الإجابة السريعة

هجوم الحرمان من الخدمة الموزّع (DDoS) يُغرق موقعك بسيل ضخم من الطلبات الزائفة القادمة من آلاف الأجهزة المخترَقة في آنٍ واحد، حتى تنفد موارد خادمك (الباندويث أو المعالج أو الذاكرة أو سعة الاتصالات) فيتوقّف عن خدمة الزوّار الحقيقيين. أفضل حماية هي دفاع متعدّد الطبقات: شبكة توصيل محتوى (CDN) أمام الأصل تمتصّ المرور الحجمي، وجدار حماية تطبيقات (WAF) يفلتر الطلبات الخبيثة، وتحديد للمعدّل (Rate limiting) يكبح الإفراط، وإخفاء لعنوان IP الأصل مع تقييد جدار الخادم. لا يوجد حلّ سحري واحد؛ بل الجاهزية المسبقة وخطّة استجابة مكتوبة هي الفرق بين تعطّل دقائق وتعطّل أيّام. هذا الدليل دفاعي بالكامل: كيف تحمي وتخفّف، لا كيف تُهاجم.

في هذا الدليل نفكّك ماهية هجمات DDoS وآلية عملها، أنواعها بحسب طبقات الشبكة (3/4 مقابل 7)، علامات التعرّف المبكّر، طبقات الدفاع من الحافة إلى الأصل، دور الـCDN وWAF، ضبط تحديد المعدّل، تصليب إعدادات الخادم، قائمة استعداد جاهزة، وخطّة استجابة دقيقة أثناء الهجوم — مع جداول مرجعية وأخطاء شائعة ونصائح خبير. هذا المقال جزء من سلسلة أمان الموقع ويكمّل دليل شبكة توصيل المحتوى (CDN) ودليل تثبيت SSL وتفعيل HTTPS.

ما هي هجمات DDoS بالضبط؟

DDoS اختصار Distributed Denial of Service، أي الحرمان من الخدمة الموزّع. الفكرة الجوهرية بسيطة: لكل خادم سعة محدودة — حدّ أقصى من الطلبات في الثانية يستطيع معالجتها، وحدّ أقصى من عرض النطاق (Bandwidth) يستطيع تمريره، وعدد محدود من الاتصالات المتزامنة يستطيع فتحها. الهجوم يستهلك هذه السعة عمدًا بمرور زائف هائل حتى لا يبقى منها شيء للزوّار الشرعيين، فيظهر الموقع بطيئًا جدًا أو يتوقّف تمامًا (أخطاء 503 أو انقطاع كامل).

الكلمة المفتاحية هي الموزّع (Distributed). في هجوم الحرمان من الخدمة البسيط (DoS) يأتي المرور من مصدر واحد، فيسهل التعرّف عليه وحظره. أمّا في DDoS فيأتي السيل من آلاف أو ملايين الأجهزة المخترَقة الموزّعة حول العالم — تُسمّى مجتمعةً بوت نت (Botnet) — وكلٌّ منها يرسل قدرًا قد يبدو طبيعيًا، لكن مجموعها يسحق الخادم. هذا التوزيع هو ما يجعل التمييز بين المرور الخبيث والشرعي صعبًا، ويجعل الحظر اليدوي بالعنوان عديم الجدوى.

من المهم التمييز بين هجوم DDoS وبين ذروة زيارات مشروعة (Traffic spike): كلاهما قد يُسقط موقعًا غير مهيّأ، لكن الذروة المشروعة مرور حقيقي من بشر مهتمّين، بينما DDoS مرور مصطنع غرضه الوحيد استنزاف الموارد. الحماية الجيّدة يجب أن تفرّق بينهما فتمتصّ الذروة وتصدّ الهجوم في آنٍ واحد.

لماذا تُشنّ هجمات DDoS؟

تتعدّد الدوافع — ابتزاز مالي (طلب فدية لإيقاف الهجوم)، منافسة غير شريفة، انتقام، أو حتى تمويه يشغل فريق الأمان بينما يجري اختراق فعلي في مكان آخر. لا يهمّك الدافع كثيرًا من زاوية الدفاع؛ المهم أن تكون جاهزًا بغضّ النظر عن السبب، لأنّ أي موقع قد يكون هدفًا، صغيرًا كان أم كبيرًا.

كيف تعمل هجمات DDoS من الناحية التقنية؟

لفهم الدفاع، يجب فهم الآلية. الهجوم يستغلّ واحدة من ثلاث نقاط ضعف في سلسلة خدمة الموقع: سعة الباندويث، أو موارد الخادم (CPU/RAM)، أو حدود البروتوكول وجداول الاتصالات.

تجري العملية عادةً على هذا النحو:

  1. بناء بوت نت: يسيطر المهاجم على شبكة من الأجهزة المخترَقة (حواسيب، خوادم، كاميرات وأجهزة إنترنت الأشياء سيّئة الحماية).
  2. التوجيه نحو الهدف: يأمر الشبكة بإرسال مرور إلى عنوان موقعك أو خادمك في توقيت محدّد.
  3. الإغراق المتزامن: تنهال الطلبات من آلاف المصادر دفعة واحدة، فيرتفع استهلاك المورد المستهدف بسرعة.
  4. الانهيار: عندما تتجاوز السعة المتاحة، تبدأ الطلبات الشرعية بالفشل، ويظهر الموقع متوقّفًا للزوّار.

