Что такое DDoS-атака и как защитить от неё сайт

DDoS-атака — это искусственная перегрузка сайта или сервера потоком запросов с множества заражённых устройств: сервис перестаёт отвечать живым посетителям, хотя ничего не взломано и не украдено. Опасна она не потерей данных, а простоем: магазин не продаёт, заявки не приходят, реклама откручивается вхолостую. Разбираем, как распознать атаку, что делать в первые минуты и какая защита нужна вашему проекту — с опорой на рейтинг хостингов с защитой от DDoS.

Короткий ответ

DDoS-атака — это искусственная перегрузка сайта или сервера потоком запросов, который идёт одновременно с тысяч заражённых устройств по всему интернету. Сервер не успевает обработать очередь: канал забит, процессор занят, база перестаёт отвечать. Живой посетитель в это время видит белый экран, «сайт недоступен» или ошибку 502, хотя ни один файл не повреждён и никто ничего не взломал.

Главное отличие от обычной аварии в том, что нагрузку создают не покупатели, а машины. Злоумышленники не крадут базу — они отключают бизнес от клиентов и ждут, пока владелец сдастся. Иногда атака идёт фоном к попытке взлома, поэтому после неё логи стоит просмотреть отдельно, а не просто выдохнуть.

Что делать дальше — зависит от того, где вы находитесь прямо сейчас. Мы сравнили провайдеров и собрали рейтинг хостингов с защитой от DDoS: у кого фильтрация входит в тариф, а у кого продаётся отдельно. Ниже — короткая навигация по типовым ситуациям.

Ваш случайС чего начатьПочему
Сайт лежит прямо сейчасНаписать в поддержку хостинга, включить проксирование — см. защиту сайта от DDoSЧасть фильтров у провайдеров включается вручную, по обращению клиента
Обычный сайт, атак ещё не былоТариф, где сетевая фильтрация уже входит в цену: Timeweb от 477 ₽/мес или Beget от 330 ₽/месТиповую атаку «из конструктора» такие площадки гасят без вашего участия
Интернет-магазин, час простоя дороже 5 000 ₽AdminVPS от 299 ₽/мес с бесплатным администрированием или подключаемый анти-DDoS у SelectelЗащита окупается, если сутки простоя стоят дороже года подписки
Проект, который «поливают» регулярноAéza с фильтрацией во всех тарифах от 593 ₽/месЗащита заявлена в каждом тарифе, а не как отдельная платная опция
Нужна запасная площадка4VPS от 150 ₽/мес в 34 странахКопия сайта на другом провайдере — самый дешёвый план Б

Цены — по данным te9 на июль 2026 года, из карточек провайдеров. Как мы проверяем сервисы и считаем оценки, описано в методологии te9.

Что такое DDoS-атака простыми словами

DoS расшифровывается как Denial of Service — «отказ в обслуживании». Смысл в том, чтобы система перестала отвечать нормальным пользователям: не открывался сайт, не проходили платежи, не работало мобильное приложение. Вторая буква D означает distributed, «распределённая»: запросы летят не с одного компьютера, а с огромного количества разных адресов.

Источник трафика — ботнет, сеть из заражённых устройств. В неё попадают домашние роутеры, камеры видеонаблюдения, телеприставки, плохо настроенные серверы. Владельцы техники обычно даже не знают, что их холодильник участвует в атаке на чей-то интернет-магазин.

Проще всего представить кофейню на двадцать мест. Пятьсот человек заходят внутрь, занимают все стулья, задают бариста бесконечные вопросы и ничего не покупают. Кофейня цела, персонал на месте, кофемашина работает — но настоящий клиент не может даже войти. Ровно это делает атака с сервером, поэтому её называют атакой на доступность, а не на данные.

