Что такое DDoS-атака и как защитить сайт компании
DDoS-атака — это попытка сделать сайт или сервис недоступным, завалив его запросами с тысяч устройств одновременно. Взлома при этом нет: данные никто не крадёт, код не меняет. Сайт просто перестаёт отвечать настоящим клиентам — корзина не грузится, форма заявки висит, реклама сливает бюджет на страницу с ошибкой 502.
Статья для владельцев и руководителей, у которых сайт приносит заявки или деньги. Разберём, что такое DDoS простыми словами, как отличить атаку от обычного падения хостинга, что делать в первые полчаса и какие способы защиты реально доступны российскому бизнесу в 2026 году.
Что такое DDoS-атака простыми словами
Аббревиатура расшифровывается как Distributed Denial of Service — «распределённый отказ в обслуживании». Представьте магазин, в который одновременно заходят тысячи подставных «покупателей»: они ничего не берут, но занимают проходы и кассы. Настоящий клиент не может протолкнуться и уходит к конкуренту.
С сайтом то же самое. У любого сервера есть предел: ширина канала, число одновременных соединений, мощность процессора, скорость базы данных. Атакующий создаёт нагрузку выше этого предела — и сервер начинает отвечать медленно, с ошибками или не отвечает вовсе.
Чем DoS отличается от DDoS
DoS-атака идёт с одного источника — одного компьютера или сервера. Её относительно легко остановить: достаточно заблокировать IP-адрес на сетевом экране. DDoS — распределённая атака: запросы идут с тысяч и десятков тысяч адресов по всему миру, каждый из которых по отдельности выглядит как обычный посетитель. Блокировать их вручную бесполезно.
Откуда у атакующих столько устройств: ботнеты
Источник трафика — ботнет, сеть заражённых устройств: домашних роутеров, IP-камер, «умных» приставок, взломанных серверов и компьютеров. Владельцы обычно не знают, что их техника участвует в атаке. Доступ к ботнетам продаётся на теневом рынке как услуга, поэтому для заказа атаки не нужны технические знания — это одна из причин, почему DDoS стал массовым инструментом.
Зачем атакуют сайты обычных компаний
Распространённое заблуждение — «мы маленькие, мы никому не нужны». Мотивы атак приземлённые:
- Конкуренция. Сайт лежит в сезон распродаж или в день запуска рекламы — клиенты уходят к соседу по выдаче.
- Вымогательство. Короткая «демонстрационная» атака, затем письмо: заплатите — прекратим.
- Хактивизм. С 2022 года российские ресурсы регулярно попадают под массовые атаки по географическому или отраслевому признаку, без личных претензий к конкретной компании.
- Месть и хулиганство. Бывший сотрудник, недовольный клиент, «проверка навыков».
- Маскировка. Шум, за которым прячут попытку взлома или вывода данных.
Масштаб растёт: по отчётам поставщиков защиты, в 2025 году число атак на российские компании увеличивалось двузначными процентами год к году, а доля многовекторных атак (когда одновременно бьют несколькими способами) выросла кратно. Selectel в итогах 2025 года сообщил о росте количества отражённых атак на 25% и их суммарной длительности — на 67%; самая долгая непрерывная атака длилась 353 часа — почти 15 суток. Чаще других под ударом финтех, электронная коммерция, медиа, телеком и образование.
Виды DDoS-атак: флуд на канал и атаки на сам сайт
Технически атаки делят по уровням сетевой модели OSI. Владельцу достаточно понимать две большие группы.
L3/L4 — сетевой и транспортный уровни. Это флуд: на сервер льётся столько мусорных пакетов (UDP-флуд, SYN-флуд, амплификация через DNS или NTP), что забивается канал или сетевое оборудование. Опасны объёмом — такие атаки измеряются гигабитами и даже терабитами в секунду. Своими силами сервер от них не защитить: канал заполняется раньше, чем трафик доходит до вашего кода.
