Защита от DDoS-атак
В категории 26 продуктов: 11 — от российских разработчиков, у 4 есть бесплатная версия, у 4 — пробный период.
Что такое защита от DDoS-атак
Цена
Тип оплаты
Возможности
Операционная система
Опишите задачу своими словами — ИИ подберет 3–5 программ из каталога и объяснит выбор. Захотите — спросим у них цену одним запросом. Бесплатно.
Защита от DDoS-атак: советы по выбору
Что такое DDoS-атака и как работает защита
DDoS-атака — это поток запросов или пакетов с множества устройств, часто зараженных вредоносной программой, который перегружает канал, сервер или приложение. Настоящие пользователи в этот момент не могут открыть сайт или воспользоваться сервисом. Защиту от таких атак называют также DDoS-защитой, антиддос или anti-DDoS: она отделяет вредоносный трафик от обычного и пропускает к ресурсу только нужный.
Чаще всего трафик направляют через центр очистки поставщика. Там его анализируют, вредоносные запросы отбрасывают, а чистые передают на ваш сервер. Защита может работать постоянно или включаться по требованию, когда атака уже идет; у части сервисов подключиться можно и во время атаки.
- Обнаружение: система сравнивает трафик с обычным уровнем и замечает отклонения
- Перенаправление: трафик идет через центр очистки — по смене DNS-записи, через прокси или по маршрутизации BGP
- Фильтрация: вредоносные пакеты и запросы отбрасываются, чистый трафик доходит до сервера
- Отчет: поставщик показывает, какая была атака и как ее отразили
Облачная защита, оборудование или гибридная схема
Защиту строят по трем схемам. Выбор зависит от того, что именно вы защищаете и где расположена ваша инфраструктура.
- Облачный сервис — трафик очищается на стороне поставщика, оборудование покупать не нужно; подходит сайтам, интернет-магазинам и приложениям: DDoS-Guard, Qrator, StormWall, Cloudflare AntiDDoS, Gcore, Link11 AntiDDoS, Imperva AntiDDoS
- Оборудование или программный комплекс в сети компании — фильтрация идет у вас или у оператора: Гарда Периметр, Thunder TPS, NSFOCUS, Corero Anti-DDoS, Radware Defense Pro X
- Гибридная схема — оборудование у клиента отсекает типовые атаки, а при перегрузке канала трафик уходит в облачный центр очистки: Билайн AntiDDoS, NSFOCUS, Corero Anti-DDoS, Lumen AntiDDoS, NETSCOUT Arbor, Prolexic
Облачную защиту предлагают не только специализированные сервисы, но и операторы связи с облачными провайдерами: ее подключают к каналу связи или к серверам.
- Операторы связи: Ростелеком Anti-DDoS, МТС AntiDDoS, Билайн AntiDDoS, Мегафон AntiDDoS
- Облачные провайдеры и дата-центры: Selectel, VK AntiDDoS, Timeweb AntiDDoS, OVHcloud Anti-DDoS
Облачная схема быстрее запускается и не требует собственных специалистов по защите. Оборудование оставляет трафик внутри вашей сети, но защищает только в пределах своей полосы пропускания: если канал уже перегружен, нужна облачная подстраховка.
Какие атаки закрывает защита: уровни L3–L4 и L7
Атаки делят по уровням сетевой модели. Атаки уровней L3–L4 — сетевого и транспортного — забивают канал или исчерпывают ресурсы сервера. Это лавины пакетов, SYN-флуд, UDP-флуд, усиление атаки через открытые серверы DNS и NTP. Против них нужны широкий канал очистки и быстрая реакция.
Атаки уровня L7 — прикладного — выглядят как обычные запросы к сайту: массовые обращения к страницам, поиску, корзине, форме входа. Их труднее отличить от настоящих посетителей, поэтому нужны анализ поведения, проверка клиента и правила под конкретное приложение.
Если сайт работает по HTTPS, для защиты на уровне L7 поставщику обычно нужно расшифровывать трафик, и ему передают сертификат и закрытый ключ. Часть сервисов умеет фильтровать HTTPS без раскрытия ключей — уточняйте, как это устроено у выбранного поставщика.
- L3–L4: объемные и протокольные атаки на каналы, сетевое оборудование и серверы; закрывают операторы связи, облачные центры очистки и оборудование на границе сети
- L7: HTTP-запросы к сайтам и API, имитация действий пользователей; закрывают облачные сервисы с проксированием, WAF и защитой от ботов
- В договоре проверьте, какие уровни входят в тариф: у части поставщиков защита L3–L4 и защита L7 — отдельные услуги или пакеты
- Защита сайта от взлома — отдельная задача; ее решают веб-брандмауэры из раздела WAF-решения
Как подключить защиту: DNS, прокси или BGP
Способ подключения зависит от того, что вы защищаете, — сайт или сеть целиком.
- Смена DNS-записи и проксирование — для сайтов и приложений: домен указывает на адрес сервиса, трафик идет через его фильтры, а адрес вашего сервера скрыт. Подключение обычно занимает до часа
- BGP или GRE-туннель — для сетей: поставщик объявляет ваши подсети через свою сеть, очищает трафик в центре очистки и возвращает его по туннелю. Обычно нужны собственные блоки адресов и номер автономной системы. Есть у: Qrator, StormWall, Thunder TPS, Gcore, Link11 AntiDDoS, Lumen AntiDDoS, NETSCOUT Arbor, Imperva AntiDDoS, Prolexic, Voxility DDoS Protection
- Оборудование в сети — устройство ставят на границе сети или рядом с маршрутизатором; подходит провайдерам, дата-центрам и компаниям с собственной инфраструктурой
После подключения по DNS закройте прямой доступ к серверу и пропускайте на него только трафик сервиса: если злоумышленник знает настоящий адрес, он может атаковать мимо защиты.
