Как защитить сайт от DDoS-атак

Атаки стали мощнее, длиннее и все чаще бьют по уровню приложения. Что из этого касается сайта средней компании, что закрывается за 1 рабочий день без бюджета и что спросить у хостинга до того, как сайт ляжет.

1,64 Тбит/с. Такой мощности достигла одна из атак на сервер российской компании во 2 квартале 2026 года: она шла 3 волнами примерно по 7 минут каждая. Для сравнения, домашний канал в 100 Мбит/с слабее в 16 тыс. раз («Российская газета», 16.07.2026).

Против такого объема трафика настройки на стороне сайта не работают в принципе: канал хостинга забивается раньше, чем запрос доходит до вашего PHP. Но это верхняя часть шкалы, и она касается банков, телекома и крупного ритейла. Сайту производственной компании или интернет-магазину среднего размера мешает жить совсем другое: медленные атаки на уровень приложения, которые кладут сервер парой сотен запросов в секунду и стоят злоумышленнику копейки.

Разница между этими сценариями определяет и защиту. От первого спасает только фильтрация трафика до вашего сервера, у провайдера. Второй в большинстве случаев закрывается за 1 рабочий день силами разработчика и без бюджета. Ниже — что из этого относится к вам и что можно сделать уже на этой неделе.

Что изменилось в 2026 году

Цифры по рынку стоит читать осторожно: их публикуют разные компании по своей клиентской базе, поэтому проценты расходятся. Смысл не в конкретном числе, а в направлении, и оно у всех одинаковое.

  • Число атак на инфраструктуру российских компаний за первое полугодие 2026 года выросло на 45% год к году, при этом впервые на одного клиента стало приходиться свыше 10 тыс. инцидентов в месяц (RB.RU).
  • По другим данным, за январь–май 2026 года рост по России и СНГ составил 27%, мощность отдельных атак увеличилась на 173%, а число атак свыше 200 Гбит/с — на 215% (пресс-релиз «Лаборатории Касперского», 2026).
  • Доля сложных многовекторных атак превысила 40% от всех инцидентов, а доля атак мощнее 100 Гбит/с выросла за год примерно с 3% до 15% (Хабр).
  • Пиковая мощность за первую половину 2026 года превысила 2 Тбит/с («Коммерсантъ»).
  • В 1 квартале 2026 года сильнее всего прибавили атаки на финансовые организации, телеком и ритейл (CNews, 21.04.2026).

Изменилась и длительность. Раньше типичная атака измерялась минутами, теперь фиксируются инциденты, растянутые на десятки часов, а в телекоме — на недели. Это меняет постановку задачи: пересидеть атаку, ничего не делая, больше не стратегия.

Второй сдвиг важнее объемов. Атаки уходят на уровень приложения: вместо забивания канала мусорными пакетами идут осмысленные HTTP-запросы к самым тяжелым страницам. Такой трафик выглядит как настоящие посетители, и отсеять его сложнее.

Почему под удар попадает обычный сайт компании

Ответ обычно разочаровывает: чаще всего никто не выбирал именно вас.

Массовое сканирование. Ботнеты перебирают диапазоны адресов и бьют по всему, что отвечает. Сайт на дешевом виртуальном хостинге падает от нагрузки, которую крупный портал не заметит.

Соседи по хостингу. На виртуальном хостинге ресурсы общие. Атакуют чужой сайт на том же сервере, а ложится и ваш. Провайдер при этом часто просто отключает атакуемый сайт, чтобы спасти остальных.

Конкуренты и вымогатели. Сезонная история: интернет-магазин заказывают на время распродажи, дальше приходит предложение «заплатите, и атака прекратится». Заказ на сутки стоит меньше, чем один день простоя магазина, и в этом вся экономика проблемы.

Побочный эффект. Атакуют сервис, которым вы пользуетесь: DNS-провайдера, платежный шлюз, CDN. Ваш сервер жив, а сайт не открывается.

Последний пункт стоит проверить отдельно. Если домен обслуживается на 1 DNS-провайдере и он ложится, ваш сайт исчезает из сети целиком, независимо от того, насколько хорошо настроен сервер.

