Написать нам в Telegram

Что такое DDoS-атака и как защитить сайт компании

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

DDoS-атака — это попытка сделать сайт или сервис недоступным, завалив его запросами с тысяч устройств одновременно. Взлома при этом нет: данные никто не крадёт, код не меняет. Сайт просто перестаёт отвечать настоящим клиентам — корзина не грузится, форма заявки висит, реклама сливает бюджет на страницу с ошибкой 502.

Статья для владельцев и руководителей, у которых сайт приносит заявки или деньги. Разберём, что такое DDoS простыми словами, как отличить атаку от обычного падения хостинга, что делать в первые полчаса и какие способы защиты реально доступны российскому бизнесу в 2026 году.

Что такое DDoS-атака простыми словами

Аббревиатура расшифровывается как Distributed Denial of Service — «распределённый отказ в обслуживании». Представьте магазин, в который одновременно заходят тысячи подставных «покупателей»: они ничего не берут, но занимают проходы и кассы. Настоящий клиент не может протолкнуться и уходит к конкуренту.

С сайтом то же самое. У любого сервера есть предел: ширина канала, число одновременных соединений, мощность процессора, скорость базы данных. Атакующий создаёт нагрузку выше этого предела — и сервер начинает отвечать медленно, с ошибками или не отвечает вовсе.

Чем DoS отличается от DDoS

DoS-атака идёт с одного источника — одного компьютера или сервера. Её относительно легко остановить: достаточно заблокировать IP-адрес на сетевом экране. DDoS — распределённая атака: запросы идут с тысяч и десятков тысяч адресов по всему миру, каждый из которых по отдельности выглядит как обычный посетитель. Блокировать их вручную бесполезно.

Откуда у атакующих столько устройств: ботнеты

Источник трафика — ботнет, сеть заражённых устройств: домашних роутеров, IP-камер, «умных» приставок, взломанных серверов и компьютеров. Владельцы обычно не знают, что их техника участвует в атаке. Доступ к ботнетам продаётся на теневом рынке как услуга, поэтому для заказа атаки не нужны технические знания — это одна из причин, почему DDoS стал массовым инструментом.

DDoS — атака на доступность, а не на данные. Но её иногда используют как отвлекающий манёвр: пока команда тушит «пожар», параллельно идёт попытка взлома. Поэтому после атаки стоит проверить журналы входа в админку и сервер.

Зачем атакуют сайты обычных компаний

Распространённое заблуждение — «мы маленькие, мы никому не нужны». Мотивы атак приземлённые:

  • Конкуренция. Сайт лежит в сезон распродаж или в день запуска рекламы — клиенты уходят к соседу по выдаче.
  • Вымогательство. Короткая «демонстрационная» атака, затем письмо: заплатите — прекратим.
  • Хактивизм. С 2022 года российские ресурсы регулярно попадают под массовые атаки по географическому или отраслевому признаку, без личных претензий к конкретной компании.
  • Месть и хулиганство. Бывший сотрудник, недовольный клиент, «проверка навыков».
  • Маскировка. Шум, за которым прячут попытку взлома или вывода данных.

Масштаб растёт: по отчётам поставщиков защиты, в 2025 году число атак на российские компании увеличивалось двузначными процентами год к году, а доля многовекторных атак (когда одновременно бьют несколькими способами) выросла кратно. Selectel в итогах 2025 года сообщил о росте количества отражённых атак на 25% и их суммарной длительности — на 67%; самая долгая непрерывная атака длилась 353 часа — почти 15 суток. Чаще других под ударом финтех, электронная коммерция, медиа, телеком и образование.

Виды DDoS-атак: флуд на канал и атаки на сам сайт

Технически атаки делят по уровням сетевой модели OSI. Владельцу достаточно понимать две большие группы.

L3/L4 — сетевой и транспортный уровни. Это флуд: на сервер льётся столько мусорных пакетов (UDP-флуд, SYN-флуд, амплификация через DNS или NTP), что забивается канал или сетевое оборудование. Опасны объёмом — такие атаки измеряются гигабитами и даже терабитами в секунду. Своими силами сервер от них не защитить: канал заполняется раньше, чем трафик доходит до вашего кода.

