تخطى إلى المحتوى
  • بيتكوين مقبول
  • Mيتم قبول Monero
  • مقاوم لـ DMCA
  • تسجيل مجهول
  • Ξيقبل Ethereum
  • بدون KYC
  • وقت تشغيل 99.99%
  • دعم على مدار الساعة
  • استرداد خلال 7 أيام
  • يتم التجهيز في أقل من 5 دقائق
  • آيسلندا · سويسرا · هولندا
  • USDT مقبول
بيتكوين مقبول. يتم قبول Monero. مقاوم لـ DMCA. تسجيل مجهول. يقبل Ethereum. بدون KYC. وقت تشغيل 99.99%. دعم على مدار الساعة. استرداد خلال 7 أيام. يتم التجهيز في أقل من 5 دقائق. آيسلندا، سويسرا، هولندا. USDT مقبول.
MurmurHost
ابدأ
الدليلddossecurityvps

حماية DDoS لخوادم VPS الخارجية — كل ما تحتاج معرفته

كيف تعمل هجمات DDoS، وما الذي يفعله مزودو الاستضافة الخارجية للتخفيف منها، وكيف تختار مواصفات VPS الخاص بك لتحمل الهجوم.

فريق تحرير MurmurHost8 دقائق قراءة

ما هو هجوم DDoS؟

هجوم حجب الخدمة الموزع هو بالضبط ما يوحي به الاسم: جهد منسق من العديد من نقاط النهاية لإغراق هدف واحد بحركة المرور، مما يستنزف بعض الموارد (عرض النطاق الترددي للشبكة، حالة اتصال النواة، خيوط التطبيق، اتصالات قاعدة البيانات) ويجعل الخدمة غير متاحة. تقع هجمات DDoS الحديثة في ثلاث فئات تختلف في كيفية استغلال الهدف.

الهجمات الضخمة تستنزف عرض النطاق الترددي الخام للشبكة. النكهة الكلاسيكية هي تضخيم الانعكاس — يرسل المهاجم حزم UDP مزيفة إلى خوادم عامة (DNS، NTP، Memcached، CLDAP) ترد بردود أكبر بكثير، مما يضاعف عرض النطاق الترددي للمهاجم بمقدار 50x إلى 50,000x اعتمادًا على البروتوكول. تُقاس الهجمات الضخمة بالبت في الثانية، وقد تجاوزت أكبر الأحداث المعلنة علنًا 3 تيرابت في الثانية. يحدث التخفيف عند حافة الشبكة، قبل وصول حركة المرور إلى خادمك.

هجمات البروتوكول تستنزف حالة الاتصال على مستوى النواة. تندرج فيضانات SYN (اتصالات TCP نصف المفتوحة)، وفيضانات ACK، وهجمات الحزم المشوهة المختلفة ضمن هذه الفئة. تُقاس بالحزم في الثانية. يحدث التخفيف عند الحافة (باستخدام مرشحات عديمة الحالة) وعلى الخادم (باستخدام ضبط النواة، وملفات تعريف الارتباط SYN، والحظر التلقائي بأسلوب fail2ban).

هجمات طبقة التطبيق (L7) تستنزف موارد مستوى التطبيق. فيضانات HTTP التي تستهدف نقاط نهاية باهظة الثمن، وهجمات slow-loris التي تُبقي الاتصالات مفتوحة، واستعلامات GraphQL التي تنفجر في أنماط N+1. تُقاس بالطلبات في الثانية؛ يتطلب التخفيف فهم سطح تطبيقك ونادرًا ما يمكن القيام به على حافة الشبكة فقط — يتطلب عادةً تحديد معدل على مستوى التطبيق، وميزانيات الاستعلام، وتخزين CDN المؤقت، أو جدار حماية تطبيق الويب (WAF).

تحتاج كل فئة إلى تخفيف مختلف؛ تقوم حزم الحماية الحديثة بطبقة الثلاثة معًا. تشير أرقام Gbps في نصوص الاستضافة الخارجية التسويقية إلى السعة الضخمة، لكن الهجمات الضخمة هي واحدة فقط من التهديدات الثلاثة — والاثنان الآخران يتطلبان عملًا هندسيًا من جانبك.

