
DDoS-атака — это искусственная перегрузка сайта или сервера потоком запросов с множества заражённых устройств: сервис перестаёт отвечать живым посетителям, хотя ничего не взломано и не украдено. Опасна она не потерей данных, а простоем: магазин не продаёт, заявки не приходят, реклама откручивается вхолостую. Разбираем, как распознать атаку, что делать в первые минуты и какая защита нужна вашему проекту — с опорой на рейтинг хостингов с защитой от DDoS.
Короткий ответ
DDoS-атака — это искусственная перегрузка сайта или сервера потоком запросов, который идёт одновременно с тысяч заражённых устройств по всему интернету. Сервер не успевает обработать очередь: канал забит, процессор занят, база перестаёт отвечать. Живой посетитель в это время видит белый экран, «сайт недоступен» или ошибку 502, хотя ни один файл не повреждён и никто ничего не взломал.
Главное отличие от обычной аварии в том, что нагрузку создают не покупатели, а машины. Злоумышленники не крадут базу — они отключают бизнес от клиентов и ждут, пока владелец сдастся. Иногда атака идёт фоном к попытке взлома, поэтому после неё логи стоит просмотреть отдельно, а не просто выдохнуть.
Что делать дальше — зависит от того, где вы находитесь прямо сейчас. Мы сравнили провайдеров и собрали рейтинг хостингов с защитой от DDoS: у кого фильтрация входит в тариф, а у кого продаётся отдельно. Ниже — короткая навигация по типовым ситуациям.
| Ваш случай | С чего начать | Почему |
|---|---|---|
| Сайт лежит прямо сейчас | Написать в поддержку хостинга, включить проксирование — см. защиту сайта от DDoS | Часть фильтров у провайдеров включается вручную, по обращению клиента |
| Обычный сайт, атак ещё не было | Тариф, где сетевая фильтрация уже входит в цену: Timeweb от 477 ₽/мес или Beget от 330 ₽/мес | Типовую атаку «из конструктора» такие площадки гасят без вашего участия |
| Интернет-магазин, час простоя дороже 5 000 ₽ | AdminVPS от 299 ₽/мес с бесплатным администрированием или подключаемый анти-DDoS у Selectel | Защита окупается, если сутки простоя стоят дороже года подписки |
| Проект, который «поливают» регулярно | Aéza с фильтрацией во всех тарифах от 593 ₽/мес | Защита заявлена в каждом тарифе, а не как отдельная платная опция |
| Нужна запасная площадка | 4VPS от 150 ₽/мес в 34 странах | Копия сайта на другом провайдере — самый дешёвый план Б |
Цены — по данным te9 на июль 2026 года, из карточек провайдеров. Как мы проверяем сервисы и считаем оценки, описано в методологии te9.
Что такое DDoS-атака простыми словами
DoS расшифровывается как Denial of Service — «отказ в обслуживании». Смысл в том, чтобы система перестала отвечать нормальным пользователям: не открывался сайт, не проходили платежи, не работало мобильное приложение. Вторая буква D означает distributed, «распределённая»: запросы летят не с одного компьютера, а с огромного количества разных адресов.
Источник трафика — ботнет, сеть из заражённых устройств. В неё попадают домашние роутеры, камеры видеонаблюдения, телеприставки, плохо настроенные серверы. Владельцы техники обычно даже не знают, что их холодильник участвует в атаке на чей-то интернет-магазин.
Проще всего представить кофейню на двадцать мест. Пятьсот человек заходят внутрь, занимают все стулья, задают бариста бесконечные вопросы и ничего не покупают. Кофейня цела, персонал на месте, кофемашина работает — но настоящий клиент не может даже войти. Ровно это делает атака с сервером, поэтому её называют атакой на доступность, а не на данные.
