Содержание
- 01
- 02
- 03
- 04
- 05
- 06
- 07
- 08
- 09
- 10
Только по итогам II квартала 2026 года мы видим рост многих показателей:
В 2 раза
выросло количество DDoS‑атак в мире
38%
рост числа многовекторных атак
На 81%
выросло количество
DDoS‑атак в России (наша страна на 5‑м месте)
В 3 раза
увеличилась мощность атак на уровне приложений
Что такое защита от DDoS
Защита от DDoS — комплекс мер и технологий, направленных на обнаружение, классификацию
и автоматическую фильтрацию вредоносного трафика в реальном времени. Цель — не допустить
перегрузки инфраструктуры при атаке.
Интернет
Входящий трафик
Трафик атаки
Облако StormWall
BGP*
Роутер клиента
* Один из вариантов, как работает защита сети. Поверх туннеля GRE/IPIP, подключение через IX или прямой стык
Современная система защиты должна отражать атаки на уровнях L3–L7 сетевой модели OSI:
Современная система защиты от DDoS‑атак — не один инструмент или технология, а цепочка
взаимосвязанных модулей, каждый из которых отвечает за свою часть работ.
Какие бывают DDoS-атаки
Чаще всего злоумышленники планируют атаку:
01
Собирают данные о жертве и её ресурсах, выявляют уязвимости и выбирают метод DDoS.
02
Задают список целей и векторов атак по данным, выявленным на этапе разведки.
03
Запускают генерацию вредоносного трафика с заражённых IoT-устройств, компьютеров, смартфонов и других гаджетов, серых прокси.
Если добиться цели не удалось, стратегия пересматривается: мощность увеличивается, вектор атаки меняется или злоумышленник переключается на другую цель.
Самые распространённые классификации разделяют DDoS-атаки по уровням сетевой модели OSI или механизму воздействия на инфраструктуру цели. Рассмотрим три основные группы атак.
Объёмные атаки (L3-L4)
Злоумышленники стремятся забить каналы связи большим объёмом трафика или перегрузить
сетевые интерфейсы обработкой большого количества пакетов. Если используется механизм
усиления атаки (амплификация), запросы направляют к публичным сервисам, которые
генерируют объёмные ответы, перегружая инфраструктуру жертвы.
Примеры атак
DNS-флуд
Хакеры отправляют множество запросов DNS-серверу с разных IP‑адресов.
На целевые сервисы, работающие по протоколу UDP, отправляют большие объёмы UDP-пакетов.
Атака по протоколу ICMP с большим количеством пакетов, не требующих подтверждения о получении. Они перегружают канал и оборудование. Разновидность — smurf-атака: злоумышленник подменяет свой IP-адрес на адрес жертвы, и устройства сети начинают отвечать на эти запросы.
У большого количества публичных DNS-серверов запрашивают данные о домене, а в качестве источника указывают IP-адрес жертвы. «Тяжёлые» ответы приходят на целевой сервер.
DNS-амплификация
Хакер
Поддельные запросы
84 бита
Поддельные запросы
84 бита
Поддельные запросы
84 бита
Открытый резолвер
Открытый резолвер
Открытый резолвер
Запросы большого объёма
3876 бита
Запросы большого объёма
3876 бита
Запросы большого объёма
3876 бита
Сервер-жертва
Протокольные атаки (L3-L4)
Эта группа эксплуатирует уязвимости в логике работы протоколов. Чтобы исчерпать
ресурсы оборудования, хакеры направляют на него множество специально сгенерированных
пакетов данных.
Примеры атак
На целевой сервер отправляют большое количество SYN-пакетов. Полуоткрытые соединения перегружают сервер, он становится недоступным для легитимных пользователей.
TCP Short Packet
Отправка большого числа коротких TCP-пакетов перегружает сетевое оборудование или TCP-стек. Система вынуждена выполнять полный цикл обработки заголовков для каждого пакета, что может привести к исчерпанию вычислительных ресурсов.
DDoS-атака фрагментированными пакетами со смещением использует уязвимости стека протоколов TCP/IP. Некорректные фрагменты при их повторной сборке приводят к сбоям.
Fragmented
Атака фрагментированными IP‑пакетами, цель которой — переполнить канал связи и исчерпать ресурсы маршрутизатора и других устройств, вынужденных обрабатывать и пересобирать фрагменты.
