Атаки стали мощнее, длиннее и все чаще бьют по уровню приложения. Что из этого касается сайта средней компании, что закрывается за 1 рабочий день без бюджета и что спросить у хостинга до того, как сайт ляжет.
1,64 Тбит/с. Такой мощности достигла одна из атак на сервер российской компании во 2 квартале 2026 года: она шла 3 волнами примерно по 7 минут каждая. Для сравнения, домашний канал в 100 Мбит/с слабее в 16 тыс. раз («Российская газета», 16.07.2026).
Против такого объема трафика настройки на стороне сайта не работают в принципе: канал хостинга забивается раньше, чем запрос доходит до вашего PHP. Но это верхняя часть шкалы, и она касается банков, телекома и крупного ритейла. Сайту производственной компании или интернет-магазину среднего размера мешает жить совсем другое: медленные атаки на уровень приложения, которые кладут сервер парой сотен запросов в секунду и стоят злоумышленнику копейки.
Разница между этими сценариями определяет и защиту. От первого спасает только фильтрация трафика до вашего сервера, у провайдера. Второй в большинстве случаев закрывается за 1 рабочий день силами разработчика и без бюджета. Ниже — что из этого относится к вам и что можно сделать уже на этой неделе.
Что изменилось в 2026 году
Цифры по рынку стоит читать осторожно: их публикуют разные компании по своей клиентской базе, поэтому проценты расходятся. Смысл не в конкретном числе, а в направлении, и оно у всех одинаковое.
- Число атак на инфраструктуру российских компаний за первое полугодие 2026 года выросло на 45% год к году, при этом впервые на одного клиента стало приходиться свыше 10 тыс. инцидентов в месяц (RB.RU).
- По другим данным, за январь–май 2026 года рост по России и СНГ составил 27%, мощность отдельных атак увеличилась на 173%, а число атак свыше 200 Гбит/с — на 215% (
пресс-релиз «Лаборатории Касперского», 2026). - Доля сложных многовекторных атак превысила 40% от всех инцидентов, а доля атак мощнее 100 Гбит/с выросла за год примерно с 3% до 15% (Хабр).
- Пиковая мощность за первую половину 2026 года превысила 2 Тбит/с («Коммерсантъ»).
- В 1 квартале 2026 года сильнее всего прибавили атаки на финансовые организации, телеком и ритейл (CNews, 21.04.2026).
Изменилась и длительность. Раньше типичная атака измерялась минутами, теперь фиксируются инциденты, растянутые на десятки часов, а в телекоме — на недели. Это меняет постановку задачи: пересидеть атаку, ничего не делая, больше не стратегия.
Второй сдвиг важнее объемов. Атаки уходят на уровень приложения: вместо забивания канала мусорными пакетами идут осмысленные
Почему под удар попадает обычный сайт компании
Ответ обычно разочаровывает: чаще всего никто не выбирал именно вас.
Массовое сканирование. Ботнеты перебирают диапазоны адресов и бьют по всему, что отвечает. Сайт на дешевом виртуальном хостинге падает от нагрузки, которую крупный портал не заметит.
Соседи по хостингу. На виртуальном хостинге ресурсы общие. Атакуют чужой сайт на том же сервере, а ложится и ваш. Провайдер при этом часто просто отключает атакуемый сайт, чтобы спасти остальных.
Конкуренты и вымогатели. Сезонная история: интернет-магазин заказывают на время распродажи, дальше приходит предложение «заплатите, и атака прекратится». Заказ на сутки стоит меньше, чем один день простоя магазина, и в этом вся экономика проблемы.
Побочный эффект. Атакуют сервис, которым вы пользуетесь:
Последний пункт стоит проверить отдельно. Если домен обслуживается на 1
3 типа атак и почему защита у них разная
| Тип | Что происходит | Чем видно | Что помогает |
|---|---|---|---|
| Объемная (L3–L4) | Канал забивается мусорным трафиком: | Сайт недоступен целиком, сервер не отвечает даже по SSH | Только фильтрация у провайдера или в специализированном сервисе |
| Протокольная | Исчерпание таблиц соединений: | Соединения не устанавливаются, нагрузка на CPU при небольшом трафике | Настройки ядра и |
| На уровень приложения (L7) | Осмысленные запросы к тяжелым страницам: поиск, фильтры, корзина, экспорт | Сервер жив, но база и PHP в потолок, страницы отдаются по | Кеширование, лимиты по частоте запросов, капча на тяжелых операциях |
Практический вывод из таблицы: третья строка — это то, что вы можете закрыть сами, и именно она встречается чаще всего у сайтов среднего бизнеса. Первые 2 строки без провайдера не решаются, сколько бы вы ни правили конфигурацию.

Как отличить атаку от наплыва посетителей
Прежде чем
При настоящем наплыве посетителей растут и запросы, и метрики в аналитике: визиты, глубина просмотра, конверсии. При атаке счетчик в Метрике почти не шевелится, а логи
Что смотреть в логах во время инцидента:
- Топ
IP-адресов .awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20. Если 1 адрес дал тысячи запросов за минуту, вопрос закрыт. - Топ запрашиваемых адресов. Атаки на уровень приложения почти всегда бьют в
1–2 страницы: результаты поиска, фильтр каталога, страницу с параметрами сортировки. User-Agent . Одинаковая строка у сотен разных адресов — маркер ботнета. Правда, современные боты умеют ее рандомизировать, так что отсутствие признака ничего не доказывает.- География и подсети. Внезапный трафик из регионов, где у вас нет клиентов, или из диапазонов
дата-центров вместо домашних провайдеров. - Соотношение с реальной нагрузкой. Сравните число запросов в секунду с обычным дневным уровнем. Двукратный рост — нормальная жизнь, тридцатикратный — нет.