كيف تعمل تنقية DDoS الحديثة

البنية التحتية التي تمتص الهجمات الضخمة تسمى "مركز التنقية" والهندسة المعمارية متسقة عبر جميع المزودين الرئيسيين (Cloudflare، Akamai، Imperva، NTT) وعبر معظم الاستضافات الخارجية التي تدير حافتها الخاصة.

يتم الإعلان عن حركة المرور الموجهة إلى عنوان IP الخاص بك عبر anycast من نقاط جغرافية متعددة. يتيح Anycast الوصول إلى نفس عنوان IP من مواقع متعددة؛ تقوم بروتوكولات التوجيه بتوصيل كل حزمة إلى أقرب حافة تلقائيًا. عندما يكون الهجوم قيد التقدم، يتم توزيع حركة الهجوم عبر نقاط حافة متعددة (لأن المهاجمين أنفسهم موزعون جغرافيًا)، وترى كل نقطة حافة جزءًا فقط من الحجم الإجمالي.

في كل نقطة حافة، تقوم مرشحات التنقية بتصنيف حركة المرور في الوقت الفعلي. يتم إعادة توجيه حركة المرور المشروعة إلى الأصل الخاص بك؛ يتم إسقاط حركة الهجوم عند الحافة. يستخدم التصنيف مزيجًا من القواعد عديمة الحالة (إسقاط عناوين IP المصدر المزيفة، وإسقاط هياكل الحزم غير العادية)، والاستدلالات ذات الحالة (تتبع حالة الاتصال وإسقاط المصافحات غير المكتملة)، والتحليل السلوكي (إسقاط المصادر التي تطابق أنماط الروبوتات المعروفة).

البنية بأكملها وقائية — لا يوجد وقت رد فعل بشري، ولا حاجة إلى "تفعيل" التخفيف. بمجرد أن يكون عنوان IP الخاص بك على إعلان anycast المحمي، تكون الحماية دائمًا نشطة. تتضمن خطط MurmurHost هذا افتراضيًا؛ صفحة ميزة حماية DDoS توثق السعة لكل طبقة.

ما هي السعة الكافية؟

هذا هو السؤال الذي يطرحه معظم العملاء، والإجابة أكثر دقة مما يوحي به النص التسويقي.

بالنسبة لمعظم المشاريع الشخصية (مدونة، منتدى صغير، مثيل Mastodon للهواة)، تكفي تنقية 10 جيجابت في الثانية. الهجمات التي تستهدف المشاريع الشخصية عادة ما تكون انتهازية — مستوى script-kiddie، أقل من 10 جيجابت في الثانية، وتستمر من دقائق إلى ساعات. تتضمن خططنا للمبتدئين VPS-1 و VPS-2 تنقية 10 جيجابت في الثانية وقد غطت كل هجوم رأيناه ضد عملاء المشاريع الشخصية في العام الماضي.

بالنسبة للعمليات التجارية المتواضعة (متجر تجارة إلكترونية متخصص، SaaS صغير، منتدى نشط)، فإن 50–100 جيجابت في الثانية هي الطبقة المناسبة. الهجمات على هذا المستوى عادة ما تكون بدوافع — مضايقة المنافسين، محاولات الابتزاز، هجمات بدوافع أيديولوجية ضد تعليقات محددة — وتستمر أحيانًا لساعات أو أيام. تتضمن خطط الطبقة المتوسطة VPS-4 و VPS-8 تنقية 100 جيجابت في الثانية.

بالنسبة لأحمال العمل عالية النطاق الترددي أو عالية الاستهداف (البث، للبالغين، خوادم الألعاب، عقد خروج VPN)، فإن 200–400 جيجابت في الثانية مناسبة. تميل الهجمات ضد هذه الأحمال إلى أن تكون أكبر (أسواق DDoS التجارية تستهدف البث والبالغين صراحة) وأطول (تستمر لأيام، وأحيانًا أسابيع). تتضمن طبقتنا المخصصةDS-Mid، DS-Pro — تنقية 400 جيجابت في الثانية.

