DDoS攻撃とは何か?
分散型サービス拒否(DDoS)攻撃は、名前が示す通りです: 多くのエンドポイントが協調して単一のターゲットにトラフィックを送り込み、何らかのリソース(ネットワーク帯域幅、カーネル接続状態、アプリケーションスレッド、データベース接続)を枯渇させ、サービスを利用不能にします。現代のDDoS攻撃は、ターゲットの悪用方法が異なる3つのクラスに分類されます。
ボリューム型攻撃は、生のネットワーク帯域幅を枯渇させます。典型的なのはリフレクション増幅です — 攻撃者は、公開サーバー(DNS、NTP、Memcached、CLDAP)に偽装されたUDPパケットを送信し、それらははるかに大きな応答を返すため、プロトコルに応じて攻撃者の帯域幅を50倍から50,000倍に増幅します。ボリューム型攻撃はビット毎秒で測定され、最大の公開されたイベントは3 Tbpsを超えました。緩和は、トラフィックがサーバーに到達する前にネットワークエッジで行われます。
プロトコル攻撃は、カーネルレベルの接続状態を枯渇させます。SYNフラッド(ハーフオープンTCP接続)、ACKフラッド、およびさまざまな不正パケット攻撃がこのカテゴリに該当します。これらはパケット毎秒で測定されます。緩和は、エッジ(ステートレスフィルタ)とサーバー(カーネルチューニング、SYNクッキー、fail2banスタイルの自動ブロック)の両方で行われます。
アプリケーション層(L7)攻撃は、アプリケーションレベルのリソースを枯渇させます。高価なエンドポイントを標的にするHTTPフラッド、接続を開いたままにするslow-loris攻撃、N+1パターンに爆発するGraphQLクエリ。リクエスト毎秒で測定され、緩和にはアプリケーションの表面を理解する必要があり、純粋にネットワークエッジで行うことはめったにできません — 通常、アプリケーションレベルのレート制限、クエリ予算、CDNキャッシング、またはWAFが必要です。
各クラスには異なる緩和策が必要です; 最新の保護スタックは3つすべてを層状にします。オフショアホスティングのマーケティングコピーにあるGbps数値はボリューム容量を指しますが、ボリューム型攻撃は3つの脅威のうちの1つにすぎません — 他の2つはあなた側のエンジニアリング作業を必要とします。
最新のDDoSスクラビングの仕組み
ボリューム型攻撃を吸収するインフラストラクチャは「スクラビングセンター」と呼ばれ、そのアーキテクチャは主要プロバイダー(Cloudflare、Akamai、Imperva、NTT)および独自のエッジを実行するほとんどのオフショアホストで一貫しています。
あなたのIP宛てのトラフィックは、複数の地理的地点からanycastを介してアナウンスされます。Anycastにより、同じIPが多くの場所から到達可能になります; ルーティングプロトコルは各パケットを自動的に最寄りのエッジに配信します。攻撃が進行中の場合、攻撃トラフィックは多くのエッジポイントに分散され(攻撃者自身も地理的に分散しているため)、各エッジポイントは総量の一部のみを認識します。
各エッジポイントで、スクラビングフィルタはトラフィックをリアルタイムで分類します。正当なトラフィックはオリジンに転送され、攻撃トラフィックはエッジでドロップされます。分類は、ステートレスルール(偽装された送信元IPのドロップ、異常なパケット構造のドロップ)、ステートフルヒューリスティック(接続状態の追跡と不完全なハンドシェイクのドロップ)、および行動分析(既知のボットネットパターンに一致する送信元のドロップ)の組み合わせを使用します。
アーキテクチャ全体は予防的です — 人間が介在する反応時間や緩和を「開始」する必要はありません。IPが保護されたanycastアナウンス上にある限り、保護は常時オンです。MurmurHostプランにはこれがデフォルトで含まれています; DDoS保護機能ページに各層の容量が記載されています。
どの容量で十分か?
