DoS против DDoS - 5 ключевых отличий, которые должен знать каждый администратор

Тег записи: , ,

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

В мире кибербезопасности термины "DoS" и "DDoS" часто используют как синонимы, но между ними существует принципиальная разница.

DoS-атака (Denial of Service - отказ в обслуживании) - это целенаправленное действие одного источника (компьютера или сервера), которое выводит ресурс из строя, отправляя чрезмерное количество запросов или эксплуатируя уязвимость.

DDoS-атака (Distributed Denial of Service - распределённый отказ в обслуживании) - это атака с множества устройств одновременно (обычно из ботнета - сети заражённых компьютеров, смартфонов, IoT-устройств).

Понимание различий критически важно для выбора правильной стратегии защиты: отразить атаку с одного IP можно стандартными средствами файрвола, тогда как DDoS требует специализированных облачных решений с мощностью фильтрации от сотен Гбит/с.

Определения и базовая терминология

Прежде чем сравнивать два типа атак, необходимо чётко определить каждый термин и связанные с ним понятия.

Ключевые термины:

  • DoS (Denial of Service) - отказ в обслуживании - кибератака, при которой злоумышленник с одного IP-адреса отправляет такое количество запросов или вредоносных пакетов, что целевой сервер, маршрутизатор или приложение перестаёт обрабатывать легитимные запросы. Ресурс становится недоступным для реальных пользователей.
  • DDoS (Distributed Denial of Service) - распределённый отказ в обслуживании - атака, в которой участвует множество устройств (ботов), разбросанных по разным сетям и географическим регионам. Каждое устройство генерирует относительно небольшой поток запросов, но суммарный трафик достигает гигабит или даже терабит в секунду.
  • Ботнет (botnet) - сеть заражённых устройств, управляемая злоумышленником через командный центр (C&C, Command & Control). Устройства становятся "зомби" без ведома владельцев. Размер ботнетов может достигать миллионов хостов.
  • Амплификационная атака (amplification attack) - метод, при котором маленький запрос (например, DNS-запрос типа ANY) генерирует ответ в десятки или сотни раз больше. Злоумышленник подменяет IP-адрес жертвы, направляя на неё лавину трафика.
  • Спуфинг (spoofing) - подмена IP-адреса отправителя. В DoS-атаках спуфинг используется редко, а в DDoS - массово для скрытия истинных источников.

В современном интернете классические DoS-атаки встречаются редко из-за простоты их блокировки (достаточно добавить один IP в чёрный список). Однако они остаются угрозой для небольших изолированных сетей или при эксплуатации нулевых уязвимостей. DDoS-атаки, напротив, стали повседневной реальностью для любого бизнеса, имеющего онлайн-присутствие.

Историческая справка: как эволюционировали атаки

Первые DoS-атаки появились в конце 1980‑х годов, когда интернет только формировался. В 1996 году атака Ping of Death (отправка ICMP-пакета размером более 65535 байт, что вызывало переполнение буфера в старых ОС) была классическим примером DoS. Она выполнялась с одного компьютера и использовала ошибку реализации протокола.

В 2000 году произошла первая широко известная DDoS-атака: 15-летний хакер Mafiaboy (Майкл Калс) атаковал Yahoo, eBay, CNN и Amazon с помощью ботнета из нескольких десятков заражённых университетских серверов. Трафик измерялся всего в несколько гигабит в секунду, но этого хватило, чтобы вывести из строя гигантов индустрии на несколько часов. С тех пор мощность DDoS-атак выросла в тысячи раз, а ботнеты научились использовать миллионы IoT-устройств (как в случае с Mirai в 2016 году).

Также прочтите:  Защита формы обратной связи от спам-ботов: от скрытых полей до поведенческого анализа

Ключевые отличия DoS от DDoS

Ниже представлен детальный разбор различий по нескольким параметрам. Понимание этих аспектов поможет правильно диагностировать тип атаки и выбрать адекватные меры противодействия.

1. Количество источников и распределение трафика

  • DoS: Один источник (один IP-адрес, одно устройство). Трафик поступает по одному каналу, что легко обнаружить по логам - сотни тысяч запросов в секунду с одного IP.
  • DDoS: Тысячи, десятки тысяч или миллионы источников. Трафик распределён по множеству IP, обычно принадлежащих разным странам и сетям. Даже при большом суммарном объёме вклад каждого отдельного источника может выглядеть легитимно.

2. Мощность и объём трафика

  • DoS: Ограничена пропускной способностью одного устройства атакующего. Обычно не превышает 50–100 Мбит/с (хотя теоретически может быть до 1 Гбит/с при аренде мощного сервера).
  • DDoS: Практически не ограничена. Современные ботнеты способны генерировать атаки мощностью более 1 Тбит/с (например, атака на DNS-провайдера Dyn в 2016 году - 1,2 Тбит/с, а в 2020 году Google отразил атаку в 2,5 Тбит/с).

