Защита VPS от DDoS: как устроена и на что смотреть
DDoS-атака заваливает сервер потоком запросов, пока он не перестаёт справляться и становится недоступным. Для сайта это простой и потеря клиентов, для игрового сервера - оборванная игра, для любого сервиса - недоступность в самый неподходящий момент. Защита от таких атак - не опция для параноиков, а базовая необходимость.
Разберём, что такое DDoS, почему сервер вообще атакуют, как устроена защита на разных уровнях и почему главный её рубеж находится не на вашем сервере, а раньше - на стороне дата-центра.
Что такое DDoS-атака
DDoS (Distributed Denial of Service) - это распределённая атака на отказ в обслуживании. Суть в названии: множество источников одновременно шлют серверу запросы, пока он не захлебнётся и не перестанет отвечать легитимным пользователям.
Атаки бывают разного типа:
- Объёмные - забивают канал сервера огромным потоком трафика, до сотен гигабит;
- На протоколы - исчерпывают ресурсы сервера полуоткрытыми соединениями;
- На приложение - имитируют реальных пользователей, нагружая сайт тяжёлыми запросами.
Общий результат один: сервис становится недоступен. Разница в том, на каком уровне атака бьёт и чем от неё защищаться.
Кого и почему атакуют
Мысль "меня-то за что" - частая ошибка. Под DDoS попадают не только крупные проекты:
- Игровые серверы - одна из самых частых целей, атаки в конфликтах между игроками;
- Интернет-магазины - удар по конкуренту в сезон продаж;
- Любые сервисы - вымогательство с требованием денег за прекращение атаки;
- Случайные жертвы - попал под удар по IP из диапазона или под массовое сканирование.
Заказать атаку сегодня дёшево и просто, поэтому под неё может попасть проект любого размера. Рассчитывать, что пронесёт, - плохая стратегия.
Почему защита должна быть на стороне ЦОД
Ключевой момент, который важно понять: от объёмной атаки нельзя защититься силами самого сервера. Если на канал в несколько гигабит льётся поток в сотни гигабит, сервер захлебнётся раньше, чем успеет что-либо отфильтровать - канал просто забит.
Поэтому серьёзная защита работает раньше сервера, на стороне дата-центра и его сети:
- трафик проходит через систему фильтрации на подходе к инфраструктуре;
- вредоносный поток отсекается на мощных фильтрах, рассчитанных на большие объёмы;
- до вашего сервера доходит уже очищенный трафик.
Это как фильтр на входе в здание, а не на двери отдельной квартиры: остановить толпу нужно раньше, чем она дойдёт до вас. Отсюда вывод: защита от DDoS - это в первую очередь свойство провайдера и его сети, а не то, что вы полностью настроите на своём VPS.
Что можно сделать на своём сервере
Своими силами закрывается верхний уровень - атаки на приложение, которые не забивают канал, а нагружают сайт. Здесь помогают:
- Ограничение частоты запросов (rate limiting) в веб-сервере - не пускать шквал запросов с одного адреса;
- Файрвол - закрыть всё лишнее, оставив только нужные порты;
- Fail2ban - банить адреса, ведущие себя подозрительно;
- Кеширование - отдавать готовые страницы, снижая нагрузку от наплыва.
Базовую защиту сервера настраивают сразу, это часть настройки VPS с нуля. Но важно понимать границу: это защита от прикладных атак и мелкого мусора. От мощной объёмной атаки спасает только фильтрация на стороне ЦОД.
На что смотреть при выборе
Раз защита - в основном свойство провайдера, при выборе VPS смотрят именно на неё:
- Защита от DDoS в базовом тарифе. Хорошо, когда она включена по умолчанию, а не платная опция, о которой вспоминают после первой атаки.
- Уровень фильтрации. Способность сети поглощать и отсекать крупные атаки.
- Дата-центр Tier III. Надёжная площадка с запасом по сети.
- Автоматическое включение. Защита срабатывает сама при обнаружении атаки, без ручных действий.
Особенно это важно для тех, кого атакуют чаще: игровых серверов, магазинов, публичных сервисов. Для них защита от DDoS - не дополнение, а условие работы.
Частые ошибки
Думают, что их не тронут. Под DDoS попадают проекты любого размера, атака стоит дёшево. Защиту закладывают заранее, а не после первого удара.
Рассчитывают отбиться силами сервера. От объёмной атаки сервер не защитит себя сам - канал забьётся. Нужна фильтрация на стороне ЦОД.
Берут защиту как платную опцию и экономят. Отключённая ради экономии защита оборачивается простоем при первой же атаке. Лучше, когда она в базовом тарифе.
Настроили rate limiting и считают, что защищены полностью. Это закрывает прикладные атаки, но не объёмные. Нужны оба уровня: свой сервер и фильтрация провайдера.
Частые вопросы
Нужна ли защита от DDoS обычному сайту? Да. Под атаку попадают проекты любого размера, а заказать её дёшево. Простой сайта из-за DDoS - потеря клиентов и репутации. Защиту закладывают заранее.
Можно ли защититься от DDoS самому на сервере? Только от части атак - прикладных, которые нагружают сайт, но не забивают канал. От объёмных атак сервер себя не защитит: нужна фильтрация на стороне дата-центра, раньше сервера.
Почему защита должна быть у провайдера? Объёмная атака забивает канал сервера потоком в сотни гигабит. Отфильтровать это можно только раньше, на мощной сети дата-центра. Сам сервер захлебнётся прежде, чем что-то сделает.
Что такое защита от DDoS в базовом тарифе? Это когда фильтрация трафика включена по умолчанию и не требует доплаты. В отличие от платной опции, она работает сразу, а не подключается после того, как атака уже случилась.
Кого атакуют чаще всего? Игровые серверы, интернет-магазины и публичные сервисы. Игровые - особенно часто, из-за конфликтов между игроками. Но случайной жертвой может стать любой проект.
Замедлит ли защита обычных пользователей? Правильно настроенная фильтрация пропускает легитимный трафик и отсекает только вредоносный. Обычные пользователи её не замечают, она работает в фоне на стороне сети.
Нужен VPS с защитой от DDoS? Серверы с защитой от DDoS в базовом тарифе - фильтрация на стороне дата-центров Tier III, без доплат и ручного включения. Активация за 3 минуты, тестовый период 7 дней с возвратом средств.
Что дальше
- Тарифы VPS и VDS в Москве и Казани: NVMe, защита от DDoS, активация за 3 минуты
- Аренда VPS в Европе с оплатой в рублях: серверы в Амстердаме, карты МИР, счета для юрлиц РФ