info@toimi.pro Telegram
Спасибо
Мы получили вашу заявку
Хорошо
Веб-разработка

DDoS-атака на сайт: как понять, что атакуют, и что делать

9 мин
Веб-разработка

DDoS-атаку видно по логам. Запросов резко больше обычного. Они идут с тысяч разных адресов на одну-две страницы. А заказов и заявок не прибавилось. Первое действие — написать хостингу и включить фильтрацию трафика на его стороне или у внешнего сервиса защиты, спрятав настоящий IP сервера за этим сервисом. Ниже — таблица «атака или рост спроса», порядок действий на первый час и фильтрация трафика и защита от атак для сайтов, которым разовой блокировки мало.

Атака или всплеск спроса

Резкий рост трафика пугает одинаково в обоих случаях. Выглядит похоже на первый взгляд. Разница — в характере запросов, не в их числе.

ПризнакПри атакеПри распродаже или вирусном постеГде смотреть
Источники запросовТысячи адресов, часто из одной подсети или нетипичных странРазные регионы, соответствующие рекламной кампанииЛоги сервера, панель хостинга
Какие страницы под нагрузкой1–2 страницы, часто не самые популярные: поиск, корзина, формаСтраницы из рекламы или поста — карточки товара, акцияaccess.log, топ URL по запросам
Заказы и заявкиНе растут или падаютРастут вместе с трафикомCRM, счётчик заявок на сайте
User-Agent и поведениеОднотипные или пустые, нет скролла и кликовРазные устройства, обычное поведениеВебвизор, тепловая карта
Динамика всплескаРезкий скачок за минуты, держится ровноПлавный рост к пику рекламы или публикацииГрафики нагрузки хостинга
Источник переходаРеферера нет или он один и тот жеСоцсети, рекламные площадки, поисковикОтчёт «источники трафика»

Один признак редко решает. Смотрите на три-четыре строки сразу. Однотипные запросы без заявок и без реферера почти всегда означают атаку, даже если география разбросана: ботнеты собирают адреса по всему миру. Планируете сезонный пик трафика — подготовка магазина к пиковым распродажам построена на том же принципе разделения: рост от рекламы и покупателей ждут заранее, а атаку — нет, её замечают по факту.

Виды атак простыми словами

Технически атаки делят на два уровня. Разница определяет, что вообще может помочь.

Атака на канал (уровни L3/L4 по модели OSI) просто заливает сервер мусорным трафиком — пакетами, которые нужно отбросить до того, как они дойдут до сайта. Такую атаку видно сразу. Канал забит. Сайт недоступен целиком, включая админку и почту на том же сервере. Отражают её на уровне сети — у хостинга или у внешнего сервиса с большой пропускной способностью.

Атака на приложение (уровень L7) выглядит как обычные посетители. Запросы к поиску, к фильтру каталога, к корзине — каждый из них не выглядит подозрительным сам по себе. Но нагружает сервер в тысячи раз сильнее, чем просмотр статичной страницы. Объём трафика может быть скромным — и в этом опасность: простую блокировку по объёму атака не пробивает, а сайт всё равно падает.

Отдельно стоят атаки-усилители: запрос в несколько байт отправляют через уязвимый DNS- или NTP-сервер, а ответ на него приходит в сотни раз больше по объёму и летит уже на адрес жертвы. Один такой сервер-усилитель, использованный тысячами ботов, создаёт канал трафика, который небольшому хостингу не выдержать в одиночку — здесь фильтрация нужна именно на уровне сети, до сервера.

Первый час: порядок действий

  1. Зафиксируйте время начала и снимите скриншоты графика нагрузки — пригодятся при разговоре с хостингом и сервисом защиты.
  2. Напишите в поддержку хостинга: «идёт атака, прошу включить фильтрацию». На части тарифов это включается без доплаты.
  3. Атака сильная, канал забит целиком — переключите DNS на внешний сервис защиты, спрятав IP сервера за ним.
  4. Отключите или упростите самые тяжёлые страницы: поиск, генерацию отчётов, сложные фильтры. Они падают первыми при атаке на приложение.
  5. Включите капчу на формы и на поиск, если атака идёт именно через них.
  6. Проверьте SSL-сертификат: при переключении DNS на внешний сервис нужен либо тот же сертификат на новой стороне, либо временный от сервиса защиты.
  7. Мониторьте нагрузку каждые 15–30 минут. Не снимайте защиту сразу после затишья — атаки часто идут волнами.
  8. Через сутки-двое разберите логи вместе с хостингом или сервисом: что за атака была, сколько длилась, что сработало, а что нет.

Держите под рукой три вещи до инцидента, а не ищите их посреди атаки: прямой контакт поддержки хостинга помимо общей почты, логин и пароль от панели DNS-регистратора, доступ к аналитике сайта, где сразу видно динамику заказов в реальном времени. Без них шаги 2 и 3 растягиваются с минут до часа только на поиск нужного окна входа и пароля.