3. Сложность обнаружения и фильтрации

  • DoS: Очень легко обнаружить - достаточно настроить мониторинг на превышение порога запросов с одного IP. Фильтрация тривиальна: добавить IP в чёрный список на файрволе, в .htaccess или в настройках сервера.
  • DDoS: Обнаружение сложное, так как атака маскируется под нормальный трафик, поступающий с разных IP. Требуется специализированное ПО (анализаторы NetFlow, системы обнаружения вторжений), а также облачные сервисы фильтрации (Scrubbing Centers).

4. Технические методы осуществления

  • DoS: Чаще всего эксплуатирует уязвимости протоколов или приложений (например, отправка специально сформированного пакета, вызывающего крах сервера). Может быть также объёмной атакой (например, ICMP-флуд).
  • DDoS: Использует ботнеты и амплификационные протоколы (DNS, NTP, Memcached, SSDP). Может сочетать несколько векторов одновременно (мультивекторные атаки).

5. Цели и мотивация злоумышленника

  • DoS: Часто является результатом мести одного человека (забаненный пользователь форума, недовольный клиент) или теста на проникновение. Материальной выгоды обычно не приносит.
  • DDoS: Чаще всего имеет финансовую или политическую подоплёку: вымогательство (ransom DDoS), конкурентная борьба, хактивизм, отвлечение внимания во время более сложной атаки.

Типовые примеры DoS-атак

Несмотря на устаревание, классические DoS-атаки всё ещё встречаются в изолированных сетях или против устаревшего ПО.

Рассмотрим самые известные примеры.

Пример 1: Ping of Death (1996–1998)

  • Отправка ICMP-эхо-запроса (пинг) размером более 65535 байт, что превышало максимальный размер IP-пакета.
  • При фрагментации и последующей сборке переполнялся буфер ядра ОС (Windows 95/98, старые Linux).
  • Приводило к синему экрану смерти или перезагрузке компьютера.
  • Современные ОС не уязвимы, но в legacy-системах (промышленное оборудование) проблема может сохраняться.

Пример 2: SYN flood (классический DoS с одного IP)

  • Атакующий с одного IP отправляет множество пакетов с флагом SYN (первый шаг трёхэтапного TCP-рукопожатия), но никогда не отвечает на SYN-ACK сервера.
  • Сервер держит полуоткрытые соединения в очереди, пока не исчерпает память.
  • Даже одного компьютера достаточно, чтобы "положить" неоптимизированный веб-сервер.
  • Защита: настройка SYN Cookie или лимит на количество полуоткрытых соединений.
Также прочтите:  Как внести сайт в белый список РКН: инструкция, подводные камни и альтернативы

Пример 3: Атака на основе уязвимости в коде приложения (например, NULL pointer dereference)

  • Отправка специально сформированного HTTP-запроса к веб-приложению, вызывающего необработанное исключение и остановку процесса (например, известная уязвимость в IIS 6.0).
  • Достаточно одного пакета, чтобы сервер перестал отвечать.
  • Не требует большого трафика - это пример "низкоскоростной" DoS.

Типовые примеры DDoS-атак

DDoS-атаки отличаются масштабом и использованием распределённых ботнетов. Рассмотрим наиболее показательные варианты.

Пример 1: Mirai (2016) – ботнет на IoT-устройствах

  • Заразил более 600 000 IP-камер и роутеров с заводскими паролями (admin/admin).
  • Организовал атаку на DNS-провайдера Dyn, в результате чего недоступными стали Twitter, Netflix, Reddit, PayPal и другие сервисы.
  • Мощность атаки - 1,2 Тбит/с, источник - десятки тысяч устройств.
  • Показателен тем, что злоумышленник не использовал мощные серверы, а привлёк потребительские IoT-устройства с очень скромными характеристиками, но за счёт количества создал гигантский объём.

Пример 2: DNS-амплификация

  • Злоумышленник отправляет маленький запрос (например, "ANY" для большого домена) на открытые DNS-резолверы, подменив IP-адрес жертвы.
  • Ответ с резолвера может быть в 50–100 раз больше запроса (коэффициент усиления).
  • Используя тысячи уязвимых DNS-серверов, можно создать поток трафика в несколько сотен Гбит/с, имея всего 1 Гбит/с собственной мощности.
  • Атака является распределённой, так как отражатели (DNS-серверы) находятся в разных сетях и не подозревают о своём участии.

Пример 3: HTTP/2 Rapid Reset (2023)

  • Использует уязвимость в протоколе HTTP/2: клиент отправляет запрос, затем немедленно отменяет его через фрейм RST_STREAM, но сервер всё равно тратит ресурсы на обработку.
  • При высоком темпе (миллионы RST в секунду) сервер падает.
  • Атаку можно проводить с ботнета, но также и с одного мощного сервера (что делает её гибридной). Однако в реальных атаках использовались ботнеты, чтобы обойти rate limiting.

