ブログ一覧へ戻る
DDoS 攻撃の種類を徹底解説:ボリューム型攻撃、CC から L7 攻撃まで

DDoS 攻撃の種類を徹底解説:ボリューム型攻撃、CC から L7 攻撃まで

公開日: 2026-09-24|著者: ByteShield Team

この記事のポイント

  • DDoS を判断するときは「攻撃トラフィックがどれだけ大きいか」だけでなく、攻撃がどのリソースを消費しているか(帯域幅、コネクション、アプリケーションの処理能力)を確認する必要があります。
  • Volumetric Attack は BPS で測り、帯域幅を埋めることが目的です。Protocol Attack は PPS、SYN Rate、Concurrent Connections で測り、コネクションリソースを枯渇させることが目的です。
  • L7 攻撃と CC Attack が送るのは HTTP Protocol に完全に準拠した Request です。トラフィックは大きくなくても、Login、Search、API などの高コストな Endpoint を集中的に消費することがあります。
  • L7 では、単一の Request だけで正常なユーザーと悪意ある Bot を見分けることはほぼ不可能です。Request Frequency、Fingerprint、Session、Behavior から「この Client が何をしているか」を判断する必要があります。

企業が DDoS 対策について話すとき、まず思い浮かべるのはたいてい帯域幅とスクラビング能力です。何 Gbps まで防げるのか、Tbps 級の大規模攻撃に対応できるのか、といった問いです。

これらは重要な問いですが、それだけでは DDoS のリスクを十分に説明できなくなっています。帯域幅を埋める Volumetric Attack のほかにも、攻撃は TCP コネクション、Web Server、API、Database のリソースを消費することがあります。

特に Layer 7(L7)では、攻撃トラフィックが特別に大きいとは限りません。一見正常な大量の HTTP Request が、Login、Search、API などの高コストな Endpoint を通じてアプリケーションリソースを消費し続けることもあります。

そのため、DDoS を判断するときは「攻撃トラフィックがどれだけ大きいか」だけでなく、攻撃がどのリソースを消費しているのかを確認する必要があります。

DDoS 攻撃とは?

DDoS(Distributed Denial of Service、分散型サービス拒否攻撃)とは、分散した多数の送信元からのトラフィックやリクエストによって標的のリソースを消費し、正常なユーザーがサービスを利用できなくなるようにする攻撃です。

しかし、DDoS 攻撃の種類によって消費されるリソースは異なります。ネットワーク層からアプリケーション層まで、一般的な DDoS 攻撃は大きく三つに分けられます。

  1. Volumetric Attack:ボリューム型攻撃
  2. Protocol / L3-L4 Attack:プロトコル型攻撃
  3. Application / L7 Attack:アプリケーション層攻撃

さらにアプリケーション層では、Automated Bot Traffic が HTTP Flood、CC Attack、API Abuse などの挙動と重なることもあります。

攻撃の種類主な攻撃対象代表的な例優先して見る指標
Volumetric AttackNetwork BandwidthUDP Flood、DNS AmplificationBPS
Protocol / L3-L4 AttackTCP Connections、Network ResourcesSYN Flood、Connection ExhaustionPPS、Concurrent Connections
Application / L7 AttackWeb Servers、APIs、Applications、DatabasesHTTP Flood、CC Attack、API FloodRPS、URI / API Endpoint、HTTP Status
Automated Bot Traffic*Business Logic、Accounts、APIsLogin Abuse、Scraping、Automated RequestsFingerprint、Session、Behavior

* Automated Bot Traffic そのものは必ずしも DDoS ではありませんが、アプリケーション層では HTTP Flood、CC Attack、API Abuse などの挙動と重なることがあります。

第一の種類:Volumetric Attack、目的は帯域幅を埋めること

Volumetric Attack は最も直感的な DDoS 攻撃です。目的は明快で、大量のトラフィックで標的のネットワーク帯域幅を埋め尽くし、ユーザーのトラフィックが届かないようにすることです。

代表的な手法には次のものがあります。

  • UDP Flood
  • DNS Amplification
  • Reflection / Amplification Attack

この種の攻撃は通常 BPS(Bits Per Second)で測ります。短時間で BPS が異常に増加し、ネットワークが処理できる帯域幅に迫る、あるいは超えると、次のような事態が起こり得ます。

Packet Loss → Latency の上昇 → Connection Timeout → サービスに正常にアクセスできない

つまり Volumetric Attack の核心は、「トラフィックの規模」でネットワーク容量を消費することです。しかし裏を返せば、帯域幅が埋まっていないからといって DDoS を受けていないとは限りません。次の種類の攻撃は、まったく別のリソースを狙うからです。

第二の種類:Protocol Attack、帯域幅を埋めなくてもサービスを止められる

Protocol Attack が狙うのは帯域幅そのものではなく、ネットワークプロトコルとコネクションのリソースです。最も典型的な例の一つが SYN Flood です。

