---
title: 'Заблокированные атаки'
sidebar_label: 'Заблокированные атаки'
description: 'Как посмотреть историю атак, отраженных базовой защитой Selectel'
sidebar_position: 2
---

import {CustomTable} from 'docs-kit/components'
import Formbricks from '@theme/MDXComponents/Formbricks'

# Заблокированные атаки

Вы можете посмотреть историю DDoS-атак, заблокированных [защитой Selectel](/anti-ddos/ddos-selectel.mdx), в панели управления.

Защита Selectel работает на сетевом и транспортном уровне (L3-L4). Если ваши системы мониторинга зафиксировали атаку на уровне приложения (L7) или другую вредоносную активность — немедленно обратитесь в [службу поддержки](https://my.selectel.ru/tickets/create/) и подключите [дополнительную защиту](/anti-ddos/about-anti-ddos.mdx#select-additional-protection).

## Посмотреть историю атак \{#view-attack-history}

1. В [панели управления](https://my.selectel.ru/network/blocktools/attacks) в верхнем меню нажмите **Продукты** и выберите **Сетевые инциденты**.
2. Откройте вкладку **Заблокированные атаки**. Для каждой атаки указывается атакованная сеть, период атаки, а также реакция со стороны системы защиты:

   * `block` — подозрительный трафик был полностью отброшен;
   * `redirect` — подозрительный TCP-трафик был отфильтрован, пропущены только легитимные запросы;
   * `detect` — подозрительный трафик был замечен, но не был отброшен. В системе тестируется новое правило обнаружения атак, либо для IP-адреса отключена блокировка трафика.
3. Чтобы посмотреть подробную информацию об атаке, включая [тип атаки](#attack-types), ее скорость, мощность, общее количество отправленных пакетов и объем, в строке атаки нажмите на IP-адрес сети.
4. Опционально: если вы наблюдаете длительную атаку, которая выводит из строя или снижает доступность сервисов, дополнительно защитите атакуемый сервер:

   * измените IP-адрес сервера;
   * подключите [дополнительную защиту](/anti-ddos/about-anti-ddos.mdx#select-additional-protection).

## Типы атак \{#attack-types}

<CustomTable>
  <table>
    <thead>
      <tr>
        <th />

        <th>Описание</th>
        <th>Цель атаки</th>
      </tr>
    </thead>

    <tbody>
      <tr>
        <th>UDP flood to service DST port 565 limited</th>
        <td>Атака UDP-трафиком на destination-порт 565 Whoami</td>

        <td>
          <ul>
            <li>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста;</li>
            <li>отказ атакуемого приложения в обслуживании</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>UDP flood to service DST port 1194 limited</th>
        <td>Атака UDP-трафиком на destination-порт 1194 OpenVPN</td>
        <td>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста, отказ атакуемого приложения в обслуживании</td>
      </tr>

      <tr>
        <th>NTP Monlist Response</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 123 (уязвимость NTP Moonlist response)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>SSDP Reflection</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 1900 (уязвимость протоколов SSDP и UPnP)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Empty UDP data</th>
        <td>Атака IP-адреса клиента пустыми UDP-датаграммами Empty UDP Flood</td>
        <td>Повышение утилизации сети жертвы</td>
      </tr>

      <tr>
        <th>Memcache</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 11211 (уязвимость Memcache)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>SSRP Reflection</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 1434 SSRP (SQL Server Resolution Protocol)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>WSD Reflection</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 11211 (уязвимость Memcache)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Net Assistant Reflection</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 3283 (уязвимость программы Apple Network Assistant)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>LowShadyPorts/Reflection flood to server limited</th>

        <td>
          Атака отраженным и усиленным UDP-трафиком с source-портов:

          <ul>
            <li>19 CHARGEN (Character Generator);</li>
            <li>111 SUNRPC (Sun Remote Procedure Call);</li>
            <li>137 NETBIOS-NS (NetBIOS Name Service);</li>
            <li>161 SNMP (Simple Network Management Protocol);</li>
            <li>389 LDAP (Lightweight Directory Access Protocol);</li>
            <li>520 ROUTER (используется протоколами маршрутизации, например RIP)</li>
          </ul>
        </td>

        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Custom UDP amplifications</th>

        <td>
          Атака отраженным и усиленным UDP-трафиком с source-портов:

          <ul>
            <li>37810 DHCPDiscover для DVR-устройств;</li>
            <li>10074 TP240PhoneHome (Mitel systems);</li>
            <li>37020 SADP (Hikvision)</li>
          </ul>
        </td>

        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Custom UDP amplifications3</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 37021 SADP (Hikvision)</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Query Response/DNS query response reflection flood to server limited</th>

        <td>
          Атака DNS Response трафиком от общедоступных DNS-серверов с source-портом 53 UDP DNS и установленными флагами из расширения DNSSEC:

          <ul>
            <li>DNS Signature;</li>
            <li>DNS Signature Recursive</li>
          </ul>
        </td>

