Хостинг с защитой от DDoS больше не премиальная опция – это базовое требование для любого сервера, открытого в публичный интернет. В 2026 году регулярно фиксируются объёмные DDoS-атаки мощнее 1 Тбит/с, а атаки на прикладном уровне, имитирующие легитимный пользовательский трафик, стали значительно изощрённее.
Понимание того, как защита от DDoS работает на уровне хостинга – какие именно механизмы очищают трафик до того, как он дойдёт до вашего сервера, – помогает оценить, достаточна ли защита вашего текущего провайдера.
Что такое DDoS-атака?
Распределённая атака типа «отказ в обслуживании» (DDoS) – это попытка сделать сервер или сетевой ресурс недоступным, перегрузив его трафиком одновременно из множества источников. Слово «распределённая» отличает её от простой DoS-атаки: DDoS-атаки идут с тысяч или миллионов заражённых устройств (ботнета), поэтому заблокировать атаку блокировкой одного IP невозможно.
DDoS-атаки делятся на три категории: объёмные атаки (уровни 3/4), забивающие полосу пропускания, протокольные атаки (уровень 4), эксплуатирующие уязвимости сетевых протоколов, и атаки прикладного уровня (уровень 7), нацеленные на конкретное поведение приложения.
«Объёмной DDoS-атаке не нужно пробивать вашу защиту, чтобы нанести ущерб, – ей достаточно занять всю доступную полосу. Единственная защита – иметь фильтрующую ёмкость больше объёма атаки». – Unihost Security Team
Как защита от DDoS работает на уровне хостинга
Защита от DDoS на уровне хостинга работает на сетевом периметре – между публичным интернетом и вашим сервером. Когда атака обнаружена, трафик, идущий к вашему серверу, перенаправляется через инфраструктуру очистки, которая отделяет атакующий трафик от легитимных запросов. Чистый трафик передаётся на сервер, атакующий – отбрасывается.
Очистка трафика (scrubbing)
Центры очистки – это высокоёмкие сетевые узлы со специализированными устройствами для подавления DDoS. Когда ваш IP-адрес попадает под атаку, BGP-маршрутизация перенаправляет весь трафик через центр очистки. Устройства анализируют трафик на скорости канала, обрабатывая сотни гигабит в секунду, и отделяют легитимные запросы от атакующих по поведенческим сигнатурам, ограничениям скорости и проверке протоколов.
Поток трафика при активной очистке: интернет-трафик → BGP-перенаправление в центр очистки → анализ и фильтрация → чистый трафик передаётся на ваш сервер через приватный туннель. Ваш сервер видит только чистый трафик; объём атаки поглощается инфраструктурой очистки.
Ограничение скорости (rate limiting)
Ограничение скорости отбрасывает трафик, превышающий заданные пороги, прямо на границе сети – до того, как он попадёт на очистку. Если один IP отправляет более 10 000 пакетов в секунду, он ограничивается независимо от содержимого. Механизм эффективен против простых объёмных флудов и снижает нагрузку на инфраструктуру очистки.
Anycast-фильтрация
Anycast – это техника маршрутизации, при которой один и тот же IP-адрес анонсируется одновременно из нескольких географических точек. Трафик направляется к ближайшему anycast-узлу для фильтрации, а затем передаётся к месту назначения. Anycast-фильтрация особенно эффективна против глобальных DDoS-атак, потому что трафик из разных регионов попадает на разные фильтрующие узлы, распределяя нагрузку по глобальной инфраструктуре вместо концентрации её в одном центре очистки.