通常の TCP コネクションでは、3 ウェイハンドシェイクを完了する必要があります。

  1. Client が SYN を送信
  2. Server が SYN-ACK で応答
  3. Client が ACK を返し、Connection Established

しかし SYN Flood では、攻撃者は大量の SYN Request を送りながら、その後のコネクション確立を正常に完了させません。

Server は、こうした未完了の Connection State を一時的に保持しなければなりません。大量のハーフオープンコネクションが蓄積し続けると、Server、Firewall、Load Balancer などの中間機器のコネクションリソースが消費され、正常なユーザーが新しい Connection を確立できなくなることがあります。

そのため、この種の攻撃は BPS だけを見ても判断できません。PPS(Packets Per Second)、Concurrent Connections、SYN Rate などの指標のほうが、多くの場合より判断に役立ちます。

簡単に言えば、Volumetric Attack で注目すべきは「どれだけのトラフィックがあるか」であり、Protocol Attack では「システムがどれだけのパケットとコネクションを処理しているか」を観察する必要があります。

第三の種類:Application Layer / L7、トラフィックは大きくなくてもコストは高い

Layer 7 になると、DDoS 攻撃はさらに複雑になります。攻撃者が送るのは異常なパケットとは限らず、HTTP Protocol に完全に準拠した Request である可能性があるからです。たとえば次のようなものです。

GET /product/123
POST /login
GET /api/search

Network Layer から見れば、これらはいずれも正常な TCP / HTTPS Traffic である可能性があります。

本当の問題は、サーバーがこの Request を処理するためにどれだけのコストを払う必要があるか、です。

たとえば 1 回の Login Request の裏側では、次の処理が必要になることがあります。

アカウントの検証 → Database Query → Token Verification → Session の作成 → 結果を返す

1 回の Search API には、Database Query、Search Index、その他の Backend Computation が関わることがあります。

大量の Request がこうした高コストな Endpoint に集中し続けると、全体の Bandwidth が目に見えて増えていなくても、CPU、Database Connection、Application Thread、API Resource が大量に占有されることがあります。

これこそが Application Layer DDoS の最も厄介な点です。攻撃トラフィックが、正常なユーザーとほとんど同じに見えることがあるのです。

CC Attack とは?なぜ L7 に分類されるのか

CC Attack(Challenge Collapsar)は一般に、大量の HTTP Request によって Web Server や Application Resource を継続的に消費するアプリケーション層攻撃を指します。

従来の大容量 DDoS との最大の違いは、Volumetric Attack が主にネットワーク容量を消費するのに対し、CC Attack はサービスの処理能力を消費する性質が強いという点です。

たとえば攻撃者は、次のような対象を継続的にリクエストすることがあります。

  • /login
  • /search
  • /api/query
  • /product
  • Dynamic Page
  • Uncached Content

仮に 1 回の /login Request が数 KB 程度であれば、Bandwidth への影響はわずかかもしれません。しかしリクエストのたびに Database Query、Authentication、その他の Application Logic が必要になる場合、大量のリクエストが積み重なった結果、本当に消費されるのはバックエンドのリソースです。

そのため、十分な帯域幅を持つウェブサイトであっても、大量の CC / L7 Request に耐えられるとは限りません。CC Attack を判断する際に、単に BPS を見るよりも RPS(Requests Per Second)のほうが通常は意味を持つのはこのためです。

BPS、PPS、RPS:攻撃を受けたら何を見るべきか

多くの DDoS 対策において最初のステップは、すぐに IP をブロックすることではなく、どの層のリソースに異常が起きているのかを見極めることです。

観察される現象優先して確認する項目考えられる攻撃の方向性
Bandwidth が急増BPSVolumetric Attack
Packet 数が異常に増加PPSL3/L4 Attack
SYN / Connection が大量に増加Connection / SYN RateProtocol Attack
HTTP Request が急増RPSHTTP Flood / CC
Login / Search / API に異常に集中URI / API EndpointL7 / API Abuse
多数の異なる IP が似た挙動を示すFingerprint / Session / BehaviorAutomated Bot

簡単に言えば、次のとおりです。

  • BPS はネットワークが受けているトラフィック量を示す
  • PPS はネットワークが処理しているパケット量を示す
  • RPS はアプリケーションが受けているリクエスト量を示し始める

L7 では、これらの指標のどれか一つだけでは攻撃を十分に判断できないことがあります。

なぜ CC / L7 は従来の DDoS より見分けにくいのか

ここに三つの Request があるとします。

  • 正常なユーザー:GET /product/123
  • 一般的な Crawler:GET /product/123
  • 悪意ある Bot:GET /product/123

単一の HTTP Request として見ると、これらに明確な違いはないかもしれません。そのため L7 では、防御システムは「この IP はブラックリストに載っているか」だけを問うのではなく、さらに次の点を観察する必要があります。

  • Request Frequency と Request Interval
  • URI / API Endpoint
  • IP / ASN Distribution
  • User-Agent、TLS / Device Fingerprint
  • Cookie / Session、Navigation Pattern と Historical Behavior

