Захист від DDoS: що реально працює до, під час і після атаки
Захист від DDoS: що реально працює до, під час і після атаки — фільтрація трафіку, CDN, WAF, rate limiting і план реагування. Практичний посібник.
Повністю прибрати ризик перевантаження неможливо, але правильно вибудуваний захист від DDoS зводить наслідки до мінімуму — часто так, що користувачі взагалі нічого не помічають. Ключ у тому, щоб діяти на трьох етапах: до, під час і після. Розберемо кожен. Що таке сам напад — у базовому матеріалі DDoS-атака: що це і як працює.
Головний принцип: фільтрувати якнайдалі від себе
Перш ніж перелічувати інструменти, варто зрозуміти логіку. Забитий канал не можна «розчистити» з боку сервера: якщо потік уже дійшов до вас, ви програли. Тому оборона будується назустріч ударові — що далі від вашої інфраструктури відсіється сміття, то краще.
Звідси й рівні: об'ємні потоки гасять у провайдера або в хмарі, протокольні — на межі мережі, а «розумні» запити до застосунку — вже безпосередньо перед сайтом. Класичний мережевий екран відсіює очевидне сміття за правилами, а спеціалізована фільтрація бере на себе масований розподілений потік, який фаервол просто не переварить: працюють вони в парі, а не замість одне одного.
До нападу: підготовка, яка й вирішує все
- Хмарний анти-DDoS або CDN. Увесь трафік іде через проміжний фільтрувальний вузол — той самий принцип проксування. Він відсікає шкідливі звернення й ховає реальну адресу сервера.
- WAF (Web Application Firewall). Захищає рівень застосунку від запитів, які зовні схожі на дії живої людини.
- Обмеження частоти запитів (rate limiting). Скільки звернень з однієї адреси допустимо за проміжок часу.
- Резерв потужності та балансування. Запас ресурсів і розподіл навантаження допомагають «переварити» сплеск, поки вмикається фільтрація.
- Кешування й полегшені сторінки. Що менше кожен запит смикає базу даних, то дорожче нападнику вас покласти.
- Моніторинг зі сповіщеннями. Помітити напад на перших хвилинах — див. Ознаки DDoS-атаки.
- План реагування. Хто вмикає фільтр, хто дзвонить провайдеру, хто пише клієнтам — на папері, а не в чиїйсь голові.
Що робити при DDoS-атаці: дії під час удару
- Зафіксувати час і зберегти логи — вони знадобляться і для фільтрації, і для заяви.
- Повідомити хостинг або провайдера: часто саме там є засоби, здатні зупинити потік.
- Увімкнути наявний захист на повну: жорсткіші правила, суворіші ліміти, режим підвищеної фільтрації в хмарі.
- Прибрати зайве навантаження — вимкнути важкі функції, віддавати статику замість динаміки.
- Змінювати по одному й фіксувати результат, інакше не зрозумієте, що спрацювало.
Розгорнутий алгоритм перших годин — у матеріалі Ддос-атака: як розпізнати і що робити в перші години.
Як обрати рішення під свій випадок
Універсальної відповіді немає, але орієнтир простий — рівень ризику й ціна простою.
| Ситуація | Мінімально достатньо |
|---|---|
| Сайт-візитівка, простій не критичний | CDN із базовою фільтрацією, кешування |
| Інтернет-магазин, сезонні піки | хмарний фільтр + WAF + ліміти запитів |
| Сервіс із SLA, платіжні операції | фільтрація в провайдера, резерв каналу, план реагування, чергування |
| Кілька сервісів на одному вузлі | рознесення сервісів + захист на рівні мережі |
Рішення купують не «про всяк випадок», а під конкретний ризик: спершу оцініть, у скільки обходиться година недоступності, і лише потім порівнюйте тарифи. Якщо простій коштує дешевше за річну підписку — можливо, вам справді вистачить кешу й лімітів.
Чого захист не робить
Про це чесно попереджають рідко. Хмарний фільтр не врятує, якщо реальний IP сервера відомий і його б'ють напряму, — потрібно ще й перекрити прямий доступ. WAF безсилий проти забитого каналу. А надто жорсткі правила самі стають зброєю проти вас: відсікаючи підозріле, вони відсікають і покупців. Захист — це завжди компроміс між безпекою та доступністю, і налаштовують його ітеративно, а не один раз назавжди.
Після нападу: висновки
- розібрати, що було мішенню і які заходи спрацювали, а які лише з'їли час;
- закрити виявлені слабкі місця й переналаштувати пороги сповіщень;
- оновити план реагування, поки все свіжо в пам'яті;
- за потреби зафіксувати інцидент для правових дій — див. Яка відповідальність за DDoS в Україні.
Для організації ці етапи — частина системного управління інцидентами ISO/IEC 27035 та безперервності бізнесу ISO 22301, а керований підхід загалом описує система управління інформаційною безпекою (СУІБ).
Потрібен захист від DDoS для вашого бізнесу? Фахівці з кіберзахисту допоможуть підібрати й налаштувати рішення під ваш сайт та інфраструктуру — отримати консультацію.