  • информацию не крадут: цель — чтобы сервис не отвечал, а не чтобы что-то утекло;
  • уязвимость в коде не нужна, хватает объёма запросов;
  • всё заканчивается, как только злоумышленники выключают ботнет;
  • следов в файлах сайта обычно нет — картину видно только в логах и метриках;
  • жертвы — не только крупные компании: под раздачу регулярно попадают магазины и сервисы на 20–50 заказов в день.
Совет te9Совет te9: атака — это уголовное преступление. Заказчику и исполнителю грозит до 2 лет лишения свободы по ст. 272 УК РФ (блокирование компьютерной информации) и до 4 лет по ст. 273 УК РФ (вредоносные программы). Заявление в полицию имеет смысл подавать даже без надежды найти исполнителя. Логи, скриншоты графиков и переписка с хостингом пригодятся, если атака повторится или дело дойдёт до страховой.

Как понять, что сайт под атакой, а не просто «лёг»

Владельцы часто путают атаку с обычной аварией. Хостер перезагрузил узел, у сайта кончилась память из-за тяжёлого плагина, разработчик выкатил кривой релиз — снаружи всё выглядит одинаково: сайт не открывается. Отличить помогает не сам факт недоступности, а форма графика и состав запросов.

Атака почти всегда даёт вертикальный скачок: за одну-две минуты запросы вырастают в десятки раз. При этом растёт только нагрузка, а не выручка — конверсия падает практически до нуля, потому что за запросами нет людей. Если у вас настроена веб-аналитика, картина ещё нагляднее: хостовые метрики горят, а визитов в счётчике почти нет.

Второй маркер — однообразие. Тысячи обращений к одному и тому же адресу, одинаковые заголовки браузера, странная география, отсутствие обычной последовательности «главная → каталог → карточка». Например, если 80 % запросов идут на страницу поиска, а ваш поиск в обычный день используют 2 % посетителей, это не наплыв клиентов.

Что вы видитеПохоже на авариюПохоже на атаку
График запросовПлавный рост или обрыв в нольВертикальная стена за 1–2 минуты
ГеографияКак обычноДесятки чужих стран и регионов сразу
ЗаказыПадают вместе с трафикомЗапросов в 50 раз больше, заказов ноль
Логи сервераОшибки приложения, нехватка памятиТысячи одинаковых запросов к одному адресу
Соседние системыПочта и панель тоже недоступныЖивы, лежит только сайт

Проверить себя можно за минуту: откройте сайт с мобильного интернета и через любой внешний сервис проверки доступности. Если ресурс не отвечает отовсюду, а панель управления хостингом при этом открывается, вопрос почти наверняка в трафике, а не в коде.

Всплеск на графике и счётчик отфильтрованных запросов в панели защиты (иллюстрация интерфейса)
Всплеск на графике и счётчик отфильтрованных запросов в панели защиты (иллюстрация интерфейса)

Типы DDoS-атак: по каналу и по приложению

Атаки принято раскладывать по уровням сетевой модели OSI — это общепринятая схема, которая делит связь на семь слоёв, от проводов до самого сайта. Для владельца сайта важно различать всего две большие группы, потому что защищаются они принципиально по-разному и стоят разных денег.

Первая группа — объёмные и протокольные, уровни L3 и L4. Так обозначают сеть и транспорт: грубо говоря, сам канал связи. Задача атакующих — забить полосу или переполнить таблицу соединений на сервере. Такие атаки измеряются в гигабитах в секунду и в пакетах в секунду; мощные экземпляры давно перевалили за сотни Гбит/с, и никакой сервер сам по себе столько не переварит. Лечится это только на стороне провайдера или оператора связи — трафик нужно фильтровать до того, как он дойдёт до вашего канала.

Вторая группа — атаки на уровень приложения, L7. Это верхний уровень, где живёт сам сайт. Здесь запросов может быть в тысячу раз меньше, но каждый из них дорогой: поиск по каталогу, генерация PDF, отправка формы, корзина. Внешне это обычные обращения по HTTPS, и сетевой фильтр их пропускает как честный трафик. Сервер жив, канал свободен, а сайт открывается по 40 секунд — потому что процессор и база заняты.