Собственник небольшого сайта редко проходит все восемь шагов сам. Хватает шагов 1–2 и звонка в поддержку. Интернет-магазин или сервис с заявками проходит все восемь: час простоя обходится дороже времени на разбор.

Защита заранее: три уровня

Ждать атаку не обязательно. Защита выстраивается слоями до того, как она понадобится.

У хостинга — базовая фильтрация трафика включена почти везде. Но её мощности хватает не на все случаи: против целенаправленной атаки нужен отдельный слой. Выбирая хостинг для нового проекта, сразу смотрите на хостинг с защитой от атак на уровне сети как на часть тарифа: докупать её отдельно после первой же атаки выходит дороже и дольше. У внешнего сервиса — фильтрующая сеть перед сервером с мощностью на порядки выше, чем у одного хостинга, но это отдельная услуга и отдельная настройка DNS. На самом сайте — кеш статичных страниц снимает нагрузку с базы данных при любом всплеске, а лимиты на число запросов с одного адреса (rate limiting) режут и ботов, и случайные скрипты-парсеры.

Комбинация из всех трёх слоёв держит удар лучше одного. Хостинг отбивает мелкий шум. Внешний сервис — целевую атаку. Кеш и лимиты снижают нагрузку в спокойное время и не дают одной уязвимой странице стать точкой входа.

После подключения любого слоя проверьте его на нагрузочном тесте с известным источником трафика — не только поверьте настройкам на слово. Сервисы защиты часто предлагают такую проверку по запросу: короткий контролируемый всплеск показывает, срабатывает ли фильтр раньше, чем падает сервер, и не режет ли он заодно живых посетителей. Без теста первая реальная атака становится одновременно и проверкой настроек, и самим инцидентом — а это худшее время для выявления ошибок конфигурации.

Сколько стоит час простоя — и когда защита себя окупает

Прежде чем выбирать уровень защиты, посчитайте, во что обходится час недоступности сайта. Формула простая: среднечасовая выручка через сайт, плюс время сотрудников, которые вместо работы разбирают инцидент и отвечают клиентам в мессенджерах, плюс упущенные встречи и звонки для B2B — там заявка сначала уходит в переговоры, а не сразу в оплату. Для интернет-магазина с оборотом 3 млн ₽ в месяц и работой в дневное время это уже 15–20 тысяч рублей выручки на каждый час простоя без учёта репутационных потерь. Для B2B-сайта без прямых продаж через форму сумма меньше в моменте, но растёт, если атака сорвала показ КП крупному клиенту в конкретный день.

Сравните эту цифру с ценой месячной подписки на внешнюю защиту. Атака раз в квартал на четыре часа при выручке 15 тысяч рублей в час — это 60 тысяч рублей потерь за квартал, не считая упущенных заявок сверх прямых продаж. Подписка на базовую фильтрацию часто обходится дешевле одного такого простоя. Разовое подключение после начала атаки — уже импровизация под нагрузкой: DNS переключается с задержкой, а тестировать конфигурацию под реальным огнём поздно.

Как выбрать сервис защиты

Восемь вопросов для разговора с сервисом защиты. Задавайте их до подключения — не после первой атаки:

№Вопрос
1Какой уровень защиты в тарифе по умолчанию — сетевой (L3/L4), приложения (L7) или оба?
2Где расположены узлы фильтрации — внутри РФ или за рубежом, и как это скажется на задержке для посетителей?
3Как быстро переключается DNS на фильтрацию и обратно после атаки?
4Что с SSL-сертификатом при переключении — используется свой или сертификат сервиса?
5Есть ли лимит трафика в тарифе или доплата за объём во время пиковой атаки?
6Какая цена именно в момент активной атаки — у части сервисов она отличается от цены в спокойное время?
7Дежурит ли инженер поддержки круглосуточно или только в рабочие часы?
8Можно ли протестировать подключение заранее, до реальной атаки?

Среди российских сервисов защиты — Qrator Labs (qrator.ru), StormWall (stormwall.pro) и DDoS-Guard (ddos-guard.net). Сравнение тарифов и мощностей здесь намеренно не приводим: условия меняются чаще, чем обновляется статья. Актуальные цифры смотрите на сайте каждого сервиса в момент подключения. По данным StormWall, число DDoS-атак в первом квартале 2026 года выросло на 168% год к году — рост, который сами сервисы называют самым быстрым за несколько лет (StormWall, «DDoS Trends in Q1 2026»).

Мощность и покрытие меняются у всех трёх ежегодно, поэтому годится любой список — важно, чтобы ответы на восемь вопросов выше устраивали именно вашу площадку, а не абстрактный рейтинг «лучших».

Что атака может прикрывать

Не каждая атака — просто помеха бизнесу. Иногда DDoS запускают, чтобы отвлечь администратора, пока параллельно ищут уязвимость для взлома. Команда тушит перегрузку — попытки подбора паролей или эксплуатации дыры в плагине легче остаются незамеченными. Изменился контент на сайте, появились новые файлы, пришло письмо от хостинга о подозрительной активности? Если вместе с атакой сайт заразили, порядок действий на первые сутки другой.