بعض الهجمات تستخدم التضخيم والانعكاس (Amplification/Reflection): يرسل المهاجم طلبات صغيرة منتحلة لعنوان الضحية إلى خوادم وسيطة (مثل خوادم DNS أو NTP) فتردّ هذه الخوادم باستجابات أكبر بكثير موجّهة نحو الضحية، فيتضخّم حجم الهجوم أضعافًا دون أن يحتاج المهاجم لعرض نطاق كبير. هذه التفاصيل تهمّنا دفاعيًا فقط لنعرف لماذا يجب أن تكون طبقة الامتصاص الأمامية ضخمة السعة.

ما أنواع هجمات DDoS؟

تُصنَّف هجمات DDoS بحسب طبقة الشبكة التي تستهدفها في نموذج OSI. التصنيف العملي الأهم هو التمييز بين هجمات طبقتي الشبكة والنقل (3/4) التي تستهدف البنية التحتية بالحجم، وهجمات طبقة التطبيق (7) التي تستهدف منطق تطبيقك بطلبات تبدو شرعية.

الفئةالطبقةالوحدة المقاسةماذا تستهدفصعوبة الكشف
هجمات حجمية (Volumetric)3/4بت في الثانية (bps)إشباع عرض النطاقمنخفضة (الحجم واضح)
هجمات البروتوكول (Protocol)3/4حزمة في الثانية (pps)جداول الاتصالات والحالةمتوسّطة
هجمات طبقة التطبيق (Application)7طلب في الثانية (rps)موارد التطبيق وقاعدة البياناتعالية (تشبه المرور الحقيقي)

هجمات طبقة الشبكة والنقل (3/4)

هذه هجمات حجمية وبروتوكولية: هدفها إغراق الأنبوب أو استنزاف جداول حالة الاتصال. أمثلتها الشائعة تشمل فيضانات تستغلّ بروتوكولات UDP وICMP لإشباع الباندويث، وهجمات تستغلّ آلية مصافحة TCP لترك آلاف الاتصالات نصف المفتوحة تستنزف جدول الاتصالات. ميزتها للدفاع أنّها ضخمة وواضحة: الحجم نفسه إشارة فاضحة، ولذلك تمتصّها الشبكات الموزّعة الكبيرة (CDN/Scrubbing) جيّدًا قبل وصولها للأصل.

هجمات طبقة التطبيق (7)

هذه أخطر وأصعب كشفًا. بدل إغراق الأنبوب، ترسل طلبات HTTP/HTTPS تبدو شرعية تمامًا لكنّها موجّهة نحو أثقل عمليات موقعك: صفحة بحث تُجري استعلامًا ثقيلًا، أو نقطة تسجيل دخول، أو صفحة تولّد تقريرًا. عدد الطلبات قد يكون أقلّ بكثير من الهجمات الحجمية، لكنّ كلّ طلب مكلِف، فيكفي عدد صغير نسبيًا لإسقاط الخادم. صعوبة الكشف هنا أنّ كل طلب منفرد يشبه زائرًا حقيقيًا، فلا ينفع الحظر بالحجم وحده — تحتاج تحليل سلوك وبصمات (WAF + تحديد معدّل ذكي).

المعيارهجمات الطبقة 3/4هجمات الطبقة 7
الهدفالبنية التحتية والباندويثمنطق التطبيق وقاعدة البيانات
الحجم النموذجيكبير جدًا (Gbps)أصغر نسبيًا لكن مؤثّر
التشبّه بالمرور الحقيقيمنخفضعالٍ جدًا
أداة الدفاع الأنسبامتصاص شبكي / Scrubbing / CDNWAF + تحديد معدّل + تحدّيات سلوكية
سهولة الكشف الآليعاليةمنخفضة

ما علامات تعرّض موقعك لهجوم DDoS؟

التعرّف المبكّر يختصر زمن التعطّل. لكن احذر: بعض هذه العلامات قد تنتج عن ذروة زيارات مشروعة أو مشكلة في الخادم، لذا اجمع أكثر من إشارة قبل الحكم.

العلامةما الذي تلاحظهتفسير محتمل
بطء مفاجئ أو انقطاعالموقع لا يستجيب أو بطيء جدًا فجأةإشباع مورد ما
ارتفاع حادّ في الطلباتقفزة غير مبرّرة في rps على الرسم البيانيفيضان طبقة 7
تركّز جغرافي/مصدري غريبمرور كثيف من دول أو شبكات لا جمهور لك فيهابوت نت
نمط مرور غير بشريطلبات متطابقة، بلا كوكيز، User-Agent موحّد، لمسار واحدمرور آلي
ارتفاع استهلاك CPU/الباندويثالموارد على 100٪ دون سبب تجارياستنزاف مقصود
أخطاء 503 / مهلة اتصال متكرّرةفشل الخادم في خدمة الطلباتتجاوز السعة

الفرق العملي بين هجوم وذروة مشروعة: الذروة المشروعة عادةً مرتبطة بسبب معروف (حملة، نشر مقال، ذكر إعلامي)، وتأتي من مصادر وأجهزة متنوّعة طبيعية، وتتصفّح صفحات متعدّدة بسلوك بشري. الهجوم يأتي غالبًا بلا سبب تجاري، بنمط متكرّر يستهدف مسارًا واحدًا أو أثقل العمليات، ومن مصادر تتركّز بشكل غير طبيعي.