УровеньЧто перегружаетКак выглядитЧто помогает
L3/L4, объёмнаяПолосу канала, Гбит/сСервер недоступен целиком, пинга нетФильтрация на стороне провайдера
L4, протокольнаяТаблицу соединенийСоединение открывается, ответа нетЛимиты соединений плюс фильтр хостера
L7, на приложениеПроцессор и базу данныхСайт грузится 30–60 секундWAF, кеш, ограничение частоты запросов

Разница критична при выборе тарифа. Строчка «защита от DDoS» в описании хостинга почти всегда означает первую группу. Отдельный разбор методов по уровням мы собрали в подборках защита от DDoS уровня L7 и методы и уровни защиты.

Aéza 9.8/10

Проектам, которым нужен производительный VPS с защитой от DDoS из коробки — от пет-проектов до продакшена в 13 странах

Подробнее о сервисе

Сколько стоит бизнесу час простоя: считаем на интернет-магазине

Абстрактные рассуждения о рисках плохо работают, поэтому посчитаем на конкретном примере. Возьмём магазин с оборотом 3 000 000 ₽ в месяц, средним чеком 4 500 ₽ и рекламным бюджетом 150 000 ₽ в месяц. Ничего экзотического — типовой региональный проект.

В сутки такой магазин делает около 100 000 ₽ выручки, и примерно 60 % продаж приходится на восемь дневных часов. Значит, один час пикового времени стоит около 7 500 ₽ упущенной выручки. К этому добавляются деньги, которые в это же время сгорают в рекламе: 150 000 ₽ в месяц — это примерно 208 ₽ в час, и при лежащем сайте клики уходят в никуда.

Дальше начинается то, что обычно забывают посчитать. Разработчик и админ тушат пожар вместо работы, поддержка объясняется с клиентами, часть покупателей уходит к конкуренту и не возвращается, а поисковые системы фиксируют недоступность и могут временно просадить позиции.

Статья потерьРасчётСумма
Упущенная выручка100 000 ₽ × 60 % ÷ 8 часов7 500 ₽/час
Реклама вхолостую150 000 ₽ ÷ 720 часов208 ₽/час
Работа команды2 человека × 1 500 ₽/час3 000 ₽/час
Итого час простояоколо 10 700 ₽
Рабочий день простоя8 часовоколо 86 000 ₽

Теперь сравните. Вход у AdminVPS стоит от 299 ₽/мес, тарифы на высокочастотных процессорах — от 499 ₽/мес. VPS с фильтрацией у Aéza — от 593 ₽/мес, запасной сервер у 4VPS — от 150 ₽/мес. Год усиленной защиты обходится дешевле, чем два рабочих дня лежащего магазина. Если ваш час простоя стоит больше 1 500 ₽, экономить на защите бессмысленно — арифметика не сходится.

Центр очистки отсеивает мусорный трафик, до сервера доходят только реальные посетители
Центр очистки отсеивает мусорный трафик, до сервера доходят только реальные посетители

Фильтрация трафика и WAF простыми словами

Фильтрация — это центр очистки трафика на стороне провайдера. Запросы к вашему сайту сначала попадают на мощную площадку с широкими каналами, там мусор отсеивают по десяткам признаков, а до вашего сервера доходит уже чистый поток. Ваш канал при этом не забивается, потому что бой идёт не у вас, а «выше по течению».

WAF, от английского Web Application Firewall, — это защитный экран для веб-приложения. Он разбирает не пакеты, а сами HTTP-запросы: смотрит на заголовки, порядок действий, скорость переходов, повторяемость. Подозрительному клиенту WAF выдаёт проверку — капчу или страницу ожидания на пять секунд. Человек её проходит и не замечает, простой бот — нет. Именно WAF закрывает то, что сетевая фильтрация пропускает.

Есть ещё две вещи, о которых стоит знать заранее. Rate limit — ограничение частоты: не больше заданного числа запросов в минуту с одного адреса. Настраивается на веб-сервере и почти ничего не стоит. Null-route — крайняя мера хостера: весь трафик на ваш IP-адрес отправляется в никуда. Атака гаснет, соседи по серверу спасены, но ваш сайт при этом всё равно недоступен, и защитой это считать нельзя.

Совет te9Совет te9: спрашивайте у поддержки не «есть ли у вас защита от DDoS», а два конкретных вопроса — до какого объёма в Гбит/с вы фильтруете и что происходит после превышения. Если ответ звучит как «отключаем IP на несколько часов», защиты у вас фактически нет.

