DDoS-атаку видно по логам. Запросов резко больше обычного. Они идут с тысяч разных адресов на одну-две страницы. А заказов и заявок не прибавилось. Первое действие — написать хостингу и включить фильтрацию трафика на его стороне или у внешнего сервиса защиты, спрятав настоящий IP сервера за этим сервисом. Ниже — таблица «атака или рост спроса», порядок действий на первый час и фильтрация трафика и защита от атак для сайтов, которым разовой блокировки мало.
Атака или всплеск спроса
Резкий рост трафика пугает одинаково в обоих случаях. Выглядит похоже на первый взгляд. Разница — в характере запросов, не в их числе.
| Признак | При атаке | При распродаже или вирусном посте | Где смотреть |
| Источники запросов | Тысячи адресов, часто из одной подсети или нетипичных стран | Разные регионы, соответствующие рекламной кампании | Логи сервера, панель хостинга |
| Какие страницы под нагрузкой | 1–2 страницы, часто не самые популярные: поиск, корзина, форма | Страницы из рекламы или поста — карточки товара, акция | access.log, топ URL по запросам |
| Заказы и заявки | Не растут или падают | Растут вместе с трафиком | CRM, счётчик заявок на сайте |
| User-Agent и поведение | Однотипные или пустые, нет скролла и кликов | Разные устройства, обычное поведение | Вебвизор, тепловая карта |
| Динамика всплеска | Резкий скачок за минуты, держится ровно | Плавный рост к пику рекламы или публикации | Графики нагрузки хостинга |
| Источник перехода | Реферера нет или он один и тот же | Соцсети, рекламные площадки, поисковик | Отчёт «источники трафика» |
Один признак редко решает. Смотрите на три-четыре строки сразу. Однотипные запросы без заявок и без реферера почти всегда означают атаку, даже если география разбросана: ботнеты собирают адреса по всему миру. Планируете сезонный пик трафика — подготовка магазина к пиковым распродажам построена на том же принципе разделения: рост от рекламы и покупателей ждут заранее, а атаку — нет, её замечают по факту.
Виды атак простыми словами
Технически атаки делят на два уровня. Разница определяет, что вообще может помочь.
Атака на канал (уровни L3/L4 по модели OSI) просто заливает сервер мусорным трафиком — пакетами, которые нужно отбросить до того, как они дойдут до сайта. Такую атаку видно сразу. Канал забит. Сайт недоступен целиком, включая админку и почту на том же сервере. Отражают её на уровне сети — у хостинга или у внешнего сервиса с большой пропускной способностью.
Атака на приложение (уровень L7) выглядит как обычные посетители. Запросы к поиску, к фильтру каталога, к корзине — каждый из них не выглядит подозрительным сам по себе. Но нагружает сервер в тысячи раз сильнее, чем просмотр статичной страницы. Объём трафика может быть скромным — и в этом опасность: простую блокировку по объёму атака не пробивает, а сайт всё равно падает.
Отдельно стоят атаки-усилители: запрос в несколько байт отправляют через уязвимый DNS- или NTP-сервер, а ответ на него приходит в сотни раз больше по объёму и летит уже на адрес жертвы. Один такой сервер-усилитель, использованный тысячами ботов, создаёт канал трафика, который небольшому хостингу не выдержать в одиночку — здесь фильтрация нужна именно на уровне сети, до сервера.
Первый час: порядок действий
- Зафиксируйте время начала и снимите скриншоты графика нагрузки — пригодятся при разговоре с хостингом и сервисом защиты.
- Напишите в поддержку хостинга: «идёт атака, прошу включить фильтрацию». На части тарифов это включается без доплаты.
- Атака сильная, канал забит целиком — переключите DNS на внешний сервис защиты, спрятав IP сервера за ним.
- Отключите или упростите самые тяжёлые страницы: поиск, генерацию отчётов, сложные фильтры. Они падают первыми при атаке на приложение.
- Включите капчу на формы и на поиск, если атака идёт именно через них.
- Проверьте SSL-сертификат: при переключении DNS на внешний сервис нужен либо тот же сертификат на новой стороне, либо временный от сервиса защиты.