        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Source Port 53/UDP source port 53 reflection flood to server limited</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 53 UDP DNS</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Source Port 4500/UDP source port 4500 reflection flood to server limited</th>
        <td>Атака отраженным и усиленным UDP-трафиком с source-порта 4500</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Any Source Port/UDP source port reflection flood to server limited</th>
        <td>Атака UDP-трафиком большого объема с определенного source-порта на любой destination-порт клиентского IP</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>RST/TCP RST reflection flood to server limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP RST с определенного source-порта на любой destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение поддержки TCP-соединений на атакованном хосте (или группе хостов)</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>SYN/ACK/TCP SYN/ACK reflection flood to server limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP RST с определенного source-порта на любой destination-порт клиентского IP</td>
        <td>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>PSH/ACK/TCP PSH/ACK reflection flood to server limited</th>
        <td>Атака TCP-трафиком с выставленными флагами TCP RST или TCP PSH с определенного source-порта на любой destination-порт клиентского IP</td>
        <td>Исчерпание вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>Failed Reflectors/ICMP Server flood to server limited</th>
        <td>Атака хоста клиента большим объемом ответного ICMP-трафика от общедоступных серверов, спровоцированного специфическими запросами злоумышленника в адрес общедоступных серверов на предмет доступности UDP-портов, но с подменой source-адреса на клиентский</td>
        <td>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>UDP flood to service DST port 53 limited</th>
        <td>Атака UDP-трафиком на destination-порт 53 DNS</td>

        <td>
          <ul>
            <li>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста;</li>
            <li>отказ атакуемого приложения в обслуживании</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>Any Destination Port/UDP service flood to a server port limited</th>
        <td>Атака UDP-трафиком большого объема на любой произвольный порт жертвы</td>

        <td>
          <ul>
            <li>Исчерпание полосы пропускания;</li>
            <li>отказ атакуемого приложения в обслуживании</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>Any Type/ICMP/ICMPv6 service flood to server limited</th>
        <td>Атака произвольным ICMP-трафиком (в том числе ICMPv6) большого объема на конкретный destination-порт клиента</td>
        <td>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>SYN/TCP SYN to a server port limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP SYN на конкретный destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение установки TCP-соединений на атакованном хосте</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>RST/TCP RST to a server port limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP RST на конкретный destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение поддержки TCP-соединений на атакованном хосте или группе хостов</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>PSH/ACK/TCP PSH/ACK service flood to a server port limited</th>
        <td>Атака TCP-трафиком с выставленным флагами TCP RST/PSH на конкретный destination-порт клиентского IP</td>
        <td>Исчерпание вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>Any TCP/TCP to a server port limited</th>
        <td>Атака произвольным TCP-трафиком большого объема на конкретный порт клиента</td>
        <td>Исчерпание вычислительных ресурсов атакуемого хоста и пропускной способности</td>
      </tr>

      <tr>
        <th>Fragment Under Attack/UDP server under attack fragment to server limited</th>
        <td>Атака фрагментированными UDP-датаграммами. Обычно сопровождает другие типы UDP-атак</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>

      <tr>
        <th>Any Port/UDP server flood to server limited</th>
        <td>Атака произвольным UDP-трафиком большого объема совокупно на любой порт клиента</td>
        <td>Исчерпание вычислительных ресурсов атакуемого хоста и пропускной способности</td>
      </tr>

      <tr>
        <th>Any Type/ICMP server flood to server limited</th>
        <td>Атака большим объемом произвольного ICMP-трафика, в том числе ICMPv6, любого destination-порта клиента</td>
        <td>Исчерпание полосы пропускания и вычислительных ресурсов атакуемого хоста</td>
      </tr>

      <tr>
        <th>SYN/TCP SYN to server address limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP SYN на любой destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение установки TCP-соединений на атакованном хосте</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>RST/TCP RST to server address limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP RST на любой destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение поддержки TCP-соединений на атакованном хосте или группе хостов</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>Any TCP/TCP to server address limited</th>
        <td>Атака произвольным TCP-трафиком большого объема совокупно на любой destination-порт клиента</td>
        <td>Исчерпание сетевых, вычислительных ресурсов атакуемого хоста и пропускной способности</td>
      </tr>

      <tr>
        <th>IP protocol Any IP protocol server flood to server limited</th>
        <td>Атака произвольным IP-трафиком большого объема совокупно всем по транспортным протоколам и всем портам</td>
        <td>Исчерпание сетевых, вычислительных ресурсов атакуемого хоста и пропускной способности</td>
      </tr>

      <tr>
        <th>Flex Fragment/Flex matched IP fragment to destination IP under attack</th>
        <td>Правило, определяющее блокировку фрагментов IP-пакетов для хостов, которые уже находятся под атакой. Сопровождает другие типы атак</td>
        <td>—</td>
      </tr>

      <tr>
        <th>TCP FIN to a server port limited</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP FIN на конкретный destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение процесса корректного установления TCP-соединений на атакованном хосте</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>TCP FIN to server server address</th>
        <td>Атака TCP-трафиком с выставленным флагом TCP FIN суммарно на любой destination-порт клиентского IP</td>

        <td>
          <ul>
            <li>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение процесса корректного установления TCP-соединений на атакованном хосте</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>TCP Any Flags</th>
        <td>Атака большим объемом трафика с любым набором флагов</td>

        <td>
          <ul>
            <li>Исчерпание сетевых и вычислительных ресурсов атакуемого хоста;</li>
            <li>нарушение процесса корректного установления TCP-соединений на атакованном хосте</li>
          </ul>
        </td>
      </tr>

      <tr>
        <th>UDP Fragment Server Smart-Rule</th>
        <td>Атака фрагрентированными UDP-датаграммами</td>
        <td>Исчерпание полосы пропускания</td>
      </tr>
    </tbody>
  </table>
</CustomTable>

<Formbricks />
