DDoS-атака (Distributed Denial of Service) — попытка вывести сайт или сервис из строя путём перегрузки сервера или сети потоком запросов. По определению Агентства кибербезопасности и защиты инфраструктуры США (CISA), атака направлена на то, чтобы лишить легитимных пользователей доступа к ресурсу. Боты, управляемые злоумышленником, отправляют запросы с тысяч или миллионов скомпрометированных устройств — именно поэтому атака называется распределённой.
Типы атак: три уровня
Понимание типа атаки определяет выбор средств защиты. По классификации Cloudflare существуют три основные категории.
Объёмные атаки (Volumetric) стремятся исчерпать доступную полосу пропускания между сервером и интернетом. Создаётся огромный поток трафика — обычно через усиление (DNS amplification, NTP amplification), когда небольшой запрос провоцирует многократно больший ответ. Против таких атак эффективна фильтрация на уровне провайдера и Anycast-сети.
Протокольные атаки (Protocol attacks) эксплуатируют слабости на уровнях 3–4 модели OSI (сетевой и транспортный). Пример — SYN flood: сервер получает огромное количество незавершённых TCP-соединений и тратит ресурсы на их обработку. Защита — rate limiting соединений, фильтрация на сетевом оборудовании.
Атаки прикладного уровня (Application layer, уровень 7) направлены на HTTP-сервер: генерируется поток легитимно выглядящих запросов к конкретным URL. Один HTTP-запрос дёшев для злоумышленника, но дорог для сервера, который должен сформировать ответ. Защита — WAF и анализ паттернов поведения.
Обратный прокси
Обратный прокси — сервер, который стоит перед вашим веб-сервером и принимает все входящие запросы. Его реальный IP-адрес виден снаружи, а настоящий адрес сервера скрыт. При DDoS-атаке злоумышленник атакует именно прокси, а не оригинальный сервер, который остаётся в рабочем состоянии.
Обычный обратный прокси без достаточной пропускной способности и правил защиты не гарантирует устойчивость. Специализированный сервис может завершать соединения, фильтровать запросы и распределять нагрузку до того, как она достигнет исходного сервера. Важно понимать: если ваш реальный IP-адрес где-то публично «засвечен» (в DNS-записях, в старых конфигурациях), злоумышленник может атаковать напрямую, минуя прокси.
CDN и Anycast
CDN (Content Delivery Network) — сеть серверов, распределённых по разным географическим точкам. При использовании Anycast-маршрутизации один и тот же IP-адрес объявляется из множества точек мира. Входящий трафик автоматически направляется к ближайшему узлу. При объёмной DDoS-атаке поток разделяется между десятками узлов, и ни один из них не получает критической нагрузки.
CDN с DDoS-защитой помогает распределять объёмный трафик и может фильтровать атаки прикладного уровня. Однако качество распознавания запросов, похожих на действия обычных пользователей, зависит от правил WAF, поведенческого анализа и настроек конкретного сервиса.
Rate limiting
Rate limiting — ограничение числа запросов от одного IP-адреса или пользователя за единицу времени. Если адрес отправил более N запросов в секунду, новые запросы временно блокируются или замедляются. Это простой и эффективный инструмент против HTTP flood и брутфорс-атак, но бесполезен против атак, которые распределены по миллионам разных IP-адресов ботнета.
WAF (Web Application Firewall)
WAF анализирует HTTP-запросы и блокирует те, что соответствуют признакам атак: SQL-инъекции, XSS, аномально длинные заголовки, запросы к несуществующим путям в невероятных объёмах. При атаках уровня 7 WAF — основной инструмент фильтрации. Правила WAF требуют настройки и обновления: атакующие постоянно меняют паттерны.
Мониторинг
Обнаружить атаку вовремя не менее важно, чем отразить её. Признаки DDoS: резкий рост входящего трафика, рост времени ответа сервера, ошибки 503, аномальное количество запросов к одному URL. Инструменты мониторинга: системы логирования (ELK Stack, Grafana), сервисы наблюдаемости, оповещения по порогам нагрузки. Без мониторинга атака может продолжаться часами, прежде чем её заметят.
Как выбрать защиту
При выборе решения стоит оценить несколько параметров. Масштаб риска: небольшой корпоративный сайт и высоконагруженный интернет-магазин требуют разного уровня защиты. Тип возможных атак: если ресурс уже атаковали, стоит проанализировать, что именно применялось. Бюджет: CDN с защитой от DDoS предлагают как бесплатные базовые планы, так и дорогие корпоративные. Архитектура: защита должна вписываться в существующую инфраструктуру без введения новых точек отказа.
Минимальная базовая защита для большинства сайтов: скрыть реальный IP-адрес за обратным прокси или CDN; включить rate limiting на уровне веб-сервера или балансировщика нагрузки; подключить WAF с базовыми правилами; настроить мониторинг с оповещениями.
Что делать во время атаки
Читайте также: Как серверы WordPress могут становиться частью DDoS-ботнета
Зафиксируйте время начала, характер трафика и затронутые ресурсы — это важно для последующего анализа и обращения к провайдеру. Свяжитесь с хостинг-провайдером: многие предлагают аварийную фильтрацию трафика или null-routing атакующих диапазонов. Если атака продолжается, рассмотрите временное переключение на сервис специализированной защиты. После завершения атаки — разбор инцидента: откуда пришёл трафик, какие векторы использовались, что стоит изменить в архитектуре.