DDoS-атака — это попытка вывести сайт из строя потоком запросов, который идёт одновременно с тысяч разных адресов. Сервер не взламывают: его заваливают работой, пока он не перестаёт отвечать живым посетителям. Один компьютер такой поток не создаст, поэтому используют сеть заражённых устройств — от домашних роутеров до камер видеонаблюдения. Тарифы с фильтрацией такого трафика на стороне провайдера собраны в разделе хостинг с защитой от DDoS.
Материал для владельца сайта или начинающего администратора, у которого проект вдруг стал открываться по 30 секунд или отдавать ошибку 502. Разбираем типы атак, признаки, по которым атака отличается от наплыва посетителей, план на первые часы, разницу между защитой провайдера и фильтрацией на сервере и то, что настраивают заранее.
Что такое DDoS-атака и почему сервер от неё падает
Расшифровка простая: Distributed Denial of Service — «распределённый отказ в обслуживании». Ключевое слово здесь «распределённый»: запросы идут не с одного адреса, который легко заблокировать, а с сотен или тысяч разных. Сеть таких устройств называют ботнетом, и её владельцы обычно даже не знают, что их роутер участвует в атаке.
У сервера есть предел по трём ресурсам: ширина канала, число обрабатываемых пакетов в секунду и мощность процессора с памятью. Типовой VPS с конфигурацией 1 ядро и 1 ГБ памяти держит ориентировочно 100–300 одновременных подключений и канал в 100–1000 Мбит/с. Атака упирается в самый узкий предел и переполняет его.
Дальше всё происходит без спецэффектов: веб-сервер перестаёт успевать принимать соединения, очередь растёт, посетитель получает таймаут или код 502 либо 503. База данных при этом может держаться нормально. Формальное определение термина есть в словарной статье про DDoS.
Экономика атаки перекошена в пользу нападающего: заказать её дёшево, а защита требует широкого канала и специализированного оборудования. Поэтому фильтрацию почти всегда покупают у провайдера, а не строят своими силами.
Чем DDoS отличается от DoS и от обычного всплеска трафика
DoS без буквы «D» — атака с одного источника: один скрипт, одна машина, один IP-адрес. Такое лечится одной строкой в фаерволе за 2 минуты и в чистом виде почти не встречается. DDoS отличается только количеством источников, но это меняет всё: блокировать по одному адресу бессмысленно, когда адресов 5000.
Обычный всплеск трафика выглядит похоже — нагрузка растёт, сайт тормозит. Разница в поведении. Люди приходят с разных страниц, задерживаются на несколько минут, грузят картинки и стили, часть делает заказы. Боты дёргают одну и ту же страницу, не подгружают статику и ничего не покупают.
Третий сценарий, который путают с атакой, — агрессивный поисковый или парсерный робот. У него внятный User-Agent, ограниченный диапазон адресов, и он обычно уважает файл robots.txt. Такого достаточно притормозить, а не блокировать.
Четвёртый случай — вы сами: кривой цикл в скрипте, зависший cron или сломанное кеширование дают ту же картину. Прежде чем объявлять атаку, проверьте, что за последние сутки не выкладывали новый код.

Типы DDoS-атак: объёмные L3–L4 и прикладные L7
Атаки делят по уровню сетевой модели, на который они бьют. Объёмные атаки уровней L3–L4 работают с пакетами: их задача — забить канал или очередь соединений, до сайта они вообще не доходят. Механика разобрана в статье об атаках уровня L3–L4.
Прикладные атаки уровня L7 работают с самими запросами к сайту. Трафика они создают мало — иногда 5–10 Мбит/с, — но каждый запрос заставляет сервер лезть в базу, собирать страницу и тратить процессорное время. Такой поток похож на обычных посетителей, поэтому отличить его тяжелее всего; тонкости — в материале про L7-атаки.
