Что такое DDoS-атака?
Распределённая атака типа «отказ в обслуживании» — это именно то, что следует из названия: скоординированные усилия множества конечных точек, направленные на перегрузку одной цели трафиком, истощая некоторый ресурс (пропускную способность сети, состояние соединений ядра, потоки приложения, подключения к базе данных) и делая сервис недоступным. Современные DDoS-атаки делятся на три класса, различающихся способом воздействия на цель.
Объёмные атаки истощают пропускную способность сети. Классический вариант — reflection-amplification: атакующий отправляет поддельные UDP-пакеты на публичные серверы (DNS, NTP, Memcached, CLDAP), которые отвечают гораздо более крупными ответами, умножая пропускную способность атакующего в 50–50 000 раз в зависимости от протокола. Объёмные атаки измеряются в битах в секунду, и крупнейшие публично раскрытые события превысили 3 Тбит/с. Смягчение происходит на сетевом крае, до того как трафик достигнет вашего сервера.
Протокольные атаки истощают состояние соединений на уровне ядра. SYN-флуд (полуоткрытые TCP-соединения), ACK-флуд и различные атаки с некорректными пакетами относятся к этой категории. Они измеряются в пакетах в секунду. Смягчение происходит как на крае (с помощью фильтров без сохранения состояния), так и на сервере (с помощью настройки ядра, SYN-cookies, автоматической блокировки в стиле fail2ban).
Атаки на уровне приложения (L7) истощают ресурсы приложения. HTTP-флуд, нацеленный на дорогие конечные точки, slow-loris атаки, удерживающие соединения открытыми, GraphQL-запросы, взрывающиеся в N+1 паттерны. Измеряются в запросах в секунду; смягчение требует понимания поверхности вашего приложения и редко возможно чисто на сетевом крае — обычно требуется ограничение скорости на уровне приложения, бюджеты запросов, кэширование CDN или WAF.
Каждый класс требует разного смягчения; современные стеки защиты объединяют все три уровня. Цифры Гбит/с в маркетинговых материалах оффшорных хостов относятся к объёмной мощности, но объёмные атаки — лишь одна из трёх угроз; две другие требуют инженерной работы с вашей стороны.
Как работает современная очистка от DDoS
Инфраструктура, поглощающая объёмные атаки, называется «центром очистки», и архитектура одинакова у всех крупных провайдеров (Cloudflare, Akamai, Imperva, NTT) и у большинства оффшорных хостов с собственным краем.
Трафик, предназначенный для вашего IP, анонсируется через anycast из нескольких географических точек. Anycast позволяет одному IP быть доступным из многих мест; протоколы маршрутизации автоматически доставляют каждый пакет на ближайший край. Когда идёт атака, атакующий трафик распределяется по множеству краевых точек (поскольку атакующие сами географически распределены), и каждая краевая точка видит лишь часть общего объёма.
В каждой краевой точке фильтры очистки классифицируют трафик в реальном времени. Легитимный трафик пересылается на ваш origin; атакующий трафик отбрасывается на крае. Классификация использует смесь правил без сохранения состояния (отбрасывание поддельных исходных IP, необычных структур пакетов), эвристик с сохранением состояния (отслеживание состояния соединений и отбрасывание незавершённых рукопожатий) и поведенческого анализа (отбрасывание источников, соответствующих известным паттернам ботнетов).
Вся архитектура превентивна — нет времени реакции человека, нет необходимости «включать» смягчение. Как только ваш IP находится на защищённом anycast-анонсе, защита всегда включена. Планы MurmurHost включают это по умолчанию; страница функций защиты от DDoS документирует мощность каждого уровня.
Какая мощность достаточна?
Это вопрос, который задают большинство клиентов, и ответ более нюансирован, чем предполагают маркетинговые материалы.
Для большинства личных проектов (блог, небольшой форум, хобби-инстанс Mastodon) достаточно 10 Гбит/с очистки. Атаки на личные проекты обычно оппортунистические — уровень script-kiddie, менее 10 Гбит/с, продолжительностью от минут до часов. Наши планы начального уровня VPS-1 и VPS-2 включают очистку 10 Гбит/с, и это покрыло все атаки, которые мы видели против клиентов с личными проектами за последний год.
Для скромных коммерческих операций (нишевый интернет-магазин, небольшой SaaS, оживлённый форум) правильный уровень — 50–100 Гбит/с. Атаки на этом уровне обычно мотивированы — преследование конкурентов, попытки вымогательства, идеологически мотивированные атаки на конкретные комментарии — и иногда длятся часами или днями. Планы среднего уровня VPS-4 и VPS-8 включают очистку 100 Гбит/с.