Как выбрать сервис защиты от DDoS-атак
Начните с объекта защиты: сайт, интернет-магазин, API, игровой сервер или сеть с собственными адресами. От него зависят уровни защиты и способ подключения. Дальше сравнивайте сервисы по одному списку.
- Уровни: закрыты ли L3–L4 и L7 и входит ли это в один тариф
- Подключение: DNS и прокси для сайтов, BGP или GRE для сетей, оборудование для собственной инфраструктуры
- Мощность очистки: какой объем атаки поставщик отражает и какой чистый трафик входит в тариф
- Скорость реакции: за какое время начинается фильтрация и записано ли это в SLA
- Место фильтрации: центры очистки в России или за рубежом — важно для персональных данных и требований заказчиков
- HTTPS: нужен ли поставщику закрытый ключ или есть фильтрация без его раскрытия
- Состав: WAF, защита от ботов и CDN в комплекте или отдельными услугами
- Поддержка: круглосуточный мониторинг, время ответа, личный кабинет и отчеты об атаках
- Документы: договор, SLA, закрывающие документы; для государственных заказчиков — запись в реестре российского ПО и сертификаты ФСТЭК
- Подключение при атаке: можно ли подключиться, когда атака уже идет, и сколько это занимает
Проверьте сервис до атаки. Возьмите тестовый период, подключите второстепенный домен и узнайте, кто и как связывается с вами при инциденте. Основные параметры можно отметить в фильтре над списком сервисов.
Российские и зарубежные сервисы защиты: что учесть сейчас
Российские поставщики оформляют договор и закрывающие документы в рублях, у части из них есть центры очистки в России и записи в реестре российского ПО, а у отдельных решений — сертификаты ФСТЭК. Это упрощает закупку для государственных заказчиков и компаний с требованиями по обработке данных внутри страны.
Зарубежные сервисы, как правило, фильтруют трафик за пределами России, а договор заключается с иностранным юрлицом. Часть международных вендоров ограничила или остановила продажи российским компаниям, а оплата иностранному поставщику может быть затруднена, поэтому условия и доступность уточняйте до выбора. Если через сервис проходят персональные данные, проверьте, где расположены узлы фильтрации, — это важно для требований 152-ФЗ.
- Российские операторы связи: Ростелеком Anti-DDoS, МТС AntiDDoS, Билайн AntiDDoS, Мегафон AntiDDoS
- Российские облачные провайдеры: Selectel, VK AntiDDoS, Timeweb AntiDDoS
- Российские специализированные сервисы и разработки: DDoS-Guard, Qrator, StormWall, Гарда Периметр
- Международные платформы и вендоры: Cloudflare, Gcore, Link11 AntiDDoS, Imperva AntiDDoS, Prolexic, NETSCOUT Arbor, Lumen AntiDDoS, NTT AntiDDoS, Radware Defense Pro X, Corero Anti-DDoS, NSFOCUS, Thunder TPS, Voxility DDoS Protection, OVHcloud Anti-DDoS
Сколько стоит защита от DDoS-атак и из чего складывается цена
Единой модели цены нет: поставщики берут плату по-разному, поэтому сравнивать нужно не только сумму в месяц, но и то, что в нее входит.
- Подписка по тарифу: тариф ограничивает число защищаемых сайтов или адресов и объем чистого трафика, который проходит через сервис
- Плата за адрес или ресурс: у части сервисов цена растет с числом защищаемых IP-адресов или ресурсов
- Пакет у оператора связи: защиту подключают к каналу и оплачивают как пакет услуг
- Плата за полосу: для защиты сетей часть поставщиков берет деньги за мегабиты пропускной способности
- Оборудование и программные комплексы: лицензия или покупка с расчетом на производительность плюс поддержка и обновления
- Дополнительные модули: WAF, защита от ботов, CDN и расширенная поддержка у многих поставщиков подключаются отдельно или на старших тарифах
Цены на корпоративные решения и защиту сетей чаще называют по запросу, а тарифы на сайте публикуют не все сервисы.
- Тарифы опубликованы на сайтах: DDoS-Guard, StormWall, Билайн AntiDDoS, Мегафон AntiDDoS, Selectel, Timeweb AntiDDoS, Gcore, Link11 AntiDDoS
Некоторые облачные провайдеры включают базовую защиту L3–L4 в стоимость серверов — это стоит проверить до покупки отдельного сервиса.
Частые вопросы о защите от DDoS-атак
- Хватит ли защиты, которую дает хостинг? Базовая защита хостинга обычно закрывает объемные атаки уровней L3–L4. Атаки на уровне приложения чаще требуют отдельного сервиса с проксированием, WAF и анализом поведения.
- Можно ли подключить защиту, когда атака уже идет? У части сервисов можно, и подключение по DNS занимает до часа. Защита по BGP и оборудование готовятся дольше, поэтому подключиться стоит заранее.
- Чем защита от DDoS отличается от WAF? WAF защищает приложение от взлома: подбора паролей, внедрения кода. Защита от DDoS не дает перегрузить канал или сервер. Многие поставщики продают их вместе, а отдельные решения собраны в разделе WAF-решения.
- Что делать, если злоумышленник знает адрес сервера? Закрыть прямой доступ к нему, принимать трафик только от сервиса защиты и при необходимости сменить адрес сервера.
Ускорьте путь Вашей команды к принятию лучших решений о покупке технологий - благодаря ведущим экспертам pickTech и мнениям коллег.