Количество DDoS-атак и параметры их мощности регулярно растут год от года. В 2025 году наблюдался двукратный прирост распределенности DDoS-атак (то есть, числа уникальных IP-адресов, с которых поступал атакующий трафик в каждом инциденте). Рекорд составил более 2 млн уникальных IP — это больше, чем население некоторых стран.
Общее же количество DDoS-атак за год превысило 2,5 миллиона, что на 50% больше, чем в 2022 году — выросли также и все остальные параметры, включая длительность, мощность и количество типов атак.
Подготовлено совместно с DDoS-Guard.
Команда DDoS-Guard внесла экспертный вклад, поделившись практическими рекомендациями и опытом из реальных инфраструктурных кейсов.
DDoS-атаки и их цель
DDoS (Distributed Denial of Service) — это распределенная атака типа «отказ в обслуживании», которую используют хактивисты, чтобы нарушить нормальную работу целевого сервера, сайта или приложения с помощью мощного потока трафика.
Чрезмерное количество трафика вызывает отказ в обслуживании пользователей. Иначе говоря, атакуемый сервер просто перестает отвечать на запросы, потому что не успевает их обрабатывать. Такие действия могут быть мотивированы различными факторами: от финансовой выгоды и политической активности до личной неприязни и кибервандализма.
Один из методов организации таких атак — создание ботнета, то есть сети взломанных устройств. Эти устройства иногда не связаны между собой напрямую, но при этом управляются одним злоумышленником. В ботнете могут состоять десятки тысяч компьютеров, каждый из которых способен отправлять сетевые запросы, что в совокупности нагружает цель, вызывая перебои в работе или полную недоступность сервиса.
Ботнет представляет собой множество зараженных вредоносной программой устройств, объединенных в единую сеть. Путем команд от оператора программы «зомби-устройства» выполняют одновременно одни и те же действия — как правило, отправку огромного числа запросов по одному и тому же адресу, чтобы перегрузить канал или приложение. В состав типичного ботнета сегодня входят чаще всего IoT-гаджеты (умные устройства) — от видеокамер и роутеров до чайников и холодильников.
Первая DDoS-атака произошла в 1996 году: тогда американский провайдер интернета Panix упал на целых 36 часов из-за действий хакеров. С тех пор такой метод атак на сервисы компаний только набирал популярность. В среднем от DDoS-атак ежегодно мировая экономика теряет миллиарды долларов.
Кстати, если встретите название этого типа атаки в русской транслитерации — например, «ддос» или «ддос-атака», то знайте, что это ошибка. У термина DDoS нет русскоязычного аналога, разве что «атака типа “отказ в обслуживании”».
Зачем устраивают DDoS-атаки
Цели могут быть любыми. Кто-то таким образом хочет подставить конкурента, чтобы переманить его недовольных клиентов к себе. Иногда за прекращение атаки даже требуют выкуп. Но могут быть и не связанные с финансовой выгодой причины, например:
- просто ради развлечения или практики для начинающих хакеров;
- с целью кражи персональных данных. Сама атака в этом не поможет, но она может служить отвлекающим маневром;
- личная неприязнь и конфликты любого масштаба.
В целом как правило атаки совершаются для того, чтобы сделать сервис недоступным, и таким образом испортить его репутацию и отпугнуть посетителей или клиентов. Есть даже целые компании, которые могут организовать DDoS-атаку на заказ.
Как устроены DDoS-атаки
Современные DDoS-атаки могут иметь различное строение: от простых прямых атак до сложных стратегий. Последние могут одновременно нацеливаться на разные уровни сетевой модели OSI, что усложняет обнаружение и борьбу с последствиями.
Алгоритм DDoS-атаки в большинстве случаев выглядит так:
- Злоумышленник развертывает вредоносный код на устройствах, которые удалось подключить к ботнету.
- Генерирует множество запросов с этих устройств.
