Що таке DDoS-атака?
Розподілена атака типу "відмова в обслуговуванні" — це саме те, що випливає з назви: скоординовані зусилля багатьох кінцевих точок, щоб перевантажити одну ціль трафіком, вичерпавши певний ресурс (пропускну здатність мережі, стан з'єднань ядра, потоки застосунку, з'єднання з базою даних) і зробивши сервіс недоступним. Сучасні DDoS-атаки поділяються на три класи, які відрізняються способом експлуатації цілі.
Об'ємні атаки вичерпують сиру пропускну здатність мережі. Класичний варіант — reflection-amplification: атакуючий надсилає підроблені UDP-пакети на публічні сервери (DNS, NTP, Memcached, CLDAP), які відповідають набагато більшими відповідями, помножуючи пропускну здатність атакуючого у 50–50 000 разів залежно від протоколу. Об'ємні атаки вимірюються в бітах за секунду, і найбільші публічно розкриті події перевищили 3 Тбіт/с. Пом'якшення відбувається на мережевому краї, до того як трафік досягне вашого сервера.
Протокольні атаки вичерпують стан з'єднань на рівні ядра. SYN-флуди (напіввідкриті TCP-з'єднання), ACK-флуди та різні атаки з пошкодженими пакетами належать до цієї категорії. Вони вимірюються в пакетах за секунду. Пом'якшення відбувається як на краю (за допомогою безстанних фільтрів), так і на сервері (за допомогою налаштування ядра, SYN-кукі, автоматичного блокування на кшталт fail2ban).
Атаки на рівні застосунку (L7) вичерпують ресурси на рівні застосунку. HTTP-флуди, що націлені на дорогі кінцеві точки, slow-loris атаки, що утримують з'єднання відкритими, GraphQL-запити, що розростаються в N+1 патерни. Вимірюються в запитах за секунду; пом'якшення вимагає розуміння поверхні вашого застосунку і рідко можливе суто на мережевому краю — зазвичай потрібне обмеження швидкості на рівні застосунку, бюджети запитів, кешування CDN або WAF.
Кожен клас потребує різного пом'якшення; сучасні захисні стеки поєднують усі три рівні. Цифри в Гбіт/с у маркетингових матеріалах офшорних хостингів стосуються об'ємної потужності, але об'ємні атаки — лише одна з трьох загроз; інші дві потребують інженерної роботи з вашого боку.
Як працює сучасне очищення від DDoS
Інфраструктура, що поглинає об'ємні атаки, називається "центром очищення", і архітектура однакова у всіх великих провайдерів (Cloudflare, Akamai, Imperva, NTT) та у більшості офшорних хостів, що мають власний край.
Трафік, призначений для вашої IP-адреси, оголошується через anycast з кількох географічних точок. Anycast дозволяє одній IP-адресі бути доступною з багатьох місць; протоколи маршрутизації автоматично доставляють кожен пакет до найближчого краю. Коли відбувається атака, атакуючий трафік розподіляється між багатьма крайовими точками (оскільки атакуючі самі географічно розподілені), і кожна крайова точка бачить лише частину загального обсягу.
У кожній крайовій точці фільтри очищення класифікують трафік у реальному часі. Легітимний трафік пересилається до вашого джерела; атакуючий трафік відкидається на краю. Класифікація використовує суміш безстанних правил (відкидання підроблених IP-адрес джерела, відкидання незвичайних структур пакетів), станних евристик (відстеження стану з'єднань і відкидання незавершених рукостискань) та поведінкового аналізу (відкидання джерел, що відповідають відомим патернам ботнетів).
Вся архітектура є превентивною — немає реакції людини, немає потреби "активувати" захист. Як тільки ваша IP-адреса потрапляє під захищене anycast-оголошення, захист завжди увімкнено. Плани MurmurHost включають це за замовчуванням; сторінка функції захисту від DDoS документує потужність для кожного рівня.
Яка потужність достатня?
Це питання, яке ставлять більшість клієнтів, і відповідь більш нюансована, ніж припускають маркетингові матеріали.
Для більшості особистих проєктів (блог, невеликий форум, хобі-інстанс Mastodon) достатньо 10 Гбіт/с очищення. Атаки на особисті проєкти зазвичай опортуністичні — рівень script-kiddie, менше 10 Гбіт/с, тривають від хвилин до годин. Наші початкові плани VPS-1 та VPS-2 включають 10 Гбіт/с очищення, і це покрило всі атаки, які ми бачили на клієнтів з особистими проєктами за останній рік.
Для скромних комерційних операцій (нішевий інтернет-магазин, невеликий SaaS, жвавий форум) правильним рівнем є 50–100 Гбіт/с. Атаки на цьому рівні зазвичай мотивовані — переслідування конкурентів, спроби вимагання, ідеологічно мотивовані атаки на конкретні коментарі — і вони іноді тривають годинами або днями. Плани середнього рівня VPS-4 та VPS-8 включають 100 Гбіт/с очищення.