Для высоконагруженных или высокоцелевых рабочих нагрузок (стриминг, взрослый контент, игровые серверы, VPN-выходные узлы) подходит 200–400 Гбит/с. Атаки на эти рабочие нагрузки, как правило, и крупнее (коммерческие рынки DDoS-аренды явно нацелены на стриминг и взрослый контент), и длиннее (продолжаются днями, иногда неделями). Наш выделенный уровень — DS-Mid, DS-Pro — включает очистку 400 Гбит/с.
Для корпоративных рабочих нагрузок с постоянным враждебным вниманием (наблюдаемые атаки 1+ Тбит/с) стандартной практикой является размещение Cloudflare или BunnyCDN перед оффшорным origin и reliance на гораздо большую поглощающую способность CDN (многотерабитную глобально) для защиты L3/L4. Бесплатный уровень Cloudflare включает полезную защиту; платные уровни добавляют WAF и возможности управления ботами. Мы явно поддерживаем этот паттерн — см. нашу страницу функций защиты от DDoS.
Таблица ниже суммирует уровни защиты MurmurHost:
| Уровень плана | Объёмная очистка | Применение |
|---|---|---|
| Shared, VPS-1, VPS-2 | 10 Гбит/с | Личное, хобби |
| VPS-4, VPS-8, RDP-Pro | 100 Гбит/с | Коммерческое, средний трафик |
| VPS-16, DS-Lite | 200 Гбит/с | Высокий трафик |
| DS-Mid, DS-Pro, DS-Beast, GPU-планы | 400 Гбит/с | Стриминг, взрослый контент, продолжительные |
| Индивидуальный корпоративный | 1+ Тбит/с | Суверенный уровень, кросс-CDN |
Краевые тактики — правила уровня приложения, ограничение скорости
Уровень объёмной очистки обрабатывает атаки L3/L4. Атаки на уровне приложения требуют инженерной работы на крае вашего приложения. Наиболее важны три паттерна:
Ограничение скорости. Ограничьте запросы на IP, сессию или конечную точку. Простейшая реализация — через Nginx (limit_req_zone), HAProxy или middleware вашего приложения. Более сложные подходы — token-bucket на идентичность, sliding-window на конечную точку — требуют больше настройки, но более плавно поглощают всплесковые атаки. Правильное соотношение зависит от ваших нормальных паттернов трафика: если ваш самый активный легитимный пользователь делает 50 запросов в минуту, установите лимит на 200/мин, а не на 30.
Правила WAF. Межсетевой экран веб-приложений проверяет полезную нагрузку запросов и блокирует паттерны, соответствующие известным сигнатурам атак (SQL-инъекции, XSS, общие отпечатки ботов). WAF Cloudflare, modsecurity (с OWASP Core Rule Set) и WAF BunnyCDN работают для оффшорных хостов. WAF находится на крае вашего CDN, если он есть, или перед вашим сервером приложений, если его нет.
Cloudflare или BunnyCDN впереди. Помимо WAF, CDN поглощает атаку на уровне, который масштабируется гораздо дальше, чем любой отдельный origin. Cloudflare, в частности, был стандартной практикой в оффшорном хостинге в течение десятилетия — он отлично работает перед origin в Нидерландах или Исландии, и бесплатный уровень обеспечивает значимую защиту сам по себе. Мы документируем каноническую конфигурацию Cloudflare-плюс-оффшорный-origin на нашей странице функций.
Tarpitting и механизмы вызова
Для продолжительных низкообъёмных L7-атак (сложные боты, скрейперы, скриптовые захваты аккаунтов) полезны явные механизмы вызова.
JS-вызов. Режим Cloudflare «I'm Under Attack» и аналогичные функции внедряют небольшой JavaScript-вызов, который легитимные браузеры проходят автоматически; боты, не выполняющие JS, отфильтровываются. Дёшево, эффективно, прозрачно для легитимных пользователей.
CAPTCHA-шлюзы. Когда JS-вызова недостаточно, реальная CAPTCHA на подозрительных конечных точках отделяет людей от продвинутых ботов. Стоимость трения реальна — показатель отказов растёт — поэтому используйте экономно и только на конечных точках под продолжительной атакой.
Вызовы proof-of-work. mCaptcha, Anubis и аналогичные инструменты требуют от клиента вычислить небольшой proof-of-work перед обработкой запроса. Экономическая стоимость для атакующего растёт линейно с частотой атаки; стоимость для легитимного пользователя невидима (в худшем случае несколько сотен миллисекунд). Этот паттерн набрал популярность в 2025–2026 годах именно против AI-скрейпинга и кампаний по подбору учётных данных.
Tarpitting. Замедление ответов подозрительному трафику без явного отклонения. Эффективно против простых ботов, которые удерживают соединения открытыми до получения ответа; менее эффективно против современных инструментов атак, которые истекают по таймауту и двигаются дальше.