- Анализирует результат атаки и при необходимости проводит ее еще раз с новой силой.
Если атака прошла успешно, атакуемый ресурс либо сильно снижает производительность, либо вовсе прекращает работать.
Иногда DDoS-атаки путают со слэдшот-эффектом. По сути это почти одно и то же: слэдшот-эффект возникает, когда сайт не выдерживает количества посетителей. Однако в данном случае речь идет об органическом трафике: то есть когда посетители пришли к вам на сайт сами. Это не целенаправленные действия злоумышленников, а лишь досадная неприятность.
Другой тип атаки, который легко спутать с отказом в обслуживании — это DoS-атака. Разница между DDoS и DoS состоит в том, что для первой атаки злоумышленники используют сеть из множества устройств, а для второй — только одно. Купировать DoS-атаку проще — нужно только определить и заблокировать IP-адрес, с которого выполняются запросы.
Диагностика проблемы
Есть несколько тревожных звоночков, которые могут сигнализировать об атаке:
- сайт подвисает, программное обеспечение работает некорректно,
- нагрузка на сервер резко и нетипично возрастает,
- появляются ошибки, пользователи жалуются в поддержку,
- страницы загружаются очень долго.
Если заметили что-то подобное, есть повод насторожиться. Следующие способы помогут убедиться, что в данный момент на ваш сайт совершается DDoS-атака.
1 способ: посмотрите логи, особенно переменные request_time и upstream_response_time. Первая — это скорость выполнения запроса вместе с задержками, а вторая — скорость выполнения запроса в бэкенде. Значение второй переменной особенно важно, если вы используете большое количество динамического контента.
2 способ: проверьте количество запросов и пакетов в секунду, а также нет ли резкого роста нагрузки на ресурсы сервера (CPU/RAM) и какие типы запросов приходят (множество однотипных запросов с разных IP — недобрый знак). Любое отклонение от нормы — слишком много или слишком мало запросов — может свидетельствовать о DDoS-атаке. Если количество запросов выросло, значит, ваш сайт атаковал разветвленный ботнет, а если их стало критически мало — возможно, сайт упал и обычные пользователи не могут на него зайти.
Классификация атак и их виды
Низкоуровневые атаки
Эти кибератаки направлены на сетевой (L3) и транспортный (L4) уровни сети. Их основная задача — переполнить пропускную способность и ресурсы цели, перегрузив ее огромным количеством трафика.
Основные виды низкоуровневых атак
UDP Flood — переполнение случайных портов цели UDP-пакетами. Признаки: резкий рост UDP-трафика и перегрузка сетевого канала. Основные методы защиты: фильтрация трафика, ограничение скорости (rate limiting) и использование систем очистки трафика (scrubbing).
ICMP Flood (Ping Flood) — заполнение цели пакетами ICMP Echo Request. Атака перегружает канал связи и ресурсы сетевого оборудования за счет большого количества служебных запросов. Признаки: аномально высокий объем ICMP-пакетов и увеличение задержек сети. Защита включает ограничение ICMP-трафика, фильтрацию на маршрутизаторах и применение анти-DDoS-систем.
SYN Flood — потребление ресурсов сервера с помощью потока TCP/SYN-пакетов. Уникальность атаки заключается в создании большого числа незавершенных TCP-соединений, из-за чего исчерпывается очередь ожидания новых подключений. Основные признаки: большое количество соединений в состоянии.
SYN_RECV и невозможность установить новые TCP-сессии. Для защиты применяются SYN Cookies, увеличение очереди соединений, фильтрация аномального трафика и специализированные средства защиты от DDoS.
NTP Amplification — использование публичных NTP-серверов для переполнения цели UDP-трафиком. Относится к атакам с усилением (amplification): небольшой запрос многократно увеличивается за счет объемного ответа сервера. Признаки: большое количество UDP-пакетов с порта 123 и резкий всплеск входящего трафика. Основные методы защиты: отключение уязвимых функций NTP, предотвращение IP-спуфинга, фильтрация трафика и использование сервисов очистки.