Что даёт хостинг, а что — специализированный сервис

У хостинг-провайдера защита обычно устроена так: на границе сети стоит фильтр, который отсекает объёмные атаки на всех клиентов сразу. Это бесплатно, включено в тариф и закрывает большинство бытовых сценариев. Такие площадки собраны в нашем рейтинге: Beget, Timeweb, Fornex, Aéza. У Aéza защита от DDoS прямо заявлена во всех тарифах без доплат.

Дальше начинаются различия. Часть провайдеров продаёт защиту отдельной услугой: её считают под проект, а фильтруют вплоть до уровня приложения. Так устроено у Selectel: собственные дата-центры в России, а расширенный SLA — письменные обязательства провайдера по уровню сервиса — подключается отдельной платной опцией. Другие берут на себя настройку — например, у AdminVPS с входом от 299 ₽/мес к фильтрам прилагается бесплатное круглосуточное администрирование: под атакой инженеры сами правят конфигурацию, а не отправляют читать документацию.

Selectel 9.8/10

Продакшену и командам с инфраструктурой в РФ: облако, выделенные серверы и GPU от крупнейшего независимого оператора ЦОД России

Подробнее о сервисе

Специализированный сервис защиты — это третий вариант. Вы переводите домен на его серверы имён, весь трафик идёт через центр очистки, а ваш реальный IP прячется. Такой сервис даёт разбор L7, ботовую аналитику и подробную статистику. Но настраивать его нужно аккуратно. DNS — это адресная книга интернета, она связывает домен с сервером, и в её истории остаются прежние адреса. Если старый адрес засветился там или в заголовках почты, атака пойдёт мимо защиты прямо в сервер.

AdminVPS 9.8/10

Бизнесу без своего сисадмина: хостинг и VPS с бесплатным администрированием 24/7 — настроят, перенесут и починят за вас

Подробнее о сервисе

Если проект уже перерос виртуальный хостинг, смотрите в сторону VPS с защитой от DDoS или выделенных серверов: там вы управляете лимитами и веб-сервером сами. Подборка провайдеров, у которых защита включена в тариф, лежит в разделе хостинг с защитой от DDoS.

Что делать прямо во время атаки

Первое — не паниковать и зафиксировать факт. Сохраните скриншот графика нагрузки, точное время начала, текст ошибки и пару строк из лога. Это займёт две минуты и сэкономит полчаса переписки с поддержкой, которая иначе будет выяснять, что именно у вас сломалось.

Второе — написать в поддержку хостинга с этими данными. У большинства провайдеров есть регламент действий при атаке, и часть фильтров включается вручную по обращению клиента. Одновременно снимите нагрузку с сервера: включите полное кеширование страниц, временно отключите поиск, фильтры каталога и тяжёлые формы. Сайт станет менее удобным, но останется живым.

Третье — переключить трафик на защиту, если базовой фильтрации не хватает. На уровне DNS это делается за минуты — но только если заранее снижен TTL. Так называют срок, в течение которого провайдеры хранят старую запись в кэше. Отдельно про деньги: платить вымогателям нельзя ни при каких условиях — оплата помечает вас как платёжеспособную жертву, и атака вернётся через неделю уже дороже.

  • зафиксируйте время начала, графики и ошибки;
  • напишите в поддержку хостинга и попросите включить фильтрацию;
  • включите полный кеш и отключите тяжёлые страницы;
  • переведите трафик через защиту, когда фильтр провайдера не справляется;
  • не платите вымогателям и не переезжайте на новый хостинг вслепую посреди атаки.

Как подготовиться заранее

Подготовка стоит дёшево и делается один раз. Начните с мониторинга: внешняя проверка доступности раз в минуту с уведомлением в мессенджер обходится в сотни рублей в месяц, а иногда бесплатна. Без неё вы узнаёте о простое от клиента через три часа — и эти три часа уже стоили вам денег по расчёту выше.

