy nằm rải rác khắp thế giới.
Chính vì tính phân tán đó mà DDoS mạnh và khó chặn hơn DoS rất nhiều. Bạn không thể chỉ chặn một địa chỉ IP là xong, vì nó tấn công từ mọi phía. DoS giống như một người say đứng chắn cửa quán phá đám, đưa ra ngoài là hết chuyện. Còn DDoS là cả một đám đông tràn vào từ khắp nơi, đẩy người này ra thì người khác lại xông vào.
Đọc tới đây có lẽ bạn tự hỏi: kẻ tấn công lấy đâu ra hàng vạn máy tính để đồng loạt tấn công? Câu trả lời là botnet. Đó là một mạng lưới khổng lồ gồm máy tính, điện thoại, bộ phát wifi, camera an ninh… của những người không liên quan. Chúng đã lỡ dính mã độc và bị hacker điều khiển từ xa. Trong khi đó chủ máy vẫn không hề biết máy mình đang bị lợi dụng.
Quay lại ví dụ quán phở. Đám đông đứng chắn cửa thực chất không phải người tỉnh táo. Họ giống như các máy tính của những nạn nhân khác đã bị chiếm quyền điều khiển. Vậy nên giữ máy tính nhà bạn sạch sẽ là điều quan trọng. Hãy siêng cập nhật phần mềm và đừng bấm vào liên kết lạ. Việc này vừa bảo vệ bạn, vừa tránh cho máy nhà mình trở thành một quân cờ trong đội quân đi đánh sập web người khác.
Ở mức cơ bản, người ta thường chia DDoS thành 3 nhóm chính:
Khi đọc tin tức bảo mật, bạn có thể gặp vài cái tên nghe đáng sợ, nhưng tất cả đều thuộc ba nhóm trên. SYN Flood hay UDP Flood chuyên làm nghẽn kết nối và băng thông. HTTP Flood và Slowloris chuyên giả dạng khách thật ở tầng ứng dụng. Còn các trò "khuếch đại" như NTP/DNS Amplification thì mượn hệ thống khác để phóng đại sức tấn công lên gấp nhiều lần. Người mới không cần thuộc lòng các tên này. Chỉ cần nhớ một điều: mục tiêu chung của chúng là làm máy chủ của bạn kiệt sức.
Bạn nên để ý vài dấu hiệu hay xuất hiện sau đây:
Nhưng khoan lo lắng. Đừng cứ thấy khách đông là vội kết luận bị tấn công. Có khi chỉ là bài viết của bạn tình cờ lên xu hướng nên nhiều người rủ nhau vào xem thật. Để biết chính xác là khách thật hay tấn công, bạn cần giám sát sức khỏe website mỗi ngày. Hãy dùng một công cụ giám sát uptime. Nó sẽ báo động ngay khi web có dấu hiệu bất thường, thay vì đợi tới lúc khách phàn nàn mới đi xử lý.
Nói thẳng cho dễ hiểu: một máy chủ đơn lẻ gần như không thể chống lại một trận DDoS băng thông lớn. Vì lực lượng tấn công có thể mạnh gấp trăm lần sức chịu của máy nhà bạn. Thực tế đã ghi nhận nhiều đợt lên tới hàng nghìn tỷ bit mỗi giây (đơn vị Tbps), con số mà không máy chủ nào chịu nổi. Vì vậy, chống DDoS cần nhiều lớp bảo vệ chồng lên nhau:
Tóm lại, không có giải pháp nào miễn nhiễm hoàn toàn với DDoS. Mục tiêu khôn ngoan nhất là giảm thiểu thiệt hại tối đa: phát hiện càng sớm càng tốt, dựng sẵn lớp lọc ở ngoài cửa, và biết liên hệ ai khi có sự cố, thay vì tự loay hoay một mình.
Chắc chắn là có. Cố tình phá hoại dịch vụ của người khác là hành vi vi phạm pháp luật ở hầu hết các quốc gia, kể cả Việt Nam. Dù bạn thuê người khác đi DDoS hay tham gia vào một botnet, bạn đều có thể bị truy cứu trách nhiệm.
Có khả năng. Kẻ tấn công không chỉ nhắm vào web lớn. Đôi khi họ tấn công để tống tiền, do ganh ghét làm ăn, hoặc chỉ để phá phách. Các server game nhỏ hay blog cá nhân đều có thể trở thành mục tiêu. Thậm chí web càng nhỏ càng cần lớp bảo vệ bên ngoài, vì hạ tầng thường yếu, chỉ cần một đợt nhẹ là đã sập.
Bạn đừng cố tự xoay xở một mình. Cách hợp lý nhất là báo ngay cho nhà cung cấp hạ tầng, và bật lớp chống DDoS/CDN lên để chặn bớt truy cập rác ngay từ cửa. Song song đó, hãy xem log để biết họ đang nhắm vào phần nào. Xin lưu ý, việc ngồi một mình khởi động lại máy chủ hầu như không giải quyết được vấn đề.
Chặn được một phần thôi. Tường lửa ứng dụng lọc khá tốt các yêu cầu độc hại ở tầng ứng dụng (L7), giúp giảm tải cho máy chủ. Nhưng nếu bạn gặp đòn băng thông lớn làm nghẽn đường truyền, bạn cần nhờ tới dịch vụ hạ tầng chống DDoS chuyên dụng để họ hứng bớt. Tường lửa của một máy chủ đơn lẻ không đủ sức gánh phần đó.
Bản chất cũng giống nhau thôi. Kẻ tấn công dội truy cập rác vào đường truyền của người đang chơi, hoặc vào thẳng máy chủ game, khiến nó bị lag, giật hoặc rớt mạng. Nhờ vậy đối thủ không thể chơi được bình thường. Suy cho cùng vẫn là tấn công từ chối dịch vụ, chỉ đổi mục tiêu từ website sang phá game.
Tóm lại, DDoS là kiểu tấn công dội một lượng truy cập giả cực lớn vào website làm nó quá tải, khiến khách thật đứng ngoài không vào được. Giống như một đám đông ùa vào chắn kín cửa hàng. Đòn này nguy hiểm và dai dẳng vì nó tấn công từ rất nhiều hướng cùng lúc (qua botnet). Nhưng bạn không cần trở thành chuyên gia kỹ thuật. Chỉ cần nhớ ba điều: bật giám sát để biết sớm, dùng lớp bảo vệ chuyên dụng ở ngoài cửa để lọc rác, và chọn một hạ tầng chắc chắn. Bạn có thể bắt đầu ngay bằng công cụ giám sát website và một máy chủ ảo khỏe tại cloudmoon.net, khi cần thì thêm dịch vụ chống DDoS chuyên dụng. Muốn tìm hiểu thêm về bảo vệ máy chủ, mời bạn xem bài bảo mật VPS cơ bản.
Chưa có bình luận nào. Hãy là người đầu tiên!