DNS Amplification — использование публичных DNS-серверов для преумножения трафика через DNS-ответы. Как и NTP Amplification, реализуется через подмену IP-адреса источника и значительное превышение размера ответа над запросом. Признаки: массовый поток DNS-ответов с UDP-порта 53 и быстрое насыщение канала связи. Для защиты применяются такие методы, как закрытие открытых DNS-резолверов, внедрение BCP 38 для борьбы со спуфингом, фильтрация трафика и использование анти-DDoS-платформ.
Высокоуровневые атаки
Такие атаки направлены на прикладной уровень (L7) сети. Один из используемых инструментов — веб-запросы. Хактивисты по HTTP переполняют ими сервер, который не успевает загружать и отправлять страницы. Этот метод сложнее обнаружить и нейтрализовать из-за схожести с легитимным веб-трафиком.
Наиболее часто встречающиеся виды высокоуровневых атак
HTTP Flood — отправка многочисленных HTTP-запросов для перегрузки веб-сервера или приложения. Основные признаки: резкий рост числа HTTP-запросов, увеличение нагрузки на процессор и веб-приложение при относительно небольшом объеме сетевого трафика. Для защиты используются WAF, поведенческий анализ, ограничение частоты запросов (rate limiting) и системы защиты от DDoS.
Slowloris — создание и поддержание множества медленных HTTP-соединений с целью исчерпания ресурсов сервера. Признаки: большое количество зависших или длительно активных HTTP-соединений при невысокой общей сетевой нагрузке. Основные методы защиты: ограничение времени жизни соединений, настройка таймаутов, использование обратных прокси-серверов и современных веб-серверов с асинхронной обработкой соединений.
SSL Exhaustion — перегрузка сервера, вызванная инициацией большого количества запросов на SSL-соединение. Признаки: аномальный рост числа TLS-рукопожатий, высокая загрузка CPU и ухудшение времени отклика сервиса. Для защиты применяются аппаратные SSL-акселераторы, ограничение частоты новых TLS-соединений, CDN и специализированные анти-DDoS решения.
Zero-day DDoS — DDoS-атака, использующая ранее неизвестные уязвимости веб-приложения, веб-сервера или сетевого ПО. Признаки зависят от конкретной уязвимости и часто не распознаются сигнатурными средствами защиты. Для противодействия применяются поведенческий анализ, виртуальный патчинг, оперативное обновление ПО и многоуровневые системы защиты.
Примером высокоуровневой атаки может служить HTTP Flood на новостной портал. Здесь злоумышленники используют ботнет для отправки большого количества HTTP-запросов к веб-серверу. Эти запросы могут быть нацелены на конкретные ресурсоемкие страницы или функции сайта, например форму поиска. В результате сервер перегружается, а посетители не могут читать новости или оставлять комментарии.
Высокоуровневая атака фокусируется на прикладном уровне, имитируя легитимные запросы к веб-приложениям. Из-за этого отличить ее от обычного трафика очень сложно.
Основное различие между низкоуровневыми и высокоуровневыми атаками в том, что первые обычно нацелены на нарушение работы сетевых компонентов, а последние — конкретных приложений и функций.
Атаки на инфраструктуру
- Атака йо-йо — используется для облачных приложений с автоматическим масштабированием. Количество трафика заставляет систему масштабироваться, затем трафик резко прекращается до тех пор, пока масштабирование не пойдет в обратную сторону. В этот момент трафик возобновляется.
- Ошибки программирования — злоумышленник находит уязвимости в архитектуре сервиса, который хочет атаковать. Затем специально пишет программу, которая использует эту уязвимость, чтобы положить сервис.