بالنسبة لأحمال العمل المؤسسية مع اهتمام عدائي مستمر (هجمات مرصودة تزيد عن 1 تيرابت في الثانية)، فإن الممارسة القياسية هي وضع Cloudflare أو BunnyCDN أمام الأصل الخارجي والاعتماد على قدرة الامتصاص الأكبر بكثير لشبكة CDN (متعددة تيرابت عالميًا) لحماية L3/L4. تتضمن الطبقة المجانية من Cloudflare حماية مفيدة؛ تضيف الطبقات المدفوعة قدرات WAF وإدارة الروبوتات. نحن ندعم هذا النمط صراحة — راجع صفحة ميزة حماية DDoS.

يلخص الجدول أدناه طبقات الحماية في MurmurHost:

طبقة الخطةالتنقية الضخمةالتطبيق
مشتركة، VPS-1، VPS-210 جيجابت/ثانيةشخصي، هواية
VPS-4، VPS-8، RDP-Pro100 جيجابت/ثانيةتجاري، متوسط الحركة
VPS-16، DS-Lite200 جيجابت/ثانيةحركة مرور عالية
DS-Mid، DS-Pro، DS-Beast، خطط GPU400 جيجابت/ثانيةبث، بالغين، مستمر
مؤسسي مخصص1+ تيرابت/ثانيةمستوى سيادي، عبر CDN

تكتيكات الحافة — قواعد طبقة التطبيق، تحديد المعدل

تتعامل طبقة التنقية الضخمة مع هجمات L3/L4. تتطلب هجمات طبقة التطبيق عملًا هندسيًا عند حافة تطبيقك. ثلاثة أنماط هي الأكثر أهمية:

تحديد المعدل. حدد الطلبات لكل IP، أو لكل جلسة، أو لكل نقطة نهاية. أبسط تنفيذ هو عبر Nginx (limit_req_zone)، أو HAProxy، أو البرمجيات الوسيطة لتطبيقك. تتطلب الأساليب الأكثر تطورًا — token-bucket لكل هوية، sliding-window لكل نقطة نهاية — إعدادًا أكثر ولكنها تمتص هجمات الانفجار بشكل أكثر أناقة. تعتمد النسبة الصحيحة على أنماط حركة المرور العادية: إذا كان المستخدم الشرعي الأكثر ازدحامًا يصدر 50 طلبًا في الدقيقة، فاضبط الحد على 200/دقيقة، وليس على 30.

قواعد WAF. يفحص جدار حماية تطبيق الويب حمولات الطلبات ويحظر الأنماط المطابقة لتوقيعات الهجوم المعروفة (حقن SQL، XSS، بصمات الروبوتات الشائعة). يعمل WAF من Cloudflare، وmodsecurity (مع مجموعة القواعد الأساسية OWASP)، وWAF من BunnyCDN جميعها مع الاستضافات الخارجية. يعيش WAF عند حافة CDN إذا كان لديك واحدة، أو أمام خادم التطبيق إذا لم يكن لديك.

Cloudflare أو BunnyCDN في المقدمة. بعيدًا عن WAF، تمتص شبكة CDN الهجوم عند طبقة تتوسع أبعد بكثير من أي أصل واحد. كانت Cloudflare على وجه التحديد الممارسة القياسية في الاستضافة الخارجية لعقد من الزمن — تعمل بشكل جيد أمام أصل في هولندا أو أيسلندا، وتوفر الطبقة المجانية حماية ذات معنى بمفردها. نوثق التكوين القياسي لـ Cloudflare-plus-offshore-origin على صفحة الميزات.

آليات التبطين والتحدي

بالنسبة لهجمات L7 منخفضة الحجم المستمرة (الروبوتات المتطورة، الكاشطات، عمليات الاستيلاء على الحسابات النصية)، تصبح آليات التحدي الصريحة مفيدة.

تحدي JavaScript. وضع "أنا تحت الهجوم" من Cloudflare والميزات المماثلة تحقن تحديًا صغيرًا بلغة JavaScript تمرره المتصفحات الشرعية تلقائيًا؛ يتم تصفية الروبوتات التي لا تشغل JS. رخيص وفعال وشفاف للمستخدمين الشرعيين.

