Коротка відповідь: DDoS (Distributed Denial of Service) — атака, що заливає сервер чи його мережевий канал трафіком з багатьох джерел одночасно, тож легітимні користувачі не можуть пробитися. Атаки цілять у канал (об’ємні), мережеві стеки (протокольні) чи застосунки (Layer 7) — і кожен рівень потребує свого захисту.
Огляд
На відміну від зламу, DDoS не проникає всередину — він вас топить. Трафік іде з ботнетів із тисяч скомпрометованих пристроїв, тому блокування окремих IP майже не допомагає. Розуміння трьох класів важливе, бо хостові фаєрволи закривають лише частину проблеми: об’ємний флуд треба фільтрувати вище за потоком, ще до вашого порту.
Що потрібно мати
- Об’ємні: UDP/ампліфікаційні флуди в Gbps, що насичують сам мережевий канал.
- Протокольні: SYN-флуди й подібні трюки, що вичерпують таблиці з’єднань серверів і проміжного обладнання.
- Layer 7: зовні легітимні HTTP-запити в нищівному обсязі, націлені на дорогі ендпоінти (пошук, логін, кошик).
Покрокова інструкція
Як розпізнати, що саме вас б’є:
- Сайт повільний чи недоступний, але SSH з іншої мережі працює? Перевірте кількість з’єднань:
ss -sі розподіл за IP (виявлення підозрілого трафіку). - Тисячі напіввідкритих з’єднань у
SYN-RECV→ протокольна атака; увімкніть SYN cookies (типово увімкнені на сучасних ядрах). - Логи доступу забиті швидкими повторними запитами до одного URL з багатьох IP → Layer 7; додайте ліміти частоти й кешування перед застосунком.
- Усе таймаутиться, включно з ping, а графіки трафіку стрибають → об’ємна атака; хост цього не виправить — фільтрація має відбуватися вище (DDoS-захист Cloud2Y).
Типові проблеми
- Плутати DDoS з навантаженням: сплеск трафіку після промо виглядає схоже — перевірте, чи запити мають патерни реальних користувачів, чи повторювані ботові сигнатури.
- Блокувати IP по одному: марно проти ботнетів; натомість ліміти частоти, кешування і фільтрація вище за потоком.
- Занулити самого себе: агресивні локальні правила відсікають легітимних користувачів разом із флудом.
Коли звертатися в підтримку
Якщо атака насичує ваш аплінк або триває попри мітигацію на рівні застосунку, повідомте Cloud2Y — фільтрація на рівні мережі та опція DDoS-захисту працюють на нашому боці.
Часті запитання
Чим DDoS відрізняється від зламу?
DDoS-атака не проникає на сервер — вона перевантажує його або мережевий канал трафіком із тисяч джерел, тож легітимні відвідувачі не можуть достукатися.
Чому не можна просто заблокувати IP атакувальників?
Трафік ботнета йде з тисяч адрес, що постійно змінюються, тож поіменні бани ніколи не наздоженуть. Ефективні інструменти — ліміти частоти, кешування та фільтрація вище за потоком.
Чи зупинить фаєрвол на VPS DDoS-атаку?
Він допомагає проти невеликих флудів на рівні застосунку, але об’ємні атаки насичують аплінк ще до того, як пакети дійдуть до ваших правил — цей шар має фільтрувати провайдер.
Схожі статті
- Огляд DDoS-захисту Cloud2Y
- Як повідомити про DDoS-атаку
- Основи DDoS та варіанти захисту
- Як захистити API чи веб-застосунок
Потрібна допомога? Звернутися в підтримку Cloud2Y →