Атаки на сеансовый уровень (L5)
Примеры атак
Атака на PPPoE-сессии
Перегрузка оборудования широкополосного доступа (BRAS) путём создания огромного количества фейковых сессий.
Атака на TLS/SSL-рукопожатие
Злоумышленник отправляет огромное количество запросов на установку защищённого соединения, но не завершает их. Сервер выделяет ресурсы под каждое такое «полуоткрытое» соединение, в итоге его процессор и память истощаются.
Прикладные атаки (L7)
Сегодня это самые коварные атаки: практически не создают нагрузки на канал и маскируются
под действия обычного пользователя. Такой трафик гораздо сложнее обнаружить
и отфильтровать, пока ресурсы не станут недоступными.
Примеры атак
Атака на веб-сервер с использованием ботов, отправляющих множество HTTP — или HTTPS-запросов. Для анонимности злоумышленники могут подменять свой IP-адрес.
SIP Register Flood
При атаке на VoIP-сервис хакеры отправляют большое число автоматизированных SIP-запросов с множества IP-адресов за короткий промежуток времени, чтобы перегрузить SIP-сервер жертвы.
Злоумышленник открывает множество подключений к серверу и удерживает их открытыми максимально долго, чтобы исчерпать лимит одновременных соединений.
SSL/TLS Exhaustion Attack
Хакеры стремятся перегрузить систему жертвы и исчерпать вычислительные ресурсы на установление безопасного соединения.
Как DDoS-атаки влияют
на частный бизнес и госсектор
Под ударом может оказаться организация любого масштаба и отрасли — от крупной корпорации
до малого бизнеса и госучреждения. Чем грозит временная недоступность ресурсов
или их отдельных функций?
Социальная дестабилизация
Если государственные сервисы недоступны, граждане не могут воспользоваться услугами, заказать справку или записаться к врачу. Это вызывает недовольство населения в стране или отдельном регионе.
Упущенная прибыль и потеря клиентов
Каждая минута недоступности интернет‑магазина, банка или SaaS‑сервиса означает падение выручки. К тому же если потребители из‑за атаки не могут заказать услугу или приобрести товар, часть из них уходит к конкурентам.
Штрафы за нарушение SLA
Если договор с партнёрами или клиентами предусматривает гарантии доступности сервисов, нарушения в их работе чреваты штрафными санкциями, неустойками и даже расторжением договоров.
Похищение конфиденциальных данных
DDoS-атаки часто используются как прикрытие для других вредоносных действий. Например, злоумышленники взламывают систему, получают доступ к конфиденциальной информации, продают её или шифруют и вымогают выкуп у жертвы за восстановление данных либо за то, что не опубликуют их в открытом доступе.
Репутационные риски
Недоступность сервиса или его отдельных функций подрывают доверие клиентов, партнёров и инвесторов.
Проблемы с продвижением
Выход сайта или сервиса из строя может привести к срыву маркетинговых кампаний. Поисковые системы хуже ранжируют недоступные ресурсы: органический трафик будет падать.
Методы защиты от DDoS-атак
Защита от DDoS начинается с детектирования — процесса выявления атаки. Затем угрозу
нейтрализуют. Когда атака отбита, данные о ней анализируются, при необходимости меняются
правила фильтрации.
Базовые методы
Могут помочь при простых атаках, но не справятся со сложными и мощными угрозами.
Фильтрация трафика на уровне сети
Входящий трафик проверяется по IP-адресам, используемым портам и протоколам. Отсекается тот, что очевидно не соответствует заданным правилам.
Ограничение числа запросов
С одного IP-адреса, ASN (автономного системного номера) или сессий за заданный интервал.
Гео — и IP-фильтрация
Блокировка трафика из определённых регионов и IP‑диапазонов, а также использование чёрных и белых списков. Не сработает, если источники атаки находятся в том же регионе, что и атакуемый ресурс, либо злоумышленники подменяют IP-адреса на случайные или подставные из разрешённых диапазонов.
Поведенческая аналитика
Системы отличают реальных посетителей от ботов по паттернам поведения. Активно применяются методы машинного обучения.
Сопоставление входящих запросов с базой сигнатур известных атак
Запросы, соответствующие шаблонам, блокируются автоматически.
Капча и протоколы аутентификации вызов‑ответ
Не пропускают простые автоматические запросы от ботов.
Защита инфраструктуры
Подключение специализированного antiDDoS‑сервиса
При обнаружении атаки трафик перенаправляется в центры очистки трафика, где вредоносный фильтруется, а легитимный возвращается в систему клиента.