Типы DDoS-атак
| Тип атаки | Уровень | Механизм | Подход к митигации |
|---|---|---|---|
| UDP Flood | L3/L4 | Забивает полосу UDP-пакетами | Ограничение скорости, фильтрация протоколов |
| SYN Flood | L4 | Исчерпывает таблицу состояний TCP-соединений | SYN cookies, лимиты скорости соединений |
| ICMP Flood | L3 | Перегружает ping-пакетами | Ограничение ICMP на границе сети |
| HTTP Flood | L7 | Имитирует легитимные веб-запросы в масштабе | Поведенческий анализ, CAPTCHA |
| Slowloris | L7 | Держит соединения открытыми бесконечно | Принудительные таймауты соединений |
| Amplification (DNS/NTP) | L3 | Использует сторонние серверы для усиления трафика | Фильтрация BCP38, ограничение скорости |
На что смотреть при выборе хостинг-провайдера
- Ёмкость митигации: суммарная ёмкость очистки в Гбит/с или Тбит/с. Адекватная защита требует ёмкости заметно выше типичных для вашей отрасли размеров атак.
- Время обнаружения: как быстро атака выявляется и активируется защита? Защита, которой нужно 5 минут на запуск, приемлема для одних нагрузок и катастрофична для других.
- Always-on против on-demand: always-on пропускает трафик через очистку постоянно, on-demand перенаправляет только после обнаружения. У always-on задержка митигации ниже.
- Защита на уровне L7: объёмная защита – это необходимый минимум. Провайдеры, которые дополнительно защищают от атак прикладного уровня (L7), обеспечивают ощутимо более сильное покрытие.
- Прозрачность: дашборды атак, объёмы заблокированного трафика и отчёты по инцидентам операционно ценны, а не просто маркетинговые метрики.
Защита от DDoS в Unihost
Unihost включает защиту от DDoS на сетевом уровне в каждый тариф выделенного сервера и VPS без дополнительной платы. Это защита always-on: трафик мониторится постоянно, а митигация активируется без ручного вмешательства. Защита работает выше по потоку от вашего сервера, благодаря чему объёмные атаки поглощаются до того, как достигнут его аплинка.
Для нагрузок, требующих усиленной защиты приложений на уровне L7 – высоконагруженные веб-сервисы, API и платформы, которые атакуют изощрёнными методами прикладного уровня, – выделенные серверы Unihost на 10 Гбит/с дают запас полосы, чтобы поглощать крупные объёмные атаки, пока система митигации очищает трафик.
FAQ
Q: Что такое DDoS-атака?
A: DDoS (Distributed Denial of Service) – это попытка сделать сервер недоступным, завалив его трафиком одновременно с тысяч скомпрометированных устройств. В отличие от обычной DoS-атаки, DDoS нельзя остановить блокировкой одного IP: трафик идёт из такого количества источников, что фильтровать приходится на уровне сетевой инфраструктуры.
Q: Как работает защита от DDoS на уровне хостинга?
A: Она маршрутизирует трафик через центры очистки – высокоёмкую фильтрующую инфраструктуру, которая отделяет атакующий трафик от легитимных запросов при помощи поведенческого анализа, ограничения скорости и проверки протоколов. Чистый трафик передаётся на ваш сервер, атакующий отбрасывается. Всё это происходит выше по потоку, поэтому объёмные атаки поглощаются до того, как займут ваш сетевой канал.
Q: Входит ли защита от DDoS в тарифы хостинга?
A: Зависит от провайдера. Unihost включает защиту от DDoS на сетевом уровне во все тарифы без дополнительной платы. Многие провайдеры берут доплату или предлагают только митигацию по запросу. При выборе хостинга проверяйте, работает ли защита в режиме always-on, какой уровень она покрывает (L3/L4 или L7) и какова суммарная ёмкость митигации.
Q: Можно ли обойти защиту от DDoS?
A: Стандартную защиту сетевого уровня можно обойти изощрёнными атаками уровня L7, имитирующими поведение реальных пользователей. Для защиты от них нужна дополнительная защита прикладного уровня с CAPTCHA, поведенческим ограничением скорости и ML-анализом трафика. При этом базовые объёмные атаки – а они на порядок распространённее – надёжно останавливаются защитой на уровне хостинга.