Отдельно стоит амплификация: атакующий шлёт мелкие запросы на чужие открытые серверы DNS или NTP, подставляя ваш адрес как обратный, а те присылают ответы намного большего объёма. Запрос в 60 байт превращается в ответ на 3000 байт — усиление примерно в 50 раз.
| Тип атаки | Уровень | Что забивает | Как проявляется | Чем лечится |
|---|---|---|---|---|
| UDP-флуд | L3 | Ширину канала | Сервер недоступен целиком, не пингуется | Фильтрация в сети провайдера |
| ICMP-флуд (ping flood) | L3 | Канал и очередь пакетов | Рост потерь пакетов, задержка выше 500 мс | Отбрасывание ICMP на границе сети |
| SYN-флуд | L4 | Таблицу полуоткрытых соединений | Порты 80 и 443 не отвечают, канал свободен | SYN cookies, лимит соединений |
| Амплификация DNS/NTP | L3–L4 | Канал ответами в 50 раз больше запроса | Входящий трафик в десятки Гбит/с | Только сеть провайдера |
| HTTP-флуд (GET/POST) | L7 | Процессор и базу данных | Нагрузка растёт, канал почти пуст | Лимит запросов, капча, WAF |
| Медленные запросы (Slowloris) | L7 | Пул воркеров веб-сервера | Сайт «висит» при 200–300 соединениях | Таймауты в nginx, лимит на IP |
Практический вывод: если сервер не отвечает даже на ping, это объёмная атака, и на самом сервере она не решается — трафик занял канал ещё до вас. Если сервер доступен по SSH, а тормозит сайт, атака прикладная и лечится своими руками.
Признаки атаки: как отличить DDoS от роста посещаемости
Первый и самый надёжный признак — рост нагрузки без роста заказов. Если посещаемость выросла в 10 раз, а число заявок и регистраций осталось прежним или упало, перед вами не покупатели: живой трафик тянет за собой конверсии хотя бы в прежней пропорции.
Второй признак — одинаковые запросы с разных адресов. Откройте лог веб-сервера и посмотрите, что именно запрашивают. Если сотни разных IP-адресов дёргают один URL с одинаковым User-Agent и без обращений к CSS и картинкам, это боты: реальный браузер после HTML подтягивает десятки сопутствующих файлов.
Третий признак — всплеск трафика на одну страницу. Атакующие выбирают самый тяжёлый адрес: поиск по сайту, фильтр каталога, форму отправки. Ровное распределение по разделам характерно для людей, перекос в 90% на один URL — для скрипта.
Четвёртый признак — время. Люди приходят волной за десятки минут, скрипт включается рубильником: рост с нуля до максимума за 10–20 секунд. Настроенный мониторинг сервера покажет этот излом на графике сразу.
Что делать прямо сейчас, если атака уже идёт
Главная ошибка первых минут — наугад переставлять софт и перезагружать сервер. Перезагрузка ничего не даёт: поток запросов не исчезает, а вы теряете текущие счётчики. Действовать нужно по порядку, от диагностики к сужению поверхности атаки.
План рассчитан на случай, когда сервер ещё доступен по SSH. Если он не отвечает совсем, сразу пишите в поддержку — при объёмной атаке решение только на стороне провайдера.
- Зафиксируйте картину. Команда
uptimeпокажет среднюю нагрузку за 1, 5 и 15 минут,ss -ant | wc -l— число соединений. Запишите цифры, чтобы понять, помогли ли меры. - Найдите топ адресов. По логу nginx соберите 20 самых активных IP за час. Больше 500 запросов с одного адреса при обычных 5–10 — кандидат на блокировку.
- Определите тип. Канал забит, процессор свободен — атака объёмная. Процессор в полке при пустом канале — прикладная.
- Напишите в поддержку хостинга. Приложите время начала, примеры адресов и запрашиваемый URL: фильтрация обычно включается по заявке за 5–15 минут.
- Включите ограничение частоты. В nginx директива
limit_reqс порогом вроде 10 запросов в секунду на адрес отсечёт грубый флуд, не мешая людям. - Отключите тяжёлое. Временно уберите поиск по сайту, фильтры каталога и отчёты — они съедают процессор при L7-атаке.
- Включите кеширование страниц. Отдача готового HTML вместо сборки из базы снижает цену запроса в десятки раз и часто вытягивает сайт без фильтрации.
Пока идёт атака, не меняйте DNS-записи без нужды: новый адрес разъезжается по сети от 5 минут до нескольких часов в зависимости от TTL. Если переезд нужен, заранее снизьте TTL до 300 секунд. Практические команды и конфиги собраны в гайде как защитить VPS от DDoS.

Чем защита провайдера отличается от фильтрации на сервере
Базовая фильтрация на вашей машине — это фаервол iptables или nftables, лимиты в nginx и правила fail2ban. Всё это работает после того, как трафик уже пришёл по вашему каналу. Против прикладных атак средней силы хватает, против объёмных — нет: канал забивается раньше, чем сработают правила.