- информацию не крадут: цель — чтобы сервис не отвечал, а не чтобы что-то утекло;
- уязвимость в коде не нужна, хватает объёма запросов;
- всё заканчивается, как только злоумышленники выключают ботнет;
- следов в файлах сайта обычно нет — картину видно только в логах и метриках;
- жертвы — не только крупные компании: под раздачу регулярно попадают магазины и сервисы на 20–50 заказов в день.
Как понять, что сайт под атакой, а не просто «лёг»
Владельцы часто путают атаку с обычной аварией. Хостер перезагрузил узел, у сайта кончилась память из-за тяжёлого плагина, разработчик выкатил кривой релиз — снаружи всё выглядит одинаково: сайт не открывается. Отличить помогает не сам факт недоступности, а форма графика и состав запросов.
Атака почти всегда даёт вертикальный скачок: за одну-две минуты запросы вырастают в десятки раз. При этом растёт только нагрузка, а не выручка — конверсия падает практически до нуля, потому что за запросами нет людей. Если у вас настроена веб-аналитика, картина ещё нагляднее: хостовые метрики горят, а визитов в счётчике почти нет.
Второй маркер — однообразие. Тысячи обращений к одному и тому же адресу, одинаковые заголовки браузера, странная география, отсутствие обычной последовательности «главная → каталог → карточка». Например, если 80 % запросов идут на страницу поиска, а ваш поиск в обычный день используют 2 % посетителей, это не наплыв клиентов.
| Что вы видите | Похоже на аварию | Похоже на атаку |
|---|---|---|
| График запросов | Плавный рост или обрыв в ноль | Вертикальная стена за 1–2 минуты |
| География | Как обычно | Десятки чужих стран и регионов сразу |
| Заказы | Падают вместе с трафиком | Запросов в 50 раз больше, заказов ноль |
| Логи сервера | Ошибки приложения, нехватка памяти | Тысячи одинаковых запросов к одному адресу |
| Соседние системы | Почта и панель тоже недоступны | Живы, лежит только сайт |
Проверить себя можно за минуту: откройте сайт с мобильного интернета и через любой внешний сервис проверки доступности. Если ресурс не отвечает отовсюду, а панель управления хостингом при этом открывается, вопрос почти наверняка в трафике, а не в коде.

Типы DDoS-атак: по каналу и по приложению
Атаки принято раскладывать по уровням сетевой модели OSI — это общепринятая схема, которая делит связь на семь слоёв, от проводов до самого сайта. Для владельца сайта важно различать всего две большие группы, потому что защищаются они принципиально по-разному и стоят разных денег.
Первая группа — объёмные и протокольные, уровни L3 и L4. Так обозначают сеть и транспорт: грубо говоря, сам канал связи. Задача атакующих — забить полосу или переполнить таблицу соединений на сервере. Такие атаки измеряются в гигабитах в секунду и в пакетах в секунду; мощные экземпляры давно перевалили за сотни Гбит/с, и никакой сервер сам по себе столько не переварит. Лечится это только на стороне провайдера или оператора связи — трафик нужно фильтровать до того, как он дойдёт до вашего канала.
Вторая группа — атаки на уровень приложения, L7. Это верхний уровень, где живёт сам сайт. Здесь запросов может быть в тысячу раз меньше, но каждый из них дорогой: поиск по каталогу, генерация PDF, отправка формы, корзина. Внешне это обычные обращения по HTTPS, и сетевой фильтр их пропускает как честный трафик. Сервер жив, канал свободен, а сайт открывается по 40 секунд — потому что процессор и база заняты.
| Уровень | Что перегружает | Как выглядит | Что помогает |
|---|---|---|---|
| L3/L4, объёмная | Полосу канала, Гбит/с | Сервер недоступен целиком, пинга нет | Фильтрация на стороне провайдера |
| L4, протокольная | Таблицу соединений | Соединение открывается, ответа нет | Лимиты соединений плюс фильтр хостера |
| L7, на приложение | Процессор и базу данных | Сайт грузится 30–60 секунд | WAF, кеш, ограничение частоты запросов |
Разница критична при выборе тарифа. Строчка «защита от DDoS» в описании хостинга почти всегда означает первую группу. Отдельный разбор методов по уровням мы собрали в подборках защита от DDoS уровня L7 и методы и уровни защиты.
