DDoS-атака — это ситуация, когда на сайт одновременно обрушивается такое количество запросов, что сервер перестаёт справляться и не может обслуживать обычных посетителей. Сайт при этом не взломан, данные не украдены, но для клиентов он просто не открывается. Раньше казалось, что такие атаки грозят только банкам и крупным площадкам. Сегодня заказать атаку на небольшой интернет-магазин стоит недорого, а ботнеты из заражённых устройств доступны любому желающему. Разберём, что владельцу сайта нужно знать, чтобы не оказаться беззащитным.
Как устроена DDoS-атака
Представьте небольшой магазин, в который одновременно пытаются зайти десять тысяч человек, причём ни один из них не собирается ничего покупать. Настоящие покупатели не могут пробиться к прилавку, продавцы не успевают отвечать. Примерно так выглядит DDoS для сайта. Запросы приходят с тысяч разных устройств — заражённых компьютеров, роутеров, камер видеонаблюдения, арендованных серверов, — поэтому заблокировать один адрес не получается.
Атаки различаются по тому, на какой уровень они направлены. Это важно, потому что от разных типов защищают разные средства.
Атаки на канал и сеть
Задача — забить канал связи сервера мусорным трафиком. Объём таких атак измеряется гигабитами и сотнями гигабит в секунду, и никакой сервер с обычным подключением с ними не справится. Защищаться можно только на стороне провайдера или специализированного сервиса, у которого каналы шире, чем мощность атаки.
Атаки на уровне приложения
Боты имитируют обычных посетителей: открывают страницы, запускают поиск, добавляют товары в корзину. Трафика немного, но каждый запрос заставляет сервер выполнять тяжёлые операции с базой данных. Несколько сотен запросов в секунду к поиску по каталогу могут положить магазин, который спокойно держит тысячи обычных посетителей.
Атаки на уровне приложения сложнее распознать, потому что каждый отдельный запрос выглядит легитимно. Именно они чаще всего достаются сайтам малого и среднего бизнеса: они дёшевы для атакующего и эффективны против сайтов без защиты.
Кто и зачем атакует обычные сайты
Самый частый вопрос владельцев: «Кому мы нужны?» По нашему опыту, у атак на сайты небольших компаний обычно прозаичные мотивы.
Недобросовестная конкуренция. Атака в разгар сезона или распродажи, когда каждый час простоя стоит дорого. Особенно характерно для ниш с высокой конкуренцией в платной рекламе: доставка еды, цветы, эвакуаторы, ремонт техники, юридические услуги.
Вымогательство. Короткая демонстрационная атака, а затем письмо с требованием заплатить, чтобы она не повторилась. Платить не стоит: это не гарантирует прекращения и делает вас мишенью для повторных требований.
Попадание под раздачу. Атака на хостинг-провайдера или на соседний сайт на том же сервере. Ваш сайт ложится как побочная жертва.
Агрессивные боты. Не всегда это атака в чистом виде. Парсеры конкурентов, собирающие цены каждые пять минут, или плохо написанные поисковые боты могут создавать нагрузку, сопоставимую с DDoS, особенно на сайтах с большим каталогом и тяжёлыми фильтрами.

Как работает защита
Основной принцип защиты от DDoS — не пускать мусорный трафик до вашего сервера. Для этого между посетителями и сайтом ставится промежуточный слой — сервис фильтрации. Все запросы сначала идут к нему, он анализирует их, отсеивает ботов и пропускает к сайту только нормальных посетителей. Сам сервер при этом скрыт: его реальный адрес известен только сервису защиты.
Фильтрация работает на нескольких уровнях. Сетевой мусор отсекается сразу за счёт огромной пропускной способности сервиса. Подозрительные источники проверяются: браузер должен выполнить небольшую проверку, которую обычный пользователь не замечает, а простой бот не проходит. Аномальные паттерны — сотни запросов к поиску с одного адреса, одинаковые запросы с тысяч адресов — блокируются по правилам. В сложных случаях посетителю показывается капча.
Многие сервисы защиты дополнительно работают как CDN — сеть серверов, кеширующих статические файлы ближе к посетителю. Это не только защищает, но и ускоряет сайт. Подробнее о том, как работает кеширование на уровне сервера, — в статье «Кеширование и CDN».
Какая защита нужна вашему сайту
Уровень защиты зависит от того, насколько критична доступность сайта и насколько вы заметны для потенциальных атакующих. Нет смысла платить за корпоративную защиту для сайта-визитки, но и оставлять интернет-магазин в высококонкурентной нише без защиты — неоправданный риск.
| Ситуация | Рекомендуемая защита | Ориентир затрат |
|---|---|---|
| Сайт-визитка, корпоративный сайт без продаж онлайн | Базовая защита хостинг-провайдера, бесплатный или начальный тариф сервиса фильтрации | 0–2 000 ₽ в месяц |
| Интернет-магазин в спокойной нише | Сервис фильтрации трафика с защитой уровня приложения, ограничение частоты запросов на сервере | 2 000–10 000 ₽ в месяц |
| Магазин или сервис в конкурентной нише, сезонный бизнес | Профессиональный тариф с гарантированной полосой и поддержкой, правила под особенности сайта | 10 000–40 000 ₽ в месяц |
| Крупная площадка, где час простоя стоит сотни тысяч | Корпоративный тариф, резервирование серверов, договор с гарантиями и круглосуточная поддержка | Индивидуально |
При выборе сервиса обращайте внимание на расположение точек фильтрации: если ваша аудитория в России, а узлы сервиса в основном в Европе и Америке, задержка увеличится для всех посетителей. Также важны поддержка на русском языке, понятные условия при превышении объёма трафика и возможность быстро связаться с инженерами во время атаки.