كيف تبني دفاعًا متعدّد الطبقات ضد DDoS؟

لا توجد طبقة واحدة تكفي. الحماية الفعّالة طبقات متراكبة (Defense in depth)، كلّ طبقة تتعامل مع نوع من الهجوم وتترك ما تبقّى للطبقة التالية. الفكرة المحورية: أوقف أكبر قدر من المرور الخبيث أبعد ما يمكن عن خادمك الأصلي — على الحافة قبل الأصل.

الطبقةموقعهاضدّ ماذا تدافعمثال آلية
الشبكة الموزّعة (CDN/Anycast)الحافة، الأبعد عن الأصلالهجمات الحجمية 3/4امتصاص وتشتيت المرور عالميًا
جدار حماية تطبيقات (WAF)الحافةهجمات طبقة 7 والطلبات الخبيثةفلترة بقواعد وبصمات
تحديد المعدّل (Rate limiting)الحافة و/أو الأصلالإفراط من مصدر واحدكبح الطلبات الزائدة
تحدّيات سلوكيةالحافةالبوتات الآليةاختبار خفيف (JS/captcha عند الحاجة)
تصليب الخادم وجداره الناريالأصلما يتجاوز الحافة + الوصول المباشرتقييد الاتصالات وضبط النواة
المراقبة والتنبيهعرضي على كل الطبقاتالكشف المبكّرتنبيهات على عتبات المرور والموارد

ترتيب الطبقات مهمّ: الشبكة الموزّعة في المقدّمة تمتصّ الحجم الضخم، ثم WAF يصفّي ما تبقّى من طلبات طبقة 7، ثم تحديد المعدّل يكبح الإفراط، وأخيرًا خادم مُصلَّب يتعامل مع ما ينفذ. كلّما أوقفت المرور أبكر، خفّ الحمل على ما بعده.

مرور الزائر يعبر طبقات الحماية على الحافة: حماية DDoS ثم جدار تطبيقات WAF ثم كاش الحافة، قبل أن يصل إلى خادم الأصل المخفي.طبقات الحماية على حافة الـCDNزائر(أو هجوم)حماية DDoSجدار WAFكاش الحافةالأصل المخفيIP غير ظاهرالمرور الخبيث يُحجب على الحافة قبل بلوغ الخادم
أمان الحافة: المرور يمرّ عبر حماية DDoS ثم جدار التطبيقات WAF ثم الكاش، فلا يصل الخبيث إلى الأصل المخفي خلف الـCDN.

نقطة حاسمة تربط الطبقات كلها: إخفاء IP الأصل مع منع الوصول المباشر إليه. إذا بقي خادمك يقبل اتصالات من أي عنوان، يمكن لمهاجم تجاوز كل طبقات الحافة بالوصول مباشرة للأصل. لذلك يجب تقييد جدار الخادم ليقبل فقط من نطاقات شبكة الحماية، وهو ما نفصّله في قسم تصليب الخادم.

موقع آمن يبدأ من استضافة آمنة

استضافة wpressly تأتيك بـSSL مجاني وحماية مدمجة ونسخ احتياطي تلقائي — أمّن موقعك وزوّارك من اليوم الأول.

اكتشف الاستضافة الآمنة

كيف تمتصّ شبكة الـCDN الموزّعة هجمات DDoS؟

هذه هي الطبقة الأولى والأهمّ ضد الهجمات الحجمية. الفكرة بسيطة في جوهرها: لكي يُسقط المهاجم خادمًا واحدًا يحتاج فقط لتجاوز سعة ذلك الخادم؛ أمّا لإسقاط شبكة موزّعة من مئات نقاط الحضور (PoPs) فيحتاج لتجاوز السعة الإجمالية للشبكة كلها — وهي عادةً أكبر بأضعاف هائلة من حجم أي هجوم منفرد. الشبكة الموزّعة تحوّل نقطة الضعف (خادم واحد) إلى سطح ضخم يمتصّ ويشتّت.

الآلية تعتمد على تقنية Anycast: يُعلَن عن عنوان الموقع نفسه من كل نقاط الحضور حول العالم في آنٍ واحد. فحين ينطلق هجوم من بوت نت موزّع جغرافيًا، يصل مرور كل منطقة إلى أقرب نقطة حضور إليها بدل أن يتركّز كله على خادم واحد. النتيجة أنّ الهجوم نفسه يتشتّت تلقائيًا على عشرات المواقع، فتمتصّ كلُّ نقطة جزءًا صغيرًا تستطيع التعامل معه، ولا يصل شيء يُذكر للأصل.