بوابات CAPTCHA. عندما يكون تحدي JS غير كافٍ، يقوم CAPTCHA الفعلي على نقاط النهاية المشبوهة بتصفية البشر من الروبوتات المتقدمة. تكلفة الاحتكاك حقيقية — تزيد معدلات الانسحاب — لذا استخدمها باعتدال وفقط على نقاط النهاية التي تتعرض لهجوم مستمر.

تحديات إثبات العمل. تتطلب mCaptcha وAnubis والأدوات المماثلة من العميل حساب إثبات عمل صغير قبل معالجة الطلب. التكلفة الاقتصادية على المهاجم تتدرج خطيًا مع معدل الهجوم؛ التكلفة على المستخدم الشرعي غير مرئية (بضع مئات من المللي ثانية في أسوأ الأحوال). اكتسب هذا النمط زخمًا في 2025–2026 على وجه التحديد ضد حملات كشط الذكاء الاصطناعي وحشو بيانات الاعتماد.

التبطين. إبطاء الاستجابات لحركة المرور المشبوهة دون رفضها صراحة. فعال ضد الروبوتات البسيطة التي تُبقي الاتصالات مفتوحة حتى تحصل على استجابة؛ أقل فعالية ضد أدوات الهجوم الحديثة التي تنتهي مهلتها وتنتقل.

اقتصاديات DDoS: من يدفع مقابل ماذا

عادة ما تكون اقتصاديات حماية DDoS غير شفافة للعملاء. تقريبًا:

  • سعة التنقية الضخمة هي الطبقة الأكثر تكلفة للمضيف. تبلغ تكلفة طبقة تنقية 10 جيجابت/ثانية على نطاق واسع حوالي 0.01–0.10 دولار لكل جيجابايت محمي من حركة الهجوم، مما يتراكم إلى عبء غير تافه لأحمال العمل عالية الاستهداف. يدرج معظم المزودين طبقة أساسية في تسعير الخطة ويفرضون رسومًا على السعة "المميزة" التي تتجاوزها.
  • الربط البيني Anycast مكلف إلى حد ما — تحتاج إلى مساحة في نقاط تبادل إنترنت متعددة. في الغالب تكلفة ثابتة.
  • قواعد WAF وحماية L7 رخيصة نسبيًا مقارنة بالتنقية — معظم التكلفة في الحفاظ على مجموعة القواعد، وليس في وحدة المعالجة المركزية.

تتضمن MurmurHost الطبقة الأساسية الكاملة في كل خطة. التنقية المميزة (فوق سعة طبقة الخطة، للهجمات المستمرة التي تزيد عن 1 تيرابت/ثانية) هي محادثة ترقية على مستوى المؤسسة، وليست رسومًا لكل هجوم. نحن لا نفرض فواتير حسب حجم الهجوم؛ الهجمات المستمرة فوق سعة الخطة تؤدي إلى محادثة مع العميل حول ترقية طبقة الخطة، وليس فاتورة مفاجئة.

ما يمكنك فعله على مستوى التطبيق

أكثر حماية فعالة ضد DDoS هي ألا تكون هدفًا، والثانية الأكثر فعالية هي إبقاء تطبيقك رخيصًا في الخدمة. روافع محددة:

التخزين المؤقت بقوة. المحتوى الثابت الذي يتم تقديمه من CDN (أو حتى من Nginx المحلي مع توجيه تخزين مؤقت) لا يكلف الأصل شيئًا. المحتوى الديناميكي المخزن مؤقتًا لفترات قصيرة (5–60 ثانية لمعظم الصفحات) يمتص زيادات حركة المرور دون الحاجة إلى معالجة كاملة للأصل.

اجعل نقاط النهاية الديناميكية رخيصة. الطلب الذي يصل إلى قاعدة البيانات في كل تحميل صفحة أكثر عرضة للخطر من الطلب الذي يصل إلى Redis. ادفع الحسابات المكلفة إلى عمال الخلفية، وأعد البيانات المخزنة مؤقتًا أو المتسقة في النهاية على مسار الطلب.