Мифы о DDoS-атаках
Как и любое распространенное явление, DDoS-атаки обросли множеством мифов. Обсудим самые популярные из них.
| Миф: хостинг-провайдеры защищают сайты от DDoS-атак по умолчанию. Правда: невозможно найти универсальное решение, эффективное для всех. Разным сайтам нужно настраивать защиту по-своему. |
| Миф: для мощной атаки нужен разветвленный ботнет. Правда: чтобы положить сайт, достаточно и вполне легального графика, например во время распродажи. |
| Миф: для защиты достаточно базового брандмауэра операционной системы. Правда: при желании злоумышленник может обойти эту защиту, используя открытые порты брандмауэра. |
| Миф: атаки совершают только на популярные сайты и крупные сервисы. Правда: заказать атаку можно на кого угодно. Порой так поступают конкуренты в среде малого и среднего бизнеса. |
| Миф: в ботнет могут попасть только компьютеры и смартфон. Правда: частью зомби-сети может стать любое устройство с выходом в интернет — например, камера видеонаблюдения или роутер. |
| Миф: корпоративные серверы по умолчанию защищены от DDoS-атак. Правда: чаще всего штатные системные администраторы не могут обеспечить полную защиту от всех видов кибератак. |
| Миф: в сервис крупных CDN-провайдеров входит защита от DDoS-атак любой мощности. Правда: даже самые продвинутые провайдеры не могут обеспечить комплексную и гарантированную защиту. |
Чем опасны DDoS-атаки
DDoS-атаки несут угрозу не только стабильной работе серверов, но и безопасности данных, деловой репутации и финансам.
Группы риска
Некоторые отрасли более уязвимы к атакам из-за зависимости от цифровых и онлайн-сервисов. Основными объектами атак часто становятся:
- платформы электронной коммерции,
- СМИ,
- финансовые учреждения,
- медицинские организации,
- государственные учреждения,
- службы онлайн-игр.
Для этих организаций бесперебойная работа онлайн-сервисов имеет решающее значение, и любое нарушение может повлечь серьезные последствия.
По данным провайдера защиты StormWall за 2023 год, чаще всего DDoS-атакам подвержен финансовый сектор. Следом за ним идут государственный сектор, онлайн-торговля, телекоммуникации и сфера развлечений.
Ущерб от DDoS-атак
- Утечка данных. DDoS отвлекает внимание от более серьезных нарушений безопасности. Пока IT-команда занята борьбой с атакой, киберпреступники могут воспользоваться моментом для хищения данных. Такие утечки могут привести к раскрытию различных видов конфиденциальной информации.
- Финансовый ущерб. DDoS-атаки ведут как к прямым затратам на противодействие атаке и восстановление сервисов, так и к косвенным — например, потере клиентов, вынужденной выплате компенсаций и другим.
- Репутационный ущерб. DDoS может подорвать авторитет компании, что приведет к потере клиентов, партнеров и потенциально долгосрочному ущербу для бренда.
- Вымогательство. DDoS-атаки могут сопровождаться вымогательством, когда злоумышленники не только нарушают работу сервисов, но и угрожают зашифровать или раскрыть конфиденциальные данные.
- Проблемы с SEO. Поисковые боты отслеживают доступность сайта, и если он будет недоступен более двух суток, они опустят его в выдаче.
- Некорректная работа IT-инфраструктуры. Например, во время атаки пользователь может случайно увидеть внутреннюю информацию или отрывки кода.
- Судебные издержки. Иногда клиенты, которые не могут воспользоваться сервисом из-за атаки, подают на него в суд. Обычно с таким сталкиваются финансовые, технологические и фармацевтические компании.
- Трудности для службы технической поддержки. Во время DDoS-атак пользователи сталкиваются с перебоями в работе сервисов. Они начинают отправлять больше запросов и жалоб в техподдержку хостинг-провайдера. Это ведет к тому, что время решения одного тикета увеличивается. Другая сложность для техподдержки заключается в том, чтобы отличить обычные технические проблемы от тех, которые вызваны DDoS-атакой.