خادم أصلي واحد تتفرّع منه نقاط حضور PoP موزّعة، وكل مستخدم يُخدَم من أقرب نقطة حضور إليه بدل الوصول للأصل البعيد.كيف توزّع شبكة CDN المحتوى؟الأصل (Origin)نسخة واحدةPoPPoPPoPPoPزائر قريبزائر قريبكل زائر يُخدَم من أقرب نقطة حضور — لا رحلة للأصل البعيد
شبكة CDN: نُسخ مكاشة على نقاط حضور (PoPs) موزّعة جغرافيًا، فيُخدَم كل زائر من أقرب نقطة إليه.

تضيف الشبكات المتخصّصة فوق ذلك مراكز تنظيف (Scrubbing centers): حين يُكتشف هجوم، يُمرَّر المرور عبر مراكز تفحصه وتُسقط الحزم الخبيثة وتمرّر النظيفة فقط إلى الأصل. هكذا تبقى الخدمة متاحة للزوّار الحقيقيين بينما يُصفّى السيل الخبيث على الحافة. للتعمّق في عمل الشبكة الموزّعة عمومًا راجع دليل شبكة توصيل المحتوى (CDN).

ميزة إضافية حاسمة: حين يمرّ كل مرورك عبر الشبكة كبروكسي عكسي، يُخفى IP الأصل فلا يرى العالم سوى عناوين الشبكة، ويصعب على المهاجم استهداف خادمك الحقيقي مباشرة — بشرط ألّا يتسرّب عنوانك من مكان آخر (سنعالج ذلك في الأخطاء الشائعة).

ما دور جدار حماية تطبيقات الويب (WAF)؟

بينما تمتصّ الشبكة الموزّعة الحجم، يتولّى جدار حماية تطبيقات الويب (WAF) ما يصعب على الحجم وحده كشفه: طلبات طبقة 7 الخبيثة التي تبدو شرعية. الـWAF يجلس على الحافة بين الزائر وتطبيقك، ويفحص كل طلب HTTP/HTTPS مقابل قواعد، فيسمح بالنظيف ويحجب أو يتحدّى المشبوه.

قدرات الـWAF الدفاعية ضد DDoS وغيرها:

  • قواعد جاهزة (Managed rulesets): مجموعات قواعد محدّثة تتعرّف على أنماط الطلبات الضارّة المعروفة (بما فيها حقن SQL وXSS) وتحجبها قبل الأصل.
  • بصمات وسمعة المصدر: حجب الشبكات والمصادر معروفة السوء، والبوتات السيّئة، بناءً على قوائم سمعة محدّثة.
  • قواعد مخصّصة: تستطيع كتابة قاعدة تحجب أو تتحدّى أي مرور إلى مسار حسّاس (مثل /wp-login.php أو /xmlrpc.php) من خارج بلدك أو فوق معدّل معيّن.
  • تحدّيات سلوكية تصاعدية: بدل الحجب القاطع، يقدّم الـWAF تحدّيًا خفيفًا (تحقّق JavaScript، ثم captcha عند الاشتباه الأعلى) يجتازه المتصفّح الحقيقي بسهولة ويفشل فيه البوت الآلي.

نصيحة خبير: فعّل وضع "تحت الهجوم" (Under Attack) الذي توفّره كثير من الخدمات عند الاشتباه — يفرض تحدّي تحقّق على كل زائر للحظات قبل السماح بالمرور، فيصفّي البوتات الآلية بكفاءة عالية دون حجب البشر، على حساب احتكاك بسيط مؤقّت يُقبَل أثناء الأزمة فقط.

كيف تضبط تحديد المعدّل (Rate Limiting)؟

تحديد المعدّل هو وضع سقف لعدد الطلبات المسموح بها من مصدر واحد خلال نافذة زمنية. إن تجاوز مصدرٌ السقف، تُؤخَّر طلباته أو تُرفَض أو يُطلب منه تحدٍّ. هو سلاح فعّال ضد هجمات طبقة 7 ومحاولات التخمين والاستنزاف، لأنّه يحدّ من قدرة أي مصدر منفرد على الإفراط.

المفتاح هو ضبط القيم بحيث تكبح الإفراط دون إزعاج المستخدم الحقيقي. تختلف القيم المناسبة حسب طبيعة المسار:

نوع المسارحساسيتهسياسة معدّل مقترحة (مبدئيًا)السبب
تسجيل الدخول / استعادة كلمة المرورعالية جدًاعدد محاولات قليل لكل IP لكل دقيقة، ثم حظر مؤقّتمقاومة تخمين بيانات الدخول
نقاط APIعاليةسقف واضح لكل مفتاح/IP مع رؤوس تبيّن الحدّ المتبقّيمنع الاستنزاف وإساءة الاستخدام
البحث والصفحات الثقيلةمتوسّطة-عاليةسقف معتدل لكل IPكل طلب مكلِف على الأصل
تصفّح عادي للصفحاتمنخفضةسقف مرتفع متساهلتجنّب إزعاج التصفّح الطبيعي
الأصول الثابتة (صور/CSS/JS)منخفضةعادةً تُخدَم من الكاش بلا تقييد ضيّقلا تستهلك الأصل أصلًا

مبادئ عملية لضبط تحديد المعدّل:

  • ابدأ متساهلًا ثم شدّد: راقب معدّلات المرور الطبيعية لموقعك أولًا، واضبط السقوف فوق الذروة الشرعية بهامش، حتى لا تحجب مستخدمين حقيقيين.
  • ميّز حسب المسار: سقف صارم على /login ومتساهل على تصفّح المقالات. سقف واحد للموقع كله إمّا فضفاض جدًا فلا يحمي، أو ضيّق جدًا فيزعج.
  • اعتمد IP الحقيقي خلف البروكسي: خلف الـCDN يجب أن يقرأ التحديد عنوان الزائر الحقيقي من الترويسة المناسبة، وإلّا حسب كل الزوّار وكأنّهم من عنوان واحد فعطّل نفسه.
  • استجابة لطيفة: أعِد رمز 429 Too Many Requests مع رأس Retry-After، وفكّر في تحدٍّ قبل الحظر القاطع لتفادي إيذاء مستخدم خلف عنوان مشترك (NAT).