L7 — прикладной уровень. Боты делают запросы, похожие на действия людей: открывают страницы, ищут по каталогу, добавляют товары в корзину, отправляют формы. Трафика немного, но каждый запрос заставляет сервер работать — строить выдачу поиска, выполнять SQL-запросы, генерировать страницу. Такие атаки хитрее: их сложнее отличить от живых посетителей, а бьют они по самым «тяжёлым» местам сайта.
| Тип атаки | Как проявляется | Что защищает |
|---|---|---|
| Объёмный флуд (UDP, амплификация), L3/L4 | Сайт и весь сервер недоступны, хостер сообщает о перегрузке канала или отключает IP | Защита у хостинга или провайдера, облачный анти-DDoS с фильтрацией до вашего сервера |
| SYN-флуд и атаки на соединения, L4 | Сервер «жив», но новые подключения не устанавливаются, таймауты | Фильтрация на стороне анти-DDoS-сервиса, настройки ядра и веб-сервера |
| HTTP-флуд по страницам, L7 | Резкий рост запросов в логах, загрузка процессора под 100%, ошибки 502/503/504 | Облачная защита сайта с фильтрацией ботов, rate limiting, кеширование, CDN |
| «Тяжёлые» запросы (поиск, фильтры, корзина), L7 | Трафик вроде обычный, но падает база данных, тормозят именно поиск и каталог | WAF и правила для конкретных адресов, лимиты, капча на тяжёлых операциях, оптимизация запросов |
| Флуд форм и API | Сотни фейковых заявок, регистраций, SMS-подтверждений | Капча, лимиты на отправку, защита API, проверка на стороне сервера |
Как понять, что это DDoS, а не падение хостинга
Сайт может лечь по десятку причин: закончилось место на диске, упала база, истёк сертификат, ошибка после обновления, авария в дата-центре, наплыв посетителей после рассылки. Прежде чем паниковать, стоит проверить признаки атаки.
| Признак | Скорее DDoS | Скорее другая проблема |
|---|---|---|
| Трафик в логах и Метрике | Резкий скачок запросов, но роботность высокая, а заказов и конверсий нет | Трафик обычный или вообще нулевой |
| Источники запросов | Тысячи IP, нетипичные страны и сети, одинаковые User-Agent, запросы к одному адресу | Посетители как обычно |
| Состояние сервера | Канал забит или процессор и соединения на пределе | Ошибка в логе PHP или базы, закончился диск, упал сервис |
| Хостер | Сообщает об атаке, включает фильтрацию или блокирует IP («нуль-роут») | Сообщает об аварии на площадке или не видит проблем |
| Совпадения | Письмо с требованием выкупа, распродажа, запуск рекламы у конкурента | Недавний релиз, обновление CMS или плагина |
Если сайт упал сразу после обновления или правок — почти наверняка это не атака. Как действовать в такой ситуации, когда своего разработчика нет, мы разбирали в статье «Сайт перестал работать, а программиста нет».
Что делать, если сайт атакуют прямо сейчас
- Зафиксируйте время и симптомы. Скриншоты ошибок, графики нагрузки, выгрузка логов веб-сервера. Это понадобится хостеру, сервису защиты и, возможно, полиции.
- Напишите хостеру или провайдеру. У многих хостингов есть базовая фильтрация, которую включают по запросу, или платная защита, которую можно подключить в течение часа. Спросите прямо: видят ли они атаку и что могут включить.
- Включите режим «под атакой», если защита уже подключена. У облачных сервисов есть режим усиленной проверки: каждый посетитель проходит JavaScript-проверку или капчу. Неудобно для пользователей, но сайт остаётся доступен.
- Если защиты нет — подключите облачный сервис экстренно. Большинство российских анти-DDoS-провайдеров подключают сайт за минуты-часы: вы меняете DNS-записи на их адреса, трафик идёт через фильтры. Учтите время обновления DNS и то, что старый IP сервера уже известен атакующим — после подключения его стоит сменить.
- Облегчите сайт. Временно отключите тяжёлые функции — поиск по каталогу, фильтры, сложные виджеты, включите полное кеширование страниц.
- Предупредите клиентов и отдел продаж. Дайте запасной канал: телефон, мессенджер, сообщество ВКонтакте. Остановите рекламу, если она ведёт на недоступные страницы.
- После атаки — разбор. Проверьте журналы входа в админку, FTP и SSH: DDoS мог прикрывать попытку взлома.
Вымогательство: «заплатите — прекратим»
Типичный сценарий: короткая атака на 10–30 минут, затем письмо с требованием перевести криптовалюту, иначе «следующая будет на неделю». Платить не стоит: гарантий нет, а компания, которая заплатила, попадает в список тех, кто платит. Правильная реакция — сохранить письмо и заголовки, срочно подключить защиту и подать заявление в полицию — лично или через онлайн-приёмную МВД. Нередко угрозы оказываются блефом: следующей атаки не случается вовсе.