L7 — прикладной уровень. Боты делают запросы, похожие на действия людей: открывают страницы, ищут по каталогу, добавляют товары в корзину, отправляют формы. Трафика немного, но каждый запрос заставляет сервер работать — строить выдачу поиска, выполнять SQL-запросы, генерировать страницу. Такие атаки хитрее: их сложнее отличить от живых посетителей, а бьют они по самым «тяжёлым» местам сайта.

Тип атакиКак проявляетсяЧто защищает
Объёмный флуд (UDP, амплификация), L3/L4Сайт и весь сервер недоступны, хостер сообщает о перегрузке канала или отключает IPЗащита у хостинга или провайдера, облачный анти-DDoS с фильтрацией до вашего сервера
SYN-флуд и атаки на соединения, L4Сервер «жив», но новые подключения не устанавливаются, таймаутыФильтрация на стороне анти-DDoS-сервиса, настройки ядра и веб-сервера
HTTP-флуд по страницам, L7Резкий рост запросов в логах, загрузка процессора под 100%, ошибки 502/503/504Облачная защита сайта с фильтрацией ботов, rate limiting, кеширование, CDN
«Тяжёлые» запросы (поиск, фильтры, корзина), L7Трафик вроде обычный, но падает база данных, тормозят именно поиск и каталогWAF и правила для конкретных адресов, лимиты, капча на тяжёлых операциях, оптимизация запросов
Флуд форм и APIСотни фейковых заявок, регистраций, SMS-подтвержденийКапча, лимиты на отправку, защита API, проверка на стороне сервера

Как понять, что это DDoS, а не падение хостинга

Сайт может лечь по десятку причин: закончилось место на диске, упала база, истёк сертификат, ошибка после обновления, авария в дата-центре, наплыв посетителей после рассылки. Прежде чем паниковать, стоит проверить признаки атаки.

ПризнакСкорее DDoSСкорее другая проблема
Трафик в логах и МетрикеРезкий скачок запросов, но роботность высокая, а заказов и конверсий нетТрафик обычный или вообще нулевой
Источники запросовТысячи IP, нетипичные страны и сети, одинаковые User-Agent, запросы к одному адресуПосетители как обычно
Состояние сервераКанал забит или процессор и соединения на пределеОшибка в логе PHP или базы, закончился диск, упал сервис
ХостерСообщает об атаке, включает фильтрацию или блокирует IP («нуль-роут»)Сообщает об аварии на площадке или не видит проблем
СовпаденияПисьмо с требованием выкупа, распродажа, запуск рекламы у конкурентаНедавний релиз, обновление CMS или плагина

Если сайт упал сразу после обновления или правок — почти наверняка это не атака. Как действовать в такой ситуации, когда своего разработчика нет, мы разбирали в статье «Сайт перестал работать, а программиста нет».

Резкий наплыв живых посетителей после рекламы или упоминания в СМИ выглядит почти как L7-атака. Разница — в поведении: люди смотрят разные страницы, оформляют заказы и приходят из понятных источников. Боты бьют однообразно и не покупают.

Что делать, если сайт атакуют прямо сейчас

  1. Зафиксируйте время и симптомы. Скриншоты ошибок, графики нагрузки, выгрузка логов веб-сервера. Это понадобится хостеру, сервису защиты и, возможно, полиции.
  2. Напишите хостеру или провайдеру. У многих хостингов есть базовая фильтрация, которую включают по запросу, или платная защита, которую можно подключить в течение часа. Спросите прямо: видят ли они атаку и что могут включить.
  3. Включите режим «под атакой», если защита уже подключена. У облачных сервисов есть режим усиленной проверки: каждый посетитель проходит JavaScript-проверку или капчу. Неудобно для пользователей, но сайт остаётся доступен.
  4. Если защиты нет — подключите облачный сервис экстренно. Большинство российских анти-DDoS-провайдеров подключают сайт за минуты-часы: вы меняете DNS-записи на их адреса, трафик идёт через фильтры. Учтите время обновления DNS и то, что старый IP сервера уже известен атакующим — после подключения его стоит сменить.
  5. Облегчите сайт. Временно отключите тяжёлые функции — поиск по каталогу, фильтры, сложные виджеты, включите полное кеширование страниц.
  6. Предупредите клиентов и отдел продаж. Дайте запасной канал: телефон, мессенджер, сообщество ВКонтакте. Остановите рекламу, если она ведёт на недоступные страницы.
  7. После атаки — разбор. Проверьте журналы входа в админку, FTP и SSH: DDoS мог прикрывать попытку взлома.