Бесплатный аудит вашего сайта
Найдем уязвимости и точки роста за 3 дня. Покажем, что чинить в первую очередь. Новым клиентам поддержки сайтов аудит делаем бесплатно.
Получить аудит

3 типа атак и почему защита у них разная

ТипЧто происходитЧем видноЧто помогает
Объемная (L3–L4)Канал забивается мусорным трафиком: UDP-флуд, отраженные запросыСайт недоступен целиком, сервер не отвечает даже по SSHТолько фильтрация у провайдера или в специализированном сервисе
ПротокольнаяИсчерпание таблиц соединений: SYN-флуд, полуоткрытые сессииСоединения не устанавливаются, нагрузка на CPU при небольшом трафикеНастройки ядра и веб-сервера, лимиты соединений, фильтрация
На уровень приложения (L7)Осмысленные запросы к тяжелым страницам: поиск, фильтры, корзина, экспортСервер жив, но база и PHP в потолок, страницы отдаются по 10–30 секундКеширование, лимиты по частоте запросов, капча на тяжелых операциях

Практический вывод из таблицы: третья строка — это то, что вы можете закрыть сами, и именно она встречается чаще всего у сайтов среднего бизнеса. Первые 2 строки без провайдера не решаются, сколько бы вы ни правили конфигурацию.

Схема: 3 типа DDoS-атак на сайт и чем от каждого защищаются
Своими силами закрывается только третий тип — и именно он встречается чаще всего.

Как отличить атаку от наплыва посетителей

Прежде чем что-то чинить, надо убедиться, что это атака, а не удачная реклама. Признаки различаются заметно.

При настоящем наплыве посетителей растут и запросы, и метрики в аналитике: визиты, глубина просмотра, конверсии. При атаке счетчик в Метрике почти не шевелится, а логи веб-сервера захлебываются. Причина простая: боты не выполняют JavaScript, поэтому в аналитику не попадают.

Что смотреть в логах во время инцидента:

  1. Топ IP-адресов. awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20. Если 1 адрес дал тысячи запросов за минуту, вопрос закрыт.
  2. Топ запрашиваемых адресов. Атаки на уровень приложения почти всегда бьют в 1–2 страницы: результаты поиска, фильтр каталога, страницу с параметрами сортировки.
  3. User-Agent. Одинаковая строка у сотен разных адресов — маркер ботнета. Правда, современные боты умеют ее рандомизировать, так что отсутствие признака ничего не доказывает.
  4. География и подсети. Внезапный трафик из регионов, где у вас нет клиентов, или из диапазонов дата-центров вместо домашних провайдеров.
  5. Соотношение с реальной нагрузкой. Сравните число запросов в секунду с обычным дневным уровнем. Двукратный рост — нормальная жизнь, тридцатикратный — нет.

Отдельно посмотрите, не приходит ли трафик от поисковых роботов. Бывает, что сайт кладет не атака, а неудачная связка «огромный каталог с фильтрами плюс переобход». Лечится это не блокировками, а закрытием бесконечных комбинаций параметров от индексации.

Что можно сделать за 1 день без бюджета

Меры на стороне сайта не спасут от терабитной атаки, но именно они закрывают массовый сценарий: паразитную нагрузку на тяжелые страницы.

  • Полностраничное кеширование. Анонимный посетитель должен получать страницу из кеша, не поднимая ни PHP, ни базу. У сайта на «1С-Битрикс» это композитный кеш и автокеширование, у остальных — кеш на стороне веб-сервера. Разница в устойчивости — на порядок.
  • Лимит частоты запросов. В nginx это limit_req_zone с ограничением по IP-адресу: 10–20 запросов в секунду на адрес отсекают ботнет, но не мешают живому человеку.
  • Ограничение числа соединений. limit_conn не дает 1 адресу держать сотни открытых сессий.
  • Защита тяжелых точек. Внутренний поиск, фильтр каталога, экспорт прайса, отправка форм — самые дорогие операции. Для них включите капчу либо более жесткий лимит, чем для остального сайта.
  • Отключение лишнего на время атаки. Живой поиск с подсказками, подгрузка блоков по AJAX на каждой странице, тяжелые виджеты. Если сайт под атакой, а поиск можно на час выключить — выключайте.
  • Резервный DNS. Второй NS-провайдер убирает одну из самых обидных точек отказа. Настройка занимает час.
  • Скрытый реальный IP-адрес сервера. Если вы уже стоите за фильтрующим сервисом, а старый адрес сервера светится в DNS-истории или в заголовках почты, атакующий обойдет фильтр напрямую. Смена адреса после подключения защиты — обязательный шаг.

Порядок применения важен. Начинайте с кеширования: оно дает самый большой эффект и не рискует задеть живых пользователей. Лимиты по частоте ставьте после и с запасом — слишком жесткое правило блокирует посетителей мобильного оператора, у которых на всех 1 внешний адрес.

Заодно посмотрите на общее время ответа сайта. Медленный сайт падает от нагрузки, которую быстрый переживет незаметно: у нас есть подробный разбор, как проверить скорость загрузки сайта и что чинить в первую очередь.