Отдельно посмотрите, не приходит ли трафик от поисковых роботов. Бывает, что сайт кладет не атака, а неудачная связка «огромный каталог с фильтрами плюс переобход». Лечится это не блокировками, а закрытием бесконечных комбинаций параметров от индексации.
Что можно сделать за 1 день без бюджета
Меры на стороне сайта не спасут от терабитной атаки, но именно они закрывают массовый сценарий: паразитную нагрузку на тяжелые страницы.
- Полностраничное кеширование. Анонимный посетитель должен получать страницу из кеша, не поднимая ни PHP, ни базу. У сайта на «
1С-Битрикс » это композитный кеш и автокеширование, у остальных — кеш на стороневеб-сервера . Разница в устойчивости — на порядок. - Лимит частоты запросов. В nginx это
limit_req_zoneс ограничением поIP-адресу :10–20 запросов в секунду на адрес отсекают ботнет, но не мешают живому человеку. - Ограничение числа соединений.
limit_connне дает 1 адресу держать сотни открытых сессий. - Защита тяжелых точек. Внутренний поиск, фильтр каталога, экспорт прайса, отправка форм — самые дорогие операции. Для них включите капчу либо более жесткий лимит, чем для остального сайта.
- Отключение лишнего на время атаки. Живой поиск с подсказками, подгрузка блоков по AJAX на каждой странице, тяжелые виджеты. Если сайт под атакой, а поиск можно на час выключить — выключайте.
- Резервный DNS. Второй
NS-провайдер убирает одну из самых обидных точек отказа. Настройка занимает час. - Скрытый реальный
IP-адрес сервера. Если вы уже стоите за фильтрующим сервисом, а старый адрес сервера светится вDNS-истории или в заголовках почты, атакующий обойдет фильтр напрямую. Смена адреса после подключения защиты — обязательный шаг.
Порядок применения важен. Начинайте с кеширования: оно дает самый большой эффект и не рискует задеть живых пользователей. Лимиты по частоте ставьте после и с запасом — слишком жесткое правило блокирует посетителей мобильного оператора, у которых на всех 1 внешний адрес.
Заодно посмотрите на общее время ответа сайта. Медленный сайт падает от нагрузки, которую быстрый переживет незаметно: у нас есть подробный разбор, как проверить скорость загрузки сайта и что чинить в первую очередь.
Что спрашивать у хостинга
От объемных атак защищает только тот, у кого достаточно широкий канал и есть чем фильтровать. Это ваш хостинг-провайдер или отдельный сервис очистки трафика. Прежде чем
- Что входит в базовый тариф. У многих есть бесплатная фильтрация уровня L3–L4, но нет защиты уровня приложения. Это важно знать заранее, а не во время инцидента.
- Что происходит при атаке. Ключевой вопрос. Часть провайдеров на дешевых тарифах просто отключает атакуемый сайт на несколько часов, и формально это тоже «защита».
- Есть ли аварийный канал связи и его регламент. Телефон дежурной смены, время реакции, порядок эскалации. Выяснять это, когда сайт уже лежит, поздно.
- Как быстро подключается защита по факту атаки. Если процедура занимает сутки, магазин теряет сутки продаж.
- Переживет ли инфраструктура ограничение доступа к зарубежным сервисам. Тема, которая в 2026 году стала практической.
По последнему пункту важно вот что: схема «поставим сайт за зарубежный CDN и забудем» для российской аудитории перестала быть надежной. С июня 2025 года трафик до сетей одного из крупнейших мировых CDN ограничивается на стороне провайдеров, о чем компания писала публично, а летом 2025 года Роскомнадзор в комментарии СМИ рекомендовал размещать ресурсы на инфраструктуре российских хостинг-провайдеров. Защита,
Что делать, когда атака уже идет
Действия в моменте отличаются от подготовки. Здесь важна очередность, потому что времени на размышления нет.
- Убедитесь, что это атака. 5 минут по логам, по схеме из раздела выше. Иначе вы будете блокировать собственных клиентов.
- Напишите хостингу. Одновременно с остальными действиями. У провайдера видна картина по каналу, которой у вас нет.
- Включите режим минимальной нагрузки. Кеш на максимум, тяжелые разделы временно отключены, время жизни кеша увеличено.
- Отсеките явный мусор. Блокировка по подсетям и странам, из которых у вас нет клиентов, — грубая мера, но во время инцидента она работает.
- Фиксируйте все. Сохраните логи за период атаки. Они понадобятся и для настройки постоянных правил, и для разговора с провайдером.
- Не отключайте сайт целиком. Заглушка вместо страницы — это достижение цели атакующего вашими руками. Лучше отдавать облегченную версию.
После инцидента обязательно вернитесь к временным мерам и снимите те, что бьют по живым посетителям. Забытая на полгода блокировка целой страны обнаруживается обычно случайно и через жалобу клиента.

С чего начать на этой неделе
Минимальная программа выглядит так: выясните у хостинга, что входит в ваш тариф и что происходит при атаке; включите полное кеширование для анонимных посетителей; добавьте лимиты по частоте запросов и защиту на внутренний поиск и фильтры; заведите второго
Дальше решение зависит от того, сколько стоит час простоя. Если сайт — витрина с заявками раз в неделю, перечисленного достаточно. Если это магазин с оборотом или сервис с личными кабинетами, считайте потери за сутки простоя и сравнивайте с платной фильтрацией трафика: обычно арифметика становится очевидной за 2 минуты.
В