Aéza 9.8/10
Проектам, которым нужен производительный VPS с защитой от DDoS из коробки — от пет-проектов до продакшена в 13 странах
Сколько стоит бизнесу час простоя: считаем на интернет-магазине
Абстрактные рассуждения о рисках плохо работают, поэтому посчитаем на конкретном примере. Возьмём магазин с оборотом 3 000 000 ₽ в месяц, средним чеком 4 500 ₽ и рекламным бюджетом 150 000 ₽ в месяц. Ничего экзотического — типовой региональный проект.
В сутки такой магазин делает около 100 000 ₽ выручки, и примерно 60 % продаж приходится на восемь дневных часов. Значит, один час пикового времени стоит около 7 500 ₽ упущенной выручки. К этому добавляются деньги, которые в это же время сгорают в рекламе: 150 000 ₽ в месяц — это примерно 208 ₽ в час, и при лежащем сайте клики уходят в никуда.
Дальше начинается то, что обычно забывают посчитать. Разработчик и админ тушат пожар вместо работы, поддержка объясняется с клиентами, часть покупателей уходит к конкуренту и не возвращается, а поисковые системы фиксируют недоступность и могут временно просадить позиции.
| Статья потерь | Расчёт | Сумма |
|---|---|---|
| Упущенная выручка | 100 000 ₽ × 60 % ÷ 8 часов | 7 500 ₽/час |
| Реклама вхолостую | 150 000 ₽ ÷ 720 часов | 208 ₽/час |
| Работа команды | 2 человека × 1 500 ₽/час | 3 000 ₽/час |
| Итого час простоя | — | около 10 700 ₽ |
| Рабочий день простоя | 8 часов | около 86 000 ₽ |
Теперь сравните. Вход у AdminVPS стоит от 299 ₽/мес, тарифы на высокочастотных процессорах — от 499 ₽/мес. VPS с фильтрацией у Aéza — от 593 ₽/мес, запасной сервер у 4VPS — от 150 ₽/мес. Год усиленной защиты обходится дешевле, чем два рабочих дня лежащего магазина. Если ваш час простоя стоит больше 1 500 ₽, экономить на защите бессмысленно — арифметика не сходится.

Фильтрация трафика и WAF простыми словами
Фильтрация — это центр очистки трафика на стороне провайдера. Запросы к вашему сайту сначала попадают на мощную площадку с широкими каналами, там мусор отсеивают по десяткам признаков, а до вашего сервера доходит уже чистый поток. Ваш канал при этом не забивается, потому что бой идёт не у вас, а «выше по течению».
WAF, от английского Web Application Firewall, — это защитный экран для веб-приложения. Он разбирает не пакеты, а сами HTTP-запросы: смотрит на заголовки, порядок действий, скорость переходов, повторяемость. Подозрительному клиенту WAF выдаёт проверку — капчу или страницу ожидания на пять секунд. Человек её проходит и не замечает, простой бот — нет. Именно WAF закрывает то, что сетевая фильтрация пропускает.
Есть ещё две вещи, о которых стоит знать заранее. Rate limit — ограничение частоты: не больше заданного числа запросов в минуту с одного адреса. Настраивается на веб-сервере и почти ничего не стоит. Null-route — крайняя мера хостера: весь трафик на ваш IP-адрес отправляется в никуда. Атака гаснет, соседи по серверу спасены, но ваш сайт при этом всё равно недоступен, и защитой это считать нельзя.
Что даёт хостинг, а что — специализированный сервис
У хостинг-провайдера защита обычно устроена так: на границе сети стоит фильтр, который отсекает объёмные атаки на всех клиентов сразу. Это бесплатно, включено в тариф и закрывает большинство бытовых сценариев. Такие площадки собраны в нашем рейтинге: Beget, Timeweb, Fornex, Aéza. У Aéza защита от DDoS прямо заявлена во всех тарифах без доплат.