Защита провайдера устроена иначе. Трафик заворачивается на фильтрующие узлы его сети, где стоит оборудование с пропускной способностью в сотни Гбит/с. Мусор отбрасывается там, до вашего сервера доходит очищенный поток. Название услуги — anti-DDoS, работает она на магистральном канале, а не на отдельной машине.
Промежуточный вариант — WAF, экран уровня приложения. Он разбирает содержимое HTTP-запроса и отличает нормальное обращение от подозрительного по десяткам признаков. Против L7 это самый точный инструмент, но пакетный флуд до него просто не дойдёт.
| Рубеж защиты | Что фильтрует | Где работает | Что не остановит |
|---|---|---|---|
| iptables / nftables | Отдельные адреса и подсети | На вашем сервере | Забитый канал, флуд с 5000 адресов |
| Лимит запросов в nginx | Слишком частые обращения | На вашем сервере | Атаку в 1 запрос в секунду с 3000 адресов |
| WAF | Подозрительные HTTP-запросы | Перед сайтом | UDP- и SYN-флуд |
| Сетевая защита провайдера | Пакетный флуд и амплификацию | В сети хостинга | Умные L7-запросы, похожие на людей |
| CDN | Нагрузку на статику | В распределённой сети | Атаку на динамические страницы |
Ни один рубеж не закрывает всё сам, поэтому их ставят слоями: сеть провайдера снимает объём, WAF и лимиты разбираются с прикладным потоком, кеш снижает цену пропущенного запроса. Тарифы с включённой сетевой фильтрацией отобраны в разделе защита сайта от DDoS.
Почему бесплатных решений «на все случаи» не бывает
Бесплатные варианты существуют и приносят пользу: базовый режим CDN, лимиты в nginx, встроенная защита от простого SYN-флуда почти у любого хостинга. Они снимают самый примитивный слой атак — скрипт на 200 потоков.
Дальше начинается арифметика. Отфильтровать поток в 50 Гбит/с можно только на оборудовании, которое стоит миллионы рублей и требует широких каналов. Раздавать эту мощность бесплатно всем клиентам тарифа за 150 ₽ в месяц провайдер не может.
Поэтому у бесплатных режимов всегда есть потолок: лимит по объёму, по числу запросов или по времени фильтрации. Когда потолок пробит, вас переводят на платный режим или отправляют в blackhole — весь трафик на ваш адрес отбрасывается, и сайт лежит гарантированно. Предложения без доплаты и их ограничения перечислены в подборке бесплатная защита от DDoS.
Второе ограничение — прикладной уровень. Даже платная сетевая фильтрация плохо отличает бота от человека, если тот шлёт по 1 запросу в секунду с 3000 адресов и выполняет JavaScript. Здесь помогает настройка под конкретный сайт: капча, лимиты на тяжёлые страницы, кеш. Решения этого уровня собраны в разделе защита от L7-атак.
Что заложить заранее, пока атаки нет
Подготовка стоит дешевле реакции: в спокойное время у вас есть часы на настройку, во время атаки — минуты, и ошибка в конфиге кладёт сайт быстрее самих ботов.
Первое — знать свою норму. Снимите базовые показатели: сколько запросов в секунду вы получаете обычно, какая нагрузка считается нормальной, сколько трафика уходит за сутки. Без этих чисел не понять, что 1500 запросов в минуту — аномалия, а не удачный день.
Второе — настроить ограничение частоты запросов с запасом, чтобы оно не мешало людям, но срабатывало на явном флуде. Разумная отправная точка для обычного сайта — 10 запросов в секунду на адрес с всплеском до 20; для API-эндпоинтов лимит делают жёстче.
Третье — держать актуальный бэкап и уметь переехать. Если атака бьёт по вашему адресу, самый быстрый выход — поднять копию на другом сервере с фильтрацией. Проверьте, что бэкап разворачивается, и запишите порядок действий заранее.
Сколько стоит сервер, на котором есть куда включить защиту
Услуга фильтрации оформлена по-разному: где-то входит в тариф, где-то подключается опцией. Ниже — стартовые цены на VPS у провайдеров каталога, чтобы понимать порядок расходов на площадку.
| Провайдер | Стартовая цена | Базовая конфигурация | Тарифов в каталоге | Рейтинг |
|---|---|---|---|---|
| RuVDS | от 139 ₽ / мес | 1 ядро, 0.5 ГБ, 10 ГБ HDD | 440 | 4.3 |
| Selectel | от 200 ₽ / мес | 1 ядро, 1 ГБ, 10 ГБ NVMe | 69 | 4.5 |
| AdminVPS | от 299 ₽ / мес | 1 ядро, 1 ГБ, 15 ГБ NVMe | 149 | 4.5 |
| Beget | от 330 ₽ / мес | 1 ядро, 1 ГБ, 10 ГБ NVMe | 7 | 4.5 |
| Aéza | от 593 ₽ / мес | 1 ядро, 2 ГБ, 30 ГБ NVMe | 151 | 4.6 |
Данные проверены 02.09.2026.