Вымогательство: «заплатите — прекратим»

Типичный сценарий: короткая атака на 10–30 минут, затем письмо с требованием перевести криптовалюту, иначе «следующая будет на неделю». Платить не стоит: гарантий нет, а компания, которая заплатила, попадает в список тех, кто платит. Правильная реакция — сохранить письмо и заголовки, срочно подключить защиту и подать заявление в полицию — лично или через онлайн-приёмную МВД. Нередко угрозы оказываются блефом: следующей атаки не случается вовсе.

Способы защиты сайта от DDoS

Универсальной «кнопки» нет. Защита складывается из нескольких слоёв, и у каждого своя зона ответственности.

Защита у хостинга или провайдера

Многие российские хостинги и облака (например, Selectel, Timeweb Cloud, Yandex Cloud) предлагают базовую защиту от сетевого флуда — иногда бесплатно, иногда как опцию. Она хорошо отсекает атаки L3/L4, но обычно не разбирается в логике вашего сайта и слабо помогает против L7. Важно выяснить заранее: что именно фильтруется, какой объём атаки выдерживает площадка и что хостер делает, если атака превышает порог. Частая практика — отключение атакуемого IP, чтобы спасти соседей по серверу. Сайт в этот момент недоступен.

Облачные сервисы защиты от DDoS в России

Специализированный сервис пропускает весь трафик сайта через свои центры очистки: мусор отбрасывается, до вашего сервера доходят только легитимные запросы, а реальный IP сервера скрыт. На российском рынке работают, в частности:

  • DDoS-Guard — защита сайтов, сетей и хостинг с защитой;
  • StormWall — защита сайтов, сервисов на TCP/UDP и сетей;
  • Curator (бывший Qrator Labs) — облачная фильтрация, WAF, защита от ботов;
  • Servicepipe — защита веб-приложений, API и сетей, в том числе от ботов;
  • NGENIX и Kaspersky DDoS Protection — ориентированы на средний и крупный бизнес.

Перечень не рейтинг: выбор зависит от того, что именно защищаете (сайт, API, игровой сервер, сеть офиса), где расположены клиенты и какой бюджет. При сравнении смотрите на SLA и компенсацию за его нарушение, тарификацию (платите ли вы за атакующий трафик), наличие узлов фильтрации в России, скорость подключения и поддержку 24/7 на русском языке.

CDN и кеширование

Сеть доставки контента раздаёт копии страниц и файлов с серверов по всей стране. Это не полноценная защита от DDoS, но заметно снижает нагрузку на ваш сервер: большая часть запросов обслуживается из кеша. Даже без CDN полное кеширование HTML-страниц на уровне веб-сервера (nginx) позволяет выдерживать в десятки раз больше запросов, чем «живая» генерация каждой страницы CMS.

WAF, rate limiting и капча

  • WAF (Web Application Firewall) анализирует запросы к сайту и блокирует подозрительные по правилам. Помогает против L7-атак и заодно против взлома — инъекций и перебора паролей.
  • Rate limiting — ограничение числа запросов с одного адреса за единицу времени. Настраивается в nginx или в облачном сервисе; особенно важно для поиска, авторизации, отправки форм и API.
  • Капча — проверка «человек или бот» на уязвимых операциях. Среди российских решений — Yandex SmartCaptcha с бесплатным лимитом запросов; ставится на формы, регистрацию и поиск, чтобы не раздражать всех посетителей.

Эти меры настраиваются на уровне сервера и приложения — их обычно закладывают при настройке сервера и инфраструктуры: лимиты в nginx, кеширование, мониторинг нагрузки с оповещениями, закрытые служебные порты.

