Loading...

Обучение / Безопасность

Что такое защита от DDoS (и почему она нужна каждому сайту)

DDoS-атака пытается вывести ваш сайт из строя, затопив его мусорным трафиком. Это руководство объясняет, как работают такие атаки, почему edge CDN — правильное место, чтобы их останавливать, как сюда вписывается WAF и как cdn.com.tr держит ваш сайт онлайн автоматически.

Что такое защита от DDoS (и почему она нужна каждому сайту)

Что такое DDoS-атака на самом деле

DDoS расшифровывается как Distributed Denial of Service (распределённый отказ в обслуживании). Цель проста и разрушительна: сделать сайт недоступным для реальных пользователей, погребя его под потоком фальшивых запросов. «Распределённый» означает, что трафик идёт с множества машин сразу — часто тысяч скомпрометированных компьютеров, серверов или IoT-устройств по всему миру — из-за чего трудно просто заблокировать один источник.

Эффект похож на тысячи фальшивых клиентов, забивших двери магазина, чтобы настоящие покупатели не смогли войти. Ваш сервер тратит всю ёмкость на ответы мусору, реальные посетители видят timeouts и ошибки, а каждая минута офлайн — потерянное доверие и продажи. В отличие от взлома, крадущего данные, DDoS-атаке не нужно проникать внутрь — ей достаточно держать всех остальных снаружи.

Основные типы атак

Объёмные (volumetric) атаки — классический потоп: огромные объёмы «сырого» трафика, нацеленные насытить вашу полосу пропускания, измеряемые в гигабитах или терабитах в секунду. Протокольные атаки бьют по «сантехнике» самого соединения — например полуоткрытые соединения, связывающие ресурсы сервера — так что могут опрокинуть сайт меньшим «сырым» объёмом.

Атаки на уровне приложения — самые коварные: вместо грубой силы они шлют запросы, почти похожие на настоящие, но дорогие в обработке, например многократные удары по странице поиска или логину. Им нужно куда меньше трафика для вреда, ведь каждый запрос заставляет ваше приложение работать усердно. Хорошая защита означает работать со всеми тремя, а не только с шумным объёмным типом.

Почему edge — правильное место, чтобы остановить это

Если трафик атаки достигает вашего единственного сервера origin — уже поздно: у него ограниченная полоса и ёмкость, и он упадёт. Решение — вынести линию обороны наружу, на большую распределённую edge-сеть перед вашим сайтом.

Edge CDN обладает куда большей суммарной ёмкостью, чем любой одиночный origin, и распределён по многим местам, поэтому потоп разбавляется и поглощается рядом с источником, а не сходится на вашем сервере. Мусорный трафик фильтруется на edge; на ваш origin передаются только чистые, легитимные запросы. Поскольку тот же edge уже кеширует и отдаёт ваш контент, эта защита идёт как часть работы сети, а не отдельное устройство, через которое надо маршрутизировать трафик.

Защита от DDoS против WAF

Их часто путают, но они защищают от разного. Защита от DDoS — про объём и доступность: держать сайт достижимым, когда кто-то пытается утопить его в трафике. Web Application Firewall (WAF) — про содержимое запросов: проверять каждый и блокировать атаки на приложение вроде SQL injection, cross-site scripting или ботов, зондирующих ваш логин.

Нужны оба. Защита от DDoS гарантирует, что посетители смогут добраться до сайта; WAF гарантирует, что дошедшие запросы не вредоносны. Вместе они покрывают «держать двери открытыми» и «проверять, кто входит». В edge-сети оба работают бок о бок перед вашим origin.

Что такое защита от DDoS (и почему она нужна каждому сайту) — Защита от DDoS против WAF
Безопасность на уровне аккаунта и правила доставки на edge.

Всегда включённая защита на cdn.com.tr

Худшее время начинать думать о защите от DDoS — во время атаки. Хорошая защита всегда включена и автоматична, поэтому всплески поглощаются ещё до того, как вы их заметите — без судорожной перенастройки, пока сайт лежит.

cdn.com.tr маршрутизирует ваш трафик через свою edge-сеть, где объёмные и протокольные потопы поглощаются и фильтруются, а WAF проверяет запросы уровня приложения — всё перед вашим origin. Поскольку это встроено в CDN, вы получаете это, поставив сайт за cdn.com.tr — та же настройка, что делает сайт быстрее, делает его и гораздо труднее вывести из строя. Легитимные посетители продолжают получать быстрые ответы, пока трафик атаки останавливается на edge.

Что такое защита от DDoS (и почему она нужна каждому сайту) — Всегда включённая защита на cdn.com.tr
Security на уровне правила: IP-правила, rate limiting и защита hotlink.

Кому защита от DDoS нужнее всего

Магазины и всё, что принимает платежи

Простой во время распродажи — это прямая потеря выручки, а магазины — частая цель вымогательства: доступность — это деньги.

Игры, стриминг и real-time приложения

Чувствительные к задержке сервисы — привлекательные цели; поглощение на edge держит их отзывчивыми под давлением.

Кампании и заметные сайты

Запуск или скандал могут привлечь и реальную толпу, и атаки; edge справляется с обоими, не давая серверу прогнуться.

Любой бизнес, который не может позволить простой

Если час офлайн — это больно, всегда включённая защита на edge — дешёвая страховка по сравнению с потерями.

FAQ по защите от DDoS

Чем защита от DDoS отличается от антивируса или firewall на моём сервере?

Server firewall и антивирус защищают одну машину, но атака, насыщающая её полосу, побеждает их, ведь трафик всё равно приходит. Защита от DDoS работает выше по потоку, на edge, поглощая и фильтруя потоп по большой сети до вашего сервера, поэтому ваш origin вовсе не видит бури.

Замедлит ли защита от DDoS мой сайт для реальных посетителей?

Нет — сделанная на edge, она обычно ускоряет сайт, ведь та же сеть кеширует и отдаёт контент рядом с посетителями. Легитимные запросы обслуживаются быстро, а фильтруется только мусорный трафик.

Действительно ли атакуют маленькие сайты?

Да. Атаки дёшевы в запуске и часто нецелевые или автоматические, а у маленьких сайтов обычно меньше всего ёмкости, чтобы пережить одну. Маленький сервер можно опрокинуть долей трафика, который большая edge-сеть просто не замечает.

Нужно ли что-то делать во время атаки на cdn.com.tr?

Нет. Защита всегда включена и автоматична на edge — объёмные и протокольные потопы поглощаются, а WAF фильтрует вредоносные запросы без вашей перенастройки. Сайт остаётся онлайн, пока атака обрабатывается выше по потоку.