Хостинг із захистом від DDoS більше не преміальна опція – це базова вимога для будь-якого сервера, відкритого в публічний інтернет. У 2026 році регулярно фіксуються об’ємні DDoS-атаки потужніші за 1 Тбіт/с, а атаки на прикладному рівні, що імітують легітимний користувацький трафік, стали значно витонченішими.
Розуміння того, як захист від DDoS працює на рівні хостингу – які саме механізми очищають трафік до того, як він дійде до вашого сервера, – допомагає оцінити, чи достатній захист вашого поточного провайдера.
Що таке DDoS-атака?
Розподілена атака типу «відмова в обслуговуванні» (DDoS) – це спроба зробити сервер або мережевий ресурс недоступним, перевантаживши його трафіком одночасно з багатьох джерел. Слово «розподілена» відрізняє її від простої DoS-атаки: DDoS-атаки йдуть із тисяч або мільйонів заражених пристроїв (ботнета), тому заблокувати атаку блокуванням однієї IP неможливо.
DDoS-атаки поділяються на три категорії: об’ємні атаки (рівні 3/4), що забивають смугу пропускання, протокольні атаки (рівень 4), що експлуатують вразливості мережевих протоколів, і атаки прикладного рівня (рівень 7), націлені на конкретну поведінку застосунку.
«Об’ємній DDoS-атаці не потрібно пробивати ваш захист, щоб завдати шкоди, – їй достатньо зайняти всю доступну смугу. Єдиний захист – мати фільтрувальну ємність більшу за обсяг атаки». – Unihost Security Team
Як захист від DDoS працює на рівні хостингу
Захист від DDoS на рівні хостингу працює на мережевому периметрі – між публічним інтернетом і вашим сервером. Коли атаку виявлено, трафік, що йде до вашого сервера, перенаправляється через інфраструктуру очищення, яка відділяє атакувальний трафік від легітимних запитів. Чистий трафік передається на сервер, атакувальний – відкидається.
Очищення трафіку (scrubbing)
Центри очищення – це високоємні мережеві вузли зі спеціалізованими пристроями для придушення DDoS. Коли ваша IP-адреса потрапляє під атаку, BGP-маршрутизація перенаправляє весь трафік через центр очищення. Пристрої аналізують трафік на швидкості каналу, обробляючи сотні гігабіт на секунду, і відділяють легітимні запити від атакувальних за поведінковими сигнатурами, обмеженнями швидкості та перевіркою протоколів.
Потік трафіку за активного очищення: інтернет-трафік → BGP-перенаправлення в центр очищення → аналіз і фільтрація → чистий трафік передається на ваш сервер через приватний тунель. Ваш сервер бачить лише чистий трафік; обсяг атаки поглинається інфраструктурою очищення.
Обмеження швидкості (rate limiting)
Обмеження швидкості відкидає трафік, що перевищує задані пороги, прямо на межі мережі – до того, як він потрапить на очищення. Якщо одна IP надсилає понад 10 000 пакетів на секунду, вона обмежується незалежно від вмісту. Механізм ефективний проти простих об’ємних флудів і знижує навантаження на інфраструктуру очищення.
Anycast-фільтрація
Anycast – це техніка маршрутизації, за якої одна й та сама IP-адреса анонсується одночасно з кількох географічних точок. Трафік спрямовується до найближчого anycast-вузла для фільтрації, а потім передається до місця призначення. Anycast-фільтрація особливо ефективна проти глобальних DDoS-атак, бо трафік із різних регіонів потрапляє на різні фільтрувальні вузли, розподіляючи навантаження по глобальній інфраструктурі замість концентрації його в одному центрі очищення.