Anycast-сети
IP-адресация анонсируется через географически распределённые узлы защиты с использованием Anycast-маршрутизации. При атаке трафик автоматически распределяется между узлами, задействуются ресурсы и фильтрующие мощности всей сети очистки, а не одного устройства. Anycast при этом обеспечивает глобальное распределение нагрузки и доставку трафика до ближайших узлов защиты.
BGP diversion
Механизм перенаправления трафика через BGP-маршрутизацию на защищённый маршрут, ведущий в центр очистки. Позволяет оперативно активировать защиту (обычно в течение секунд при настроенных BGP‑сессиях и автоматизации). При этом IP-адрес сервиса не меняется и он остаётся доступным.
WAF (межсетевой экран для защиты веб-приложений)
Анализирует HTTP/HTTPS-запросы, блокирует вредоносный трафик, атаки на API и бизнес-логику веб‑приложений, попытки взлома системы. WAF интегрируется с antiDDoS-решениями для защиты от всех векторов атак.
Защита DNS-серверов и резервные NS
Для этого используют несколько подходов. Резервные NS-серверы размещают в разных сетях: при атаке на основную DNS-инфраструктуру запросы продолжат обрабатываться.
Капча и протоколы аутентификации вызов‑ответ
Не пропускают простые автоматические запросы от ботов.
Облачная защита vs On-premise
Чаще всего для защиты от DDoS-атак используют специализированные решения двух типов:
локально развёртываемые
(on-premise)
и облачные.
Сравним оба варианта.
Почему CDN не решает
проблему DDoS
Сеть доставки контента
(CDN,
Content Delivery Network) — сервис, который кэширует
и доставляет веб-контент пользователям с ближайшего узла. Архитектура CDN помогает
снизить риски при DDoS-атаках: нагрузка распределяется по множеству серверов, встроенные
механизмы анализируют поведение трафика, а кэширование сокращает число запросов
к основному серверу.
Однако CDN — в первую очередь инфраструктура доставки контента,
а не полноценное antiDDoS‑решение.
Она не справится с угрозами, если:
Нужно защитить API и другие технологии с динамической загрузкой контента. CDN кэширует статику — CSS, JS, изображения, HTML-страницы. Но динамические запросы и API-эндпоинты (URL-адреса, по которым приложение или автоматизация «обращается» к другому сервису) кэшируются минимально или не кэшируются вовсе. Весь трафик по ним проходит на сервер, и эти точки становятся мишенью для атак.
Сервисы подвергаются сложным L7-атакам, где боты имитируют действия реальных пользователей. CDN может пропустить вредоносный трафик.
Исходный IP-адрес сервера не скрыт — например, остались незакрытые DNS-записи или обходные пути. Злоумышленники могут направить атаку напрямую, минуя CDN целиком. Эффективность защиты в этом случае падает до нуля.
У вас SLA по фильтрации трафика. Поставщики CDN гарантируют доступность и отсутствие задержек при доставке контента. Но не блокировку мощной атаки, детекцию аномального трафика и время включения защиты.
Вы не готовы настраивать сложные правила. Для отражения атак через CDN необходимо грамотно прописать DNS-записи, установить фильтры, задать правила кэширования и продумать схему обработки трафика. При нестандартных конфигурациях веб-приложений многое приходится настраивать вручную.
CDN можно использовать для базовой защиты веб-ресурсов, но он не защитит от всех видов DDoS-атак. Для этого необходимо профессиональное antiDDoS-решение. Некоторые провайдеры, включая StormWall, предлагают оба сервиса.
Что должно быть в надёжном
antiDDoS-решении
Защита на всех уровнях OSI
Она должна охватывать уровни L3–L7 и использовать современные механизмы фильтрации. На L3–L5 — отражать объёмные и протокольные атаки. На L7 — защищать веб-сервисы и API от HTTPS-флуда и атак на бизнес-логику приложений.
Мощность фильтрации
Современный ориентир для отражения объёмных атак — не менее 1–2 Тбит/с. Чем больше пропускная способность сети фильтрации, тем меньше риск, что эффективность защиты будет зависеть от числа других клиентов провайдера и мощности инцидентов у них.
География сети фильтрации
Центры очистки должны располагаться в ключевых точках обмена трафиком. Распределённая инфраструктура в разных регионах мира позволяет фильтровать вредоносный трафик ближе к источнику атаки, снижая нагрузку на каналы связи.
