Что такое защита от DDoS?
Защита от DDoS — инфраструктура, обнаруживающая атаки-флуды и очищающая враждебный трафик выше по сети, чтобы ваш сервер продолжал отвечать на легитимные запросы, пока атака поглощается фильтром.
Обновлено 2026-06-12

Распределённая атака типа «отказ в обслуживании» (DDoS) не взламывает ничего. Она просто отправляет столько трафика — с тысяч скомпрометированных устройств одновременно, — что канал, сетевой стек или приложение тонет, и легитимные пользователи больше не могут подключиться. Атаки дёшевы в почасовой аренде, поэтому они бьют по игровым серверам из-за обид, по бизнесу ради вымогательства и по спорным, но законным сайтам из-за несогласия. Защита от DDoS — это встречная инфраструктура: обнаружение, которое распознаёт флуд за секунды, и мощность очистки, достаточная для его поглощения при пропуске реального трафика. На VPS вы не можете организовать это самостоятельно — к тому времени, как пакеты достигают вашего виртуального сетевого интерфейса, сражение уже проиграно выше по сети. Это должно быть свойством сети хоста, именно поэтому оно должно стоять в описании рядом с CPU и диском.
Три уровня атак
- Объёмные (флуды L3/L4). Чистое насыщение полосы пропускания: UDP-флуды, усиление через DNS/NTP, классика ботнетов типа Mirai. Измеряются в гигабитах — современные атаки регулярно превышают 100 Гбит/с, что далеко за пределами возможностей аплинка любого одиночного сервера. На это отвечает только мощность очистки выше по сети.
- Протокольные атаки. Исчерпание состояния соединений вместо пропускной способности: SYN-флуды, трюки с фрагментированными пакетами, исчерпание таблицы соединений. Меньше по объёму, смертоноснее на пакет; фильтруются с помощью stateful-инспекции на границе сети.
- Прикладной уровень (L7). Флуды легитимно выглядящих HTTP-запросов, направленных на дорогостоящие эндпоинты — страницы поиска, формы входа, API-вызовы. Сложнее всего фильтровать универсально, поскольку каждый запрос напоминает настоящего пользователя; смягчаются ограничением скорости, проверками и кешированием на прикладной границе.
Настоящий стек защиты охватывает все три уровня; «защита от DDoS», означающая только ACL на роутере, не охватывает ни одного.
Как реально работает митигация
Конвейер: обнаружение → перенаправление → очистка → обратная инъекция. Телеметрия потоков (NetFlow/sFlow) отслеживает каждый IP клиента на аномалии — базовый уровень трафика внезапно умножается, смесь протоколов соответствует известной сигнатуре атаки. В течение секунд целевой префикс перенаправляется в мощность очистки: фильтрующее оборудование, отбрасывающее поддельные источники, ограничивающее скорость потоков, проверяющее поведение протокола и пропускающее то, что осталось. Чистый трафик повторно поступает в сеть к вашему серверу, который по большей части ничего не замечает. Два показателя, которые важны: время до митигации (секунды против минут определяют, заметят ли игроки/пользователи что-либо) и запас мощности очистки (скруббер 10 Гбит/с перед флудом 400 Гбит/с — это декорация). «Always-on» означает, что трафик анализируется постоянно в потоке, а не перенаправляется только после ущерба; для подверженных атакам задач это различие и есть весь продукт.
Что охватывает «бесплатная защита от DDoS» — и чего не может
Включённая защита (включая нашу) охватывает сетевые уровни: поглощение объёмных атак и протокольная фильтрация до нескольких сотен гигабит, always-on, без доплаты, в каждой локации. Чего никакой сетевой фильтр не может полностью покрыть — эффективность вашего собственного приложения: если один дешёвый HTTP-запрос заставляет ваше приложение выполнять пятисекундный запрос к базе данных, атакующему достаточно нескольких сотен запросов в секунду — неотличимых от пользовательских, — чтобы причинить вред. Устойчивость L7 — это совместная работа: хост фильтрует флуды; вы агрессивно кешируете, ограничиваете скорость на дорогих эндпоинтах и (если хотите страницы с проверками) выставляете CDN спереди. Честные хосты это говорят; остерегайтесь тех, кто обещает «невзламываемость».
Почему проекты, подверженные атакам, выбирают офшор
В мейнстримном хостинге есть неприглядная практика: получил атаку — получил блокировку. Реальная политика DDoS многих бюджетных провайдеров — null-route жертвы: ваш IP уходит в темноту до окончания атаки, то есть атакующий мгновенно и повторно побеждает. Сети с серьёзной митигацией и культурой, не наказывающей жертв, непропорционально сконцентрированы в офшорно-DDoS-устойчивом сегменте рынка — Румыния знаменита именно этим. Наша политика — здравая: быть атакованным не является нарушением, митигация включается автоматически, и никто не блокируется за то, что является жертвой. (Запуск атак, разумеется, находится на другой стороне политики AUP.)
Часто задаваемые вопросы
Защита от DDoS действительно бесплатна на каждом тарифе VPSCrypto?
Да — always-on объёмная и протокольная митигация включена на каждом тарифе в каждой локации, от Pup до Fenrir. Нет никакого «дополнительного тарифа DDoS»; мы считаем доступность частью базового продукта.
Меня заблокируют, если мой сервер атакуют?
Нет. Быть жертвой атаки — не нарушение политики AUP здесь. Митигация включается автоматически, и ваш сервис остаётся доступным в пределах мощности защиты. Рефлекс «заблокировать жертву» бюджетных хостов — именно то, от чего должны уходить подверженные атакам проекты.
Замедляет ли защита мой обычный трафик?
Незначительно. Вне условий атаки трафик течёт нормально при инлайн-анализе; во время митигации чистые потоки пересылаются после фильтрации с накладными расходами задержки в единицы миллисекунд — незаметно по сравнению с альтернативой — находиться в оффлайне.
Можно ли защитить игровой сервер от флудов типа L7?
Игровые протоколы выигрывают от объёмных и протокольных слоёв, где живёт большинство игровых атак (UDP-флуды). Для злоупотреблений на уровне приложений внутри самого игрового протокола сочетайте защиту на уровне хоста с собственными ограничениями скорости и сессий игрового сервера — см. нашу страницу VPS для игрового сервера.
Нужен ли Cloudflare или CDN перед сайтом?
Для чистых сетевых флудов — нет. Для HTTP-злоупотреблений против дорогостоящих эндпоинтов кеширование CDN и страницы проверок добавляют полезный L7-щит, а сокрытие исходного IP за ним полностью устраняет поверхность прямых атак. Они хорошо сочетаются: очистка снизу, CDN сверху.
Продолжайте изучать.
Разверните офшорный VPS примерно за минуту
Без KYC, оплата криптовалютой, только NVMe. Выберите тариф, оплатите в Monero или любой крупной монете — root-доступ примерно через 60 секунд.