Регулярный мониторинг и разбор инцидентов входит в состав плановой техподдержки. Атаку замечают раньше, чем о ней сообщат клиенты. Последствия — от простоя до попытки взлома под прикрытием атаки — разбирают в одном месте, а не россыпью по разным подрядчикам.

Частые вопросы

Сколько длится обычная DDoS-атака на небольшой сайт?

От нескольких минут до нескольких часов. Короткие атаки часто просто проверяют, есть ли защита вообще, — своего рода разведка боем перед более серьёзной попыткой. Атаки дольше суток чаще означают конкретную цель — конкурентную борьбу или вымогательство, а не случайный ботнет без адреса.

Можно ли определить, кто атакует сайт?

Технически — почти никогда напрямую. Адреса ботнета принадлежат заражённым устройствам ни в чём не виноватых людей, не заказчику атаки: он лишь арендовал мощность на теневом рынке или использовал готовый инструмент. Косвенно помогает время атаки и совпадение с конкретным событием: запуском рекламы, публикацией, конфликтом с конкурентом или отраслевым скандалом.

Что произойдёт, если ничего не делать во время атаки?

Сайт останется недоступен, пока атака не закончится сама — от минут до дней в зависимости от мощности и мотивации атакующих. Заявки и заказы за это время сайт не получит. Часть посетителей не вернётся даже после восстановления.

Держать защиту от DDoS постоянно или подключать по факту атаки?

Для сайта с заявками или продажами — держать постоянно: подключение внешней защиты после начала атаки занимает время, а каждая минута простоя обходится дороже подписки. Для визитки с низким риском хватает базовой фильтрации у хостинга и готового плана действий на случай атаки.

Отличается ли защита для сайта на WordPress или 1С-Битрикс?

Принципы одинаковы для любой CMS: фильтрация трафика работает на уровне сети или CDN, ещё до того, как запрос дойдёт до движка сайта. Тяжёлые запросы, которые ускоряют атаку на приложение, у каждой CMS свои — плагины поиска у WordPress, модули каталога у Битрикса.

Как понять, что защита в момент атаки работает, а не просто установлена?

Смотрите на два графика параллельно. Нагрузка на сервер должна остаться в норме, даже если запросов к фильтрующему узлу заметно больше обычного. Растёт и то и другое одновременно — фильтр не справляется, и пора звонить в поддержку сервиса защиты, а не ждать, пока пройдёт само.

Лучшие статьи ⭐

Бренд и маркетинг
Ребрендинг: стратегия обновления без потери клиентов
Изменения на рынке требуют адаптации бренда. Независимо от причины — глобальное потепление или экономический кризис — мы объясним, когда необходим ребрендинг и как провести его эффективно для достижения максимальных результатов. Артем Довгопол Успешный ребрендинг не стирает вашу историю — он просто помогает рассказать ее по-новому. Ключевые идеи👌 Ребрендинг — это…
23 апреля, 2025
8 мин
714
Бренд и маркетинг
Как обновить сайт и не потерять заявки и позиции
При редизайне теряют три вещи: адреса страниц, из-за которых обнуляются позиции в поиске, содержимое первого экрана, которое держит конверсию, и формы заявок, которые перестают доходить в CRM после смены вёрстки. Все три риска снимаются до старта работ: карта соответствия старых и новых URL, сверка первого экрана по метрикам до правки…
26 мая, 2025
6 мин
649
Все категории
Дизайн сайта для роста конверсии: ключевые элементы
Ваш сайт — это сложная экосистема взаимосвязанных элементов, каждый из которых влияет на то, как пользователи воспринимают вас, ваш продукт и ваш бренд. Давайте подробнее разберем, какие элементы делают сайты успешными и как заставить их работать на вас. Артем Довгопол Веб-дизайн — мост между бизнес-целями и потребностями пользователей. Ключевые идеи👌…
30 мая, 2025
7 мин
635
Веб-разработка
Личный кабинет: разработка для роста бизнеса
Личный кабинет на сайте — это тот маленький островок персонализации, который заставляет пользователей чувствовать себя как дома. Хотите узнать больше о том, как они могут принести пользу вашему бизнесу? Мы собрали всю необходимую информацию в этой статье — приятного чтения! Артем Довгопол Личный кабинет — это карта вашего пользователя для навигации…
28 мая, 2025
10 мин
600
Веб-разработка
Сколько стоит сайт в 2026 году: вилки цен по типам
Сайт в 2026 году стоит от 250 000 ₽ за лендинг до 1,5 млн ₽ и выше за корпоративный сайт с интеграциями. Точную смету определяют тип сайта, дизайн и интеграции. Ниже — вилки по типам с суммами и сроками, цены по прайсу Toimi на 06.10.2026. Тип сайтаЦена отСрокТехническое задание (отдельный…
7 октября, 2026
8 мин
0
Ваша заявка отправлена!

Мы свяжемся с вами в ближайшее время, чтобы обсудить проект.

Закрыть