KennisbankNetwerk

Een DDoS-aanval volgen: wat je ziet en wat er gebeurt

5 oktober 20267 min leestijd

Bij een DDoS-aanval wil je drie dingen weten: is dit echt een aanval, hoeveel ervan komt er bij mij binnen, en wat wordt eraan gedaan? Hoe aanvallen werken en welke verdediging erbij hoort, lees je in DDoS-aanvallen: zo bescherm je je infrastructuur. Dit artikel gaat over het moment zelf: wat er gebeurt tussen de eerste piek en het einde van de aanval, en hoe je dat als klant terugziet in ons dashboard.

Niet elke piek is een aanval

De eerste misvatting is dat je bij elke uitschieter een alarm wilt. Een back-up die naar buiten gaat, een release die duizenden clients tegelijk laat updaten of een scan over je hele range: het lijkt allemaal op het begin van een aanval. Een melding die vaak vals alarm blijkt, leer je binnen een week negeren, en dan mis je de echte.

Een plotselinge stijging is daarom eerst alleen een mogelijke aanval. Wij controleren de vorm van het verkeer; dat duurt enkele seconden. Blijkt het een aanval, dan verschijnt hij bij jou als Aanval bevestigd. Zo niet, dan verdwijnt het signaal zonder dat jij er last van hebt. Korte signalen die niet als aanval zijn bevestigd, staan niet in je lijst en sturen geen melding.

Daarna doorloopt de aanval de statussen Mitigatie actief en Beëindigd. De mitigatie start automatisch; er hoeft niemand wakker gebeld te worden voordat het aanvalsverkeer wordt tegengehouden. De pagina werkt live bij; je hoeft niet te verversen.

Het overzicht: wat raakte je, en hoe hard

Op de startpagina van het dashboard staat een widget met de aanvallen van de afgelopen 72 uur. Onder Netwerk → DDoS vind je het volledige logboek, te filteren op periode, netwerk, status en type.

De startpagina: per aanval het doel, de piek, wat bij je aankwam en of de mitigatie is toegepast. Een aanval van 48,6 Gbit/s waarvan 124 Mbit/s doorkwam.

De kolom die het verschil maakt is Bij u aangekomen. De piek zegt hoe groot de aanval was op onze edge; deze kolom zegt hoeveel daarvan jouw poort bereikte. Een aanval van tientallen gigabits waarvan een fractie aankwam, is een ander verhaal dan een kleine aanval die volledig doorkwam. Is een piek de hoogste voor dat netwerk in de afgelopen 90 dagen, dan staat er een markering bij: handig als je wilt weten of de aanvallen op je netwerk groter worden.

Eén aanval in detail

Klik je een aanval open, dan zie je eerst het doelwit en de soort aanval. Dat onderscheid bepaalt wat zinvol is om te doen:

  • Gericht op één adres — één server of dienst is het doel; maatregelen kunnen zich tot dat adres beperken.
  • Carpet bomb — de aanval verdeelt zich over (bijna) alle adressen van je /24, zodat geen enkel adres op zichzelf verdacht veel verkeer krijgt. De pagina toont hoeveel adressen er geraakt zijn.
  • Pakketflood — niet de hoeveelheid bits maar het aantal kleine pakketten is het probleem; dat raakt eerder routers en firewalls dan je bandbreedte.
De detailpagina: tijdlijn van aangeboden en bij jou aangekomen verkeer, de vectoren, de herkomst en wat wij deden.

De tijdlijn toont twee lijnen: wat er op onze edge werd aangeboden en wat er bij jou aankwam. De ruimte tussen die lijnen is wat er is tegengehouden. Je schakelt tussen bits en pakketten per seconde, en een logaritmische schaal laat ook je normale verkeer zien naast een piek die honderd keer zo groot is.