たとえば、ある Client がまったく同じ間隔で商品ページをリクエストしている場合や、多数の異なる IP が極めてよく似た Request Sequence を示している場合は、単なる IP Reputation よりも識別の手がかりとして価値があることがあります。

さらに Automated Traffic が Distributed IP、異なる User-Agent / Client の特徴、異なる Request Interval、異なる API / Endpoint を組み合わせ、一般的な閲覧行動まで模倣するようになると、IP Blocklist だけに頼った識別能力はさらに低下します。

L7 では、分析の視点が「この Request はどこから来たのか?」から「この Client は何をしているのか?」へと変わり始めます。

注意すべきなのは、Bot そのものが DDoS と同じではないという点です。検索エンジンの Crawler、Monitoring Service、その他の正当な自動化ツールも Automated Traffic に含まれることがあります。本当に見極めるべきなのは、こうした自動化された挙動が大量の異常な Request、Login Abuse、Scraping、API Abuse、その他のアプリケーションやビジネス上のリスクを引き起こしているかどうかです。

L7 の難しさは、異常なパケットを識別することだけではなく、異常な行動を識別することにあります。

攻撃がますます正常なトラフィックに近づく中、どう見分け、どう対処するか

Volumetric、Protocol から L7 まで、DDoS 攻撃はそれぞれ異なるリソースを狙っています。帯域幅 → コネクション → アプリケーションの処理能力です。

そのため、企業が観察すべき対象も BPS と PPS だけではなく、RPS、API Endpoint、Session、Fingerprint、Behavior へと広がっています。攻撃が L7 に入ると、悪意ある Request が正常なユーザーと見分けがつかないことさえあります。

しかし、ここで次の問いが生まれます。攻撃がそれぞれ異なる Layer で発生するのであれば、一つの防御手段だけで本当に十分なのでしょうか?

次回の記事『L3/L4 から L7 まで:DDoS の多層防御アーキテクチャをどう構築するか』では、防御アーキテクチャの観点から、DDoS Protection、CC Defense、Bot Management がそれぞれどの層のリスクに対応するのか、そして ByteShield が L3/L4 から L7 までの多層防御の構築をどのように支援するのかを詳しく解説します。

よくある質問

DDoS 攻撃は主にどのような種類に分けられますか?

ネットワーク層からアプリケーション層まで、一般的な DDoS 攻撃は大きく三つに分けられます。Volumetric Attack(ボリューム型、帯域幅を消費)、Protocol / L3-L4 Attack(プロトコル型、TCP コネクションとネットワークリソースを消費)、Application / L7 Attack(アプリケーション層、Web Server、API、Database のリソースを消費)です。アプリケーション層では、Automated Bot Traffic が HTTP Flood、CC Attack、API Abuse などの挙動と重なることもあります。

CC Attack と従来の大容量 DDoS は何が違いますか?

Volumetric Attack が主に消費するのはネットワーク容量です。一方 CC Attack は、大量の HTTP Request で /login、/search、API などの高コストな Endpoint を継続的に呼び出し、サービスの処理能力を消費します。1 回のリクエストは数 KB 程度でも、そのたびに Database Query や認証処理が発生するため、積み重なるとバックエンドのリソースを使い切ってしまいます。

攻撃を受けたときは BPS、PPS、RPS のどれを見るべきですか?

BPS はネットワークが受けているトラフィック量を示し、Volumetric Attack の判断に適しています。PPS と SYN Rate、Concurrent Connections はシステムが処理しているパケットとコネクションの量を示し、Protocol Attack の判断に適しています。RPS はアプリケーションが受けているリクエスト量を示し、HTTP Flood と CC Attack の判断に適しています。L7 では、さらに URI、Fingerprint、Session、Behavior を組み合わせて判断する必要があります。

帯域幅が埋まっていなければ、DDoS を受けていないということですか?

必ずしもそうではありません。Protocol Attack は大量のハーフオープンコネクションによって Server、Firewall、Load Balancer のコネクションリソースを枯渇させることがあります。L7 攻撃は一見正常な HTTP Request でアプリケーションリソースを集中的に消費することがあり、どちらも帯域幅が目に見えて増えるとは限りません。

Bot トラフィックはすべて DDoS ですか?

いいえ。検索エンジンの Crawler や Monitoring Service などの正当な自動化ツールも Automated Traffic に含まれます。本当に見極めるべきなのは、その自動化された挙動が大量の異常な Request、Login Abuse、Scraping、API Abuse、その他のビジネスリスクを引き起こしているかどうかです。

ウェブサイト、APP、API で異常なトラフィックにお困りでしたら、ByteShield のセキュリティ対策サービスをご覧いただくか、ByteShield チームにお問い合わせください。攻撃がどの層のリソースを消費しているのか、判断をお手伝いします。

あわせて読みたい

より速く、より安全に

お問い合わせフォームからお気軽にご連絡ください。技術スペシャリストが折り返し対応いたします。

お問い合わせ