Методы защиты от DDoS-атак
Настройка файрвола
Важнейшие элементы защиты от DDoS — брандмауэры, они же файрволы, которые могут быть настроены на выявление и блокировку нелегитимного трафика. Главное — не оставлять в политиках файрвола стандартные настройки. Необходимо закрыть все, кроме доверенных адресов и портов.
Чтобы повысить эффективность файрвола, можно использовать WAF (Web Application Firewall). Он дополнительноконтролирует сетевые запросы по протоколам HTTP и HTTPS.
Базовые правила настройки межсетевого экрана для защиты от DDoS
- Запретить весь неиспользуемый входящий трафик. Открывайте только те порты и протоколы, которые действительно необходимы для работы сервисов, минимизируя поверхность атаки.
- Фильтровать нежелательные протоколы и сервисы. Если сервер не использует ICMP, UDP или определенные TCP-порты, их следует ограничить или полностью заблокировать.
- Использовать ограничение частоты соединений (Rate Limiting). Ограничивайте количество новых подключений и запросов с одного IP-адреса, чтобы снизить эффективность Flood-атак.
- Защищаться от IP-спуфинга. Настройте проверку корректности адресов источника (Ingress/Egress Filtering, uRPF) и блокируйте пакеты с заведомо некорректными или зарезервированными адресами.
- Отбрасывать аномальный и некорректный трафик. Блокируйте пакеты с недопустимыми TCP-флагами, фрагментированные пакеты без необходимости, а также явно некорректные или подозрительные сетевые пакеты.
- Ограничивать число одновременных соединений. Для публичных сервисов полезно устанавливать лимиты на количество соединений от одного клиента, чтобы предотвратить исчерпание ресурсов.
- Использовать белые списки для административного доступа. Доступ к SSH, RDP, панелям управления и другим административным сервисам рекомендуется разрешать только с доверенных IP-адресов.
- Вести журнал событий и мониторинг. Логирование срабатываний правил и анализ сетевой активности позволяют быстрее выявлять признаки атаки и корректировать политику фильтрации.
Следует понимать, что правильно настроенный межсетевой экран способен эффективно противостоять небольшим и средним атакам, а также отфильтровывать значительную часть вредоносного трафика. Однако при при волюметрических (объемных) DDoS-атаках, когда пропускная способность интернет-канала исчерпывается еще до достижения инфраструктуры компании, одного файрвола уже недостаточно. В таких случаях необходимы специализированные сервисы очистки трафика (scrubbing centers), CDN или облачные анти-DDoS-платформы, способные фильтровать трафик до его поступления в сеть организации.
Использование CDN
CDN (сеть доставки контента) — это сеть распределенных серверов, которые доставляют веб-контент и страницы пользователю в зависимости от его географического положения. CDN предназначена для оптимизации скорости и эффективности за счет хранения кэшированного контента ближе к конечным пользователям, уменьшая задержки и нагрузку на другие серверы.
CDN распределяет содержимое веб-ресурса по глобальной сети серверов. Так уменьшается объем трафика, воздействующего на отдельный сервер. Кроме того, многие CDN предлагают встроенные функции защиты от DDoS, такие как автоматическое перенаправление трафика, алгоритмы обнаружения аномалий и способность поглощать и рассеивать большие объемы трафика.
Настройка DNS
- Очистка кэша. Эта процедура дает возможность хранить информацию об IP-адресах внутри сети и не обращаться к DNS-серверу при каждом запросе, снимая с него часть нагрузки. Другое преимущество очистки кэша DNS в том, что она сокращает ожидание ответа на запросы пользователей.
- Ограничение скорости ответа (Response Rate Limiting, RRL). Это техника, используемая в DNS-серверах для защиты от DDoS-атак, в частности от атак с усилением DNS. RRL работает за счет контроля количества ответов, которые DNS-сервер посылает за определенный промежуток времени.