تحديد المعدّل وحده لا يكفي ضد هجوم موزّع حقًا (لأنّ كل عنوان من آلاف العناوين قد يبقى تحت السقف)، لكنّه طبقة لا غنى عنها تتكامل مع الشبكة الموزّعة والـWAF: الشبكة تمتصّ الحجم، والـWAF يصفّي الأنماط، وتحديد المعدّل يكبح الإفراط الفردي.

كيف تصلّب إعدادات الخادم والأصل؟

طبقات الحافة ضرورية، لكنّ خادمك الأصلي يجب أن يكون مُصلَّبًا (Hardened) أيضًا، لسببين: ليصمد أمام ما يتجاوز الحافة، وليصدّ محاولات الوصول المباشر التي تتخطّى الحماية.

القاعدة الذهبية: امنع الوصول المباشر للأصل

إخفاء IP الأصل بلا تقييد جداره الناري بلا فائدة. إن تسرّب عنوانك (عبر سجلّ DNS قديم، أو ترويسة بريد، أو خطأ تطبيقي)، يستطيع المهاجم تجاوز كل شيء. الحلّ: اضبط جدار الخادم ليقبل اتصالات HTTP/HTTPS فقط من نطاقات IP الخاصّة بشبكة الحماية، ويرفض أي اتصال مباشر آخر.

تصلّب على مستوى الخادم والتطبيق

الإجراءالغرضملاحظة
قبول 80/443 من نطاقات الحماية فقطمنع تجاوز الحافة بالوصول المباشرحدّث القائمة دوريًا
ضبط مهلات الاتصال (timeouts)إغلاق الاتصالات البطيئة المتعمّدة بسرعةيقاوم استنزاف الاتصالات
سقف للاتصالات المتزامنة لكل IPمنع احتكار جدول الاتصالاتعلى مستوى الخادم/البروكسي
ضبط معاملات النواة الشبكيةتحسين الصمود تحت ضغط الحزمبحذر وفهم
تعطيل ما لا تستخدمه (مثل xmlrpc)تقليص سطح الهجوم على طبقة 7خاصّة في ووردبريس
كاش قوي على الحافة والأصلتقليل ما يصل لتوليد ديناميكي مكلِفالكاش = درع امتصاص
موارد كافية وقابلة للتوسّعهامش يصمد أمام الذرواتاختيار خطة مناسبة

نقطة جوهرية: الكاش طبقة دفاع، لا أداة سرعة فقط. كلّما خُدمت صفحات أكثر من الكاش على الحافة، قلّ ما يصل إلى توليدك الديناميكي المكلِف، فصار الخادم أصعب إسقاطًا بهجوم طبقة 7. لذلك السرعة والصمود يتقاطعان: موقع مُحكم الكاش أصعب إغراقًا.

اختيار الاستضافة نفسه جزء من الدفاع. الاستضافة المشتركة تتشارك الموارد، فقد يؤثّر هجوم على جار أو يُقيّدك مزوّدك بقواعد صارمة، بينما توفّر خطط الموارد المعزولة والقابلة للتوسّع هامشًا أكبر للصمود. وازن بين خياراتك في دليل الاستضافة المشتركة مقابل VPS مقابل المُدارة. ولتصلّب لوحة التحكّم وحسابات الخادم راجع دليل تأمين cPanel.

موقع آمن يبدأ من استضافة آمنة

استضافة wpressly تأتيك بـSSL مجاني وحماية مدمجة ونسخ احتياطي تلقائي — أمّن موقعك وزوّارك من اليوم الأول.

اكتشف الاستضافة الآمنة

قائمة تحقّق الاستعداد قبل الهجوم

الجاهزية المسبقة أهمّ من ردّ الفعل. راجع هذه القائمة قبل أن تحتاجها — وقت الهجوم ليس وقت الإعداد.

