Skip to content
EN
← Все статьи

DDoS-атака на сайт: как понять, что вас атакуют, и что делать в первый час

Коротко. DDoS-атака — это поток мусорных запросов с тысяч устройств, который исчерпывает ресурсы сервера, и легитимные посетители перестают получать ответ. Признаки: сайт резко перестал открываться или отдаёт 502/503, нагрузка и трафик выросли в разы без маркетинговых причин, в логах — множество однотипных запросов с разных IP. План на первый час: подтвердить факт атаки по логам и метрикам, включить анти-DDoS-защиту или CDN, ограничить частоту запросов, перевести отдачу на кэш и статику, связаться с хостером. Ниже — подробный разбор каждого шага.

Что такое DDoS и почему он работает

DDoS (Distributed Denial of Service) — распределённый отказ в обслуживании. Атакующий управляет ботнетом — сетью заражённых устройств: от серверов до камер видеонаблюдения и роутеров. Все они одновременно шлют запросы к вашему сайту. Каждый запрос по отдельности выглядит почти нормально, но их суммарный объём исчерпывает какой-то ресурс: канал, память, процессор, лимит соединений или пул базы данных.

DDoS не взламывает сайт — он делает его недоступным. Данные целы, но бизнес стоит: заявки не приходят, оплаты не проходят, а реклама продолжает тратить бюджет на посетителей, которые видят ошибку.

Масштабы выросли на порядки: крупнейшая публично раскрытая атака, которую отразила Cloudflare осенью 2025 года, достигала 22,2 Тбит/с — против «рекордных» 5,6 Тбит/с всего годом ранее. Источник роста — IoT-ботнеты вроде Mirai и его наследников: миллионы дешёвых устройств с паролем admin/admin. Но для небольшого сайта опасны не рекорды, а рядовые атаки в единицы гигабит — их можно арендовать за копейки, и именно они кладут типичный VPS за секунды.

Типы атак: канал, соединения, приложение

УровеньЧто атакуютПримерыКак выглядит
L3/L4 — объёмныеКанал и сетевой стекUDP-flood, SYN-flood, амплификация через DNS/NTPКанал забит, сервер недоступен целиком, пинг не проходит
L7 — прикладныеСамо приложениеHTTP-flood на тяжёлые страницы: поиск, фильтры, корзинуКанал свободен, но PHP/база захлёбываются, ошибки 502/503/504

Различие принципиально для защиты. Объёмную атаку в одиночку не отбить — если канал в 1 Гбит/с залит десятью, никакие настройки сервера не помогут: фильтровать должен тот, у кого канал толще (анти-DDoS-провайдер или CDN). Прикладную атаку часто можно погасить и своими силами: ограничением частоты запросов, кэшем, отсечением ботов. Про коды ошибок, которыми это проявляется, мы подробно писали в разборах ошибки 502 и ошибки 503.

Как отличить DDoS от обычного сбоя

Не каждый всплеск недоступности — атака. Похоже выглядят: упавший бэкенд, исчерпанный диск, наплыв живых посетителей после рекламы или поста в соцсетях, кривой деплой. Проверьте признаки в совокупности:

  • Резкий рост трафика без причины. Реклама не запускалась, рассылки не было, инфоповода нет — а входящий трафик вырос в 10–100 раз.
  • Однотипность запросов. В логах тысячи обращений к одному и тому же URL (часто — к тяжёлому: поиск, фильтр каталога) с сотен разных IP.
  • Аномальная география. Ваша аудитория — Россия, а запросы идут из десятков стран равномерным потоком.
  • Странные User-Agent. Пустые, устаревшие или одинаковые на тысячах IP.
  • Живые пользователи не проходят. При вирусном трафике люди ведут себя как люди: ходят по страницам, задерживаются. При атаке — конверсия и глубина просмотра падают к нулю при рекордной «посещаемости».
# Быстрая диагностика по access-логу nginx:
# топ-20 IP по числу запросов за последние 10 000 строк
tail -n 10000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

# топ запрашиваемых URL — куда бьют
tail -n 10000 /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head -10

Если один-два IP делают тысячи запросов — это ещё не DDoS, а примитивный флуд: его закрывает бан по IP. DDoS начинается там, где источников сотни и тысячи, и банить их по одному бессмысленно.

Первый час: пошаговый план

Шаг 1. Зафиксируйте факт и масштаб

Снимите метрики: загрузка CPU и памяти, число соединений, полоса входящего трафика, топ IP и URL из логов. Это нужно и для выбора защиты, и для разговора с хостером, и для отчёта после инцидента. Проверьте сайт снаружи — из другой сети или через проверку доступности: изнутри сервера картина часто выглядит нормально.

Шаг 2. Включите анти-DDoS или проксирование через CDN

Самый быстрый ход для сайта без подготовки — перевести домен за защищающий прокси (CDN с анти-DDoS: Cloudflare, Qrator, DDoS-Guard, StormWall и аналоги). DNS-записи переключаются на IP защиты, весь трафик проходит фильтрацию, до вашего сервера долетают только чистые запросы. Учтите: пока обновляется TTL DNS-записей, атака продолжит бить по старому IP — поэтому после переключения реальный IP сервера лучше сменить, иначе атакующий продолжит бить в обход защиты.