ضع ميزانيات الاستعلام. واجهات برمجة تطبيقات GraphQL معرضة بشكل خاص لهجمات التضخيم — يمكن لطلب مهاجم واحد أن يطلق آلاف استعلامات قاعدة البيانات. حدد حدود عمق الاستعلام، وحدود تعقيد الاستعلام، وميزانيات الاستعلام لكل IP.

افصل مسارات القراءة والكتابة. يجب ألا تتنافس حركة المرور كثيفة القراءة أبدًا مع حركة المرور كثيفة الكتابة على نفس مجموعة اتصالات قاعدة البيانات. تتعامل النسخ المتماثلة للقراءة مع هجمات القراءة بأناقة؛ هجمات الكتابة أصغر حجمًا وأسهل في تحديد المعدل.

المراقبة والتنبيه. هجوم لمدة 10 دقائق لا تلاحظه هو في الغالب حدث غير مهم. هجوم لمدة 10 دقائق تلاحظه يمنحك الوقت لتفعيل الحمايات (تبديل وضع I'm-Under-Attack في Cloudflare، ونشر قواعد WAF الطارئة، والاتصال بالدعم). حتى المراقبة الأساسية (تحميل الخادم، معدل الطلبات، معدل خطأ 5xx) كافية للاستجابة الأولى.

خطط مع حماية DDoS مدمجة

خطط MurmurHost المختارة، مرتبة حسب حالة الاستخدام النموذجية:

  • المشاريع الشخصية، الهواية: VPS-1 (8 دولارات/شهر، 10 جيجابت/ثانية)، Shared Pro (7.99 دولارات/شهر، 10 جيجابت/ثانية).
  • الأعمال التجارية الصغيرة: VPS-2 (16 دولارًا/شهر، 10 جيجابت/ثانية)، VPS-4 (32 دولارًا/شهر، 100 جيجابت/ثانية).
  • البث، البالغين، seedboxes: VPS-8 (64 دولارًا/شهر، 100 جيجابت/ثانية)، Stream-1 (طبقة عالية النطاق الترددي).
  • خوادم الألعاب: Game-M (مرشحات UDP بدرجة الألعاب)، Game-L.
  • مخصص عالي الاستهداف مستمر: DS-Mid (149 دولارًا/شهر، 400 جيجابت/ثانية)، DS-Pro، DS-Beast.
  • استدلال GPU وتعلم الآلة: GPU-Pro، GPU-Beast — محمية بتنقية 400 جيجابت/ثانية مثل المخصص.

القائمة الكاملة موجودة في /pricing وتفصيل الميزات في /features/ddos-protection.

الخلاصة

حماية DDoS هي مشكلة محلولة في طبقة الحجم — يتضمن كل مزود خارجي ذي مصداقية في 2026 سعة تنقية كبيرة افتراضيًا. العمل المتبقي يحدث في طبقة التطبيق، حيث يغلق التخزين المؤقت الرخيص، وتحديد المعدل، وميزانيات الاستعلام، والمراقبة الأساسية معظم السطح المتبقي. يتم تحديد طبقة الخطة الصحيحة حسب حالة الاستخدام أكثر من توقعات حجم الهجوم: المشاريع الشخصية تحتاج 10 جيجابت/ثانية، التجارة متوسطة الحركة تحتاج 100 جيجابت/ثانية، وأحمال العمل عالية الاستهداف تحتاج 400 جيجابت/ثانية مع Cloudflare في المقدمة. اختر الطبقة التي تناسب عبء العمل الخاص بك من صفحة التسعير، واقرنها بهندسة معقولة على مستوى التطبيق. بالنسبة لنماذج التهديد التي تستدعي ذلك، تغطي صفحة ميزة حماية DDoS السعة لكل طبقة بالتفصيل.

الآن انشر VPS الخارجية الخاصة بك.

تسجيل مجهول، قبول Bitcoin وMonero، 8 اختصاصات قضائية. يتم التجهيز في 60 ثانية.