Защита VPS от DDoS: как устроена и на что смотреть

DDoS-атака заваливает сервер потоком запросов, пока он не перестаёт справляться и становится недоступным. Для сайта это простой и потеря клиентов, для игрового сервера - оборванная игра, для любого сервиса - недоступность в самый неподходящий момент. Защита от таких атак - не опция для параноиков, а базовая необходимость.

Разберём, что такое DDoS, почему сервер вообще атакуют, как устроена защита на разных уровнях и почему главный её рубеж находится не на вашем сервере, а раньше - на стороне дата-центра.

Что такое DDoS-атака

DDoS (Distributed Denial of Service) - это распределённая атака на отказ в обслуживании. Суть в названии: множество источников одновременно шлют серверу запросы, пока он не захлебнётся и не перестанет отвечать легитимным пользователям.

Атаки бывают разного типа:

  • Объёмные - забивают канал сервера огромным потоком трафика, до сотен гигабит;
  • На протоколы - исчерпывают ресурсы сервера полуоткрытыми соединениями;
  • На приложение - имитируют реальных пользователей, нагружая сайт тяжёлыми запросами.

Общий результат один: сервис становится недоступен. Разница в том, на каком уровне атака бьёт и чем от неё защищаться.

Кого и почему атакуют

Мысль "меня-то за что" - частая ошибка. Под DDoS попадают не только крупные проекты:

  • Игровые серверы - одна из самых частых целей, атаки в конфликтах между игроками;
  • Интернет-магазины - удар по конкуренту в сезон продаж;
  • Любые сервисы - вымогательство с требованием денег за прекращение атаки;
  • Случайные жертвы - попал под удар по IP из диапазона или под массовое сканирование.

Заказать атаку сегодня дёшево и просто, поэтому под неё может попасть проект любого размера. Рассчитывать, что пронесёт, - плохая стратегия.

Почему защита должна быть на стороне ЦОД

где отсекается атака - грязный трафик фильтруется до вашего сервера.
где отсекается атака - грязный трафик фильтруется до вашего сервера.

Ключевой момент, который важно понять: от объёмной атаки нельзя защититься силами самого сервера. Если на канал в несколько гигабит льётся поток в сотни гигабит, сервер захлебнётся раньше, чем успеет что-либо отфильтровать - канал просто забит.

Поэтому серьёзная защита работает раньше сервера, на стороне дата-центра и его сети:

  • трафик проходит через систему фильтрации на подходе к инфраструктуре;
  • вредоносный поток отсекается на мощных фильтрах, рассчитанных на большие объёмы;
  • до вашего сервера доходит уже очищенный трафик.

Это как фильтр на входе в здание, а не на двери отдельной квартиры: остановить толпу нужно раньше, чем она дойдёт до вас. Отсюда вывод: защита от DDoS - это в первую очередь свойство провайдера и его сети, а не то, что вы полностью настроите на своём VPS.

Что можно сделать на своём сервере

Своими силами закрывается верхний уровень - атаки на приложение, которые не забивают канал, а нагружают сайт. Здесь помогают:

  • Ограничение частоты запросов (rate limiting) в веб-сервере - не пускать шквал запросов с одного адреса;
  • Файрвол - закрыть всё лишнее, оставив только нужные порты;
  • Fail2ban - банить адреса, ведущие себя подозрительно;
  • Кеширование - отдавать готовые страницы, снижая нагрузку от наплыва.

Базовую защиту сервера настраивают сразу, это часть настройки VPS с нуля. Но важно понимать границу: это защита от прикладных атак и мелкого мусора. От мощной объёмной атаки спасает только фильтрация на стороне ЦОД.

На что смотреть при выборе

Раз защита - в основном свойство провайдера, при выборе VPS смотрят именно на неё:

  • Защита от DDoS в базовом тарифе. Хорошо, когда она включена по умолчанию, а не платная опция, о которой вспоминают после первой атаки.
  • Уровень фильтрации. Способность сети поглощать и отсекать крупные атаки.
  • Дата-центр Tier III. Надёжная площадка с запасом по сети.
  • Автоматическое включение. Защита срабатывает сама при обнаружении атаки, без ручных действий.

Особенно это важно для тех, кого атакуют чаще: игровых серверов, магазинов, публичных сервисов. Для них защита от DDoS - не дополнение, а условие работы.

Частые ошибки

Думают, что их не тронут. Под DDoS попадают проекты любого размера, атака стоит дёшево. Защиту закладывают заранее, а не после первого удара.

Рассчитывают отбиться силами сервера. От объёмной атаки сервер не защитит себя сам - канал забьётся. Нужна фильтрация на стороне ЦОД.

Берут защиту как платную опцию и экономят. Отключённая ради экономии защита оборачивается простоем при первой же атаке. Лучше, когда она в базовом тарифе.

Настроили rate limiting и считают, что защищены полностью. Это закрывает прикладные атаки, но не объёмные. Нужны оба уровня: свой сервер и фильтрация провайдера.

Частые вопросы

Нужна ли защита от DDoS обычному сайту? Да. Под атаку попадают проекты любого размера, а заказать её дёшево. Простой сайта из-за DDoS - потеря клиентов и репутации. Защиту закладывают заранее.

Можно ли защититься от DDoS самому на сервере? Только от части атак - прикладных, которые нагружают сайт, но не забивают канал. От объёмных атак сервер себя не защитит: нужна фильтрация на стороне дата-центра, раньше сервера.

Почему защита должна быть у провайдера? Объёмная атака забивает канал сервера потоком в сотни гигабит. Отфильтровать это можно только раньше, на мощной сети дата-центра. Сам сервер захлебнётся прежде, чем что-то сделает.

Что такое защита от DDoS в базовом тарифе? Это когда фильтрация трафика включена по умолчанию и не требует доплаты. В отличие от платной опции, она работает сразу, а не подключается после того, как атака уже случилась.

Кого атакуют чаще всего? Игровые серверы, интернет-магазины и публичные сервисы. Игровые - особенно часто, из-за конфликтов между игроками. Но случайной жертвой может стать любой проект.

Замедлит ли защита обычных пользователей? Правильно настроенная фильтрация пропускает легитимный трафик и отсекает только вредоносный. Обычные пользователи её не замечают, она работает в фоне на стороне сети.


Нужен VPS с защитой от DDoS? Серверы с защитой от DDoS в базовом тарифе - фильтрация на стороне дата-центров Tier III, без доплат и ручного включения. Активация за 3 минуты, тестовый период 7 дней с возвратом средств.

Что дальше