Типи DDoS-атак
| Тип атаки | Рівень | Механізм | Підхід до мітигації |
|---|---|---|---|
| UDP Flood | L3/L4 | Забиває смугу UDP-пакетами | Обмеження швидкості, фільтрація протоколів |
| SYN Flood | L4 | Вичерпує таблицю станів TCP-з’єднань | SYN cookies, ліміти швидкості з’єднань |
| ICMP Flood | L3 | Перевантажує ping-пакетами | Обмеження ICMP на межі мережі |
| HTTP Flood | L7 | Імітує легітимні вебзапити у масштабі | Поведінковий аналіз, CAPTCHA |
| Slowloris | L7 | Тримає з’єднання відкритими нескінченно | Примусові тайм-аути з’єднань |
| Amplification (DNS/NTP) | L3 | Використовує сторонні сервери для підсилення трафіку | Фільтрація BCP38, обмеження швидкості |
На що дивитися при виборі хостинг-провайдера
- Ємність мітигації: сумарна ємність очищення в Гбіт/с або Тбіт/с. Адекватний захист потребує ємності помітно вищої за типові для вашої галузі розміри атак.
- Час виявлення: як швидко атаку виявляють і активують захист? Захист, якому потрібно 5 хвилин на запуск, прийнятний для одних навантажень і катастрофічний для інших.
- Always-on проти on-demand: always-on пропускає трафік через очищення постійно, on-demand перенаправляє лише після виявлення. В always-on затримка мітигації нижча.
- Захист на рівні L7: об’ємний захист – це необхідний мінімум. Провайдери, які додатково захищають від атак прикладного рівня (L7), забезпечують відчутно сильніше покриття.
- Прозорість: дашборди атак, обсяги заблокованого трафіку та звіти щодо інцидентів операційно цінні, а не просто маркетингові метрики.
Захист від DDoS в Unihost
Unihost включає захист від DDoS на мережевому рівні в кожен тариф виділеного сервера та VPS без додаткової плати. Це захист always-on: трафік моніториться постійно, а мітигація активується без ручного втручання. Захист працює вище за потоком від вашого сервера, завдяки чому об’ємні атаки поглинаються до того, як досягнуть його аплінка.
Для навантажень, що потребують посиленого захисту застосунків на рівні L7 – високонавантажені вебсервіси, API та платформи, які атакують витонченими методами прикладного рівня, – виділені сервери Unihost на 10 Гбіт/с дають запас смуги, щоб поглинати великі об’ємні атаки, поки система мітигації очищає трафік.
FAQ
Q: Що таке DDoS-атака?
A: DDoS (Distributed Denial of Service) – це спроба зробити сервер недоступним, заваливши його трафіком одночасно з тисяч скомпрометованих пристроїв. На відміну від звичайної DoS-атаки, DDoS не можна зупинити блокуванням однієї IP: трафік іде з такої кількості джерел, що фільтрувати доводиться на рівні мережевої інфраструктури.
Q: Як працює захист від DDoS на рівні хостингу?
A: Він маршрутизує трафік через центри очищення – високоємну фільтрувальну інфраструктуру, яка відділяє атакувальний трафік від легітимних запитів за допомогою поведінкового аналізу, обмеження швидкості та перевірки протоколів. Чистий трафік передається на ваш сервер, атакувальний відкидається. Усе це відбувається вище за потоком, тому об’ємні атаки поглинаються до того, як займуть ваш мережевий канал.
Q: Чи входить захист від DDoS у тарифи хостингу?
A: Залежить від провайдера. Unihost включає захист від DDoS на мережевому рівні в усі тарифи без додаткової плати. Багато провайдерів беруть доплату або пропонують лише мітигацію на запит. Обираючи хостинг, перевіряйте, чи працює захист у режимі always-on, який рівень він покриває (L3/L4 чи L7) і яка сумарна ємність мітигації.
Q: Чи можна обійти захист від DDoS?
A: Стандартний захист мережевого рівня можна обійти витонченими атаками рівня L7, що імітують поведінку реальних користувачів. Для захисту від них потрібен додатковий захист прикладного рівня з CAPTCHA, поведінковим обмеженням швидкості та ML-аналізом трафіку. При цьому базові об’ємні атаки – а вони на порядок поширеніші – надійно зупиняються захистом на рівні хостингу.