Ддос-атака: як розпізнати і що робити в перші години
Ддос-атака — як розпізнати її на старті й що робити в перші години: покроковий алгоритм першої допомоги для сайту та сервера під навантаженням.
Коли сайт раптово «ліг», а причини не видно, перше питання звучить так: це збій чи ддос-атака? Від відповіді залежить, куди бігти — у код, до хостера чи до фільтра трафіку. Помилка на цьому кроці коштує годин простою. Нижче — практичний порядок дій: як за кілька хвилин відрізнити напад від звичайної поломки й що робити далі, поки навантаження триває. Базову механіку розібрано в матеріалі DDoS-атака: що це і як працює.
Спершу відкиньте те, що не є ддос-атакою
Перш ніж підозрювати зловмисника, перевірте те, що трапляється значно частіше:
- щойно був реліз, міграція чи оновлення модуля;
- за розкладом запустилося важке фонове завдання — резервне копіювання, вивантаження звіту, переіндексація;
- маркетинг увімкнув розсилку чи рекламу й не попередив технічну команду;
- сайт активно обходять пошукові роботи або чужий парсер: потік аномальний, але зазвичай не смертельний;
- банально закінчилося місце на диску або вичерпано ліміт з'єднань бази даних.
Якщо жодне з пояснень не підходить, а сервіс і далі не відповідає — підозра обґрунтована.
Як розпізнати ддос-атаку на старті
Сама лише повільність нічого не доводить. Версія ддос-атаки стає основною, коли збігається кілька ознак:
- падіння швидкості чи доступності — без релізу й без реклами, яка могла б дати наплив;
- у логах — сплеск однотипних запитів, часто до однієї й тієї самої сторінки;
- трафік із географії, де у вас зазвичай немає аудиторії;
- ростуть таймаути й помилки 5xx, вичерпуються з'єднання;
- навантаження на сервер стрибнуло непропорційно до реальної кількості клієнтів.
Головний маркер — «неприродність» потоку: він занадто рівний, занадто однотипний, без пауз і без поведінки живої людини. Справжні відвідувачі гортають сторінки, затримуються, приходять із різних джерел. Докладна діагностика — в Ознаках DDoS-атаки.
Перевіряйте ззовні, а не з офісу
Часта помилка — робити висновки з одного браузера. Локальна мережа, кеш або проблема вашого провайдера створюють хибну картину. Відкрийте сайт з мобільного інтернету, попросіть колегу з іншого міста, скористайтеся зовнішнім сервісом перевірки доступності. Якщо ресурс мовчить звідусіль, а сервер при цьому «живий», але перевантажений, — це вже серйозний аргумент.
Алгоритм перших годин ддос-атаки
- Зафіксуйте час. Позначте момент, коли показники пішли вгору: це знадобиться і для фільтрації, і для можливої заяви.
- Збережіть докази. Логи, графіки навантаження, зразки запитів — адреси, заголовки, які саме сторінки «довбали». Не чистіть логи, навіть якщо закінчується місце.
- Повідомте хостинг або провайдера. Часто саме на їхньому рівні є засоби відсікання шкідливого потоку — і вони спрацюють швидше за будь-які ваші налаштування.
- Увімкніть наявний захист на повну. Хмарний фільтр, CDN, WAF, жорсткіше обмеження частоти запитів.
- Приберіть зайве навантаження. Тимчасово вимкніть важкі функції — внутрішній пошук, генерацію звітів, фільтри каталогу; віддавайте легку сторінку замість динамічної.
- Міняйте по одному. Якщо ввімкнути п'ять заходів одночасно, ви ніколи не дізнаєтеся, який із них допоміг.
- Призначте одного відповідального. Хтось один координує дії та комунікацію — інакше команда просто заважатиме сама собі.
Не забувайте про клієнтів
Поки триває ддос-атака, найгірше — мовчання. Коротке повідомлення в соцмережах або сторінка-заглушка з чесним «сервіс тимчасово недоступний, ми над цим працюємо» знімає половину напруги й зберігає довіру. Технічну сторону клієнт не оцінить, а от тишу запам'ятає надовго.
Чого не варто робити під час ддос-атаки
- хаотично перезавантажувати сервери «щоб відпустило» — це лише додає простою;
- видаляти логи заради вільного місця: разом із ними зникнуть докази;
- вступати в перемовини з тими, хто вимагає гроші за припинення, — оплата нічого не гарантує й заохочує наступні напади;
- намагатися «відповісти» атакувальнику тим самим: це кримінальне правопорушення незалежно від того, хто почав.
Коли ддос-атака вщухне
Проведіть розбір: що було мішенню, який вектор використали, які заходи спрацювали, а які лише з'їли час. Саме тут з'ясовується, де «тонко» — і саме це визначає, чи встоїть сервіс наступного разу. Повний набір заходів «до, під час і після» зібрано у статті Захист від DDoS, а системно організації реагують на такі події за процесами управління інцидентами ISO/IEC 27035. Правові кроки — куди звертатися і що загрожує зловмиснику — розглянуто у матеріалі Яка відповідальність за DDoS в Україні.