
Представьте, что ваш сайт - это дом, а IP-адрес - его точный адрес на карте. Злоумышленнику достаточно узнать этот адрес, чтобы вызвать армию ботов и забросать ваш дом коктейлями Молотова (читай: DDoS-пакетами). И вот в чём проблема: вы не можете просто "скрыть адрес", если сервер должен быть доступен из интернета. Но вы можете сделать его невидимым для прямых атак, спрятав за прокси, CDN или туннелями.
Я сам однажды допустил ошибку - засветил реальный IP своего сервера в DNS-записи, не закрыл его за Cloudflare. Через какое-то время началась атака с сотнями тысяч подключений в час, и мой VPS мгновенно "лёг". Ни помогли ни "антиддос планы" от хостера, ни попытки "отбиться" через iptables и fail2ban. Тем более, злоумышленники уже знали реальный айпи сервера, и даже экстренное подключение антиддос не помогло сразу (злодеи просто долбили сервер напрямую, с обход всех защит).
В интернете нет анонимности по умолчанию. Каждый сервер, который подключён к сети, имеет уникальный IP-адрес. Злоумышленники находят его разными способами: через DNS-записи (A-запись вашего домена), через поддомены (например, server.example.ru), через историю SSL-сертификатов (сервисы типа Censys и Shodan индексируют все IP, на которых когда-либо был замечен сертификат), через утечки в коде или конфигах (например, IP может засветиться в заголовках электронных писем, в мета-тегах, в ссылках на изображения), через SPF записи почты.
Также через WHOIS-данные, если сервер зарегистрирован на ваш IP. Если вы используете корпоративную почту с того же сервера, IP легко вычисляется по заголовку Received.
Как только IP становится известен, злоумышленник может организовать DDoS-атаку непосредственно на этот адрес, минуя любые прокси или CDN (если вы их используете). Атака может быть объёмной (UDP-флуд, SYN-флуд) или более хитрой - на уязвимости протоколов. В любом случае, если у вас нет защиты на уровне провайдера, сервер ляжет.
Далее рассмотрим, как это реализовать.
Если ваш сервер обслуживает только HTTP/HTTPS трафик (веб-сайты, API), проще всего использовать обратный прокси с фильтрацией. Например, Killbot, Cloudflare, DDoS-Guard, StormWall, Gcore. Вы меняете A-запись домена на IP-адрес прокси, а реальный IP сервера указываете в настройках прокси как "адрес источника". Весь трафик идёт на прокси, очищается от DDoS/ботов, и только чистые запросы передаются на ваш сервер.
Важно: при такой схеме нужно настроить файрвол на сервере, чтобы он принимал входящие соединения только с IP-адресов прокси (белый список). Иначе атакующие могут напрямую долбить ваш реальный IP, если он остался каким-то образом доступен.
Но этот метод подходит только для TCP-портов 80 и 443 (HTTP/HTTPS). Если у вас игровой сервер (UDP), почта (SMTP, IMAP), FTP или другие протоколы - прокси не поможет. Тогда нужны более сложные схемы. Для почты - подключите сторонний сервер (например, почта домена от mail.ru, или Яндекс 360).
Если IP уже засвечен и атака идёт, иногда проще всего попросить провайдера сменить IP-адрес. Многие VPS-хостинги позволяют это сделать за небольшую плату или даже бесплатно. Однако атакующий может найти новый IP снова, если он также засветится в DNS или других сервисах. Поэтому смена IP должна сочетаться с другими мерами – проксированием или сокрытием.
Также можно использовать NAT (Network Address Translation) на уровне пограничного маршрутизатора. Внутренняя сеть сервера использует "серые" IP (например, 10.0.0.2), а с внешним миром общается роутер, который подставляет свой публичный IP. При атаке на этот публичный IP вы просто меняете его на другой, а внутренний сервер остаётся без изменений. Это не спасает от DDoS на сам роутер, но позволяет быстро переключаться между несколькими IP.
Самый надёжный способ защитить целевой IP от DDoS - сделать его невидимым для внешнего мира, а весь трафик направлять через защищённый туннель к scrubbing-центру анти-DDoS провайдера. Как это работает:
Пример настройки GRE-туннеля с DDoS-Guard:
|
1 2 3 4 5 |
# На вашем сервере (реальный IP 10.0.0.1, публичный IP провайдера 1.2.3.4) ip tunnel add gre1 mode gre remote 5.6.7.8 local 1.2.3.4 ttl 255 ip addr add 10.0.0.2/30 dev gre1 ip link set gre1 up ip route add default via 10.0.0.1 dev gre1 |
В этой схеме весь исходящий трафик пойдёт через туннель, а входящий будет приходить с защищённого IP 5.6.7.8. DDoS-атака на этот IP будет фильтроваться провайдером, и ваш сервер её даже не увидит.
Этот метод требует наличия у вас статического публичного IP, поддержки GRE на стороне провайдера и базовых знаний сетевого администрирования. Но он один из самых эффективных для защиты любого протокола (TCP, UDP, ICMP).
Для тех, кто не хочет возиться с туннелями, есть готовые решения – VPS/VDS со встроенной DDoS-защитой. Провайдер сам фильтрует входящий трафик на своей периферии. Примеры: Selectel (бесплатная защита L3/L4), IHC (VDS с защитой в подарок), RUVDS. Вы просто арендуете VPS, и ваш IP-адрес уже защищён. Не нужно настраивать туннели и прокси. Однако уровень защиты может быть ограничен (например, только L3/L4, без L7).
Но даже в этом случае ваш реальный IP всё равно публичен. Если атака превышает мощность защиты провайдера, сервер может лечь. Поэтому для бизнес-проектов лучше комбинировать защищённый VPS с дополнительным проксированием через CDN.
Anycast - технология, при которой один и тот же IP-адрес объявлен из многих географически разнесённых точек. DDoS-атака на такой IP распределяется между всеми точками, и каждая точка фильтрует свою часть трафика. Это не скрывает IP, но делает его невероятно живучим.
Anycast-сети предоставляют Cloudflare, Gcore, AWS Global Accelerator и некоторые другие. Вы получаете IP-адрес из их пула, настраиваете туннель или BGP-сессию, и атака гасится на десятках узлов одновременно. Минус - это дорого и сложно в настройке.
Никакая внешняя защита не отменяет необходимость настройки правил на самом сервере. Даже если вы скрыли IP за прокси, не забудьте:
Это не остановит многогигабитную атаку, но защитит от брутфорса и простых флудов. Используйте инструмент ss или nftables для мониторинга соединений.
Если ваш IP уже под обстрелом, и вы не успели скрыть его, действуйте быстро:
Не повторяйте мою ошибку: я после первой атаки просто сменил IP, но не скрыл его - через день атака повторилась. Только комбинация скрытия и туннелирования дала результат.
Возьмите за правило раз в месяц прогонять свой домен через сервисы проверки утечек: SecurityTrails, Censys, Shodan. Они покажут, какие IP-адреса ассоциированы с вашим доменом. Если среди них есть ваш реальный IP (который должен быть скрыт), значит, вы допустили утечку.
Также проверяйте DNS-записи: нет ли A-записи или AAAA-записи, указывающих на ваш сервер напрямую. Все поддомены (mail., ftp., dev.) должны быть либо проксированы, либо не существовать. Удалите ненужные поддомены, которые могут выдать IP.
Используйте онлайн-инструменты для сканирования портов: если сканер показывает открытые порты на вашем реальном IP, значит, он доступен из интернета - исправляйте это с помощью фаервола или туннеля.
Идеального способа скрыть IP нет, но вы можете сделать его обнаружение максимально сложным, а атаку - неэффективной. Начните с самого простого - обязательно используйте прокси или CDN. Для не-веб трафика настройте BGP-туннель или арендуйте защищённый VPS. Комбинируйте сетевое фильтрование на сервере и регулярно проверяйте утечки.
Помните, что злоумышленники не дремлют: они сканируют интернет постоянно. Поэтому действовать нужно на опережение. Не ждите атаки - скройте IP заранее. Это может показаться сложным, но потраченные часы окупятся сохранённым бизнесом.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.