Для високопропускних або високоцільових навантажень (стрімінг, дорослий контент, ігрові сервери, VPN-вихідні вузли) підходить 200–400 Гбіт/с. Атаки на ці навантаження зазвичай як більші (комерційні ринки DDoS-найму явно націлені на стрімінг і дорослий контент), так і триваліші (тривають днями, іноді тижнями). Наш виділений рівень — DS-Mid, DS-Pro — включає 400 Гбіт/с очищення.
Для корпоративних навантажень з постійною ворожою увагою (спостережувані атаки 1+ Тбіт/с) стандартною практикою є розміщення Cloudflare або BunnyCDN перед офшорним джерелом і покладання на набагато більшу поглинальну здатність CDN (багато Тбіт/с глобально) для захисту L3/L4. Безкоштовний рівень Cloudflare включає корисний захист; платні рівні додають WAF та можливості керування ботами. Ми явно підтримуємо цей патерн — дивіться нашу сторінку функції захисту від DDoS.
Таблиця нижче підсумовує рівні захисту MurmurHost:
| Рівень плану | Об'ємне очищення | Застосування |
|---|---|---|
| Спільний, VPS-1, VPS-2 | 10 Гбіт/с | Особисте, хобі |
| VPS-4, VPS-8, RDP-Pro | 100 Гбіт/с | Комерційне, середній трафік |
| VPS-16, DS-Lite | 200 Гбіт/с | Високий трафік |
| DS-Mid, DS-Pro, DS-Beast, GPU-плани | 400 Гбіт/с | Стрімінг, дорослий, тривалі |
| Індивідуальний корпоративний | 1+ Тбіт/с | Суверенний рівень, крос-CDN |
Крайові тактики — правила рівня застосунку, обмеження швидкості
Рівень об'ємного очищення обробляє атаки L3/L4. Атаки на рівні застосунку потребують інженерної роботи на краю вашого застосунку. Найважливіші три патерни:
Обмеження швидкості. Обмежте запити на IP, на сесію або на кінцеву точку. Найпростіша реалізація — через Nginx (limit_req_zone), HAProxy або проміжне програмне забезпечення вашого застосунку. Більш складні підходи — token-bucket на ідентичність, sliding-window на кінцеву точку — вимагають більше налаштування, але поглинають сплескові атаки більш плавно. Правильне співвідношення залежить від ваших звичайних патернів трафіку: якщо ваш найактивніший легітимний користувач робить 50 запитів на хвилину, встановіть ліміт 200/хвилину, а не 30.
Правила WAF. Міжмережевий екран веб-застосунку перевіряє корисне навантаження запитів і блокує патерни, що відповідають відомим сигнатурам атак (SQL-ін'єкції, XSS, загальні відбитки ботів). WAF Cloudflare, modsecurity (з OWASP Core Rule Set) та WAF BunnyCDN — усі працюють для офшорних хостів. WAF розташовується на краю вашого CDN, якщо він є, або перед вашим сервером застосунку, якщо його немає.
Cloudflare або BunnyCDN спереду. Окрім WAF, CDN поглинає атаку на рівні, який масштабується набагато далі, ніж будь-яке окреме джерело. Зокрема, Cloudflare був стандартною практикою в офшорному хостингу протягом десятиліття — він чудово працює перед джерелом у Нідерландах або Ісландії, а безкоштовний рівень сам по собі забезпечує значний захист. Ми документуємо канонічну конфігурацію Cloudflare-плюс-офшорне-джерело на нашій сторінці функцій.
Tarpitting та механізми виклику
Для тривалих низькооб'ємних L7-атак (складні боти, скрапери, скриптові захоплення облікових записів) стають корисними явні механізми виклику.
JS-виклик. Режим "I'm Under Attack" від Cloudflare та подібні функції впроваджують невеликий JavaScript-виклик, який легітимні браузери проходять автоматично; боти, які не виконують JS, відфільтровуються. Дешево, ефективно, прозоро для легітимних користувачів.
CAPTCHA-ворота. Коли JS-виклику недостатньо, справжня CAPTCHA на підозрілих кінцевих точках відфільтровує людей від просунутих ботів. Вартість тертя реальна — показник відмов зростає — тому використовуйте ощадливо і лише на кінцевих точках, що перебувають під постійною атакою.
Виклики proof-of-work. mCaptcha, Anubis та подібні інструменти вимагають від клієнта обчислити невеликий proof-of-work перед обробкою запиту. Економічна вартість для атакуючого масштабується лінійно зі швидкістю атаки; вартість для легітимного користувача непомітна (у гіршому випадку кілька сотень мілісекунд). Цей патерн набув популярності у 2025–2026 роках саме проти кампаній зі скрапінгу AI та підбору облікових даних.
Tarpitting. Сповільнення відповідей на підозрілий трафік без явного відхилення. Ефективно проти простих ботів, які утримують з'єднання відкритими, доки не отримають відповідь; менш ефективно проти сучасного атакуючого інструментарію, який чекає тайм-ауту і рухається далі.
