Файрвол (межсетевой экран) против DDoS: почему iptables бессильны перед SYN-флудом

Тег записи: ,

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Я часто слышу от владельцев сайтов примерно одно и то же: "У меня на сервере стоит фаервол, поэтому меня не взломают и DDoS-атаки не страшны". Однажды у моего знакомого магазин лег на четыре часа из-за атаки, и он очень удивился - ведь на сервере был настроен iptables, даже fail2ban стоял. Но ни iptables, ни любой другой классический межсетевой экран не предназначен для отражения DDoS-атак. В этой статье я разложу по полочкам, что такое фаервол, что такое DDoS-защита, почему их принципиально путают и как не попасть впросак, когда нужно реально защитить свой проект.

Что такое фаервол, и от чего он на самом деле защищает

Фаервол (firewall) - межсетевой экран, это система (программная или аппаратная), которая фильтрует сетевой трафик по набору правил: разрешить или запретить соединение на основании IP-адресов, портов, протоколов, а иногда и содержимого пакетов (stateful inspection). Представьте его как швейцара, который стоит на входе в здание и проверяет у гостей приглашения. Если у вас есть список разрешённых IP - одних пускает, остальных отсекает. Либо наоборот - заносит в чёрный список нарушителей.

Классические фаерволы решают задачу контроля доступа. Например, вы можете закрыть порт 22 для всех, кроме вашего домашнего IP, чтобы никто не пытался взломать SSH. Или запретить ICMP-запросы, чтобы сервер не отвечал на ping. Или ограничить количество новых соединений с одного IP за минуту (это уже ближе к защите от атак, но не от DDoS). Главная цель файрвола - отсечь нежелательных клиентов до того, как они начнут взаимодействовать с вашими сервисами.

Но у фаервола есть принципиальная слабость: он обрабатывает каждый пакет на уровне операционной системы или сетевого оборудования. Если поток входящих пакетов становится таким огромным, что сетевая карта и процессор просто не успевают их обработать, фаервол перестаёт быть полезным. Он сам становится частью проблемы, потому что пытается анализировать мусор, но не может это делать с нужной скоростью.

Поэтому фаервол эффективен против одиночных атакующих (один IP пытается угадать пароль), но абсолютно бессилен против распределённой атаки с тысяч IP.

Что такое DDoS-защита и как она работает

DDoS-защита (Anti-DDoS) - это комплекс решений, нацеленных на отражение распределённых атак на доступность сервиса. Она должна работать с мощностью, на порядки превышающей лимиты firewall, и с принципиально иной логикой.

Также прочтите:  5 причин, почему ваш сайт привлекает ботов и как это остановить

Если фаервол - это точечный фильтр, то DDoS-защита - это щит, способный выдержать удар ботнета. Современные анти-DDoS-системы используют несколько подходов:

  • Фильтрация на сетевом уровне (L3/L4) - отсечение объёмных атак (UDP-флуд, SYN-флуд, ICMP-флуд) с помощью специальных алгоритмов, часто на базе оборудования с ASIC (аппаратными ускорителями).
  • Очистка трафика (scrubbing) - перенаправление всего трафика на мощные фильтрующие узлы (scrubbing centers), где мусор отбрасывается, а легитимные пакеты возвращаются клиенту.
  • Поведенческий анализ (L7) - выявление ботов, которые имитируют человека, с помощью анализа заголовков, отпечатков TLS, скорости запросов и даже движения мыши.
  • Распределение нагрузки (Anycast, BGP-туннели) - атака "размазывается" по множеству точек присутствия, снижая нагрузку на каждую из них.

Главное отличие от фаервола: DDoS-защита работает не на вашем сервере, а, как правило, "в облаке" или на границе сети провайдера. Она может принимать терабиты трафика, фильтровать его специализированным железом и отдавать вам только очищенный поток. Вы даже не увидите пиков нагрузки на своём сервере - они уйдут в сеть провайдера.

Почему фаервол не может остановить DDoS-атаку

Теперь давайте конкретно, с цифрами и примерами. Представьте, что ваш сервер подключён по каналу 100 Мбит/с. Фаервол настроен на блокировку IP, с которых приходит слишком много запросов. Внезапно начинается UDP-флуд мощностью 10 Гбит/с. Что произойдёт? Первым делом канал вашего сервера захлебнётся - пакеты начнут отбрасываться на маршрутизаторе провайдера, ещё до того, как они дойдут до вашего фаервола. Ваш межсетевой экран даже не увидит эти пакеты, потому что они не смогут пробиться через узкое горлышко. Классическое заблуждение: "У меня на сервере iptables, и я настроил лимиты". Но iptables обрабатывает пакеты после того, как они уже попали в систему. Если сетевая карта принимает миллионы пакетов в секунду, процессор не справляется с их обработкой, и сервер падает. Никакие лимиты не помогут, потому что они сами требуют вычислительных ресурсов.

Более того, фаервол не умеет отличать распределённую атаку от легитимного трафика, приходящего с разных IP.

Вы можете настроить правило "10 соединений в секунду с одного IP". Но при DDoS-атаке каждый IP делает по 2-3 запроса в секунду, их тысячи.