Как злоумышленники превращают DoS в DDoS: роль ботнетов

Одиночная DoS-атака имеет естественный предел - пропускную способность интернет-канала атакующего и его вычислительные ресурсы. Для обхода этого предела хакеры создают ботнеты. Процесс выглядит так:

  1. Злоумышленник распространяет вредоносное ПО (троян, червь) через фишинг, эксплойты, заражённые сайты.
  2. ПО превращает заражённое устройство в бота, которое связывается с C&C-сервером.
  3. Накопив достаточно ботов (от нескольких сотен до миллионов), злоумышленник отдаёт команду начать атаку на цель.
  4. Каждый бот отправляет запросы независимо, в сумме создавая трафик огромной мощности.

Ботнеты могут быть как централизованными (один C&C-сервер), так и децентрализованными (P2P-ботнеты, где команды распространяются между ботами). Управление ботнетом часто продаётся как услуга (DDoS‑for‑hire, бут-сервисы): любой желающий за небольшую плату может заказать атаку на конкурента, указав адрес сайта и мощность воздействия.

Методы защиты от DoS и DDoS-атак

Стратегии противодействия различаются в зависимости от типа атаки. Для DoS часто достаточно локальных настроек, тогда как DDoS требует эшелонированной обороны на уровне провайдера или CDN.

Защита от DoS-атак (с одного IP):

  • Настройка лимитов на количество соединений с одного IP через конфигурацию веб-сервера (limit_req_zone в Nginx, MaxConnectionsPerIP в Apache).
  • Использование модулей fail2ban, которые автоматически блокируют IP после превышения порога ошибок (например, 5 неудачных попыток входа).
  • Включение SYN Cookie на уровне ядра ОС (net.ipv4.tcp_syncookies = 1).
  • Регулярное обновление ПО для устранения уязвимостей, позволяющих осуществить эксплойт-DoS.
Также прочтите:  Как выбрать хостинг с защитой от DDoS-атак: не попадитесь на уловки

Защита от DDoS-атак (распределённых):

  • Подключение облачного анти-DDoS сервиса (Cloudflare, StormWall, DDoS-Guard, NGENIX, Variti). Трафик перенаправляется на центры очистки с многотерабитной мощностью.
  • Использование BGP FlowSpec для распространения правил фильтрации на пограничные маршрутизаторы провайдера.
  • Настройка rate limiting на уровне CDN - ограничение частоты запросов от одного IP даже при распределённой атаке снижает нагрузку.
  • Анализ трафика через NetFlow/sFlow для выявления аномалий и автоматического переключения на scrubbing center.
  • Распределение инфраструктуры географически - использование балансировщиков и нескольких дата-центров, чтобы атака не могла вывести из строя все узлы.

Важно понимать, что попытка защититься от DDoS-атаки только средствами сервера или фаервола обречена на провал, если мощность атаки превышает пропускную способность вашего канала. Для бизнеса минимально необходимый уровень защиты - подключение к профильному провайдеру услуг анти-DDoS.

Реальные кейсы: сравнение последствий DoS и DDoS

Разница в масштабе наглядно демонстрируется финансовыми и репутационными потерями.

Кейс DoS: интернет-магазин

  • Атака SYN flood с одного IP мощностью 200 Мбит/с длилась 30 минут.
  • Сайт не открывался, потери - около 50 000 рублей (упущенная выручка).
  • Администратор вручную заблокировал IP в течение 10 минут, после чего сайт восстановился.
  • Ущерб локальный, репутация почти не пострадала.

Кейс DDoS: крупный банк

  • Мультивекторная атака (SYN flood, DNS-амплификация, HTTP-флуд) мощностью 400 Гбит/с длилась 6 часов.
  • Мобильное приложение и интернет-банк были недоступны для 2 миллионов клиентов.
  • Прямые потери от перевода операций конкурентам - более 500 миллионов рублей, репутационный ущерб оценён в 1 миллиард.
  • Для отражения атаки потребовалось привлечение провайдера анти-DDoS с сетью очистки, настройка BGP FlowSpec.

Заключение: как выбрать правильную стратегию защиты

DoS и DDoS - это явления одного класса, но разного масштаба. Для небольших проектов достаточно базовых мер против DoS (лимиты соединений, обновления ПО, файрвол). Для бизнеса, критически зависимого от доступности онлайн-сервисов, защита от DDoS должна быть заложена в архитектуру с самого начала: использовать облачных провайдеров со встроенной анти-DDoS фильтрацией, подключать CDN, иметь план отработки инцидентов.

Краткие рекомендации:

  • Проведите аудит своих систем на уязвимости к DoS (например, проверьте настройки таймаутов, лимиты соединений).
  • Оцените пропускную способность вашего интернет-канала. Если она ниже 100 Мбит/с - вы лёгкая цель для DDoS, обязательно подключение облачной защиты.
  • Выберите провайдера анти-DDoS, который предоставляет пробный период и имеет геораспределённые центры очистки.
  • Обучите персонал распознавать первые признаки атаки (резкий рост падающих запросов, высокая нагрузка на CPU).

Понимание разницы между DoS и DDoS позволяет не тратить ресурсы на борьбу с ветряными мельницами: не пытаться отбить терабитную атаку с помощью iptables, но и не подключать дорогой enterprise-сервис, если проблема в одном брутфорс-боте с фиксированного IP.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle