FIG-089

DDoS攻撃 — 壊すのではなく、入り口を塞ぐ

セキュリティ 2026.09.07 公開 読了 約11分

DDoS攻撃(Distributed Denial of Service)は、壊すのではなく塞ぐ攻撃です。侵入もせず、データも盗まない。ただ入り口に大量の客を並ばせて、本物のお客さんを入れなくする。

厄介なのは、届いているのが一件ずつ見れば正しいリクエストだということです。だから「悪いものを弾く」だけでは足りません。図1でサクラの数を増やしていき、どこで本物のお客さんが入れなくなるか、そしてどの対策がどこで効くかを見てください。

DDoS — 壊すのではなく、入り口を塞ぐ
入り口 同時に10人まで
🖥️ サービス 正常
入り口の混み具合 0%
本物のお客さんが入れた率 100%
入り口で捨てた数 0
PEACE
平常時。並んでいるのは本物のお客さんだけ
この入り口は同時に10人までを捌けます。緑が本物のお客さん、赤がサクラです。スライダーで攻撃者の数を増やしていくと、どこかで本物が入れなくなる瞬間が来ます。
図1 — サーバーは壊れていない。ただ、順番が回ってこないだけ

1台では足りないから、分散させる

頭の DD は Distributed(分散) です。1台のパソコンから連打しても、相手の処理能力には届きませんし、そのIPを塞げば終わりです。

そこで攻撃側は、乗っ取った大量の機器(ボットネット)から一斉に投げます。家庭用ルーターや監視カメラのような、誰も見ていない機器が使われます。こうなると発生源は世界中に散らばり、「このIPを塞ぐ」では止まりません。図1でスライダーを右に振ると、行列の赤がじわじわ増えていくのがそれです。

本物と見分けがつかない

DDoSが防ぎにくい最大の理由は、1件ずつ見れば全部まっとうなリクエストだからです。トップページを開く、検索する――やっていること自体は普通の利用者と同じ。「多すぎる」という一点だけが異常なのです。

だから対策は中身を見て弾くのではなく、量とふるまいで判断する形になります。図1の「レート制限」は同じ相手からの連打を止めるやり方で、少数の発生源には効きますが、1台1台の頻度が低い大規模なボットネットには通じません。攻撃者の数を増やしてから試すと、効きが落ちるのが分かります。

戦うべき場所は、入り口の手前

自分のサーバーまで届いてから捨てても、回線と処理能力はすでに使われています。決め手になるのはもっと手前で捨てること。CDNや専用の防御サービスを前段に置き、世界中に散った受け口で受け止めて、そこで洗ってから本体へ渡します。図1の「前段で洗う」がこれです。

ポイントは攻撃を止めているのではなく、受け止める側の容量を攻撃より大きくしているという点です。DDoS対策の本質は勝敗ではなく、相手より広い入り口を用意できるかという規模の勝負になります。

用語ミニ辞書
DoS / DDoS
サービスを使えなくする攻撃。DDoSは多数の機器から分散して行うもの。
ボットネット
乗っ取られた大量の機器の群れ。攻撃の発生源として使われる。
レート制限
同じ相手からの回数に上限を設けること。少数の発生源に効く。
スクラビング
前段で通信を受け止め、攻撃ぶんを捨ててから本体へ渡すこと。
帯域枯渇型
処理能力ではなく回線そのものを埋めてしまう種類の攻撃。

まとめ

DDoSは「正しいリクエストを、多すぎるほど送る」だけの攻撃です。壊れないので直すものがなく、本物と区別がつかないので中身では弾けない。できるのはもっと手前で、もっと大きな受け口で受け止めることだけです。図1でスライダーと対策を往復させると、どの対策がどの規模まで持つかがそのまま見えます。