Дальше — техническая гигиена. Снизьте TTL DNS-записей до 300 секунд, чтобы переключение занимало минуты, а не сутки. Включите кеширование страниц и отдачу картинок и файлов через CDN — сеть серверов, которая раздаёт их с ближайшей к посетителю точки. Закешированную главную сервер отдаёт в сотни раз дешевле, чем собранную заново. Поставьте лимиты частоты обращений к формам, поиску и API — так называют программный интерфейс, через который к сайту стучатся другие сервисы. Это десять строк в конфигурации веб-сервера.

И последнее: держите запасную площадку. Копия сайта на сервере другого провайдера за 150–400 ₽/мес — самая дешёвая страховка, которая существует. Переключение на неё занимает время жизни DNS-записи, а не сутки на восстановление из бэкапа.

  • внешний мониторинг доступности с оповещением;
  • TTL записей 300 секунд вместо суток;
  • кеш страниц и статики, CDN для картинок;
  • лимиты частоты запросов к формам, поиску и API;
  • запасной сервер с актуальной копией у другого провайдера.

4VPS 9.8/10

Тем, кому нужно много недорогих серверов в разных странах: VPS от 150 ₽/мес в 34 локациях — боты, прокси, мониторинг, тесты

Подробнее о сервисе

Частые ошибки при защите от DDoS

Считать, что «нас никто не тронет». Атаки давно продаются как услуга и стоят дёшево, поэтому под них попадают магазины на 30 заказов в день, региональные клиники и школы английского. Цена ошибки — один день простоя, около 86 000 ₽ по нашему расчёту, плюс месяц на возврат позиций в поиске.

Верить строчке «защита от DDoS» в тарифе. Чаще всего это базовая сетевая фильтрация, которая не спасает от атак на приложение. Уточняйте до оплаты, до какого объёма фильтруют и что происходит дальше. Разница между иллюзией и реальной защитой видна в ответе поддержки, а не в строчке тарифа.

Прятать сервер за прокси и забыть про хвосты. Старый IP остаётся в истории DNS, в заголовках писем, в SSL-сертификатах и на поддоменах вроде mail и cpanel. Атака придёт напрямую, минуя всю защиту, и в этом случае вы будете уверены, что защита не работает.

Платить вымогателям. Кроме того, что это финансирование преступления, оплата гарантирует повторный визит: вы попадаете в список тех, кто платит. Правильный путь — заявление в полицию: требование денег за прекращение атаки подпадает под вымогательство (ст. 163 УК РФ). Защиту усильте на те же деньги.

Держать всё на одном сервере. Сайт, почта, 1С и CRM на одной машине означают, что атака на сайт отключает компанию целиком: заказы не приходят, менеджеры не работают, бухгалтерия не выгружает документы. Разнесите хотя бы почту и учётные системы — это бесплатно.

Забыть про логи после атаки. DDoS иногда служит дымовой завесой: пока все смотрят на графики, хакер спокойно перебирает пароли к админке или ищет уязвимость. Разбор логов и смена паролей после инцидента — обязательная часть работы, а не паранойя. Инструменты для этого есть в подборке по информационной безопасности.

Что делать дальше

Защита от атак — это не покупка одной услуги, а несколько простых шагов, каждый из которых занимает меньше часа. Пройдите по списку сверху вниз, и в следующий раз вертикальный скачок на графике будет для вас рабочим эпизодом, а не катастрофой.

  • посчитайте свою стоимость часа простоя по формуле из статьи;
  • узнайте у поддержки хостинга, какая фильтрация у вас есть сейчас и до какого объёма;
  • подключите внешний мониторинг доступности с уведомлением в мессенджер;
  • снизьте TTL DNS-записей и включите кеширование страниц;
  • поставьте лимиты частоты запросов к формам, поиску и API;
  • поднимите запасную площадку с копией сайта у другого провайдера;
  • выберите тариф с нужным уровнем защиты в рейтинге хостингов с защитой от DDoS.

Если бюджет пока нулевой, начните с подборки бесплатной защиты от DDoS и базовых настроек веб-сервера. Если проект коммерческий и час простоя измеряется тысячами рублей, смотрите защиту сайта от DDoS и тарифы виртуального хостинга с включённой фильтрацией. Карточки провайдеров с ценами и условиями собраны в каталоге компаний.