Спрячьте реальный IP сервера. Если после подключения облачной защиты сервер по-прежнему принимает запросы напрямую, атакующий просто обойдёт фильтр. Разрешите входящий веб-трафик только с адресов сервиса защиты и проверьте, не «светится» ли IP в старых DNS-записях, почтовых заголовках и поддоменах.

Cloudflare в России: что изменилось

Долгое время бесплатный тариф Cloudflare был самым простым способом прикрыть небольшой сайт от DDoS. Для аудитории в России это больше не работает надёжно. По заявлению самой Cloudflare, с 9 июня 2025 года российские провайдеры ограничивают доступ к ресурсам за её сетью: пользователи из России получают только первые 16 КБ данных, из-за чего страницы не догружаются. Роскомнадзор ещё в ноябре 2024 года рекомендовал владельцам российских сайтов отказаться от CDN Cloudflare, а в феврале 2025 года включил компанию в реестр организаторов распространения информации.

Практический вывод: если ваши клиенты в России, сайт за Cloudflare рискует быть частично или полностью недоступен без всякой атаки. Для российской аудитории разумнее использовать отечественных провайдеров защиты и CDN с узлами внутри страны.

Сколько стоит защита от DDoS

Разброс большой, и он зависит от того, что защищать, от объёма легитимного трафика, числа доменов и набора опций (WAF, защита от ботов, API). Ориентиры по опубликованным тарифам и сравнительному обзору Anti-Malware.ru «Защита от DDoS-атак в России — 2026»:

ВариантПорядок стоимостиКому подходит
Базовая защита у хостингаБесплатно или небольшая доплата к тарифуСайт-визитка, небольшой корпоративный сайт
Начальные тарифы защиты сайта у облачных сервисовОт нескольких тысяч рублей в месяц по прайсам сервисовМалый бизнес, небольшой интернет-магазин
Средний тариф специализированного сервисаПо данным Anti-Malware.ru — от 5–15 тыс. до 40–80 тыс. ₽ в месяц в зависимости от поставщикаИнтернет-магазины, сервисы с личными кабинетами и оплатой
Корпоративные и индивидуальные тарифыОт сотни тысяч рублей в месяц, по запросуФинтех, крупный e-commerce, медиа

Цены у поставщиков меняются, поэтому перед решением стоит запросить актуальное предложение и бесплатный тестовый период — он есть у большинства сервисов. Соизмеряйте стоимость с ценой простоя: сколько заказов и заявок вы теряете за час, когда сайт недоступен.

Ответственность за DDoS-атаки

В России DDoS-атака не остаётся «серой зоной». В зависимости от обстоятельств действия квалифицируют по статье 272 УК РФ (неправомерный доступ к компьютерной информации, повлёкший её блокирование) и по статье 273 (создание, использование и распространение вредоносных программ — к ним относят и ПО для управления ботнетами). Если атака сопровождается требованием денег, добавляется вымогательство (статья 163). Атаки на объекты критической информационной инфраструктуры рассматриваются по отдельной статье 274.1 (неправомерное воздействие на КИИ). Найти исполнителей сложно, но заявление всё равно стоит подавать: оно фиксирует ущерб и нужно, если атака повторится.

Типичные ошибки владельцев сайтов

  • Думать о защите только во время атаки. Подключение в спокойной обстановке занимает час, в момент атаки — полдня нервов и потерянных заказов.
  • Оставлять IP сервера открытым после подключения фильтрации — атака идёт в обход.
  • Считать CDN полноценной защитой. CDN снижает нагрузку, но не заменяет фильтрацию атак.
  • Держать «тяжёлые» страницы без кеша и лимитов. Поиск с фильтрами и без ограничений — любимая цель L7-атак: хватает сотни ботов, чтобы положить базу.
  • Не иметь мониторинга. Если о падении сайта вы узнаёте от клиентов, вы теряете первые, самые дорогие часы.
  • Платить вымогателям. Это не прекращает атаки, а приглашает к повторению.
  • Путать DDoS и взлом. После атаки не проверяют журналы входа и пропускают реальное проникновение. Базовую проверку можно провести по нашему чек-листу безопасности сайта.

