Все системы в норме

Оплата в Bitcoin, Monero, USDT, Ethereum или Solana · регистрация только по email

Сеть

Фильтрация DDoS: как она работает и что делать во время атаки

Что фильтруется автоматически, что нет и как защитить сервисы на уровне приложений.

5 мин чтенияПроверено 25 сентября 2026 г.

Сервер под полупрозрачным щитом, отражающим поток летящих частиц

Что происходит автоматически

Каждый IP-адрес защищён постоянно включённой фильтрацией на границе нашей сети. Объёмные флуд-атаки (UDP, ICMP), SYN-флуд и атаки с усилением (DNS, NTP, memcached, CLDAP, SSDP) отбрасываются ещё до того, как достигнут вашего порта. Ничего включать не нужно, и дополнительной платы за это нет.

За что отвечаете вы

Атаки на уровне приложений — HTTP-флуд, перебор паролей на странице входа, ресурсоёмкие поисковые запросы — для сетевого фильтра выглядят как обычный трафик. Защищаться от них нужно на уровне приложения:

# nginx: at most 10 requests per second per client IP, bursts of 20
limit_req_zone $binary_remote_addr zone=perip:10m rate=10r/s;
server {
    location / { limit_req zone=perip burst=20 nodelay; }
}

Используйте fail2ban для форм входа, активно кешируйте или поставьте перед сайтом обратный прокси либо WAF.

Во время атаки

  1. Посмотрите, какой трафик доходит до сервера: iftop -i eno1 или nload.
  2. Если страдают легитимные пользователи, откройте тикет и укажите атакуемый IP-адрес, время начала атаки и что вы наблюдаете.
  3. На игровых серверах не отключайте собственную защиту приложения (ограничение частоты запросов, лимит подключений).

Мы блокируем весь трафик на адрес только в крайнем случае — когда атака угрожает другим клиентам, — и сразу сообщаем вам, если это произошло.

Сеть

Ещё в разделе «Сеть»

Все 5 руководств
Огромные «соты» из адресных ячеек, расходящиеся от сервера и маршрутизатора

Сеть

Настройка подсети IPv6 /64

Добавьте маршрутизируемую подсеть IPv6 через netplan или ifupdown, проверьте её и раздайте адреса виртуальным машинам.

5 мин чтенияЧитать руководство