これはほとんどの顧客が尋ねる質問であり、答えはマーケティングコピーが示唆するよりも微妙です。
ほとんどの個人プロジェクト(ブログ、小規模フォーラム、趣味のMastodonインスタンス)には、10 Gbpsのスクラビングで十分です。個人プロジェクトを標的にする攻撃は通常、日和見的です — スクリプトキディレベル、10 Gbps未満、数分から数時間続きます。当社のエントリーティアのVPS-1およびVPS-2プランには10 Gbpsのスクラビングが含まれており、過去1年間に個人プロジェクトの顧客に対して見られたすべての攻撃をカバーしています。
控えめな商用運用(ニッチなeコマースストア、小規模SaaS、忙しいフォーラム)には、50〜100 Gbpsが適切な層です。このレベルの攻撃は通常、動機付けられています — 競合他社による嫌がらせ、身代金要求、特定の解説に対するイデオロギー的攻撃 — そして数時間または数日間続くことがあります。ミッドティアのVPS-4およびVPS-8プランには100 Gbpsのスクラビングが含まれています。
高帯域幅または高ターゲットのワークロード(ストリーミング、アダルト、ゲームサーバー、VPN出口ノード)には、200〜400 Gbpsが適切です。これらのワークロードに対する攻撃は、より大規模(商用DDoSレンタル市場がストリーミングとアダルトを明示的にターゲットにしている)かつ長期(数日、時には数週間続く)傾向があります。当社の専用ティア — DS-Mid、DS-Pro — には400 Gbpsのスクラビングが含まれています。
エンタープライズワークロードで持続的な敵対的注意(観測された1+ Tbps攻撃)がある場合、標準的なプラクティスは、オフショアオリジンの前にCloudflareまたはBunnyCDNを配置し、CDNのはるかに大きな吸収容量(グローバルにマルチTbps)をL3/L4保護に依存することです。Cloudflareの無料層には有用な保護が含まれています; 有料層はWAFとボット管理機能を追加します。このパターンを明示的にサポートしています — DDoS保護機能ページを参照してください。
以下の表は、MurmurHostの保護層をまとめたものです:
| プラン層 | ボリュームスクラビング | 適用対象 |
|---|---|---|
| 共有、VPS-1、VPS-2 | 10 Gbps | 個人、趣味 |
| VPS-4、VPS-8、RDP-Pro | 100 Gbps | 商用、中トラフィック |
| VPS-16、DS-Lite | 200 Gbps | 高トラフィック |
| DS-Mid、DS-Pro、DS-Beast、GPUプラン | 400 Gbps | ストリーミング、アダルト、持続的 |
| カスタムエンタープライズ | 1+ Tbps | ソブリンレベル、クロスCDN |
エッジ戦術 — アプリケーション層ルール、レート制限
ボリュームスクラビング層はL3/L4攻撃を処理します。アプリケーション層攻撃には、アプリケーションエッジでのエンジニアリング作業が必要です。最も重要な3つのパターン:
レート制限。 IP、セッション、またはエンドポイントごとにリクエストを制限します。最も簡単な実装は、Nginx(limit_req_zone)、HAProxy、またはアプリケーションのミドルウェアを介して行われます。より洗練されたアプローチ — アイデンティティごとのトークンバケット、エンドポイントごとのスライディングウィンドウ — はより多くのセットアップを必要としますが、バースト攻撃をより優雅に吸収します。適切な比率は通常のトラフィックパターンに依存します: 最も忙しい正当なユーザーが毎分50リクエストを行う場合、制限を30ではなく毎分200に設定します。
WAFルール。 Webアプリケーションファイアウォールはリクエストペイロードを検査し、既知の攻撃シグネチャ(SQLインジェクション、XSS、一般的なボットフィンガープリント)に一致するパターンをブロックします。CloudflareのWAF、modsecurity(OWASP Core Rule Setを使用)、およびBunnyCDNのWAFはすべてオフショアホストで機能します。WAFはCDNエッジ(ある場合)またはアプリケーションサーバーの前(ない場合)に配置されます。
CloudflareまたはBunnyCDNを前面に。 WAFに加えて、CDNは単一のオリジンよりもはるかに拡張できる層で攻撃を吸収します。特にCloudflareは、オフショアホスティングで10年間標準的なプラクティスです — オランダまたはアイスランドのオリジンの前で問題なく機能し、無料層はそれ自体で意味のある保護を提供します。標準的なCloudflareプラスオフショアオリジン構成を機能ページに文書化しています。
ターピッティングとチャレンジメカニズム
持続的な低ボリュームのL7攻撃(洗練されたボット、スクレイパー、スクリプト化されたアカウント乗っ取り)には、明示的なチャレンジメカニズムが有用になります。
JSチャレンジ。 Cloudflareの「I'm Under Attack」モードおよび同様の機能は、正当なブラウザが自動的に通過する小さなJavaScriptチャレンジを注入します; JSを実行しないボットはフィルタリングされます。安価で効果的、正当なユーザーには透過的です。
CAPTCHAゲート。 JSチャレンジが不十分な場合、疑わしいエンドポイントに実際のCAPTCHAを配置すると、人間と高度なボットをフィルタリングできます。摩擦コストは現実的です — 離脱率が増加します — そのため控えめに、持続的な攻撃下にあるエンドポイントにのみ使用してください。