البندجاهز؟لماذا يهمّ
الموقع خلف شبكة موزّعة (CDN) كبروكسيالطبقة الأولى لامتصاص الحجم
WAF مفعّل بقواعد مُدارةتصفية طلبات طبقة 7
قواعد تحديد معدّل على المسارات الحسّاسةكبح الإفراط الفردي
IP الأصل مخفيّ ولا يتسرّبمنع استهداف الخادم مباشرة
جدار الخادم يقبل من نطاقات الحماية فقطمنع تجاوز الحافة
مراقبة وتنبيهات على المرور والمواردكشف مبكّر
خطّة استجابة مكتوبة وجهات اتصال محدّدةتصرّف سريع ومنظّم
نسخ احتياطية حديثة ومُختبَرة الاستعادةتعافٍ مضمون عند الأسوأ
سجلّات (Logs) مفعّلة بتفصيل كافٍتحليل الهجوم لاحقًا
وضع "تحت الهجوم" معروف كيف يُفعَّلتصعيد سريع وقت الأزمة

نصيحة خبير: وثّق جهات الاتصال والصلاحيات مسبقًا — من يدخل لوحة الـCDN؟ من يتواصل مع دعم الاستضافة؟ من يقرّر تفعيل وضع تحت الهجوم؟ في أثناء الأزمة لا وقت للبحث عن كلمات المرور أو الصلاحيات.

خطّة الاستجابة أثناء الهجوم

إن وقع الهجوم رغم الاستعداد، اتّبع خطوات منظّمة بدل التخبّط. الهدف: تأكيد، احتواء، تخفيف، ثم تعافٍ — مع التوثيق طوال الوقت.

الخطوةالإجراءالهدف
1. التأكّدقارن الأعراض مع علامات الهجوم؛ افصل الهجوم عن ذروة مشروعة أو عطلتجنّب ردّ فعل خاطئ
2. التصعيدفعّل وضع "تحت الهجوم" وشدّد قواعد WAF وتحديد المعدّلتصفية فورية أقوى
3. الحصرحدّد نوع الهجوم (طبقة 3/4 أم 7) والمسار/المصدر المستهدفتوجيه الدفاع بدقّة
4. التخفيفاكتب قواعد محدّدة (حجب/تحدٍّ للمصدر أو المسار)، فعّل التنظيف إن توفّرتقليل الأثر
5. حماية الأصلتأكّد أنّ الجدار يقبل من الحافة فقط، وأنّ الكاش يمتصّ أقصى ما يمكنمنع التجاوز المباشر
6. التواصلأبلغ دعم الاستضافة/الـCDN، وأخطر فريقك والمعنييندعم ومساعدة خارجية
7. المراقبةتابع الرسوم البيانية والموارد حتى الاستقرارقياس فعالية الإجراءات
8. التعافيأعِد الإعدادات تدريجيًا، وثّق الحادث، وعزّز الدفاع للمرّة القادمةمنع التكرار

أثناء التنفيذ، التزم هذه القواعد:

  • لا تطفئ المراقبة: تحتاج الرسوم البيانية لتعرف إن كانت إجراءاتك تنفع.
  • شدّد تدريجيًا: ابدأ بالأقل احتكاكًا (تحدٍّ) قبل الحجب القاطع، لتقلّل ضرر المستخدم الحقيقي.
  • وثّق كل خطوة بوقتها: التوثيق الفوري لا يُعوّض لاحقًا، ويفيد في التحليل والوقاية.
  • لا تكشف الأصل أثناء الذعر: تجنّب أي تغيير يُسقط البروكسي ويعرّض عنوان الأصل.

نصيحة خبير: لا تعتمد على "حظر العناوين يدويًا" كاستراتيجية رئيسية ضد DDoS — الهجوم الموزّع يأتي من آلاف العناوين المتغيّرة، فالحظر اليدوي سباق خاسر. اعتمد على القواعد السلوكية والتحدّيات والتصفية الآلية على الحافة.

أخطاء شائعة في الحماية من DDoS

  • إخفاء IP الأصل دون تقييد جداره الناري: أشهر خطأ. إن قبل الخادم اتصالات من أي عنوان، يكفي تسرّب IP واحد ليتجاوز المهاجم كل الحماية بالوصول المباشر. قيّد القبول لنطاقات الحماية فقط.
  • تسريب IP الأصل من حيث لا تدري: سجلّات DNS فرعية قديمة (مثل mail أو ftp) تشير للأصل، أو ترويسات البريد الصادر، أو رسائل الخطأ، قد تكشف عنوانك رغم البروكسي. راجعها ونظّفها.
  • الاعتماد على طبقة واحدة: الظنّ أنّ تفعيل CDN وحده يكفي. الحجمي تمتصّه الشبكة، لكن طبقة 7 تحتاج WAF وتحديد معدّل. الدفاع طبقات.
  • تحديد معدّل صارم أكثر من اللازم: سقف منخفض جدًا يحجب مستخدمين حقيقيين، خاصّة خلف عناوين مشتركة (NAT) أو شبكات الشركات. عايِر القيم فوق الذروة الشرعية.
  • عدم قراءة IP الحقيقي خلف البروكسي: إن قاس تحديد المعدّل والحظر بعنوان الـCDN بدل الزائر الحقيقي، فإمّا يحظر الجميع أو لا يحظر أحدًا. استخرج العنوان من الترويسة الصحيحة.
  • خلط الهجوم بالذروة المشروعة: حجب مرور حقيقي ظنًّا أنّه هجوم يخسرك زوّارًا وأرباحًا. اجمع عدّة إشارات (سبب، نمط، مصدر) قبل الحكم.
  • غياب خطّة وتنبيهات: اكتشاف الهجوم متأخّرًا من شكاوى الزوّار بدل التنبيهات الآلية يطيل التعطّل. فعّل المراقبة مسبقًا.
  • إهمال النسخ الاحتياطي: قد يصاحب الهجوم محاولة اختراق. نسخة حديثة مُختبَرة الاستعادة هي شبكة الأمان الأخيرة.