Способы защиты сайта от DDoS
Универсальной «кнопки» нет. Защита складывается из нескольких слоёв, и у каждого своя зона ответственности.
Защита у хостинга или провайдера
Многие российские хостинги и облака (например, Selectel, Timeweb Cloud, Yandex Cloud) предлагают базовую защиту от сетевого флуда — иногда бесплатно, иногда как опцию. Она хорошо отсекает атаки L3/L4, но обычно не разбирается в логике вашего сайта и слабо помогает против L7. Важно выяснить заранее: что именно фильтруется, какой объём атаки выдерживает площадка и что хостер делает, если атака превышает порог. Частая практика — отключение атакуемого IP, чтобы спасти соседей по серверу. Сайт в этот момент недоступен.
Облачные сервисы защиты от DDoS в России
Специализированный сервис пропускает весь трафик сайта через свои центры очистки: мусор отбрасывается, до вашего сервера доходят только легитимные запросы, а реальный IP сервера скрыт. На российском рынке работают, в частности:
- DDoS-Guard — защита сайтов, сетей и хостинг с защитой;
- StormWall — защита сайтов, сервисов на TCP/UDP и сетей;
- Curator (бывший Qrator Labs) — облачная фильтрация, WAF, защита от ботов;
- Servicepipe — защита веб-приложений, API и сетей, в том числе от ботов;
- NGENIX и Kaspersky DDoS Protection — ориентированы на средний и крупный бизнес.
Перечень не рейтинг: выбор зависит от того, что именно защищаете (сайт, API, игровой сервер, сеть офиса), где расположены клиенты и какой бюджет. При сравнении смотрите на SLA и компенсацию за его нарушение, тарификацию (платите ли вы за атакующий трафик), наличие узлов фильтрации в России, скорость подключения и поддержку 24/7 на русском языке.
CDN и кеширование
Сеть доставки контента раздаёт копии страниц и файлов с серверов по всей стране. Это не полноценная защита от DDoS, но заметно снижает нагрузку на ваш сервер: большая часть запросов обслуживается из кеша. Даже без CDN полное кеширование HTML-страниц на уровне веб-сервера (nginx) позволяет выдерживать в десятки раз больше запросов, чем «живая» генерация каждой страницы CMS.
WAF, rate limiting и капча
- WAF (Web Application Firewall) анализирует запросы к сайту и блокирует подозрительные по правилам. Помогает против L7-атак и заодно против взлома — инъекций и перебора паролей.
- Rate limiting — ограничение числа запросов с одного адреса за единицу времени. Настраивается в nginx или в облачном сервисе; особенно важно для поиска, авторизации, отправки форм и API.
- Капча — проверка «человек или бот» на уязвимых операциях. Среди российских решений — Yandex SmartCaptcha с бесплатным лимитом запросов; ставится на формы, регистрацию и поиск, чтобы не раздражать всех посетителей.
Эти меры настраиваются на уровне сервера и приложения — их обычно закладывают при настройке сервера и инфраструктуры: лимиты в nginx, кеширование, мониторинг нагрузки с оповещениями, закрытые служебные порты.
Cloudflare в России: что изменилось
Долгое время бесплатный тариф Cloudflare был самым простым способом прикрыть небольшой сайт от DDoS. Для аудитории в России это больше не работает надёжно. По заявлению самой Cloudflare, с 9 июня 2025 года российские провайдеры ограничивают доступ к ресурсам за её сетью: пользователи из России получают только первые 16 КБ данных, из-за чего страницы не догружаются. Роскомнадзор ещё в ноябре 2024 года рекомендовал владельцам российских сайтов отказаться от CDN Cloudflare, а в феврале 2025 года включил компанию в реестр организаторов распространения информации.
Практический вывод: если ваши клиенты в России, сайт за Cloudflare рискует быть частично или полностью недоступен без всякой атаки. Для российской аудитории разумнее использовать отечественных провайдеров защиты и CDN с узлами внутри страны.