Шаг 3. Ограничьте частоту запросов

Для L7-атак включите rate limiting на веб-сервере: даже простое ограничение «не больше N запросов в секунду с одного IP» срезает значительную часть флуда. Подробные стратегии — в статье про rate limiting.

# nginx: не больше 10 r/s с IP на тяжёлые маршруты
limit_req_zone $binary_remote_addr zone=antiflood:10m rate=10r/s;

location /search {
    limit_req zone=antiflood burst=20 nodelay;
}

Шаг 4. Переведите всё возможное на кэш и статику

Атака на приложение опасна тем, что каждый запрос дорого стоит бэкенду. Отдавайте главную и посадочные страницы из кэша, временно отключите тяжёлые функции — поиск, фильтры, выгрузки. Пусть сайт работает в «режиме витрины», но работает.

Шаг 5. Свяжитесь с хостером

У хостинг-провайдеров есть своя сетевая защита и черные списки. Передайте им собранные в шаге 1 данные. Важно знать: при мощной атаке хостер может сам увести ваш IP в blackhole — заблокировать весь трафик к нему, чтобы спасти соседей. Сайт при этом полностью недоступен, и это ещё один аргумент за внешнюю фильтрацию.

Атака заканчивается тогда, когда она обходится атакующему дороже, чем вам. Задача защиты — не «победить ботнет», а сделать вас невыгодной целью.

Как подготовиться заранее

  • Поставьте фильтрующий прокси до атаки, а не во время. Подключение под обстрелом — это часы даунтайма; подключение заранее — час спокойной работы.
  • Спрячьте реальный IP сервера. Если он засветился в истории DNS, почтовых заголовках или на поддоменах — защиту обойдут прямым ударом.
  • Настройте WAF. Файрвол приложений отсекает и ботов, и попутные попытки взлома — как он устроен, разбирали в статье про WAF.
  • Подготовьте «лёгкую» версию сайта. Статичная заглушка с контактами и кэшируемые посадочные должны включаться одной командой.
  • Напишите план реагирования. Кто принимает решение, где логи, как включить защиту, телефон хостера. В 3 часа ночи под атакой думать поздно — надо выполнять.

Роль мониторинга: узнать раньше клиентов

Половина ущерба от DDoS — время, пока о падении никто не знает. Типичный сценарий: атака началась ночью, владелец узнал утром из чата с клиентами, потеряно 6–8 часов трафика и репутация. Uptime-мониторинг сводит это время к минутам: проверка каждые 30–60 секунд из нескольких регионов, уведомление в Telegram при первом же сбое, график времени ответа, по которому видно начало деградации ещё до полного отказа. Настроить такой мониторинг можно в enterno.io — бесплатного тарифа хватит на несколько сайтов, а массовые сбои Рунета видно на нашей странице сбоев.

Частые вопросы

Сколько длится DDoS-атака?

От минут до недель. Большинство коммерческих атак короткие — часы: аренда ботнета стоит денег, и если сайт устоял, атакующий переключается на цель попроще. Затяжные атаки — признак целенаправленного давления: конкуренция, вымогательство, активизм.

Могут ли атаковать маленький сайт?

Да, и регулярно атакуют. Заказ атаки на небольшой сайт стоит дешевле месячной подписки на кино, поэтому под ударом оказываются региональные интернет-магазины, клиники, школы, сервисные компании — чаще всего в горячий сезон и по заказу недобросовестных конкурентов.

Поможет ли просто сменить IP-адрес?

Ненадолго. Если домен указывает на новый IP напрямую, атакующий узнает его первым же DNS-запросом. Смена IP работает только в паре с фильтрующим прокси: защита принимает трафик на себя, а новый реальный IP нигде не публикуется.

DDoS — это уголовно наказуемо?

Да. В России это статья 273 УК РФ (вредоносные программы) и статья 272 (неправомерный доступ); в других юрисдикциях — аналогичные составы. Заказчиков и исполнителей регулярно находят по цепочке оплаты. Если вас атакуют — фиксируйте логи: они пригодятся и для заявления, и для разбора с провайдером.

Чеклист на память

  • Резкий трафик без причины + однотипные запросы с тысяч IP = похоже на DDoS.
  • Первый час: логи и метрики → анти-DDoS/CDN → rate limiting → кэш и статика → хостер.
  • Объёмные атаки фильтруют снаружи, прикладные — можно гасить и на сервере.
  • После подключения защиты смените реальный IP, иначе её обойдут.
  • Мониторинг доступности — чтобы узнать о падении за минуту, а не утром от клиентов.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 701 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 507 просм.
Безопасность
Заголовки безопасности: CSP, HSTS, X-Frame-Options и другие
10.03.2025 · 412 просм.
Безопасность
Реестр блокировок РКН в цифрах: анализ 131 000 заблокированных доменов (2026)
26.06.2026 · 395 просм.