Економіка DDoS: хто за що платить
Економіка захисту від DDoS зазвичай непрозора для клієнтів. Приблизно:
- Потужність об'ємного очищення — найдорожчий рівень для хоста. Рівень очищення 10 Гбіт/с у масштабі коштує провайдеру приблизно $0.01–0.10 за захищений ГБ атакуючого трафіку, що складається в значні накладні витрати для високоцільових навантажень. Більшість провайдерів включають базовий рівень у ціну плану та стягують плату за "преміальну" потужність понад нього.
- Anycast-піринг помірно дорогий — вам потрібна нерухомість у кількох точках обміну інтернет-трафіком. Здебільшого це фіксована вартість.
- Правила WAF та захист L7 дешеві порівняно з очищенням — більша частина вартості полягає в підтримці набору правил, а не в CPU.
MurmurHost включає повний базовий рівень у кожен план. Преміальне очищення (понад потужність рівня плану, для тривалих атак 1+ Тбіт/с) — це розмова про апгрейд на корпоративному рівні, а не плата за кожну атаку. Ми не виставляємо рахунки за обсяг атак; тривалі атаки понад потужність плану викликають розмову з клієнтом про підвищення рівня плану, а не несподіваний рахунок.
Що ви можете зробити на рівні застосунку
Найефективніший захист від DDoS — не бути ціллю, а другий за ефективністю — тримати ваш застосунок дешевим в обслуговуванні. Конкретні важелі:
Агресивно кешуйте. Статичний контент, що обслуговується з CDN (або навіть з локального Nginx з директивою кешу), нічого не коштує джерелу. Динамічний контент, кешований на короткі вікна (5–60 секунд для більшості сторінок), поглинає сплески трафіку без повної обробки джерелом.
Зробіть динамічні кінцеві точки дешевими. Запит, який звертається до бази даних при кожному завантаженні сторінки, набагато вразливіший, ніж той, що звертається до Redis. Виносьте дорогі обчислення у фонові працівники, повертайте кешовані або зрештою узгоджені дані на шляху запиту.
Встановіть бюджети запитів. GraphQL API особливо вразливі до атак підсилення — один запит атакуючого може викликати тисячі запитів до бази даних. Встановіть обмеження глибини запиту, обмеження складності запиту та бюджети запитів на IP.
Розділіть шляхи читання та запису. Трафік з інтенсивним читанням ніколи не повинен конкурувати з трафіком з інтенсивним записом за той самий пул з'єднань з базою даних. Репліки для читання гідно обробляють атаки на читання; атаки на запис менші за обсягом і їх легше обмежувати за швидкістю.
Моніторте та сповіщайте. Атака тривалістю 10 хвилин, яку ви не помітили, — це здебільшого не подія. Атака тривалістю 10 хвилин, яку ви помітили, дає вам час активувати захист (перемкнути режим I'm-Under-Attack у Cloudflare, розгорнути екстрені правила WAF, зв'язатися з підтримкою). Навіть базового моніторингу (навантаження на сервер, швидкість запитів, рівень помилок 5xx) достатньо для першої реакції.
Плани з вбудованим захистом від DDoS
Вибрані плани MurmurHost, відсортовані за типовим випадком використання:
- Особисті проєкти, хобі: VPS-1 ($8/міс, 10 Гбіт/с), Shared Pro ($7.99/міс, 10 Гбіт/с).
- Комерційний малий бізнес: VPS-2 ($16/міс, 10 Гбіт/с), VPS-4 ($32/міс, 100 Гбіт/с).
- Стрімінг, дорослий, сіди: VPS-8 ($64/міс, 100 Гбіт/с), Stream-1 (високопропускний рівень).
- Ігрові сервери: Game-M (ігрові UDP-фільтри), Game-L.
- Тривалі високоцільові виділені: DS-Mid ($149/міс, 400 Гбіт/с), DS-Pro, DS-Beast.
- GPU-інференс та ML: GPU-Pro, GPU-Beast — захищені очищенням 400 Гбіт/с, як і виділені.
Повне меню знаходиться за адресою /pricing, а детальний опис функцій — на /features/ddos-protection.
Висновок
Захист від DDoS — це вирішена проблема на об'ємному рівні: кожен поважний офшорний хост у 2026 році включає значну потужність очищення за замовчуванням. Решта роботи відбувається на рівні застосунку, де дешеве кешування, обмеження швидкості, бюджети запитів та базовий моніторинг закривають більшу частину залишкової поверхні. Правильний рівень плану визначається вашим випадком використання більше, ніж прогнозами розміру атак: особистим проєктам потрібно 10 Гбіт/с, середньотрафіковим комерційним — 100 Гбіт/с, а високоцільовим навантаженням — 400 Гбіт/с з Cloudflare спереду. Оберіть рівень, що відповідає вашому навантаженню, зі сторінки цін, і поєднайте його з розумною інженерією на рівні застосунку. Для моделей загроз, які цього вимагають, сторінка функції захисту від DDoS детально описує потужність для кожного рівня.