Поддержка сайта на 1С-Битрикс
Возьмем ваш сайт на обслуживание: реакция от 15 минут, отчет по каждому часу, штатная команда вместо фриланса. Оценим объем работ до старта. Для сайтов на Битриксе — отдельный регламент обновлений и безопасности, для магазинов — поддержка интернет-магазинов.
Условия поддержки

Что спрашивать у хостинга

От объемных атак защищает только тот, у кого достаточно широкий канал и есть чем фильтровать. Это ваш хостинг-провайдер или отдельный сервис очистки трафика. Прежде чем что-то покупать, задайте провайдеру 5 вопросов:

  1. Что входит в базовый тариф. У многих есть бесплатная фильтрация уровня L3–L4, но нет защиты уровня приложения. Это важно знать заранее, а не во время инцидента.
  2. Что происходит при атаке. Ключевой вопрос. Часть провайдеров на дешевых тарифах просто отключает атакуемый сайт на несколько часов, и формально это тоже «защита».
  3. Есть ли аварийный канал связи и его регламент. Телефон дежурной смены, время реакции, порядок эскалации. Выяснять это, когда сайт уже лежит, поздно.
  4. Как быстро подключается защита по факту атаки. Если процедура занимает сутки, магазин теряет сутки продаж.
  5. Переживет ли инфраструктура ограничение доступа к зарубежным сервисам. Тема, которая в 2026 году стала практической.

По последнему пункту важно вот что: схема «поставим сайт за зарубежный CDN и забудем» для российской аудитории перестала быть надежной. С июня 2025 года трафик до сетей одного из крупнейших мировых CDN ограничивается на стороне провайдеров, о чем компания писала публично, а летом 2025 года Роскомнадзор в комментарии СМИ рекомендовал размещать ресурсы на инфраструктуре российских хостинг-провайдеров. Защита, из-за которой часть посетителей не видит сайт в обычный день, решает одну проблему и создает другую.

Что делать, когда атака уже идет

Действия в моменте отличаются от подготовки. Здесь важна очередность, потому что времени на размышления нет.

  1. Убедитесь, что это атака. 5 минут по логам, по схеме из раздела выше. Иначе вы будете блокировать собственных клиентов.
  2. Напишите хостингу. Одновременно с остальными действиями. У провайдера видна картина по каналу, которой у вас нет.
  3. Включите режим минимальной нагрузки. Кеш на максимум, тяжелые разделы временно отключены, время жизни кеша увеличено.
  4. Отсеките явный мусор. Блокировка по подсетям и странам, из которых у вас нет клиентов, — грубая мера, но во время инцидента она работает.
  5. Фиксируйте все. Сохраните логи за период атаки. Они понадобятся и для настройки постоянных правил, и для разговора с провайдером.
  6. Не отключайте сайт целиком. Заглушка вместо страницы — это достижение цели атакующего вашими руками. Лучше отдавать облегченную версию.

После инцидента обязательно вернитесь к временным мерам и снимите те, что бьют по живым посетителям. Забытая на полгода блокировка целой страны обнаруживается обычно случайно и через жалобу клиента.

Схема: порядок действий во время DDoS-атаки на сайт
В момент атаки решает очередность: сначала убедиться, что это атака, и только потом блокировать.

С чего начать на этой неделе

Минимальная программа выглядит так: выясните у хостинга, что входит в ваш тариф и что происходит при атаке; включите полное кеширование для анонимных посетителей; добавьте лимиты по частоте запросов и защиту на внутренний поиск и фильтры; заведите второго DNS-провайдера. Это 1 рабочий день разработчика и почти нулевые расходы.

Дальше решение зависит от того, сколько стоит час простоя. Если сайт — витрина с заявками раз в неделю, перечисленного достаточно. Если это магазин с оборотом или сервис с личными кабинетами, считайте потери за сутки простоя и сравнивайте с платной фильтрацией трафика: обычно арифметика становится очевидной за 2 минуты.

В Design Lab подготовку к нагрузкам мы включаем в регламент поддержки сайта — вместе с обновлениями и мониторингом доступности, потому что чинить это в момент атаки дороже и медленнее, чем настроить заранее.

Бесплатный аудит вашего сайта
Найдем уязвимости и точки роста за 3 дня. Покажем, что чинить в первую очередь. Новым клиентам поддержки сайтов аудит делаем бесплатно.
Получить аудит
Давайте
обсудим проект
  • Разберем задачу и предложим решения
  • Покажем кейсы из вашей отрасли
  • Оценим сроки и бюджет до старта
Алексей Грицук
Алексей Грицук, руководитель
Что вас интересует?
Приложить файлы
Как с вами связаться?
Заявка отправлена!
Спасибо! Ответим в течение рабочего дня — тем способом, который вы выбрали.
Обсудить проект