Что можно сделать на своей стороне
Внешний сервис защиты — основа, но и на уровне самого сайта есть меры, которые повышают устойчивость. Они полезны и вне контекста атак: сайт, который эффективно обрабатывает запросы, лучше переносит и наплыв обычных покупателей в «чёрную пятницу».
- Кеширование страниц каталога и карточек товаров, чтобы большинство запросов не доходило до базы данных
- Ограничение частоты запросов к тяжёлым операциям: поиску, фильтрам, формам, авторизации
- Скрытый реальный IP-адрес сервера: доступ к нему только от сервиса защиты, без следов в старых DNS-записях и заголовках писем
- Оптимизированные запросы к базе данных и индексы для фильтров по каталогу
- Отдельная обработка ботов: поисковые роботы получают кешированные страницы, неизвестные — ограничения
- Защита форм от автоматической отправки, чтобы атака не превращалась в тысячи писем менеджерам
Частая ошибка — подключить сервис защиты, но оставить реальный адрес сервера доступным. Атакующие находят его по истории DNS-записей, поддоменам, которые не проксируются, или по заголовкам писем, отправленных с сайта. После этого атака идёт напрямую на сервер в обход защиты. Поэтому после подключения защиты стоит сменить IP сервера и закрыть на нём доступ для всех, кроме сервиса фильтрации.
Как не навредить защитой
Слишком агрессивные настройки фильтрации могут ударить по вашим же клиентам и партнёрам. Типичные проблемы: проверка браузера блокирует обмен с 1С или запросы от платёжного сервиса, который присылает уведомления об оплате; поисковые роботы получают капчу и перестают индексировать сайт; посетители из корпоративных сетей с общим адресом попадают под ограничения. Поэтому после подключения защиты нужно составить список доверенных адресов и сервисов — учётная система, CRM, платёжные шлюзы, службы доставки, поисковые роботы — и исключить их из проверок. Затем в течение недели внимательно смотреть журналы блокировок и мониторинг: не упало ли число заказов, проходят ли уведомления об оплате, не появились ли жалобы от клиентов.
Отдельно проверьте, как сайт ведёт себя в режиме повышенной защиты, пока атаки нет. Если в этом режиме ломается оформление заказа или мобильное приложение перестаёт получать данные, лучше узнать об этом в спокойной обстановке, а не во время реального инцидента.
План действий на случай атаки
Когда атака уже идёт, времени на изучение вариантов нет. Подключить защиту в момент атаки можно, но это займёт от получаса до нескольких часов: нужно изменить DNS-записи, дождаться их обновления, настроить правила. Всё это время сайт недоступен. Гораздо лучше иметь план заранее.
Определить признаки
Мониторинг показывает резкий рост времени ответа или недоступность, нагрузка на сервер под 100%, в логах — лавина однотипных запросов. Важно отличить атаку от обычного наплыва покупателей после рассылки или рекламной кампании.
Сообщить ответственным
Подрядчик по поддержке, хостинг-провайдер, сервис защиты. Контакты и порядок обращения должны быть записаны заранее, а не искаться в момент аварии.
Усилить фильтрацию
Включить режим повышенной защиты в сервисе фильтрации, временно ужесточить ограничения на тяжёлые операции, при необходимости ограничить трафик из регионов, где у вас нет клиентов.
Снизить потери
Приостановить платную рекламу, предупредить клиентов в соцсетях и мессенджерах, принимать заказы по телефону или почте. Если атака затягивается, это сохранит часть продаж.
Разобрать после атаки
Какой был тип атаки, что сработало, что нет, сколько длился простой. По итогам — корректировка правил защиты и, при необходимости, переход на более высокий тариф.
Если атака сопровождается требованием выкупа, сохраните все письма и сообщения и обратитесь в правоохранительные органы. Это редко останавливает атаку сразу, но создаёт основу для дальнейших действий.
Итоги для владельца сайта
DDoS-атака не крадёт данные, но может на часы отрезать сайт от клиентов, и сегодня она доступна любому недобросовестному конкуренту. Основа защиты — внешний сервис фильтрации трафика, который отсеивает ботов до того, как они дойдут до сервера; уровень тарифа выбирают по критичности сайта и конкуренции в нише. На своей стороне стоит настроить кеширование, ограничение частоты тяжёлых запросов и скрыть реальный адрес сервера. И главное — подготовиться заранее: подключить защиту до первой атаки, записать план действий и контакты. Если вы не уверены, насколько ваш сайт готов к атаке, можно начать с аудита в рамках технической поддержки.
Нужен сайт или интернет-магазин?
Обсудим задачу, подскажем подходящую платформу и оценим сроки и бюджет — бесплатно и без обязательств.
Обсудить проект