- Мониторьте нагрузку каждые 15–30 минут. Не снимайте защиту сразу после затишья — атаки часто идут волнами.
- Через сутки-двое разберите логи вместе с хостингом или сервисом: что за атака была, сколько длилась, что сработало, а что нет.
Держите под рукой три вещи до инцидента, а не ищите их посреди атаки: прямой контакт поддержки хостинга помимо общей почты, логин и пароль от панели DNS-регистратора, доступ к аналитике сайта, где сразу видно динамику заказов в реальном времени. Без них шаги 2 и 3 растягиваются с минут до часа только на поиск нужного окна входа и пароля.
Собственник небольшого сайта редко проходит все восемь шагов сам. Хватает шагов 1–2 и звонка в поддержку. Интернет-магазин или сервис с заявками проходит все восемь: час простоя обходится дороже времени на разбор.
Защита заранее: три уровня
Ждать атаку не обязательно. Защита выстраивается слоями до того, как она понадобится.
У хостинга — базовая фильтрация трафика включена почти везде. Но её мощности хватает не на все случаи: против целенаправленной атаки нужен отдельный слой. Выбирая хостинг для нового проекта, сразу смотрите на хостинг с защитой от атак на уровне сети как на часть тарифа: докупать её отдельно после первой же атаки выходит дороже и дольше. У внешнего сервиса — фильтрующая сеть перед сервером с мощностью на порядки выше, чем у одного хостинга, но это отдельная услуга и отдельная настройка DNS. На самом сайте — кеш статичных страниц снимает нагрузку с базы данных при любом всплеске, а лимиты на число запросов с одного адреса (rate limiting) режут и ботов, и случайные скрипты-парсеры.
Комбинация из всех трёх слоёв держит удар лучше одного. Хостинг отбивает мелкий шум. Внешний сервис — целевую атаку. Кеш и лимиты снижают нагрузку в спокойное время и не дают одной уязвимой странице стать точкой входа.
После подключения любого слоя проверьте его на нагрузочном тесте с известным источником трафика — не только поверьте настройкам на слово. Сервисы защиты часто предлагают такую проверку по запросу: короткий контролируемый всплеск показывает, срабатывает ли фильтр раньше, чем падает сервер, и не режет ли он заодно живых посетителей. Без теста первая реальная атака становится одновременно и проверкой настроек, и самим инцидентом — а это худшее время для выявления ошибок конфигурации.
Сколько стоит час простоя — и когда защита себя окупает
Прежде чем выбирать уровень защиты, посчитайте, во что обходится час недоступности сайта. Формула простая: среднечасовая выручка через сайт, плюс время сотрудников, которые вместо работы разбирают инцидент и отвечают клиентам в мессенджерах, плюс упущенные встречи и звонки для B2B — там заявка сначала уходит в переговоры, а не сразу в оплату. Для интернет-магазина с оборотом 3 млн ₽ в месяц и работой в дневное время это уже 15–20 тысяч рублей выручки на каждый час простоя без учёта репутационных потерь. Для B2B-сайта без прямых продаж через форму сумма меньше в моменте, но растёт, если атака сорвала показ КП крупному клиенту в конкретный день.
Сравните эту цифру с ценой месячной подписки на внешнюю защиту. Атака раз в квартал на четыре часа при выручке 15 тысяч рублей в час — это 60 тысяч рублей потерь за квартал, не считая упущенных заявок сверх прямых продаж. Подписка на базовую фильтрацию часто обходится дешевле одного такого простоя. Разовое подключение после начала атаки — уже импровизация под нагрузкой: DNS переключается с задержкой, а тестировать конфигурацию под реальным огнём поздно.
