Краткий ответ: DDoS (Distributed Denial of Service) — атака, заливающая сервер или его сетевой канал трафиком из множества источников одновременно, так что легитимные пользователи не могут пробиться. Атаки целят в канал (объёмные), сетевые стеки (протокольные) или приложения (Layer 7) — и каждый уровень требует своей защиты.
Обзор
В отличие от взлома, DDoS не проникает внутрь — он вас топит. Трафик идёт из ботнетов с тысяч скомпрометированных устройств, поэтому блокировка отдельных IP почти не помогает. Понимание трёх классов важно, потому что хостовые файрволы закрывают лишь часть проблемы: объёмный флуд нужно фильтровать выше по потоку, ещё до вашего порта.
Что нужно иметь
- Объёмные: UDP/амплификационные флуды в Gbps, насыщающие сам сетевой канал.
- Протокольные: SYN-флуды и похожие трюки, исчерпывающие таблицы соединений серверов и промежуточного оборудования.
- Layer 7: внешне легитимные HTTP-запросы в сокрушительном объёме, нацеленные на дорогие эндпоинты (поиск, логин, корзина).
Пошаговая инструкция
Как распознать, что именно вас бьёт:
- Сайт медленный или недоступен, но SSH из другой сети работает? Проверьте количество соединений:
ss -sи распределение по IP (выявление подозрительного трафика). - Тысячи полуоткрытых соединений в
SYN-RECV→ протокольная атака; включите SYN cookies (по умолчанию включены на современных ядрах). - Логи доступа забиты быстрыми повторными запросами к одному URL с множества IP → Layer 7; добавьте лимиты частоты и кеширование перед приложением.
- Всё таймаутится, включая ping, а графики трафика скачут → объёмная атака; хост этого не исправит — фильтрация должна происходить выше (DDoS-защита Cloud2Y).
Типичные проблемы
- Путать DDoS с нагрузкой: всплеск трафика после промо выглядит похоже — проверьте, есть ли у запросов паттерны реальных пользователей или повторяющиеся ботовые сигнатуры.
- Блокировать IP по одному: бесполезно против ботнетов; вместо этого лимиты частоты, кеширование и фильтрация выше по потоку.
- Занулить самого себя: агрессивные локальные правила отсекают легитимных пользователей вместе с флудом.
Когда обращаться в поддержку
Если атака насыщает ваш аплинк или продолжается несмотря на митигацию на уровне приложения, сообщите Cloud2Y — фильтрация на уровне сети и опция DDoS-защиты работают на нашей стороне.
Частые вопросы
Чем DDoS отличается от взлома?
DDoS-атака не проникает на сервер — она перегружает его или сетевой канал трафиком из тысяч источников, так что легитимные посетители не могут достучаться.
Почему нельзя просто заблокировать IP атакующих?
Трафик ботнета идёт с тысяч постоянно меняющихся адресов, поэтому поимённые баны никогда не догонят. Эффективные инструменты — лимиты частоты, кеширование и фильтрация выше по потоку.
Остановит ли файрвол на VPS DDoS-атаку?
Он помогает против небольших флудов на уровне приложения, но объёмные атаки насыщают аплинк ещё до того, как пакеты дойдут до ваших правил — этот слой должен фильтровать провайдер.
Похожие статьи
- Обзор DDoS-защиты Cloud2Y
- Как сообщить о DDoS-атаке
- Основы DDoS и варианты защиты
- Как защитить API или веб-приложение
Нужна помощь? Связаться с поддержкой Cloud2Y →
