Все системы работают Амстердам · Париж · Рейкьявик +5 Оплата через Криптовалюта
Глоссарий

Что такое защита от DDoS?

Защита от DDoS — инфраструктура, обнаруживающая атаки-флуды и очищающая враждебный трафик выше по сети, чтобы ваш сервер продолжал отвечать на легитимные запросы, пока атака поглощается фильтром.

Обновлено 2026-06-12

Волк Fenrir за щитом

Распределённая атака типа «отказ в обслуживании» (DDoS) не взламывает ничего. Она просто отправляет столько трафика — с тысяч скомпрометированных устройств одновременно, — что канал, сетевой стек или приложение тонет, и легитимные пользователи больше не могут подключиться. Атаки дёшевы в почасовой аренде, поэтому они бьют по игровым серверам из-за обид, по бизнесу ради вымогательства и по спорным, но законным сайтам из-за несогласия. Защита от DDoS — это встречная инфраструктура: обнаружение, которое распознаёт флуд за секунды, и мощность очистки, достаточная для его поглощения при пропуске реального трафика. На VPS вы не можете организовать это самостоятельно — к тому времени, как пакеты достигают вашего виртуального сетевого интерфейса, сражение уже проиграно выше по сети. Это должно быть свойством сети хоста, именно поэтому оно должно стоять в описании рядом с CPU и диском.

Три уровня атак

  • Объёмные (флуды L3/L4). Чистое насыщение полосы пропускания: UDP-флуды, усиление через DNS/NTP, классика ботнетов типа Mirai. Измеряются в гигабитах — современные атаки регулярно превышают 100 Гбит/с, что далеко за пределами возможностей аплинка любого одиночного сервера. На это отвечает только мощность очистки выше по сети.
  • Протокольные атаки. Исчерпание состояния соединений вместо пропускной способности: SYN-флуды, трюки с фрагментированными пакетами, исчерпание таблицы соединений. Меньше по объёму, смертоноснее на пакет; фильтруются с помощью stateful-инспекции на границе сети.
  • Прикладной уровень (L7). Флуды легитимно выглядящих HTTP-запросов, направленных на дорогостоящие эндпоинты — страницы поиска, формы входа, API-вызовы. Сложнее всего фильтровать универсально, поскольку каждый запрос напоминает настоящего пользователя; смягчаются ограничением скорости, проверками и кешированием на прикладной границе.

Настоящий стек защиты охватывает все три уровня; «защита от DDoS», означающая только ACL на роутере, не охватывает ни одного.

Как реально работает митигация

Конвейер: обнаружение → перенаправление → очистка → обратная инъекция. Телеметрия потоков (NetFlow/sFlow) отслеживает каждый IP клиента на аномалии — базовый уровень трафика внезапно умножается, смесь протоколов соответствует известной сигнатуре атаки. В течение секунд целевой префикс перенаправляется в мощность очистки: фильтрующее оборудование, отбрасывающее поддельные источники, ограничивающее скорость потоков, проверяющее поведение протокола и пропускающее то, что осталось. Чистый трафик повторно поступает в сеть к вашему серверу, который по большей части ничего не замечает. Два показателя, которые важны: время до митигации (секунды против минут определяют, заметят ли игроки/пользователи что-либо) и запас мощности очистки (скруббер 10 Гбит/с перед флудом 400 Гбит/с — это декорация). «Always-on» означает, что трафик анализируется постоянно в потоке, а не перенаправляется только после ущерба; для подверженных атакам задач это различие и есть весь продукт.

Что охватывает «бесплатная защита от DDoS» — и чего не может

Включённая защита (включая нашу) охватывает сетевые уровни: поглощение объёмных атак и протокольная фильтрация до нескольких сотен гигабит, always-on, без доплаты, в каждой локации. Чего никакой сетевой фильтр не может полностью покрыть — эффективность вашего собственного приложения: если один дешёвый HTTP-запрос заставляет ваше приложение выполнять пятисекундный запрос к базе данных, атакующему достаточно нескольких сотен запросов в секунду — неотличимых от пользовательских, — чтобы причинить вред. Устойчивость L7 — это совместная работа: хост фильтрует флуды; вы агрессивно кешируете, ограничиваете скорость на дорогих эндпоинтах и (если хотите страницы с проверками) выставляете CDN спереди. Честные хосты это говорят; остерегайтесь тех, кто обещает «невзламываемость».

Почему проекты, подверженные атакам, выбирают офшор

В мейнстримном хостинге есть неприглядная практика: получил атаку — получил блокировку. Реальная политика DDoS многих бюджетных провайдеров — null-route жертвы: ваш IP уходит в темноту до окончания атаки, то есть атакующий мгновенно и повторно побеждает. Сети с серьёзной митигацией и культурой, не наказывающей жертв, непропорционально сконцентрированы в офшорно-DDoS-устойчивом сегменте рынка — Румыния знаменита именно этим. Наша политика — здравая: быть атакованным не является нарушением, митигация включается автоматически, и никто не блокируется за то, что является жертвой. (Запуск атак, разумеется, находится на другой стороне политики AUP.)

FAQ

Часто задаваемые вопросы

Защита от DDoS действительно бесплатна на каждом тарифе VPSCrypto?

Да — always-on объёмная и протокольная митигация включена на каждом тарифе в каждой локации, от Pup до Fenrir. Нет никакого «дополнительного тарифа DDoS»; мы считаем доступность частью базового продукта.

Меня заблокируют, если мой сервер атакуют?

Нет. Быть жертвой атаки — не нарушение политики AUP здесь. Митигация включается автоматически, и ваш сервис остаётся доступным в пределах мощности защиты. Рефлекс «заблокировать жертву» бюджетных хостов — именно то, от чего должны уходить подверженные атакам проекты.

Замедляет ли защита мой обычный трафик?

Незначительно. Вне условий атаки трафик течёт нормально при инлайн-анализе; во время митигации чистые потоки пересылаются после фильтрации с накладными расходами задержки в единицы миллисекунд — незаметно по сравнению с альтернативой — находиться в оффлайне.

Можно ли защитить игровой сервер от флудов типа L7?

Игровые протоколы выигрывают от объёмных и протокольных слоёв, где живёт большинство игровых атак (UDP-флуды). Для злоупотреблений на уровне приложений внутри самого игрового протокола сочетайте защиту на уровне хоста с собственными ограничениями скорости и сессий игрового сервера — см. нашу страницу VPS для игрового сервера.

Нужен ли Cloudflare или CDN перед сайтом?

Для чистых сетевых флудов — нет. Для HTTP-злоупотреблений против дорогостоящих эндпоинтов кеширование CDN и страницы проверок добавляют полезный L7-щит, а сокрытие исходного IP за ним полностью устраняет поверхность прямых атак. Они хорошо сочетаются: очистка снизу, CDN сверху.

Разверните офшорный VPS примерно за минуту

Без KYC, оплата криптовалютой, только NVMe. Выберите тариф, оплатите в Monero или любой крупной монете — root-доступ примерно через 60 секунд.

Fenrir на страже