Proof-of-workチャレンジ。 mCaptcha、Anubisなどのツールは、リクエストが処理される前にクライアントに小さなproof-of-workの計算を要求します。攻撃者への経済的コストは攻撃レートに比例して増加します; 正当なユーザーへのコストは目に見えません(最悪でも数百ミリ秒)。このパターンは2025〜2026年に、特にAIスクレイピングや資格情報スタッフィングキャンペーンに対して注目を集めています。
ターピッティング。 疑わしいトラフィックへの応答を明示的に拒否せずに遅くします。応答が得られるまで接続を開いたままにする単純なボットには効果的です; タイムアウトして移動する最新の攻撃ツールにはあまり効果的ではありません。
DDoS経済学: 誰が何を支払うか
DDoS保護の経済学は通常、顧客には不透明です。おおよそ:
- ボリュームスクラビング容量は、ホストにとって最も高価な層です。10 Gbpsのスクラビング層を規模で提供する場合、プロバイダーには保護された攻撃トラフィック1 GBあたり約$0.01〜0.10のコストがかかり、高ターゲットのワークロードでは無視できないオーバーヘッドになります。ほとんどのプロバイダーは基本層をプラン価格に含め、それを超える「プレミアム」容量には料金を請求します。
- Anycastピアリングは中程度のコストです — 複数のインターネットエクスチェンジポイントに不動産が必要です。ほとんどが固定費です。
- WAFルールとL7保護はスクラビングに比べて安価です — コストのほとんどはルールセットの維持にあり、CPUではありません。
MurmurHostはすべてのプランに完全な基本層を含めています。プレミアムスクラビング(プラン層の容量を超え、持続的な1+ Tbps攻撃用)は、エンタープライズレベルのアップグレードの会話であり、攻撃ごとの請求ではありません。攻撃ボリュームで請求することはありません; プラン容量を超える持続的な攻撃は、驚きの請求書ではなく、プラン層のアップグレードについての顧客側の会話を引き起こします。
アプリケーションレベルでできること
最も効果的なDDoS保護は、ターゲットにならないことです。2番目に効果的なのは、アプリケーションの提供コストを低く保つことです。具体的なレバー:
積極的にキャッシュする。 CDN(またはローカルNginxのキャッシュディレクティブ)から提供される静的コンテンツは、オリジンにコストをかけません。短いウィンドウ(ほとんどのページで5〜60秒)でキャッシュされる動的コンテンツは、完全なオリジン処理を必要とせずにトラフィックスパイクを吸収します。
動的エンドポイントを安価にする。 ページロードごとにデータベースにヒットするリクエストは、Redisにヒットするものよりもはるかに脆弱です。高価な計算をバックグラウンドワーカーにプッシュし、リクエストパスでキャッシュされたまたは結果整合性のあるデータを返します。
クエリ予算を設定する。 GraphQL APIは増幅攻撃に対して特に脆弱です — 単一の攻撃者リクエストが数千のデータベースクエリをトリガーする可能性があります。クエリ深度制限、クエリ複雑性制限、IPごとのクエリ予算を設定します。
読み取りパスと書き込みパスを分離する。 読み取りが多いトラフィックは、書き込みが多いトラフィックと同じデータベース接続プールを競合すべきではありません。読み取りレプリカは読み取り攻撃を優雅に処理します; 書き込み攻撃はボリュームが小さく、レート制限が容易です。
監視とアラート。 気づかない10分間の攻撃はほとんど無害です。気づく10分間の攻撃は、保護を有効にする時間(CloudflareのI'm-Under-Attackモードの切り替え、緊急WAFルールの展開、サポートへの連絡)を与えます。基本的な監視(サーバー負荷、リクエストレート、5xxエラーレート)でも最初の対応には十分です。
DDoS保護が組み込まれたプラン
選択されたMurmurHostプラン、典型的なユースケースでソート:
- 個人プロジェクト、趣味: VPS-1 ($8/月、10 Gbps)、Shared Pro ($7.99/月、10 Gbps)。
- 商用小規模ビジネス: VPS-2 ($16/月、10 Gbps)、VPS-4 ($32/月、100 Gbps)。
- ストリーミング、アダルト、シードボックス: VPS-8 ($64/月、100 Gbps)、Stream-1 (高帯域幅層)。
- ゲームサーバー: Game-M (ゲームグレードUDPフィルタ)、Game-L。
- 持続的な高ターゲット専用: DS-Mid ($149/月、400 Gbps)、DS-Pro、DS-Beast。
- GPU推論とML: GPU-Pro、GPU-Beast — 専用と同じ400 Gbpsスクラビングで保護。
完全なメニューは/pricingにあり、機能ごとの内訳は/features/ddos-protectionにあります。
結論
DDoS保護はボリューム層では解決された問題です — 2026年の信頼できるオフショアホストはすべて、デフォルトでかなりのスクラビング容量を含んでいます。残りの作業はアプリケーション層で行われ、安価なキャッシング、レート制限、クエリ予算、基本的な監視が残りの表面のほとんどを閉じます。適切なプラン層は、攻撃サイズの予測よりもユースケースによって決定されます: 個人プロジェクトには10 Gbps、中トラフィックの商用には100 Gbps、高ターゲットのワークロードにはCloudflareを前面に置いた400 Gbpsが必要です。ワークロードに一致する層を価格ページから選択し、賢明なアプリケーションレベルのエンジニアリングと組み合わせてください。それを正当化する脅威モデルについては、DDoS保護機能ページが各層の容量を詳細にカバーしています。