Вопрос: чем DoS отличается от DDoS? - Академия Selectel

Вопрос: чем DoS отличается от DDoS?

Линия поддержки
Линия поддержки Ответы на вопросы пользователей
3 сентября 2026

Признаки, по которым одиночную атаку отличают от распределtнной, и почему успешный бан подсети — это не повод считать инфраструктуру защищенной.

Изображение записи

Комментарий пользователя

Сайт вчера лежал минут сорок. Хостер написал в ответ на тикет «была DDoS-атака», но я залез в логи nginx и увидел поток запросов с одной подсети. Забанил ее через iptables и все сразу пришло в норму. Был ли это DDoS или все-таки DoS? Спрашиваю не из занудства, ибо если такое повторится, то мне нужно будет решать, подключать платную защиту или хватит правил на файрволе.

Георгий Администратор сайта

Ответ специалиста

Здравствуйте, Георгий!

Если вкратце, то исходя из вашего описания это был DoS, а не DDoS. Вопрос вы задаете по делу: от ответа действительно зависит, что покупать и как защищаться. Давайте начнем с основ.

И DoS (Denial of Service), и DDoS (Distributed Denial of Service) — это атаки на отказ в обслуживании: сервис заваливают запросами, чтобы он замедлился или перестал отвечать. Но при DoS трафик идет с одного узла или небольшой группы, и у вас есть явный виновник, которого видно в логах. Тогда работает ровно то, что вы сделали: правило в файрволе, rate limiting и бан на уровне приложения. Ключевой признак, что это был именно DoS — решение блокировкой подсети. Против настоящего DDoS это бы не сработало.

DDoS — это распределенная атака и она устроена иначе. Запросы приходят с целой сети зараженных географически разбросанных устройств (ботнета) и каждый по отдельности выглядит как обычный пользователь. Блокировать источник не получится, так как атака происходит распределенно. Хуже того, при достаточной мощности ваш канал забивается еще до того, как трафик доходит до сервера. Никакая настройка внутри сервера в этой ситуации не поможет, так как фильтровать нужно выше, на стороне провайдера или специализированного сервиса. 

Спикеры

  • Антон Дятлов

    Антон Дятлов

    Инженер по ИБ

Схема DDoS-атаки с использованием ботнета.
Схема DDoS-атаки с использованием ботнета.

Отдельная неприятность — амплификация. например, при DNS-усилении боты отправляют небольшие запросы к открытым резолверам, подставив ваш адрес, а на вас приходят ответы кратно большего объема.

Еще одно отличие, которое стоит держать в голове: DDoS бывает на разных уровнях модели OSI. Атаки на уровне приложений (L7) особенно неприятны, потому что имитируют поведение реальных пользователей. Отличить их от всплеска настоящего трафика по объему невозможно и правила на файрволе тут бессильны.

Если хотите еще детальнее разобраться в вопросе, то рекомендуем ознакомиться с отдельной статьей. В ней мы подробно разбираем, что происходит при DDoS-атаке на сервер и как это влияет на сайт.

Теперь переходим к решению. Универсальных мер защиты не существует: злоумышленники постоянно находят новые уязвимости. Но начать я бы предложил не с технической части. Сам факт атаки — это уже важная информация. Кто-то заинтересован в том, чтобы ваш сайт лежал: конкурент, вымогатель или даже недовольный клиент. От того, что вы забанили подсеть, мотив никуда не исчез. А перейти от DoS к DDoS атакующему почти ничего не стоит: мощности ботнетов давно продаются в формате услуги. 

Ваш успешный бан лишь показал, что этим способом вас не уронить, поэтому базовые вещи (rate limiting, лимиты на соединения, актуальные правила файрвола) приведите в порядок обязательно. Но не считайте их защитой от следующего шага: против распределенной атаки они не сработают по причинам, которые я описал выше. Это хороший момент, чтобы посчитать стоимость простоя и сравнить ее со стоимостью защиты — пока вы это делаете в спокойной обстановке, а не во время атаки.

Мы в Selectel автоматически отражаем DDoS-атаки в непрерывном режиме благодаря инновационной сети фильтрации. Закажите защиту от DDoS или оставьте заявку и мы поможем вам с решением – свяжемся в течение рабочего дня, ответим на вопросы и сориентируем по срокам и стоимости.

Разбираться заранее стоит в другом: какая фильтрация уже входит в ваш тариф, до какой полосы она рассчитана и что нужно сделать для перехода на расширенную защиту. Решать этот вопрос в момент реальной атаки дороже и дольше.

И еще одно предупреждение на случай, если следующий инцидент окажется DDoS. Иногда провайдеры применяют блэкхолинг, то есть перенаправляют весь ваш трафик на несуществующий интерфейс, в «черную дыру». Нагрузку с инфраструктуры это снимает, но ваш ресурс на это время недоступен из внешней сети и цель атакующего оказывается достигнута. Полноценной защитой такое считать нельзя, это крайняя мера. Если вам предлагают ее как решение — уточните, какие варианты еще доступны.