مشاكل شائعة وحلولها

الموقع لا يزال بطيئًا رغم تفعيل الحماية

غالبًا لأنّ الهجوم من طبقة 7 والشبكة تمتصّ الحجمي فقط دون تصفية الطلبات الشبيهة بالشرعية. الحلّ: فعّل وضع "تحت الهجوم"، شدّد قواعد WAF، أضِف تحديد معدّل على المسار المستهدف، وارفع نسبة الكاش لتقليل ما يصل للأصل.

المهاجم يتجاوز الحماية ويصل الخادم مباشرة

عنوان الأصل تسرّب أو الجدار لا يقيّد. الحلّ: غيّر IP الأصل إن أمكن، نظّف سجلّات DNS التي تكشفه، واضبط جدار الخادم ليقبل 80/443 من نطاقات الحماية فقط. تحقّق من ترويسات البريد ورسائل الخطأ التي قد تفشي العنوان.

تحديد المعدّل يحجب مستخدمين حقيقيين

السقف منخفض جدًا أو يقيس عنوان الـCDN بدل الزائر. الحلّ: ارفع السقف فوق الذروة الشرعية المرصودة، استخدم تحدّيًا بدل الحظر القاطع، وتأكّد أنّ التحديد يقرأ IP الزائر الحقيقي من الترويسة المناسبة وليس عنوان البروكسي.

تنبيهات كاذبة تخلط الذروة المشروعة بالهجوم

عتبات المراقبة ضيّقة أو لا تميّز السلوك. الحلّ: اضبط العتبات فوق أنماط مرورك الطبيعية، واجمع إشارات متعدّدة (المصدر، النمط، المسار، وجود سبب تجاري) قبل التصعيد، حتى لا تحجب زيارة مشروعة مفاجئة.

شهادة SSL أو HTTPS تتعطّل بعد تشديد الإعدادات

تشديد الجدار أو وضع SSL قد يقطع المسار المشفّر بين الحافة والأصل. تأكّد أنّ وضع SSL على Full (Strict) وأنّ شهادة الأصل صالحة وأنّ الجدار لا يمنع الحافة من الوصول للأصل عبر 443. للتفاصيل: تثبيت SSL وتفعيل HTTPS.

عودة الهجوم بعد توقّفه

شائع أن يعود المهاجم بنمط مختلف لاختبار دفاعك. الحلّ: لا تُرخِ الإعدادات فورًا بعد الهدوء، أبقِ المراقبة مشدّدة فترة، وثّق نمط الهجوم الأول لتسريع الاستجابة في الموجة التالية، وراجع قائمة الاستعداد لسدّ أي ثغرة استُغلّت.

الخلاصة

هجمات DDoS تستنزف موارد خادمك بمرور زائف موزّع من آلاف الأجهزة حتى يتوقّف عن خدمة الزوّار الحقيقيين. تنقسم بحسب الطبقة إلى هجمات حجمية وبروتوكولية (3/4) تستهدف البنية التحتية بالحجم الضخم وتُكشف بسهولة، وهجمات طبقة التطبيق (7) التي ترسل طلبات تبدو شرعية تستنزف منطق تطبيقك ويصعب كشفها. لا تكفي طبقة واحدة للحماية؛ الدفاع الفعّال متعدّد الطبقات: شبكة موزّعة (CDN) تمتصّ الحجم على الحافة، وWAF يصفّي طلبات طبقة 7، وتحديد معدّل يكبح الإفراط، وخادم مُصلَّب يقبل من الحافة فقط مع IP أصل مخفيّ.

المفتاح هو الجاهزية قبل الهجوم: اربط موقعك بالحماية، صلّب الأصل، أخفِ عنوانه وقيّد جداره، فعّل المراقبة والتنبيهات، واكتب خطّة استجابة بجهات اتصال محدّدة. وقت الأزمة، تأكّد ثم صعّد ثم احصر ثم خفّف ثم احمِ الأصل وتابع حتى الاستقرار، موثّقًا كل خطوة. تذكّر دائمًا أنّ الكاش القوي درع امتصاص، وأنّ الحظر اليدوي بالعناوين سباق خاسر ضد هجوم موزّع. ابدأ من استضافة سليمة بموارد كافية، ابنِ فوقها طبقات الحافة، واختبر خطّتك قبل أن تحتاجها — فالفرق بين تعطّل دقائق وتعطّل أيّام هو الاستعداد.

موقع آمن يبدأ من استضافة آمنة

استضافة wpressly تأتيك بـSSL مجاني وحماية مدمجة ونسخ احتياطي تلقائي — أمّن موقعك وزوّارك من اليوم الأول.

اكتشف الاستضافة الآمنة

الأسئلة الشائعة

ما الفرق بين DoS وDDoS؟ DoS هجوم حرمان من الخدمة من مصدر واحد، فيسهل التعرّف عليه وحظره. DDoS هجوم موزّع من آلاف الأجهزة المخترَقة (بوت نت) في آنٍ واحد، فيصعب تمييزه عن المرور الشرعي ويستحيل حظره يدويًا بالعنوان. التوزيع هو ما يجعل DDoS أخطر بكثير وأصعب صدًّا.

