DDoS / DoS

Захист від DDoS: що реально працює до, під час і після атаки

Захист від DDoS: що реально працює до, під час і після атаки — фільтрація трафіку, CDN, WAF, rate limiting і план реагування. Практичний посібник.

calendar_today 24.05.2026 schedule 3 хв читання
Багаторівневий захист від DDoS: хмарний фільтр і WAF відсікають шкідливий трафік, пропускаючи до сервера лише легітимних користувачів

Повністю прибрати ризик перевантаження неможливо, але правильно вибудуваний захист від DDoS зводить наслідки до мінімуму — часто так, що користувачі взагалі нічого не помічають. Ключ у тому, щоб діяти на трьох етапах: до, під час і після. Розберемо кожен. Що таке сам напад — у базовому матеріалі DDoS-атака: що це і як працює.

Головний принцип: фільтрувати якнайдалі від себе

Перш ніж перелічувати інструменти, варто зрозуміти логіку. Забитий канал не можна «розчистити» з боку сервера: якщо потік уже дійшов до вас, ви програли. Тому оборона будується назустріч ударові — що далі від вашої інфраструктури відсіється сміття, то краще.

Звідси й рівні: об'ємні потоки гасять у провайдера або в хмарі, протокольні — на межі мережі, а «розумні» запити до застосунку — вже безпосередньо перед сайтом. Класичний мережевий екран відсіює очевидне сміття за правилами, а спеціалізована фільтрація бере на себе масований розподілений потік, який фаервол просто не переварить: працюють вони в парі, а не замість одне одного.

До нападу: підготовка, яка й вирішує все

  • Хмарний анти-DDoS або CDN. Увесь трафік іде через проміжний фільтрувальний вузол — той самий принцип проксування. Він відсікає шкідливі звернення й ховає реальну адресу сервера.
  • WAF (Web Application Firewall). Захищає рівень застосунку від запитів, які зовні схожі на дії живої людини.
  • Обмеження частоти запитів (rate limiting). Скільки звернень з однієї адреси допустимо за проміжок часу.
  • Резерв потужності та балансування. Запас ресурсів і розподіл навантаження допомагають «переварити» сплеск, поки вмикається фільтрація.
  • Кешування й полегшені сторінки. Що менше кожен запит смикає базу даних, то дорожче нападнику вас покласти.
  • Моніторинг зі сповіщеннями. Помітити напад на перших хвилинах — див. Ознаки DDoS-атаки.
  • План реагування. Хто вмикає фільтр, хто дзвонить провайдеру, хто пише клієнтам — на папері, а не в чиїйсь голові.

Що робити при DDoS-атаці: дії під час удару

  1. Зафіксувати час і зберегти логи — вони знадобляться і для фільтрації, і для заяви.
  2. Повідомити хостинг або провайдера: часто саме там є засоби, здатні зупинити потік.
  3. Увімкнути наявний захист на повну: жорсткіші правила, суворіші ліміти, режим підвищеної фільтрації в хмарі.
  4. Прибрати зайве навантаження — вимкнути важкі функції, віддавати статику замість динаміки.
  5. Змінювати по одному й фіксувати результат, інакше не зрозумієте, що спрацювало.

Розгорнутий алгоритм перших годин — у матеріалі Ддос-атака: як розпізнати і що робити в перші години.

Як обрати рішення під свій випадок

Універсальної відповіді немає, але орієнтир простий — рівень ризику й ціна простою.

Ситуація Мінімально достатньо
Сайт-візитівка, простій не критичний CDN із базовою фільтрацією, кешування
Інтернет-магазин, сезонні піки хмарний фільтр + WAF + ліміти запитів
Сервіс із SLA, платіжні операції фільтрація в провайдера, резерв каналу, план реагування, чергування
Кілька сервісів на одному вузлі рознесення сервісів + захист на рівні мережі

Рішення купують не «про всяк випадок», а під конкретний ризик: спершу оцініть, у скільки обходиться година недоступності, і лише потім порівнюйте тарифи. Якщо простій коштує дешевше за річну підписку — можливо, вам справді вистачить кешу й лімітів.

Чого захист не робить

Про це чесно попереджають рідко. Хмарний фільтр не врятує, якщо реальний IP сервера відомий і його б'ють напряму, — потрібно ще й перекрити прямий доступ. WAF безсилий проти забитого каналу. А надто жорсткі правила самі стають зброєю проти вас: відсікаючи підозріле, вони відсікають і покупців. Захист — це завжди компроміс між безпекою та доступністю, і налаштовують його ітеративно, а не один раз назавжди.

Після нападу: висновки

  • розібрати, що було мішенню і які заходи спрацювали, а які лише з'їли час;
  • закрити виявлені слабкі місця й переналаштувати пороги сповіщень;
  • оновити план реагування, поки все свіжо в пам'яті;
  • за потреби зафіксувати інцидент для правових дій — див. Яка відповідальність за DDoS в Україні.

Для організації ці етапи — частина системного управління інцидентами ISO/IEC 27035 та безперервності бізнесу ISO 22301, а керований підхід загалом описує система управління інформаційною безпекою (СУІБ).

Потрібен захист від DDoS для вашого бізнесу? Фахівці з кіберзахисту допоможуть підібрати й налаштувати рішення під ваш сайт та інфраструктуру — отримати консультацію.