Дальше начинаются различия. Часть провайдеров продаёт защиту отдельной услугой: её считают под проект, а фильтруют вплоть до уровня приложения. Так устроено у Selectel: собственные дата-центры в России, а расширенный SLA — письменные обязательства провайдера по уровню сервиса — подключается отдельной платной опцией. Другие берут на себя настройку — например, у AdminVPS с входом от 299 ₽/мес к фильтрам прилагается бесплатное круглосуточное администрирование: под атакой инженеры сами правят конфигурацию, а не отправляют читать документацию.
Selectel 9.8/10
Продакшену и командам с инфраструктурой в РФ: облако, выделенные серверы и GPU от крупнейшего независимого оператора ЦОД России
Специализированный сервис защиты — это третий вариант. Вы переводите домен на его серверы имён, весь трафик идёт через центр очистки, а ваш реальный IP прячется. Такой сервис даёт разбор L7, ботовую аналитику и подробную статистику. Но настраивать его нужно аккуратно. DNS — это адресная книга интернета, она связывает домен с сервером, и в её истории остаются прежние адреса. Если старый адрес засветился там или в заголовках почты, атака пойдёт мимо защиты прямо в сервер.
AdminVPS 9.8/10
Бизнесу без своего сисадмина: хостинг и VPS с бесплатным администрированием 24/7 — настроят, перенесут и починят за вас
Если проект уже перерос виртуальный хостинг, смотрите в сторону VPS с защитой от DDoS или выделенных серверов: там вы управляете лимитами и веб-сервером сами. Подборка провайдеров, у которых защита включена в тариф, лежит в разделе хостинг с защитой от DDoS.
Что делать прямо во время атаки
Первое — не паниковать и зафиксировать факт. Сохраните скриншот графика нагрузки, точное время начала, текст ошибки и пару строк из лога. Это займёт две минуты и сэкономит полчаса переписки с поддержкой, которая иначе будет выяснять, что именно у вас сломалось.
Второе — написать в поддержку хостинга с этими данными. У большинства провайдеров есть регламент действий при атаке, и часть фильтров включается вручную по обращению клиента. Одновременно снимите нагрузку с сервера: включите полное кеширование страниц, временно отключите поиск, фильтры каталога и тяжёлые формы. Сайт станет менее удобным, но останется живым.
Третье — переключить трафик на защиту, если базовой фильтрации не хватает. На уровне DNS это делается за минуты — но только если заранее снижен TTL. Так называют срок, в течение которого провайдеры хранят старую запись в кэше. Отдельно про деньги: платить вымогателям нельзя ни при каких условиях — оплата помечает вас как платёжеспособную жертву, и атака вернётся через неделю уже дороже.
- зафиксируйте время начала, графики и ошибки;
- напишите в поддержку хостинга и попросите включить фильтрацию;
- включите полный кеш и отключите тяжёлые страницы;
- переведите трафик через защиту, когда фильтр провайдера не справляется;
- не платите вымогателям и не переезжайте на новый хостинг вслепую посреди атаки.
Как подготовиться заранее
Подготовка стоит дёшево и делается один раз. Начните с мониторинга: внешняя проверка доступности раз в минуту с уведомлением в мессенджер обходится в сотни рублей в месяц, а иногда бесплатна. Без неё вы узнаёте о простое от клиента через три часа — и эти три часа уже стоили вам денег по расчёту выше.
Дальше — техническая гигиена. Снизьте TTL DNS-записей до 300 секунд, чтобы переключение занимало минуты, а не сутки. Включите кеширование страниц и отдачу картинок и файлов через CDN — сеть серверов, которая раздаёт их с ближайшей к посетителю точки. Закешированную главную сервер отдаёт в сотни раз дешевле, чем собранную заново. Поставьте лимиты частоты обращений к формам, поиску и API — так называют программный интерфейс, через который к сайту стучатся другие сервисы. Это десять строк в конфигурации веб-сервера.