Атака с усилением DNS — это тип DDoS-атаки, при котором злоумышленник использует функциональность публичных DNS-серверов для переполнения цели большим объемом трафика. Это делается путем отправки DNS-запросов с IP-адреса жертвы, заставляя DNS-сервер присылать ответы на адрес, который по факту в них не нуждается. Такой механизм называется «усилением», потому что злоумышленник превращает небольшой набор запросов в гораздо больший объем трафика, направленный на жертву.
Настройка фильтрации трафика
Фильтрация трафика подразумевает развертывание сетевых решений, которые тщательно проверяют входящий трафик и определяют, исходит ли он от легитимных пользователей или является частью DDoS-атаки. Эти системы используют различные критерии для выявления и блокировки вредоносного трафика, например IP-адрес источника, частоту трафика, целостность пакетов. Такой подход помогает не только защититься от атаки в реальном времени, но и понять принцип ее действия, чтобы предотвратить неприятности в будущем. На практике это многоуровневая архитектура, где разные классы систем решают разные задачи и дополняют друг друга.
Межсетевые экраны (firewalls) и NGFW-решения — реализуют контроль соединений и базовые политики доступа. Они эффективно ограничивают очевидные аномалии на уровнях L3–L4 и частично L7, но по своей природе не предназначены для отражения крупных распределенных атак, особенно если речь идет о перегрузке канала связи — в этом случае трафик достигает предела до того, как может быть обработан политиками файрвола.
Системы обнаружения и фильтрации аномалий (IDS/IPS, L7 inspection, rate limiting, connection tracking на уровне балансировщиков и ADC) — анализируют поведение соединений: частоту запросов, паттерны сессий, распределение источников и характеристики протоколов. Они позволяют отфильтровывать низко- и среднеинтенсивные атаки, особенно на уровне HTTP и других прикладных протоколов, но также ограничены доступными ресурсами конкретного узла.
Специализированные аппаратно-программные комплексы защиты от DDoS — применяются либо в инфраструктуре провайдера, либо у крупных организаций. Такие системы ориентированы на высокоскоростной анализ потоков и способны обрабатывать существенно больший объем трафика, чем классические NGFW. Однако они не решают фундаментальную проблему перегрузки канала, если атака осуществляется снаружи периметра и насыщает входящий канал связи.
Внешние (out-of-path) анти-DDoS-платформы и сети центров очистки трафиков — реализованные через CDN, Anycast-инфраструктуру или BGP-редирект трафика. В этой модели входящий поток сначала перенаправляется в распределенную сеть провайдера защиты, где он анализируется и очищается: легитимные запросы пропускаются дальше к источнику, а атакующий трафик отбрасывается на уровне сети провайдера. Такие системы используют глобальную распределенную пропускную способность и могут эффективно поглощать объемные DDoS-атаки, которые физически невозможны для локальной инфраструктуры.
С практической точки зрения эти подходы не являются взаимоисключающими. Наиболее устойчивая архитектура защиты строится как комбинация уровней: локальные файрволы и балансировщики обрабатывают нормальный и умеренно аномальный трафик, тогда как облачные или операторские анти-DDoS системы принимают на себя пиковые нагрузки и крупные атаки до того, как они достигают внутренней сети.
Предотвращение спама
Меры по предотвращению спама включают в себя развертывание CAPTCHA для проверки реальных пользователей и ботов, внедрение систем проверки электронной почты для предотвращения регистрации спам-ботов. А также ограничение попыток авторизации или отправки форм.
Блокировка по географическому признаку
Этот метод подразумевает блокировку или ограничение трафика из регионов с репутацией источников DDoS-атак. Такая защита может быть реализована с помощью правил брандмауэра или настроек конфигурации сети. Этот способ основан на идее о том, что у магазина игрушек в Ижевске вряд ли может быть много пользователей из Японии. Справедливо, однако данные GeoIP иногда ошибаются, а ижевчане могут летать в Японию.