Суммарно - тысячи запросов, и ваш сервер ложится, хотя формально ни один IP не превысил лимита. Это классическая ошибка: администратор думает, что раз он ограничил соединения, то DDoS не страшен, но забывает про суммарную нагрузку.

Также прочтите:  Kimwolf: 2 миллиона Android-зомби. История ботнета, который взломал ваш телевизор

Пример из жизни: несколько лет назад я наблюдал, как сайт на WordPress с 40 плагинами лежал под HTTP-флудом всего в 15 000 запросов в секунду. На сервере был настроен iptables с лимитами, но этого оказалось недостаточно, потому что ботнет использовал разные IP и каждый генерировал умеренный трафик. Атака была прикладной, на уровне L7, и фаервол не мог её обнаружить, так как не анализировал содержимое запросов. Потребовалось подключать облачный WAF и капчу.

Сравнение: фаервол vs DDoS-защита

Чтобы окончательно прояснить картину, давайте сравним их по ключевым параметрам.

Куда устанавливается: Фаервол - на ваш сервер или в вашу локальную сеть (на роутере, шлюзе). DDoS-защита - в основном облачная (у провайдера, у CDN, у анти-DDoS-сервиса). Есть также on-premise анти-DDoS решения, но они стоят больших денег и требуют каналов от 10 Гбит/с.

Принцип действия: Фаервол анализирует заголовки пакетов, сопоставляет с правилами (белые/чёрные списки). DDoS-защита использует алгоритмы обнаружения аномалий, статистический анализ, поведенческий анализ, машинное обучение.

Что может отбить: Фаервол - единичных атакующих, брутфорс, сканирование портов. DDoS-защита - объёмные атаки (UDP, SYN), прикладные атаки (HTTP-флуд, Slowloris), амплификационные атаки (DNS, NTP).

Мощность фильтрации: Фаервол ограничен производительностью вашего сервера (сетевой карты, CPU, шины). DDoS-защита - от 500 Мбит/с до нескольких Тбит/с (зависит от провайдера).

Способность отразить распределённую атаку: Фаервол - нет, потому что пакеты забивают канал раньше. DDoS-защита - да, за счёт выделенных центров очистки.

Таким образом, использовать фаервол как единственное средство защиты от DDoS - это как поставить замок на калитку и думать, что танк не пройдёт.

Когда фаервол всё же полезен в контексте DDoS (и когда нет)

Не стоит думать, что фаервол совершенно бесполезен. Он играет важную роль в многоуровневой защите, но на своём месте. Во-первых, фаервол помогает отфильтровать трафик после того, как основную атаку отразил облачный анти-DDoS. Например, вы перенаправили трафик на scrubbing center, и к вам приходит только очищенный поток. Теперь фаервол может ограничить количество соединений с IP, которые всё равно ведут себя подозрительно (например, долбят одну страницу). Это защита от остаточных ботов.

Во-вторых, фаервол защищает от атак, которые не создают большой нагрузки, но могут быть опасны - например, брутфорс административной панели, SQL-инъекции (если у вас не WAF), сканирование портов. Он также может быть настроен на блокировку стран или подсетей, откуда вы точно не ждёте трафика (например, если у вас локальный бизнес и клиенты только из РФ, можно закрыть доступ из Вьетнама или Бразилии).

Также прочтите:  Ботнет Mirai: как камеры и роутеры устроили интернет-апокалипсис

Но важно понимать: если вы попытаетесь использовать фаервол как основную защиту от DDoS-атаки мощностью в 10 Гбит/с, вас постигнет неудача. Это то же самое, что пытаться потушить лесной пожар с дачного пульверизатора.

Как выбрать правильный инструмент: несколько практических советов

На основе опыта могу дать такие рекомендации. Если ваш сайт - небольшой блог или визитка с посещаемостью до 100 человек в день, хостинг-провайдер может предоставлять базовую защиту на уровне L3/L4. Этого хватит, чтобы отбить мелкие атаки. Фаервол на сервере можно настроить для дополнительного спокойствия.

Если у вас интернет-магазин, онлайн-сервис, игровой проект или любой бизнес, который теряет деньги при простое, обязательно подключайте профессиональную DDoS-защиту: облачный сервис (Cloudflare, StormWall, DDoS-Guard) или защищённый VPS у провайдера (Selectel, VK Cloud, Gcore). Стоимость таких услуг обойдётся дешевле, чем убытки от атаки.

Если вы работаете в госсекторе или объекте КИИ, вам потребуется сертифицированное on-premise решение, но это уже совсем другой бюджет и уровень.

Никогда не полагайтесь на один iptables. Тестируйте защиту: есть специальные сервисы, которые позволяют провести тестовую DDoS-атаку на ваш сайт (с вашего разрешения). Посмотрите, что произойдёт. Если сайт падает - срочно меняйте тарифный план, или даже хостера.

Заключение: фаервол - не панацея, но и не бесполезен

Фаервол и DDoS-защита - это разные инструменты для разных задач. Первый - это "швейцарский нож" для базовой сетевой безопасности, второй - "бункер" для отражения массированных атак. Путать их - как путать противогаз с бронежилетом. Оба полезны, но от разных угроз. Используйте фаервол для контроля доступа, а для защиты от DDoS привлекайте специализированные сервисы. И помните: экономить на безопасности - самая дорогая экономия.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle