DDoS-атака (Distributed Denial of Service, распределённая атака отказа в обслуживании) — это кибератака, при которой сайт, сервер, приложение или другой сетевой сервис перегружают большим количеством запросов или трафика. В результате обычные пользователи не могут открыть сайт, воспользоваться сервисом или получают ответ с большой задержкой.
Главная особенность DDoS — запросы поступают одновременно с большого числа устройств. Для этого злоумышленники часто используют ботнет — сеть заражённых компьютеров, серверов, роутеров или IoT-устройств, которыми можно управлять удалённо.
Как работает DDoS-атака
В нормальном режиме сервер обрабатывает запросы пользователей в пределах доступных ресурсов: пропускной способности канала, мощности процессора, оперативной памяти, соединений с базой данных.
Во время DDoS-атаки злоумышленник организует поток запросов, который превышает возможности инфраструктуры. Сервер, сеть или отдельный компонент системы начинает работать медленнее, перестаёт отвечать или становится недоступным.
Упрощённая схема:
- Злоумышленник получает контроль над большим количеством устройств.
- Устройства объединяются в ботнет.
- Ботнет одновременно отправляет запросы на целевой сайт или сервис.
- Канал связи, сервер или приложение перегружается.
- Легитимные пользователи не могут получить доступ к ресурсу.
Цель такой атаки — нарушить доступность сервиса, а не обязательно получить доступ к данным или взломать систему.
DoS и DDoS: в чём разница
| Характеристика | DoS-атака | DDoS-атака |
|---|---|---|
| Источник трафика | Один компьютер или небольшое число источников | Множество устройств из разных сетей |
| Масштаб | Обычно ограничен ресурсами атакующего | Может быть значительно выше за счёт ботнета |
| Блокировка | Проще ограничить по IP-адресу или правилам сети | Сложнее: трафик поступает с множества IP-адресов |
| Цель | Сделать сервис недоступным | Сделать сервис недоступным |
При DoS-атаке поток запросов создаёт один источник. DDoS-атака распределена между множеством устройств, поэтому она более масштабна и сложнее фильтруется.
Основные типы DDoS-атак
Объёмные атаки
Объёмные, или volumetric, атаки направлены на переполнение канала связи большим объёмом трафика. Даже если сервер способен обрабатывать запросы, он может стать недоступным из-за перегрузки сети.
Пример — большое количество UDP-пакетов, направленных на сетевую инфраструктуру.
Атаки на сетевой уровень
Такие атаки используют особенности сетевых протоколов и пытаются исчерпать доступные соединения или ресурсы сетевого оборудования.
Например, SYN flood создаёт большое количество незавершённых соединений с сервером. Сервер сохраняет информацию о каждом соединении и со временем может исчерпать доступные ресурсы.
Атаки на уровень приложений
Атаки уровня приложений, или L7-атаки, имитируют обычное поведение пользователей: отправляют HTTP-запросы к страницам, поиску, форме авторизации или API. Их сложнее распознать, поскольку отдельный запрос может выглядеть легитимным.
Например, тысячи ботов могут одновременно запрашивать тяжёлую страницу каталога, которая при каждом открытии выполняет сложные запросы к базе данных.
Признаки DDoS-атаки
О возможной атаке могут говорить следующие признаки:
- резкий рост входящего трафика без соответствующего роста реальной аудитории;
- большое число запросов с разных IP-адресов;
- медленная работа сайта или API;
- рост количества ошибок
502,503,504; - резкое увеличение нагрузки на CPU, память, сеть или базу данных;
- большое количество однотипных запросов к одному URL;
- необычное распределение трафика по странам, User-Agent или типам запросов;
- увеличение числа активных соединений.
Важно отличать атаку от органического всплеска интереса — например, после рекламной кампании, публикации в СМИ или распродажи. Для этого анализируют логи, источники трафика, поведение пользователей и нагрузку на инфраструктуру.
Последствия DDoS-атаки
DDoS-атака может привести к следующим последствиям:
- временная недоступность сайта, приложения или API;
- потеря заказов, заявок и платежей;
- снижение доверия пользователей;
- дополнительные расходы на инфраструктуру и защиту;
- перегрузка службы поддержки;
- нарушение работы внутренних корпоративных сервисов;
- репутационные риски для компании.
Для интернет-магазина, сервиса бронирования или платежной системы недоступность даже в течение короткого времени может означать прямые финансовые потери.
Как защититься от DDoS
Полностью исключить риск DDoS-атаки сложно, но её последствия можно значительно уменьшить. Обычно используется несколько уровней защиты.
CDN и распределённая инфраструктура
CDN (Content Delivery Network) распределяет контент между географически разнесёнными серверами. Это помогает принимать и фильтровать большой объём трафика до того, как он достигнет основного сервера. CDN также может кэшировать статические файлы и снижать нагрузку на origin-сервер.
WAF
WAF (Web Application Firewall) — межсетевой экран уровня веб-приложений. Он анализирует HTTP-запросы и помогает блокировать вредоносный или аномальный трафик, включая атаки уровня приложений.
Ограничение частоты запросов
Rate limiting ограничивает количество запросов, которые один пользователь, IP-адрес, API-ключ или сессия могут отправить за определённый период. Например, можно разрешить не более 100 запросов в минуту к публичному API от одного источника.
Этот механизм не остановит любую крупную DDoS-атаку, но уменьшит эффект HTTP-флудов и предотвратит перегрузку отдельных функций сайта.
Балансировка нагрузки
Балансировщик нагрузки распределяет запросы между несколькими серверами. Если один сервер перегружен или недоступен, часть трафика может быть направлена на другие экземпляры системы.
Кэширование
Кэширование позволяет отдавать часто запрашиваемый контент без обращения к приложению или базе данных. Это особенно полезно для каталогов, изображений, страниц со справочной информацией и других данных, которые редко меняются.
Скрытие origin-сервера
Основной сервер не должен быть напрямую доступен из интернета, если перед ним используется CDN или reverse proxy. Доступ к origin-серверу ограничивают так, чтобы запросы принимались только от доверенной инфраструктуры.
Мониторинг и план реагирования
Компании стоит заранее настроить мониторинг нагрузки, логов, ошибок и доступности. Также нужен план действий: ответственные сотрудники, контакты хостинг-провайдера, правила переключения на защитные сервисы, резервные каналы связи и порядок информирования клиентов.
Что делать во время атаки
Если сервис уже испытывает DDoS-атаку, важно действовать последовательно:
- Проверить, действительно ли рост трафика связан с атакой, а не с реальными пользователями.
- Связаться с хостинг-провайдером, CDN-провайдером или сервисом защиты от DDoS.
- Включить или усилить правила WAF и rate limiting.
- Ограничить доступ к наиболее нагруженным эндпоинтам и API.
- Заблокировать очевидно вредоносные паттерны запросов, IP-адреса или сети — с осторожностью, чтобы не заблокировать реальных пользователей.
- Увеличить мощности инфраструктуры, если это возможно и оправданно.
- Собирать логи и фиксировать параметры инцидента для последующего анализа.
Самостоятельно блокировать IP-адреса вручную обычно недостаточно: при DDoS-атаке источников могут быть тысячи, а адреса — быстро меняться.
Пример
Представим сервис онлайн-бронирования. В обычный день форма поиска доступности получает несколько сотен запросов в минуту. Во время атаки ботнет начинает отправлять десятки тысяч запросов к поиску дат и свободных мест.
Каждый запрос обращается к базе данных, поэтому нагрузка растёт не только на веб-сервер, но и на базу. Если не использовать кэширование, rate limiting, WAF и защиту на уровне CDN, реальным пользователям станет сложно оформить бронирование.
Итог
DDoS-атака — это попытка сделать сайт, сервер или онлайн-сервис недоступным, перегрузив его трафиком или запросами с множества источников. Основные методы защиты включают CDN, WAF, rate limiting, балансировку нагрузки, кэширование, мониторинг и ограничение прямого доступа к основной инфраструктуре.