Дополнительная настройка nginx
Настройки веб-сервера по умолчанию недостаточно для эффективной защиты. Кроме того, следует настроить следующие таймауты:
- reset_timedout_connection on,
- client_header_timeout,
- client_body_timeout,
- keepalive_timeout,
- send_timeout.
Для каждого из них нужно задать минимальное значение, при котором сайт продолжает работать в обычном состоянии. Определить его поможет тестирование с десктопа и мобильного браузера.
Лимитирование ресурсов и соединений в nginx
Необходимо ограничить размер используемых буферов и прописать их в конфигурации nginx. Кроме того можно протестировать, сколько запросов выдерживает ваш сайт, и также прописать это значение в конфиге.
Использование специальных сервисов
Услуги специализированных провайдеров позволяют организовать защиту от DDoS без развертывания собственной сложной инфраструктуры. Как правило, такие сервисы работают по облачной модели: входящий трафик сначала проходит через распределенную сеть провайдера, где анализируется и очищается, после чего легитимные запросы перенаправляются на сервер клиента. Специализированные провайдеры быстрее обнаруживают и блокируют новые типы атак, чем при использовании локальных средств защиты. Подключается такой сервис за минуты, без установки дополнительного ПО и переработки архитектуры; в сложных или нетипичных случаях — за пару часов.
Так, например, услуга Anti-DDoS защиты от DDoS-Guard включает: фильтрацию трафика на уровнях L3–L7, защиту от волюметрических и протокольных атак, ограничение частоты запросов (rate limiting), обнаружение ботнет-активности, автоматическую адаптацию правил фильтрации, защищенную CDN-инфраструктуру, а также круглосуточный мониторинг и техническую поддержку.
Профилактика DDoS-атак
1. Общий анализ и диагностика IT-инфраструктуры
На первом этапе профилактики стоит оценить архитектуру сети, мощности серверов и существующие меры безопасности. Анализ IT-инфраструктуры выявит уязвимости, которые могут быть использованы в DDoS-атаке, и поможет устранить слабые места. Организовать этот процесс можно так:
- Закрыть его там, где он не требуется.
2. Составить подробный план инфраструктуры, которую вы используете.
3. Убедиться, что вы верно понимаете, где и как расположены все ее элементы.
4. Определить, к каким из этих элементов необходим внешний доступ.
2. Подготовка резервных ресурсов
Резервирование серверов и сетевых маршрутов гарантирует, что операции будут продолжаться даже во время DDoS-атаки. Эти резервные ресурсы могут взять на себя нагрузку по трафику, поддерживая доступность услуг, если основная система будет скомпрометирована.
Необходимо подготовить план действий на случай, если атака произошла и влияет на работоспособность сервиса и серверов.
Идеальный вариант — иметь полностью зарезервированную инфраструктуру: дублирующие серверы либо кластеры. Альтернативный вариант — иметь резервную полностью актуальную инфраструктуру, которая обновляется и конфигурируется так же, как основная, но куда нагрузка направляется или в часы регламентных работ на основной инфраструктуре, или в ситуации, когда нагрузка на основной инфраструктуре достигает критических величин. Это поможет и сохранить доступность, и, например, сэкономить на тарификации трафика, поскольку основную часть времени нагрузка на резервную инфраструктуру минимальна.
3. Минимизация зоны атаки
Сокращение зоны атаки подразумевает ограничение точек доступа, которыми может воспользоваться злоумышленник. Этого можно достичь путем отключения ненужных служб, закрытия неиспользуемых портов и применения строгих мер контроля доступа. Чем меньше уязвимых точек содержится в сети, тем сложнее злоумышленнику проникнуть в нее.
Например, стоит по возможности перейти с HTTP на HTTPS, скрыть настоящие IP-адреса инфраструктуры и научиться распознавать нелегитимные запросы.
4. Настройка мониторинга
Постоянный мониторинг сетевого трафика и производительности системы помогает на ранней стадии обнаружить аномалии, которые могут сигнализировать о DDoS-атаке. Внедрение инструментов мониторинга, способных анализировать трафик и предупреждать о подозрительных действиях, является важным элементом для оперативного реагирования и смягчения последствий.
5. Подбор оптимальной инфраструктуры
После введения мониторинга становится понятно, сколько инфраструктура потребляет при нормальной нагрузке и в часы наибольшей нагрузки без атак. Из этого вытекает ряд практических рекомендаций.
- Учитывайте нагрузочную способность веб-сервера. Windows Server и IIS плохо держат большое количество запросов, а Apache уязвим к атакам вроде Slowloris. Лучшее решение — кэширующий прокси (nginx, lighttpd) перед веб-сервером.
- Подбирайте мощность серверов с запасом. Сервер не должен быть загружен только легитимной нагрузкой, нужен запас под всплеск от атаки. Если загрузка без атаки превышает половину — пора апгрейдить или оптимизировать приложение.
- Подбирайте ПО под тип сервиса. Статику лучше отдавать через Nginx, а не Apache. БД и код приложения не стоит держать на одном сервере — иначе атака может лишить доступности сразу оба компонента и привести к потере данных.
- Настраивайте файрвол избирательно. Открытыми должны быть только реально используемые порты, иначе атака на незащищенный порт может деградировать весь сервер. Доступ к сервисам — только через системы защиты.
- Прикрывайте нестандартные сервисы через fail2ban. Для сервисов вне стандартной защиты (например, FTP) fail2ban автоматически блокирует IP по логам атаки. Также полезен при отсутствии облачной защиты — против адресов, «стучащихся» в несуществующие домены (403/404). При облачной защите fail2ban применять не стоит, если трафик идет с серверов очистки, иначе можно заблокировать легитимный очищенный трафик.
Этапы борьбы с DDoS в дата-центрах
1. Обнаружение атаки
В центрах обработки данных используются мощные системы мониторинга, которые анализируют весь трафик в поисках признаков кибератаки. Быстрое выявление таких аномалий важно для своевременного реагирования.
2. Перенаправление трафика
После обнаружения DDoS-атаки главной задачей становится эффективное управление входящим трафиком. Он перенаправляется от основной цели к распределенным сетям или специализированным системам фильтрации. В этом может помочь, например, перенаправление средствами DNS или CDN. Эти методы позволяют «рассеять» атаку в более широкой сети, снизив ее воздействие на атакуемый сервер или IT-инфраструктуру в целом.
3. Фильтрация трафика
На этом этапе внедряются механизмы фильтрации, чтобы отделить легитимный трафик от атак. Для этого используются алгоритмы и методы распознавания образов, позволяющие идентифицировать и блокировать вредоносные пакеты данных.
4. Анализ атаки
После устранения последствий атаки нужно понять ее природу и источник: изучить логи, схемы трафика и векторы атак. Полученные сведения важны для укрепления защиты от атак в будущем. Готово — вы побороли DDoS!
Работа над ошибками и анализ атаки
1. Собрать данные о произошедшей атаке
Нужно зафиксировать, как долго длилась атака, сколько запросов поступало в секунду, каким оказался ущерб, какую цель преследовали злоумышленники. Эта информация поможет увидеть слабые места в архитектуре и усилить их защиту.
2. Оценить последствия
Определите, понес ли ваш бизнес денежные и репутационные потери. Эта информация поможет понять, стоит ли обратиться к стороннему провайдеру, чтобы обеспечить защиту в будущем, и обосновать это решение.
3. Подключить защиту от DDoS-атак
Это поможет минимизировать ущерб от атак в будущем. Если же вы уже используете такую защиту, возможно, следует найти ей более эффективную замену.