Onder Aanvalsvectoren staat waaruit de aanval bestaat, bijvoorbeeld UDP-pakketten van een vaste grootte of fragmenten. Dat zegt een technische lezer meteen of het om amplificatie gaat. Herkomst geeft de verdeling over landen en netwerken. Losse bronadressen tonen we bewust niet: bij amplificatie zijn het misbruikte servers van anderen, en bij vervalste afzenders zeggen ze niets.

Onder Wat wij hebben gedaan staan in gewone zinnen de maatregelen die automatisch zijn genomen, met het tijdstip waarop ze ingingen. Bijvoorbeeld een snelheidslimiet op een bepaald soort verkeer richting je prefix, of een adres dat tijdelijk onbereikbaar is gemaakt vanaf internet om de rest van je netwerk te beschermen. Dat laatste is de noodrem uit het artikel over DDoS-protectie: het ene adres offeren zodat de rest van je netwerk bereikbaar blijft.

Elke aanval heeft een aanval-id. Merk je toch hinder, dan meld je het via Probleem melden op dezelfde pagina; het id gaat mee, zodat we direct naar dezelfde aanval kijken en niet eerst een tijdvak hoeven af te stemmen.

Verkeer: ook als er niets aan de hand is

Het tabblad DDoS-verkeer laat aangeboden en afgeleverd verkeer zien over elke periode van een uur tot negentig dagen, per netwerk of per adres. Beide lijnen worden de hele tijd gemeten, niet alleen tijdens een aanval. Daardoor zie je je gebruikelijke bereik, en daarmee ook wanneer iets daarbuiten valt.

Meldingen: je hoeft niet te kijken

Je hoeft het dashboard niet open te hebben. Bij het begin en het einde van een bevestigde aanval krijgen de accounteigenaar en je NOC-contactpersonen een e-mail met het doelwit, de piek, de vectoren en de maatregelen, plus een link naar de aanvalspagina. Onder het tabblad DDoS-meldingen stel je in of je bij de bevestiging en bij het einde gemeld wilt worden, en wie er verder nog mail krijgt. Met de webhook-uitbreiding komt dezelfde melding in Slack of Discord, of als ondertekende JSON in je eigen systeem; daar gaat een volgend artikel over.

DDoS-meldingen: wanneer je gemeld wordt, wie de mail krijgt en, met de webhook-uitbreiding, Slack, Discord of je eigen systeem.

DDoS-bescherming bij Xyphen IT

Het DDoS-overzicht is onderdeel van het dashboard voor klanten met IP-transit of colocatie op ons netwerk. Wil je dat iemand meekijkt als het spannend wordt, dan past NOC-as-a-Service erbij. Benieuwd hoe dit er voor jouw netwerk uitziet? Neem contact op, dan laten we het je zien.

Veelgestelde vragen

Veelgestelde vragen

Waarom staat een korte verkeerspiek niet in de lijst met aanvallen?

Omdat niet elke piek een aanval is. Een piek opent eerst als mogelijke aanval en wordt binnen enkele seconden bevestigd of afgewezen. Alleen bevestigde aanvallen komen in je overzicht en in je meldingen; een melding die vaak vals alarm is, leer je negeren.

Kan ik zien vanaf welke adressen de aanval kwam?

Je ziet de herkomst per land en per netwerk (AS), niet per individueel bronadres. Bij een aanval vanuit duizenden adressen, vaak met vervalste afzenders, zegt een lijst losse adressen weinig; de verdeling over netwerken en landen wel.

Moet ik zelf iets doen tijdens een aanval?

Nee. De mitigatie start automatisch zodra een aanval is bevestigd; onder "Wat wij hebben gedaan" zie je welke maatregel er draait. Merkt je dienst toch hinder, gebruik dan "Probleem melden" op de aanvalspagina; het aanval-id gaat mee, zodat wij direct naar dezelfde aanval kijken.

Antwoord niet gevonden?

Stel je vraag direct aan een engineer — we reageren doorgaans binnen één werkdag.