Экономика DDoS: кто за что платит
Экономика защиты от DDoS обычно непрозрачна для клиентов. Приблизительно:
- Мощность объёмной очистки — самый дорогой уровень для хоста. Уровень очистки 10 Гбит/с в масштабе обходится провайдеру примерно в $0.01–0.10 за защищённый ГБ атакующего трафика, что в сумме даёт существенные накладные расходы для высокоцелевых рабочих нагрузок. Большинство провайдеров включают базовый уровень в цену плана и взимают плату за «премиальную» мощность сверх него.
- Anycast-пиринг умеренно дорог — вам нужна недвижимость в нескольких точках обмена интернет-трафиком. В основном фиксированная стоимость.
- Правила WAF и защита L7 дёшевы по сравнению с очисткой — большая часть стоимости в поддержании набора правил, а не в CPU.
MurmurHost включает полный базовый уровень в каждый план. Премиальная очистка (сверх мощности уровня плана, для продолжительных атак 1+ Тбит/с) — это разговор о корпоративном апгрейде, а не плата за каждую атаку. Мы не выставляем счета по объёму атак; продолжительные атаки сверх мощности плана инициируют разговор с клиентом об апгрейде уровня плана, а не неожиданный счёт.
Что вы можете сделать на уровне приложения
Самая эффективная защита от DDoS — не быть целью, а вторая по эффективности — поддерживать ваше приложение дешёвым в обслуживании. Конкретные рычаги:
Агрессивно кэшируйте. Статический контент, обслуживаемый с CDN (или даже с локального Nginx с директивой кэша), ничего не стоит origin. Динамический контент, кэшируемый на короткие окна (5–60 секунд для большинства страниц), поглощает всплески трафика без полной обработки origin.
Делайте динамические конечные точки дешёвыми. Запрос, который обращается к базе данных при каждой загрузке страницы, гораздо более уязвим, чем тот, который обращается к Redis. Выносите дорогие вычисления в фоновые рабочие процессы, возвращайте кэшированные или в конечном счёте согласованные данные на пути запроса.
Устанавливайте бюджеты запросов. GraphQL API особенно уязвимы к атакам усиления — один запрос атакующего может вызвать тысячи запросов к базе данных. Установите лимиты глубины запроса, лимиты сложности запроса и бюджеты запросов на IP.
Разделяйте пути чтения и записи. Трафик с интенсивным чтением никогда не должен конкурировать с трафиком с интенсивной записью за один и тот же пул подключений к базе данных. Реплики чтения изящно обрабатывают атаки на чтение; атаки на запись меньше по объёму и легче поддаются ограничению скорости.
Мониторьте и оповещайте. Атака продолжительностью 10 минут, которую вы не заметили, — в основном не событие. Атака продолжительностью 10 минут, которую вы заметили, даёт вам время включить защиту (переключить режим I'm-Under-Attack в Cloudflare, развернуть экстренные правила WAF, связаться с поддержкой). Даже базового мониторинга (нагрузка на сервер, частота запросов, частота ошибок 5xx) достаточно для первого реагирования.
Планы со встроенной защитой от DDoS
Избранные планы MurmurHost, отсортированные по типичному сценарию использования:
- Личные проекты, хобби: VPS-1 ($8/мес, 10 Гбит/с), Shared Pro ($7.99/мес, 10 Гбит/с).
- Коммерческие малые предприятия: VPS-2 ($16/мес, 10 Гбит/с), VPS-4 ($32/мес, 100 Гбит/с).
- Стриминг, взрослый контент, seedboxes: VPS-8 ($64/мес, 100 Гбит/с), Stream-1 (уровень с высокой пропускной способностью).
- Игровые серверы: Game-M (игровые UDP-фильтры), Game-L.
- Продолжительные высокоцелевые выделенные: DS-Mid ($149/мес, 400 Гбит/с), DS-Pro, DS-Beast.
- GPU-инференс и ML: GPU-Pro, GPU-Beast — защищены очисткой 400 Гбит/с, как и выделенные.
Полное меню находится на /pricing, а разбивка по функциям — на /features/ddos-protection.
Заключение
Защита от DDoS — решённая проблема на объёмном уровне: каждый уважающий себя оффшорный хост в 2026 году включает значительную мощность очистки по умолчанию. Оставшаяся работа происходит на уровне приложения, где дешёвое кэширование, ограничение скорости, бюджеты запросов и базовый мониторинг закрывают большую часть остаточной поверхности. Правильный уровень плана определяется вашим сценарием использования больше, чем прогнозами размера атак: личным проектам нужно 10 Гбит/с, коммерческим со средним трафиком — 100 Гбит/с, а высокоцелевым рабочим нагрузкам — 400 Гбит/с с Cloudflare впереди. Выберите уровень, соответствующий вашей рабочей нагрузке, на странице цен, и сочетайте его с разумной инженерной работой на уровне приложения. Для угроз, которые этого требуют, страница функций защиты от DDoS подробно описывает мощность каждого уровня.