Разброс от 139 до 593 ₽ в месяц объясняется конфигурацией: за 139 ₽ вы получаете 0.5 ГБ памяти и диск HDD, за 593 ₽ — 2 ГБ и 30 ГБ NVMe. При атаке разница ощутима: сервер с 2 ГБ переживает всплеск соединений, на котором машина с 512 МБ уходит в своп.
Частые ошибки при первой атаке
Большинство потерь во время DDoS приходит не от самой атаки, а от поспешных решений. Ниже — то, что чаще всего усугубляет ситуацию.
- Перезагружать сервер по кругу. Каждая перезагрузка стирает счётчики, обнуляет диагностику и отнимает 1–2 минуты, за которые поток запросов возвращается.
- Блокировать по стране целиком. Вместе с ботами уходят реальные клиенты, а атака перекладывается на адреса внутри России.
- Отключать логи, чтобы «разгрузить диск». Без логов вы теряете единственный источник данных о том, кто и что запрашивает.
- Ставить лимит в 1–2 запроса в секунду. Обычная страница тянет 20–40 файлов, и жёсткий лимит блокирует живого посетителя на первой же загрузке.
- Считать, что «маленький сайт никому не нужен». Заметная часть атак идёт по площадям, без выбора цели.
Отдельная ошибка — тишина. Без вашего письма провайдер видит только рост трафика на порту и может решить проблему по-своему: отключить сервер до выяснения. Описание ситуации почти всегда даёт другой сценарий — включение фильтрации.
Частые вопросы
Что такое ддос атака простыми словами? Это когда на ваш сайт одновременно с тысяч чужих устройств шлют запросы, чтобы он перестал успевать отвечать обычным посетителям. Данные при этом не крадут и код не меняют — цель именно в недоступности.
Как защитить сайт от ддос своими силами? Своими силами закрывается прикладной уровень: кеширование страниц, лимит частоты запросов в nginx, капча на формах, отключение тяжёлого поиска на время атаки. Объёмный флуд, который забивает канал, на своём сервере не фильтруется — нужна сетевая защита хостинга.
Сколько обычно длится атака? От 10–15 минут разовой проверки до нескольких суток при заказной атаке. Короткие всплески часто идут волнами по 20–30 минут с паузами — этим они и отличаются от аварии на сервере.
Поможет ли переезд на более мощный сервер? Против L7-атаки частично: 4 ядра переварят больше запросов, чем 1 ядро. Против объёмной атаки мощность не решает ничего — всё упирается в ширину канала.
Как понять, что атака закончилась? Нагрузка возвращается к обычной, число соединений падает до нормы, а в логах пропадают однотипные запросы. Фильтрацию сразу не снимайте — подождите хотя бы 24 часа.
Стоит ли платить за защиту небольшому сайту? Если простой на сутки стоит дороже месячной доплаты за фильтрацию, ответ очевиден. Блогу или визитке чаще хватает базовых мер провайдера и кеширования.
Спасёт ли перенос сайта на другой хостинг во время атаки? Только если переезд сделан вместе с сетевой фильтрацией. Иначе поток запросов найдёт вас по DNS за несколько минут.
Итог
DDoS — это перегрузка, а не взлом, и лечится она по типу: объёмные атаки L3–L4 фильтруются только в сети провайдера, прикладные L7 — кешем, лимитами и капчей на вашей стороне. Отличить атаку от роста посещаемости помогают три признака: нагрузка без роста заказов, одинаковые запросы с разных адресов и перекос трафика на один URL. В первые минуты нужно зафиксировать цифры и написать в поддержку, а не перезагружать сервер.
Заранее стоит знать свою норму нагрузки, включить лимит в 10 запросов в секунду и держать рабочий бэкап. Площадки, где сетевая фильтрация подключается сразу, а не докупается в панике, собраны в разделе защита от DDoS-атак — тарифы там сравниваются по цене, памяти и локации.