Как выбрать сервис защиты
Восемь вопросов для разговора с сервисом защиты. Задавайте их до подключения — не после первой атаки:
| № | Вопрос |
| 1 | Какой уровень защиты в тарифе по умолчанию — сетевой (L3/L4), приложения (L7) или оба? |
| 2 | Где расположены узлы фильтрации — внутри РФ или за рубежом, и как это скажется на задержке для посетителей? |
| 3 | Как быстро переключается DNS на фильтрацию и обратно после атаки? |
| 4 | Что с SSL-сертификатом при переключении — используется свой или сертификат сервиса? |
| 5 | Есть ли лимит трафика в тарифе или доплата за объём во время пиковой атаки? |
| 6 | Какая цена именно в момент активной атаки — у части сервисов она отличается от цены в спокойное время? |
| 7 | Дежурит ли инженер поддержки круглосуточно или только в рабочие часы? |
| 8 | Можно ли протестировать подключение заранее, до реальной атаки? |
Среди российских сервисов защиты — Qrator Labs (qrator.ru), StormWall (stormwall.pro) и DDoS-Guard (ddos-guard.net). Сравнение тарифов и мощностей здесь намеренно не приводим: условия меняются чаще, чем обновляется статья. Актуальные цифры смотрите на сайте каждого сервиса в момент подключения. По данным StormWall, число DDoS-атак в первом квартале 2026 года выросло на 168% год к году — рост, который сами сервисы называют самым быстрым за несколько лет (StormWall, «DDoS Trends in Q1 2026»).
Мощность и покрытие меняются у всех трёх ежегодно, поэтому годится любой список — важно, чтобы ответы на восемь вопросов выше устраивали именно вашу площадку, а не абстрактный рейтинг «лучших».
Что атака может прикрывать
Не каждая атака — просто помеха бизнесу. Иногда DDoS запускают, чтобы отвлечь администратора, пока параллельно ищут уязвимость для взлома. Команда тушит перегрузку — попытки подбора паролей или эксплуатации дыры в плагине легче остаются незамеченными. Изменился контент на сайте, появились новые файлы, пришло письмо от хостинга о подозрительной активности? Если вместе с атакой сайт заразили, порядок действий на первые сутки другой.
Регулярный мониторинг и разбор инцидентов входит в состав плановой техподдержки. Атаку замечают раньше, чем о ней сообщат клиенты. Последствия — от простоя до попытки взлома под прикрытием атаки — разбирают в одном месте, а не россыпью по разным подрядчикам.
Частые вопросы
Сколько длится обычная DDoS-атака на небольшой сайт?
От нескольких минут до нескольких часов. Короткие атаки часто просто проверяют, есть ли защита вообще, — своего рода разведка боем перед более серьёзной попыткой. Атаки дольше суток чаще означают конкретную цель — конкурентную борьбу или вымогательство, а не случайный ботнет без адреса.
Можно ли определить, кто атакует сайт?
Технически — почти никогда напрямую. Адреса ботнета принадлежат заражённым устройствам ни в чём не виноватых людей, не заказчику атаки: он лишь арендовал мощность на теневом рынке или использовал готовый инструмент. Косвенно помогает время атаки и совпадение с конкретным событием: запуском рекламы, публикацией, конфликтом с конкурентом или отраслевым скандалом.
Что произойдёт, если ничего не делать во время атаки?
Сайт останется недоступен, пока атака не закончится сама — от минут до дней в зависимости от мощности и мотивации атакующих. Заявки и заказы за это время сайт не получит. Часть посетителей не вернётся даже после восстановления.
Держать защиту от DDoS постоянно или подключать по факту атаки?
Для сайта с заявками или продажами — держать постоянно: подключение внешней защиты после начала атаки занимает время, а каждая минута простоя обходится дороже подписки. Для визитки с низким риском хватает базовой фильтрации у хостинга и готового плана действий на случай атаки.
Отличается ли защита для сайта на WordPress или 1С-Битрикс?
Принципы одинаковы для любой CMS: фильтрация трафика работает на уровне сети или CDN, ещё до того, как запрос дойдёт до движка сайта. Тяжёлые запросы, которые ускоряют атаку на приложение, у каждой CMS свои — плагины поиска у WordPress, модули каталога у Битрикса.
Как понять, что защита в момент атаки работает, а не просто установлена?
Смотрите на два графика параллельно. Нагрузка на сервер должна остаться в норме, даже если запросов к фильтрующему узлу заметно больше обычного. Растёт и то и другое одновременно — фильтр не справляется, и пора звонить в поддержку сервиса защиты, а не ждать, пока пройдёт само.