Сколько стоит защита от DDoS
Разброс большой, и он зависит от того, что защищать, от объёма легитимного трафика, числа доменов и набора опций (WAF, защита от ботов, API). Ориентиры по опубликованным тарифам и сравнительному обзору Anti-Malware.ru «Защита от DDoS-атак в России — 2026»:
| Вариант | Порядок стоимости | Кому подходит |
|---|---|---|
| Базовая защита у хостинга | Бесплатно или небольшая доплата к тарифу | Сайт-визитка, небольшой корпоративный сайт |
| Начальные тарифы защиты сайта у облачных сервисов | От нескольких тысяч рублей в месяц по прайсам сервисов | Малый бизнес, небольшой интернет-магазин |
| Средний тариф специализированного сервиса | По данным Anti-Malware.ru — от 5–15 тыс. до 40–80 тыс. ₽ в месяц в зависимости от поставщика | Интернет-магазины, сервисы с личными кабинетами и оплатой |
| Корпоративные и индивидуальные тарифы | От сотни тысяч рублей в месяц, по запросу | Финтех, крупный e-commerce, медиа |
Цены у поставщиков меняются, поэтому перед решением стоит запросить актуальное предложение и бесплатный тестовый период — он есть у большинства сервисов. Соизмеряйте стоимость с ценой простоя: сколько заказов и заявок вы теряете за час, когда сайт недоступен.
Ответственность за DDoS-атаки
В России DDoS-атака не остаётся «серой зоной». В зависимости от обстоятельств действия квалифицируют по статье 272 УК РФ (неправомерный доступ к компьютерной информации, повлёкший её блокирование) и по статье 273 (создание, использование и распространение вредоносных программ — к ним относят и ПО для управления ботнетами). Если атака сопровождается требованием денег, добавляется вымогательство (статья 163). Атаки на объекты критической информационной инфраструктуры рассматриваются по отдельной статье 274.1 (неправомерное воздействие на КИИ). Найти исполнителей сложно, но заявление всё равно стоит подавать: оно фиксирует ущерб и нужно, если атака повторится.
Типичные ошибки владельцев сайтов
- Думать о защите только во время атаки. Подключение в спокойной обстановке занимает час, в момент атаки — полдня нервов и потерянных заказов.
- Оставлять IP сервера открытым после подключения фильтрации — атака идёт в обход.
- Считать CDN полноценной защитой. CDN снижает нагрузку, но не заменяет фильтрацию атак.
- Держать «тяжёлые» страницы без кеша и лимитов. Поиск с фильтрами и без ограничений — любимая цель L7-атак: хватает сотни ботов, чтобы положить базу.
- Не иметь мониторинга. Если о падении сайта вы узнаёте от клиентов, вы теряете первые, самые дорогие часы.
- Платить вымогателям. Это не прекращает атаки, а приглашает к повторению.
- Путать DDoS и взлом. После атаки не проверяют журналы входа и пропускают реальное проникновение. Базовую проверку можно провести по нашему чек-листу безопасности сайта.
Чек-лист: готов ли ваш сайт к DDoS-атаке
- Вы знаете, есть ли у хостинга защита от DDoS, от каких атак и что происходит при превышении порога.
- Выбран облачный сервис защиты: подключён заранее или хотя бы понятен порядок экстренного подключения.
- Реальный IP сервера скрыт, прямой веб-трафик принимается только от сервиса фильтрации.
- Настроены кеширование страниц и лимиты запросов на поиск, авторизацию, формы и API.
- Капча стоит на формах, регистрации и других операциях, которые любят боты.
- Работает внешний мониторинг доступности с оповещением в мессенджер ответственному.
- Есть контакты поддержки хостера и сервиса защиты и понятно, кто из команды действует в момент атаки.
- Подготовлен запасной канал связи с клиентами на время простоя.
- После каждого инцидента проверяются журналы входа и проводится разбор.
Если вы не уверены, выдержит ли сайт нагрузку и где у него слабые места, начните с аудита безопасности сайта: он покажет открытые порты и служебные адреса, «светящийся» IP, уязвимые компоненты и настройки сервера.
DDoS-атака — это перегрузка сайта запросами с множества заражённых устройств, цель которой — сделать его недоступным для клиентов. Против сетевого флуда помогает защита у хостинга или провайдера, против атак на сам сайт — облачная фильтрация, WAF, лимиты, капча и кеширование. Защиту дешевле и спокойнее выстроить заранее: для большинства компаний это вопрос нескольких часов настройки и понятной ежемесячной подписки, а не многодневного простоя в разгар сезона.