И последнее: держите запасную площадку. Копия сайта на сервере другого провайдера за 150–400 ₽/мес — самая дешёвая страховка, которая существует. Переключение на неё занимает время жизни DNS-записи, а не сутки на восстановление из бэкапа.
- внешний мониторинг доступности с оповещением;
- TTL записей 300 секунд вместо суток;
- кеш страниц и статики, CDN для картинок;
- лимиты частоты запросов к формам, поиску и API;
- запасной сервер с актуальной копией у другого провайдера.
4VPS 9.8/10
Тем, кому нужно много недорогих серверов в разных странах: VPS от 150 ₽/мес в 34 локациях — боты, прокси, мониторинг, тесты
Частые ошибки при защите от DDoS
Считать, что «нас никто не тронет». Атаки давно продаются как услуга и стоят дёшево, поэтому под них попадают магазины на 30 заказов в день, региональные клиники и школы английского. Цена ошибки — один день простоя, около 86 000 ₽ по нашему расчёту, плюс месяц на возврат позиций в поиске.
Верить строчке «защита от DDoS» в тарифе. Чаще всего это базовая сетевая фильтрация, которая не спасает от атак на приложение. Уточняйте до оплаты, до какого объёма фильтруют и что происходит дальше. Разница между иллюзией и реальной защитой видна в ответе поддержки, а не в строчке тарифа.
Прятать сервер за прокси и забыть про хвосты. Старый IP остаётся в истории DNS, в заголовках писем, в SSL-сертификатах и на поддоменах вроде mail и cpanel. Атака придёт напрямую, минуя всю защиту, и в этом случае вы будете уверены, что защита не работает.
Платить вымогателям. Кроме того, что это финансирование преступления, оплата гарантирует повторный визит: вы попадаете в список тех, кто платит. Правильный путь — заявление в полицию: требование денег за прекращение атаки подпадает под вымогательство (ст. 163 УК РФ). Защиту усильте на те же деньги.
Держать всё на одном сервере. Сайт, почта, 1С и CRM на одной машине означают, что атака на сайт отключает компанию целиком: заказы не приходят, менеджеры не работают, бухгалтерия не выгружает документы. Разнесите хотя бы почту и учётные системы — это бесплатно.
Забыть про логи после атаки. DDoS иногда служит дымовой завесой: пока все смотрят на графики, хакер спокойно перебирает пароли к админке или ищет уязвимость. Разбор логов и смена паролей после инцидента — обязательная часть работы, а не паранойя. Инструменты для этого есть в подборке по информационной безопасности.
Что делать дальше
Защита от атак — это не покупка одной услуги, а несколько простых шагов, каждый из которых занимает меньше часа. Пройдите по списку сверху вниз, и в следующий раз вертикальный скачок на графике будет для вас рабочим эпизодом, а не катастрофой.
- посчитайте свою стоимость часа простоя по формуле из статьи;
- узнайте у поддержки хостинга, какая фильтрация у вас есть сейчас и до какого объёма;
- подключите внешний мониторинг доступности с уведомлением в мессенджер;
- снизьте TTL DNS-записей и включите кеширование страниц;
- поставьте лимиты частоты запросов к формам, поиску и API;
- поднимите запасную площадку с копией сайта у другого провайдера;
- выберите тариф с нужным уровнем защиты в рейтинге хостингов с защитой от DDoS.
Если бюджет пока нулевой, начните с подборки бесплатной защиты от DDoS и базовых настроек веб-сервера. Если проект коммерческий и час простоя измеряется тысячами рублей, смотрите защиту сайта от DDoS и тарифы виртуального хостинга с включённой фильтрацией. Карточки провайдеров с ценами и условиями собраны в каталоге компаний.