SLA
Соглашение об уровне сервиса должно фиксировать гарантии доступности, скорость реакции и объёмы очистки. SLA от 99,2% — ориентир у топовых провайдеров. Обязательно уточните, предусмотрена ли экспертная поддержка и быстрые механизмы митигации для отражения сложных атак.
Автоматическая фильтрация трафика
После активации защиты весь входящий трафик должен автоматически направляться через инфраструктуру сервиса для анализа и очистки. При этом фильтрация не должна затрагивать легитимных пользователей. Важно, чтобы автоматическая фильтрация дополнялась возможностью оперативного вмешательства инженеров для отражения сложных и нетипичных атак.
Поддержка GRE и BGP
Эти технологии комбинируют для защиты от DDoS-атак. GRE — протокол туннелирования сетевых пакетов, который позволяет создать защищённое соединение между клиентом и оператором защиты. BGP — основной протокол динамической маршрутизации. С его помощью можно настроить перенаправление трафика через центры очистки провайдера.
Техническая поддержка
Круглосуточная поддержка с временем ответа не более 15 минут — обязательное условие. Важно наличие нескольких каналов связи (мессенджеры, тикет-система), разделение инженеров на уровни L1/L2 для эскалации сложных случаев и единые стандарты обслуживания для всех тарифов.
Детальная аналитика
В Личном кабинете antiDDoS-сервиса должны быть доступны инструменты для детального изучения трафика: возможность отследить IP-адреса, автоматические обращения к API и страницам, географию источников и время обработки запросов, особенности каждой волны атаки.
Защита API
Современные сервисы всё чаще опираются на API и динамический контент, который не кэшируется и напрямую обрабатывается приложением. Эти точки становятся основной целью L7-атак: злоумышленники имитируют легитимные запросы, перегружая бизнес-логику и бэкенд. Современное antiDDoS-решение должно уметь анализировать такой трафик в реальном времени, отличать ботов от реальных пользователей и защищать API-эндпоинты без влияния на легитимных пользователей.
Использование машинного обучения или адаптивность
Защита должна использовать адаптивные алгоритмы и машинное обучение для выявления новых и модифицированных типов атак.
StormWall — профессиональная
защита от DDoS
L3–L7 защита
Сеть очистки — 8+ Тбит/с
11 точек фильтрации трафика
SLA от 99,2%
Подключение за 10 минут даже под атакой
Поддержка 24/7
Истории успеха
Ответы на частые вопросы
Сколько стоит защита от DDoS?
Стоимость зависит от многих факторов:
- объём легитимного трафика;
- уровни инфраструктуры под защитой;
- требования к SLA и технической поддержке;
- необходимость физического подключения к дата-центру провайдера;
- наличие дополнительных опций (CDN, WAF, Антибот).
Цены могут варьироваться у разных провайдеров. Кроме того, в рамках одного antiDDoS-решения могут предлагаться разные тарифы.
Можно ли защититься от атак самостоятельно?
Базовые меры безопасности предпринимать можно и нужно. Однако собственная защита:
- потребует значительных расходов на инфраструктуру и услуги специалистов в области кибербезопасности;
- может не справиться с мощными угрозами, которые способны переполнить интернет-канал, и атаками на уровне приложений (L7), где вредоносный трафик маскируется под легитимный.
Если ресурсы критически важны для бизнес-процессов, лучше подключить профессиональную защиту от DDoS-атак.
Сколько длится подключение antiDDoS-сервиса?
Ведущие провайдеры подключают свои решения за 10-30 минут. Если необходимо учесть особенности инфраструктуры и разработать индивидуальную схему подключения, продолжительность работ может увеличиться.
Нужна ли защита от DDoS-атак малому бизнесу?
Да. Хоть и существует мнение, что злоумышленникам интересны только крупные компании, малый бизнес часто становится целью из-за менее развитой системы защиты и более уязвимой инфраструктуры. Нередко атаку заказывают конкуренты. Её последствия могут быть критическими, особенно в условиях ограниченных ресурсов: снижение позиций сайта в поисковых системах, простои сервисов, репутационный ущерб, отток клиентов и, как следствие, крупные финансовые потери.
В первую очередь важно защитить от DDoS бизнесы, онлайн-присутствие которых влияет на продажи: интернет-магазины, сервисы, компании с онлайн-записью (например, медицинские клиники или салоны красоты).