Чек-лист: готов ли ваш сайт к DDoS-атаке

  • Вы знаете, есть ли у хостинга защита от DDoS, от каких атак и что происходит при превышении порога.
  • Выбран облачный сервис защиты: подключён заранее или хотя бы понятен порядок экстренного подключения.
  • Реальный IP сервера скрыт, прямой веб-трафик принимается только от сервиса фильтрации.
  • Настроены кеширование страниц и лимиты запросов на поиск, авторизацию, формы и API.
  • Капча стоит на формах, регистрации и других операциях, которые любят боты.
  • Работает внешний мониторинг доступности с оповещением в мессенджер ответственному.
  • Есть контакты поддержки хостера и сервиса защиты и понятно, кто из команды действует в момент атаки.
  • Подготовлен запасной канал связи с клиентами на время простоя.
  • После каждого инцидента проверяются журналы входа и проводится разбор.

Если вы не уверены, выдержит ли сайт нагрузку и где у него слабые места, начните с аудита безопасности сайта: он покажет открытые порты и служебные адреса, «светящийся» IP, уязвимые компоненты и настройки сервера.

DDoS-атака — это перегрузка сайта запросами с множества заражённых устройств, цель которой — сделать его недоступным для клиентов. Против сетевого флуда помогает защита у хостинга или провайдера, против атак на сам сайт — облачная фильтрация, WAF, лимиты, капча и кеширование. Защиту дешевле и спокойнее выстроить заранее: для большинства компаний это вопрос нескольких часов настройки и понятной ежемесячной подписки, а не многодневного простоя в разгар сезона.

Частые вопросы
Нет, стопроцентной гарантии не даёт никто: мощность атак растёт с каждым годом. Задача защиты — сделать атаку на ваш сайт дорогой и неэффективной, чтобы сайт оставался доступен для клиентов. Специализированные сервисы фиксируют это в SLA с компенсацией при его нарушении.
От нескольких минут до нескольких недель. Короткие атаки часто бывают «демонстрационными» перед вымогательством или проверкой защиты, длительные характерны для конкурентных и хактивистских атак. Защита должна работать постоянно, а не включаться вручную.
Короткая атака обычно проходит без последствий. Если сайт недоступен долго или регулярно, поисковый робот видит ошибки 5xx, страницы могут временно выпадать из индекса, а позиции — просесть из-за поведенческих факторов. После восстановления доступности позиции, как правило, возвращаются.
Часто причина не в вас лично: атаки бывают массовыми по стране или отрасли, их заказывают конкуренты в сезон или используют для вымогательства у тех, кто плохо защищён. Небольшие сайты без защиты — самая дешёвая цель.
Узнать у хостинга, какая защита уже включена в тариф, настроить кеширование страниц и лимиты запросов в nginx, поставить капчу на формы и поиск, подключить внешний мониторинг доступности. Это не остановит мощный флуд, но отсечёт простые атаки на уровне сайта.
Да, особенно если было требование выкупа или атака повторяется. Сохраните логи, скриншоты и письма злоумышленников и подайте заявление. Даже если исполнителей не найдут сразу, заявление фиксирует ущерб и пригодится для дальнейших разбирательств.
Аудит безопасности сайта
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Настраиваем Linux-серверы, поднимаем CI/CD, контейнеры, мониторинг и бэкапы — чтобы инфраструктура работала 24/7, релизы выкатывались в один клик, а вы спали спокойно. DevOps под ключ от студии с 2008 года.
Берём ваш сайт на абонентское обслуживание: мониторинг доступности, бэкапы, обновления и безопасность, доработки по часам и реакция на инциденты по SLA. Студия с 2008 года — поддерживаем сайты на любой CMS и самописном коде.
Восстанавливаем сайт после взлома и заражения вирусом: находим и удаляем вредоносный код, шеллы и бэкдоры, чистим базу данных, поднимаем сайт из бэкапа, снимаем блокировки антивирусов, хостинга и поисковиков, закрываем уязвимости и ставим защиту от повторного взлома. Работаем круглосуточно — берёмся в день обращения, на фикс-смете.