هل موقعي الصغير معرّض لهجمات DDoS؟ نعم، أي موقع قد يكون هدفًا بغضّ النظر عن حجمه — لأسباب تتراوح بين الابتزاز والمنافسة وحتى التجربة العشوائية. والمواقع الصغيرة غالبًا أقلّ حماية، فقد يكفيها هجوم صغير لإسقاطها. الجاهزية مفيدة للجميع، لا للمواقع الكبيرة فقط.

هل الـCDN وحده يكفي للحماية من DDoS؟ الشبكة الموزّعة ممتازة لامتصاص الهجمات الحجمية (طبقة 3/4)، لكنّها لا تكفي وحدها ضد هجمات طبقة 7 التي تبدو شرعية. تحتاج معها WAF وتحديد معدّل وتصلّب الخادم وإخفاء IP الأصل. الحماية طبقات متكاملة لا أداة واحدة. راجع دليل الـCDN للتفاصيل.

كيف أعرف أنّ موقعي يتعرّض لهجوم لا لذروة زيارات عادية؟ الهجوم غالبًا بلا سبب تجاري معروف، بنمط متكرّر يستهدف مسارًا واحدًا أو أثقل العمليات، ومن مصادر تتركّز بشكل غير طبيعي وبلا سلوك بشري. الذروة المشروعة مرتبطة بسبب (حملة أو نشر)، من أجهزة متنوّعة بسلوك طبيعي تتصفّح صفحات متعدّدة. اجمع عدّة إشارات قبل الحكم.

ما الفرق بين هجمات الطبقة 3/4 وطبقة 7؟ هجمات الطبقة 3/4 حجمية تستهدف البنية التحتية والباندويث بحجم ضخم وتُكشف بسهولة وتمتصّها الشبكات الموزّعة. هجمات الطبقة 7 تستهدف منطق التطبيق بطلبات أصغر عددًا لكن مكلفة وتشبه المرور الحقيقي، فتحتاج WAF وتحليلًا سلوكيًا للكشف. كلٌّ يحتاج دفاعًا مختلفًا.

لماذا يجب إخفاء عنوان IP الأصل؟ لأنّ كشفه يتيح للمهاجم تجاوز كل طبقات الحماية على الحافة والوصول لخادمك مباشرة. لكنّ الإخفاء وحده لا يكفي: يجب تقييد جدار الخادم ليقبل من نطاقات شبكة الحماية فقط، ومنع تسرّب العنوان من سجلّات DNS فرعية أو ترويسات بريد أو رسائل خطأ.

هل يساعد تحديد المعدّل (Rate Limiting) ضد DDoS؟ نعم كطبقة مكمّلة، فهو يكبح الإفراط من مصدر واحد ويقاوم محاولات التخمين والاستنزاف على المسارات الحسّاسة. لكنّه وحده لا يصدّ هجومًا موزّعًا حقًا لأنّ كل عنوان من آلاف العناوين قد يبقى تحت السقف. اضبط القيم فوق الذروة الشرعية لتجنّب حجب مستخدمين حقيقيين.

هل تحميني الاستضافة من هجمات DDoS تلقائيًا؟ يقدّم كثير من المزوّدين حماية أساسية، لكنّ مستواها يتفاوت كثيرًا. الاستضافة المشتركة قد تقيّدك أو توقفك عند ضغط شديد، بينما توفّر الخطط المعزولة هامشًا أكبر. تحقّق ممّا تشمله خطّتك بدقّة وأضف طبقات الحافة فوقها. وازن خياراتك في دليل المشتركة مقابل VPS مقابل المُدارة.

ماذا أفعل في اللحظات الأولى للهجوم؟ أولًا تأكّد أنّه هجوم لا ذروة أو عطل، ثم فعّل وضع "تحت الهجوم" وشدّد قواعد WAF وتحديد المعدّل، ثم حدّد نوع الهجوم والمسار المستهدف واكتب قواعد محدّدة، وتأكّد أنّ الأصل محميّ والكاش يمتصّ أقصى ما يمكن، وأبلغ دعم الاستضافة/الـCDN، وراقب حتى الاستقرار موثّقًا كل خطوة.

هل يكفي حظر العناوين يدويًا لإيقاف الهجوم؟ لا. الهجوم الموزّع يأتي من آلاف العناوين المتغيّرة، فالحظر اليدوي سباق خاسر ومضيعة للوقت في الأزمة. اعتمد على القواعد السلوكية والتحدّيات والتصفية الآلية على الحافة، واترك الحظر اليدوي لحالات نادرة جدًا ومحدّدة المصدر.

هل الكاش له علاقة بالحماية من DDoS؟ نعم. كلّما خُدمت صفحات أكثر من الكاش على الحافة، قلّ ما يصل إلى توليدك الديناميكي المكلِف، فصار الخادم أصعب إسقاطًا بهجوم طبقة 7. الكاش القوي درع امتصاص وليس أداة سرعة فقط، لذا اجعله جزءًا من استراتيجية الصمود لا الأداء وحده.