Ваш IP светится в DNS? Хакеры уже знают его. Как защититься от DDoS-атаки на целевой IP

Тег записи: , ,

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Представьте, что ваш сайт - это дом, а IP-адрес - его точный адрес на карте. Злоумышленнику достаточно узнать этот адрес, чтобы вызвать армию ботов и забросать ваш дом коктейлями Молотова (читай: DDoS-пакетами). И вот в чём проблема: вы не можете просто "скрыть адрес", если сервер должен быть доступен из интернета. Но вы можете сделать его невидимым для прямых атак, спрятав за прокси, CDN или туннелями.

Я сам однажды допустил ошибку - засветил реальный IP своего сервера в DNS-записи, не закрыл его за Cloudflare. Через какое-то время началась атака с сотнями тысяч подключений в час, и мой VPS мгновенно "лёг". Ни помогли ни "антиддос планы" от хостера, ни попытки "отбиться" через iptables и fail2ban. Тем более, злоумышленники уже знали реальный айпи сервера, и даже экстренное подключение антиддос не помогло сразу (злодеи просто долбили сервер напрямую, с обход всех защит).

Почему целевой IP - самая уязвимая точка и как злоумышленники его находят

В интернете нет анонимности по умолчанию. Каждый сервер, который подключён к сети, имеет уникальный IP-адрес. Злоумышленники находят его разными способами: через DNS-записи (A-запись вашего домена), через поддомены (например, server.example.ru), через историю SSL-сертификатов (сервисы типа Censys и Shodan индексируют все IP, на которых когда-либо был замечен сертификат), через утечки в коде или конфигах (например, IP может засветиться в заголовках электронных писем, в мета-тегах, в ссылках на изображения), через SPF записи почты.
Также через WHOIS-данные, если сервер зарегистрирован на ваш IP. Если вы используете корпоративную почту с того же сервера, IP легко вычисляется по заголовку Received.

Как только IP становится известен, злоумышленник может организовать DDoS-атаку непосредственно на этот адрес, минуя любые прокси или CDN (если вы их используете). Атака может быть объёмной (UDP-флуд, SYN-флуд) или более хитрой - на уязвимости протоколов. В любом случае, если у вас нет защиты на уровне провайдера, сервер ляжет.

Поэтому первое правило: реальный IP-адрес сервера должен быть известен только вам и вашему провайдеру. Все внешние подключения должны идти через прокси-серверы, фильтрующие узлы или туннели.

Далее рассмотрим, как это реализовать.

Скрыть IP за прокси или CDN (для веб-трафика)

Если ваш сервер обслуживает только HTTP/HTTPS трафик (веб-сайты, API), проще всего использовать обратный прокси с фильтрацией. Например, Killbot, Cloudflare, DDoS-Guard, StormWall, Gcore. Вы меняете A-запись домена на IP-адрес прокси, а реальный IP сервера указываете в настройках прокси как "адрес источника". Весь трафик идёт на прокси, очищается от DDoS/ботов, и только чистые запросы передаются на ваш сервер.

Также прочтите:  Массовая недоступность сайтов на крупнейших хостингах Рунета: Reg.ru, Beget, TimeWeb, Selectel

Дополнительно - смените IP на хостинге сразу после подключения защиты. Ваш реальный IP при этом надёжно скрыт - даже если злоумышленник знал его старый, новый он уже не сможет узнать.

Важно: при такой схеме нужно настроить файрвол на сервере, чтобы он принимал входящие соединения только с IP-адресов прокси (белый список). Иначе атакующие могут напрямую долбить ваш реальный IP, если он остался каким-то образом доступен.

Но этот метод подходит только для TCP-портов 80 и 443 (HTTP/HTTPS). Если у вас игровой сервер (UDP), почта (SMTP, IMAP), FTP или другие протоколы - прокси не поможет. Тогда нужны более сложные схемы. Для почты - подключите сторонний сервер (например, почта домена от mail.ru, или Яндекс 360).

Смена IP-адреса и использование NAT

Если IP уже засвечен и атака идёт, иногда проще всего попросить провайдера сменить IP-адрес. Многие VPS-хостинги позволяют это сделать за небольшую плату или даже бесплатно. Однако атакующий может найти новый IP снова, если он также засветится в DNS или других сервисах. Поэтому смена IP должна сочетаться с другими мерами – проксированием или сокрытием.

Также можно использовать NAT (Network Address Translation) на уровне пограничного маршрутизатора. Внутренняя сеть сервера использует "серые" IP (например, 10.0.0.2), а с внешним миром общается роутер, который подставляет свой публичный IP. При атаке на этот публичный IP вы просто меняете его на другой, а внутренний сервер остаётся без изменений. Это не спасает от DDoS на сам роутер, но позволяет быстро переключаться между несколькими IP.

Туннелирование (GRE, IPIP, WireGuard) и BGP-сессия

Самый надёжный способ защитить целевой IP от DDoS - сделать его невидимым для внешнего мира, а весь трафик направлять через защищённый туннель к scrubbing-центру анти-DDoS провайдера. Как это работает:

  1. Вы арендуете услугу "защищённый IP" у анти-DDoS провайдера (например, Selectel, DDoS-Guard, StormWall, Gcore, Qrator).
  2. Провайдер выдаёт вам свой IP-адрес, который уже защищён фильтрацией. Этот IP вы объявляете в DNS как основной (A-запись).
  3. