Защита от DDoS-атак

Эволюция DDoS продолжается, и наши данные это подтверждают.
Мощность и продолжительность атак растут за счёт увеличения ботнетов.
Злоумышленники всё чаще используют машинное обучение, в том числе
для поиска слабых мест в защите и адаптации тактик.

10 августа 2026
18 минут

Содержание

  • 01
  • 02
  • 03
  • 04
  • 05
  • 06
  • 07
  • 08
  • 09
  • 10

Только по итогам II квартала 2026 года мы видим рост многих показателей:

В 2 раза

выросло количество DDoS‑атак в мире

38%

рост числа многовекторных атак

На 81%

выросло количество
DDoS‑атак в России (наша страна на 5‑м месте)

В 3 раза

увеличилась мощность атак на уровне приложений

Что такое защита от DDoS

Защита от DDoS — комплекс мер и технологий, направленных на обнаружение, классификацию
и автоматическую фильтрацию вредоносного трафика в реальном времени. Цель — не допустить
перегрузки инфраструктуры при атаке.

Интернет

Входящий трафик

Трафик атаки

Облако StormWall

BGP*

Роутер клиента

* Один из вариантов, как работает защита сети. Поверх туннеля GRE/IPIP, подключение через IX или прямой стык

Современная система защиты должна отражать атаки на уровнях L3–L7 сетевой модели OSI:

Уровень
L3
(сетевой)
L4
(транспортный)
L5
(сеансовый)
L7
(прикладной)
Тип атак
Объёмные
Протокольные
Сессионные
Атаки на уровне приложений, на бизнес‑логику
Что перегружается при атаке
Пропускная способность канала (он забивается большим количеством трафика)
Транспортные протоколы и сетевые соединения (TCP‑ и UDP-сессии, ресурсы таблиц состояний и др.)
Механизмы управления соединениями и состоянием сессий (инициация, поддержание, таймауты), ресурсы на их обработку
Ресурсы приложения/базы/API (часто за счёт запросов, максимально похожих на легитимный трафик)
Ед. изм.
Гбит/с (Gbps) и пакеты в секунду (PPS)
Гбит/с (Gbps) и пакеты в секунду (PPS)
Число одновременных сессий / соединений в секунду
Запросы в секунду (RPS)

Современная система защиты от DDoS‑атак — не один инструмент или технология, а цепочка
взаимосвязанных модулей, каждый из которых отвечает за свою часть работ.

Проверьте нашу защиту в действии

Организуем бесплатный тест или пилот по вашему запросу

Написать

Какие бывают DDoS-атаки

Чаще всего злоумышленники планируют атаку:

01

Собирают данные о жертве и её ресурсах, выявляют уязвимости и выбирают метод DDoS.

02

Задают список целей и векторов атак по данным, выявленным на этапе разведки.

03

Запускают генерацию вредоносного трафика с заражённых IoT-устройств, компьютеров, смартфонов и других гаджетов, серых прокси.

Если добиться цели не удалось, стратегия пересматривается: мощность увеличивается, вектор атаки меняется или злоумышленник переключается на другую цель.

Самые распространённые классификации разделяют DDoS-атаки по уровням сетевой модели OSI или механизму воздействия на инфраструктуру цели. Рассмотрим три основные группы атак.

Объёмные атаки (L3-L4)

Злоумышленники стремятся забить каналы связи большим объёмом трафика или перегрузить
сетевые интерфейсы обработкой большого количества пакетов. Если используется механизм
усиления атаки (амплификация), запросы направляют к публичным сервисам, которые
генерируют объёмные ответы, перегружая инфраструктуру жертвы.

Примеры атак

DNS-флуд

Хакеры отправляют множество запросов DNS-серверу с разных IP‑адресов.

UDP-флуд

На целевые сервисы, работающие по протоколу UDP, отправляют большие объёмы UDP-пакетов.

ICMP-флуд

Атака по протоколу ICMP с большим количеством пакетов, не требующих подтверждения о получении. Они перегружают канал и оборудование. Разновидность — smurf-атака: злоумышленник подменяет свой IP-адрес на адрес жертвы, и устройства сети начинают отвечать на эти запросы.

DNS-амплификация

У большого количества публичных DNS-серверов запрашивают данные о домене, а в качестве источника указывают IP-адрес жертвы. «Тяжёлые» ответы приходят на целевой сервер.

DNS-амплификация

Хакер

Поддельные запросы

84 бита

Поддельные запросы

84 бита

Поддельные запросы

84 бита

Открытый резолвер

Открытый резолвер

Открытый резолвер

Запросы большого объёма

3876 бита

Запросы большого объёма

3876 бита

Запросы большого объёма

3876 бита

Сервер-жертва

Протокольные атаки (L3-L4)

Эта группа эксплуатирует уязвимости в логике работы протоколов. Чтобы исчерпать
ресурсы оборудования, хакеры направляют на него множество специально сгенерированных
пакетов данных.

Примеры атак

SYN Flood

На целевой сервер отправляют большое количество SYN-пакетов. Полуоткрытые соединения перегружают сервер, он становится недоступным для легитимных пользователей.

TCP Short Packet

Отправка большого числа коротких TCP-пакетов перегружает сетевое оборудование или TCP-стек. Система вынуждена выполнять полный цикл обработки заголовков для каждого пакета, что может привести к исчерпанию вычислительных ресурсов.

Teardrop Attack

DDoS-атака фрагментированными пакетами со смещением использует уязвимости стека протоколов TCP/IP. Некорректные фрагменты при их повторной сборке приводят к сбоям.

Fragmented

Атака фрагментированными IP‑пакетами, цель которой — переполнить канал связи и исчерпать ресурсы маршрутизатора и других устройств, вынужденных обрабатывать и пересобирать фрагменты.

Атаки на сеансовый уровень (L5)

Примеры атак

Атака на PPPoE-сессии

Перегрузка оборудования широкополосного доступа (BRAS) путём создания огромного количества фейковых сессий.

Атака на TLS/SSL-рукопожатие

Злоумышленник отправляет огромное количество запросов на установку защищённого соединения, но не завершает их. Сервер выделяет ресурсы под каждое такое «полуоткрытое» соединение, в итоге его процессор и память истощаются.

Прикладные атаки (L7)

Сегодня это самые коварные атаки: практически не создают нагрузки на канал и маскируются
под действия обычного пользователя. Такой трафик гораздо сложнее обнаружить
и отфильтровать, пока ресурсы не станут недоступными.

Примеры атак

HTTP Flood/HTTPS Flood

Атака на веб-сервер с использованием ботов, отправляющих множество HTTP — или HTTPS-запросов. Для анонимности злоумышленники могут подменять свой IP-адрес.

SIP Register Flood

При атаке на VoIP-сервис хакеры отправляют большое число автоматизированных SIP-запросов с множества IP-адресов за короткий промежуток времени, чтобы перегрузить SIP-сервер жертвы.

Slowloris

Злоумышленник открывает множество подключений к серверу и удерживает их открытыми максимально долго, чтобы исчерпать лимит одновременных соединений.

SSL/TLS Exhaustion Attack

Хакеры стремятся перегрузить систему жертвы и исчерпать вычислительные ресурсы на установление безопасного соединения.

Как DDoS-атаки влияют
на частный бизнес и госсектор

Под ударом может оказаться организация любого масштаба и отрасли — от крупной корпорации
до малого бизнеса и госучреждения. Чем грозит временная недоступность ресурсов
или их отдельных функций?

Социальная дестабилизация

Если государственные сервисы недоступны, граждане не могут воспользоваться услугами, заказать справку или записаться к врачу. Это вызывает недовольство населения в стране или отдельном регионе.

Упущенная прибыль и потеря клиентов

Каждая минута недоступности интернет‑магазина, банка или SaaS‑сервиса означает падение выручки. К тому же если потребители из‑за атаки не могут заказать услугу или приобрести товар, часть из них уходит к конкурентам.

Штрафы за нарушение SLA

Если договор с партнёрами или клиентами предусматривает гарантии доступности сервисов, нарушения в их работе чреваты штрафными санкциями, неустойками и даже расторжением договоров.

Похищение конфиденциальных данных

DDoS-атаки часто используются как прикрытие для других вредоносных действий. Например, злоумышленники взламывают систему, получают доступ к конфиденциальной информации, продают её или шифруют и вымогают выкуп у жертвы за восстановление данных либо за то, что не опубликуют их в открытом доступе.

Репутационные риски

Недоступность сервиса или его отдельных функций подрывают доверие клиентов, партнёров и инвесторов.

Проблемы с продвижением

Выход сайта или сервиса из строя может привести к срыву маркетинговых кампаний. Поисковые системы хуже ранжируют недоступные ресурсы: органический трафик будет падать.

Запросите демо

Получите тестовый доступ от 7 дней

Написать

Методы защиты от DDoS-атак

Защита от DDoS начинается с детектирования — процесса выявления атаки. Затем угрозу
нейтрализуют. Когда атака отбита, данные о ней анализируются, при необходимости меняются
правила фильтрации.

Базовые методы

Могут помочь при простых атаках, но не справятся со сложными и мощными угрозами.

Фильтрация трафика на уровне сети

Входящий трафик проверяется по IP-адресам, используемым портам и протоколам. Отсекается тот, что очевидно не соответствует заданным правилам.

Ограничение числа запросов

С одного IP-адреса, ASN (автономного системного номера) или сессий за заданный интервал.

Гео — и IP-фильтрация

Блокировка трафика из определённых регионов и IP‑диапазонов, а также использование чёрных и белых списков. Не сработает, если источники атаки находятся в том же регионе, что и атакуемый ресурс, либо злоумышленники подменяют IP-адреса на случайные или подставные из разрешённых диапазонов.

Поведенческая аналитика

Системы отличают реальных посетителей от ботов по паттернам поведения. Активно применяются методы машинного обучения.

Сопоставление входящих запросов с базой сигнатур известных атак

Запросы, соответствующие шаблонам, блокируются автоматически.

Капча и протоколы аутентификации вызов‑ответ

Не пропускают простые автоматические запросы от ботов.

Защита инфраструктуры

Подключение специализированного antiDDoS‑сервиса

При обнаружении атаки трафик перенаправляется в центры очистки трафика, где вредоносный фильтруется, а легитимный возвращается в систему клиента.

Anycast-сети

IP-адресация анонсируется через географически распределённые узлы защиты с использованием Anycast-маршрутизации. При атаке трафик автоматически распределяется между узлами, задействуются ресурсы и фильтрующие мощности всей сети очистки, а не одного устройства. Anycast при этом обеспечивает глобальное распределение нагрузки и доставку трафика до ближайших узлов защиты.

BGP diversion

Механизм перенаправления трафика через BGP-маршрутизацию на защищённый маршрут, ведущий в центр очистки. Позволяет оперативно активировать защиту (обычно в течение секунд при настроенных BGP‑сессиях и автоматизации). При этом IP-адрес сервиса не меняется и он остаётся доступным.

WAF (межсетевой экран для защиты веб-приложений)

Анализирует HTTP/HTTPS-запросы, блокирует вредоносный трафик, атаки на API и бизнес-логику веб‑приложений, попытки взлома системы. WAF интегрируется с antiDDoS-решениями для защиты от всех векторов атак.

Защита DNS-серверов и резервные NS

Для этого используют несколько подходов. Резервные NS-серверы размещают в разных сетях: при атаке на основную DNS-инфраструктуру запросы продолжат обрабатываться.

Капча и протоколы аутентификации вызов‑ответ

Не пропускают простые автоматические запросы от ботов.

Облачная защита vs On-premise

Чаще всего для защиты от DDoS-атак используют специализированные решения двух типов:
локально развёртываемые (on-premise) и облачные. Сравним оба варианта.

Тип защиты / Параметры
Принцип действия
Затраты
Контроль и независимость
Масштабируемость
Время реакции
Защита от объёмных атак
On-premise
Программный или аппаратный комплекс размещается в периметре сети. Он проверяет и фильтрует весь входящий трафик до того, как тот попадёт во внутреннюю инфраструктуру. Данные остаются внутри системы.
Требует серьёзных вложений в оборудование и техподдержку, а также ресурсов ИБ-команды для настройки правил и адаптации к новым тактикам атак.
Полный контроль над трафиком (важно для госучреждений, финансов, предприятий ОПК).
Инфраструктура должна иметь соответствующий запас по пропускной способности. Апгрейд может стоить дорого.
Мгновенно (критично для игровых платформ и VoIP‑сервисов).
Если интернет-канал будет перегружен до того, как трафик попадёт на устройство фильтрации, — защита окажется бессильной.
Облачная защита
Весь входящий трафик фильтруется в центрах очистки на стороне провайдера, вредоносные данные блокируются заранее, а на сервер компании приходят только легитимные запросы. Фильтрация проводится в реальном времени и незаметна для пользователей.
Не требует крупных инвестиций. Защита оплачивается по тарифу, который можно повышать или снижать в зависимости от потребностей. Уровень обслуживания фиксируется в SLA.
Модель разделённой ответственности: вы не контролируете защиту своих ресурсов на 100% и делитесь данными о трафике с провайдером.
Быстро масштабируется без больших затрат.
Возможны незначительные задержки в работе ресурса, поскольку данные сначала проходят фильтрацию на стороне провайдера.
Высокая пропускная способность. Ведущие провайдеры могут фильтровать терабиты трафика в секунду.

Почему CDN не решает
проблему DDoS

Сеть доставки контента (CDN, Content Delivery Network) — сервис, который кэширует
и доставляет веб-контент пользователям с ближайшего узла. Архитектура CDN помогает
снизить риски при DDoS-атаках: нагрузка распределяется по множеству серверов, встроенные
механизмы анализируют поведение трафика, а кэширование сокращает число запросов
к основному серверу.

Схема доставки контента через узлы CDN

Однако CDN — в первую очередь инфраструктура доставки контента,
а не полноценное antiDDoS‑решение.

Она не справится с угрозами, если:

Нужно защитить API и другие технологии с динамической загрузкой контента. CDN кэширует статику — CSS, JS, изображения, HTML-страницы. Но динамические запросы и API-эндпоинты (URL-адреса, по которым приложение или автоматизация «обращается» к другому сервису) кэшируются минимально или не кэшируются вовсе. Весь трафик по ним проходит на сервер, и эти точки становятся мишенью для атак.

Сервисы подвергаются сложным L7-атакам, где боты имитируют действия реальных пользователей. CDN может пропустить вредоносный трафик.

Исходный IP-адрес сервера не скрыт — например, остались незакрытые DNS-записи или обходные пути. Злоумышленники могут направить атаку напрямую, минуя CDN целиком. Эффективность защиты в этом случае падает до нуля.

У вас SLA по фильтрации трафика. Поставщики CDN гарантируют доступность и отсутствие задержек при доставке контента. Но не блокировку мощной атаки, детекцию аномального трафика и время включения защиты.

Вы не готовы настраивать сложные правила. Для отражения атак через CDN необходимо грамотно прописать DNS-записи, установить фильтры, задать правила кэширования и продумать схему обработки трафика. При нестандартных конфигурациях веб-приложений многое приходится настраивать вручную.

CDN можно использовать для базовой защиты веб-ресурсов, но он не защитит от всех видов DDoS-атак. Для этого необходимо профессиональное antiDDoS-решение. Некоторые провайдеры, включая StormWall, предлагают оба сервиса.

Что должно быть в надёжном
antiDDoS-решении

Защита на всех уровнях OSI

Она должна охватывать уровни L3–L7 и использовать современные механизмы фильтрации. На L3–L5 — отражать объёмные и протокольные атаки. На L7 — защищать веб-сервисы и API от HTTPS-флуда и атак на бизнес-логику приложений.

Мощность фильтрации

Современный ориентир для отражения объёмных атак — не менее 1–2 Тбит/с. Чем больше пропускная способность сети фильтрации, тем меньше риск, что эффективность защиты будет зависеть от числа других клиентов провайдера и мощности инцидентов у них.

География сети фильтрации

Центры очистки должны располагаться в ключевых точках обмена трафиком. Распределённая инфраструктура в разных регионах мира позволяет фильтровать вредоносный трафик ближе к источнику атаки, снижая нагрузку на каналы связи.

SLA

Соглашение об уровне сервиса должно фиксировать гарантии доступности, скорость реакции и объёмы очистки. SLA от 99,2% — ориентир у топовых провайдеров. Обязательно уточните, предусмотрена ли экспертная поддержка и быстрые механизмы митигации для отражения сложных атак.

Автоматическая фильтрация трафика

После активации защиты весь входящий трафик должен автоматически направляться через инфраструктуру сервиса для анализа и очистки. При этом фильтрация не должна затрагивать легитимных пользователей. Важно, чтобы автоматическая фильтрация дополнялась возможностью оперативного вмешательства инженеров для отражения сложных и нетипичных атак.

Поддержка GRE и BGP

Эти технологии комбинируют для защиты от DDoS-атак. GRE — протокол туннелирования сетевых пакетов, который позволяет создать защищённое соединение между клиентом и оператором защиты. BGP — основной протокол динамической маршрутизации. С его помощью можно настроить перенаправление трафика через центры очистки провайдера.

Техническая поддержка

Круглосуточная поддержка с временем ответа не более 15 минут — обязательное условие. Важно наличие нескольких каналов связи (мессенджеры, тикет-система), разделение инженеров на уровни L1/L2 для эскалации сложных случаев и единые стандарты обслуживания для всех тарифов.

Детальная аналитика

В Личном кабинете antiDDoS-сервиса должны быть доступны инструменты для детального изучения трафика: возможность отследить IP-адреса, автоматические обращения к API и страницам, географию источников и время обработки запросов, особенности каждой волны атаки.

Защита API

Современные сервисы всё чаще опираются на API и динамический контент, который не кэшируется и напрямую обрабатывается приложением. Эти точки становятся основной целью L7-атак: злоумышленники имитируют легитимные запросы, перегружая бизнес-логику и бэкенд. Современное antiDDoS-решение должно уметь анализировать такой трафик в реальном времени, отличать ботов от реальных пользователей и защищать API-эндпоинты без влияния на легитимных пользователей.

Использование машинного обучения или адаптивность

Защита должна использовать адаптивные алгоритмы и машинное обучение для выявления новых и модифицированных типов атак.

StormWall — профессиональная
защита от DDoS

L3–L7 защита

Сеть очистки — 8+ Тбит/с

11 точек фильтрации трафика

SLA от 99,2%

Подключение за 10 минут даже под атакой

Поддержка 24/7

Тарифы

StormWall для сайта

от 10 800 ₽ /месяц

Подробнее

StormWall для сетей

от 32 400 ₽ /месяц

Подробнее

StormWall для сервисов

от 18 000 ₽ /месяц

Подробнее

Решаете, какой продукт вам нужен?

Напишите нам ― поможем определиться

Написать

Истории успеха

телеком

Северсталь Платформа

Атаки: многовекторные

Мощность атак: до 600 Гбит/с

Результат: атаки прекратились, новые через год отбили ещё быстрее

Детали: число абонентов выросло, провайдер увеличил канал трафика

Читать кейс

страхование

Уфанет

Атаки: HTTP Flood, SYN Flood, многовекторные

Мощность атак: 400 Гбит/с

Результат: после подключения сервиса компания ни разу не столкнулась с отказом ресурсов из-за DDoS

Детали: инфраструктура подвергалась сотням атак в день

Читать кейс

онлайн-ритейл

СОГАЗ

Атаки: «зондирующие», на бизнес-логику приложений, технические эксплойты

Результат: усилена защита от DDoS-атак и других киберугроз

Детали: подключили комплексное решение anti-DDoS+WAF

Читать кейс

Ответы на частые вопросы

Сколько стоит защита от DDoS?

Стоимость зависит от многих факторов:

  • объём легитимного трафика;
  • уровни инфраструктуры под защитой;
  • требования к SLA и технической поддержке;
  • необходимость физического подключения к дата-центру провайдера;
  • наличие дополнительных опций (CDN, WAF, Антибот).

Цены могут варьироваться у разных провайдеров. Кроме того, в рамках одного antiDDoS-решения могут предлагаться разные тарифы.

Можно ли защититься от атак самостоятельно?

Базовые меры безопасности предпринимать можно и нужно. Однако собственная защита:

  • потребует значительных расходов на инфраструктуру и услуги специалистов в области кибербезопасности;
  • может не справиться с мощными угрозами, которые способны переполнить интернет-канал, и атаками на уровне приложений (L7), где вредоносный трафик маскируется под легитимный.

Если ресурсы критически важны для бизнес-процессов, лучше подключить профессиональную защиту от DDoS-атак.

Сколько длится подключение antiDDoS-сервиса?

Ведущие провайдеры подключают свои решения за 10-30 минут. Если необходимо учесть особенности инфраструктуры и разработать индивидуальную схему подключения, продолжительность работ может увеличиться.

Нужна ли защита от DDoS-атак малому бизнесу?

Да. Хоть и существует мнение, что злоумышленникам интересны только крупные компании, малый бизнес часто становится целью из-за менее развитой системы защиты и более уязвимой инфраструктуры. Нередко атаку заказывают конкуренты. Её последствия могут быть критическими, особенно в условиях ограниченных ресурсов: снижение позиций сайта в поисковых системах, простои сервисов, репутационный ущерб, отток клиентов и, как следствие, крупные финансовые потери.

В первую очередь важно защитить от DDoS бизнесы, онлайн-присутствие которых влияет на продажи: интернет-магазины, сервисы, компании с онлайн-записью (например, медицинские клиники или салоны красоты).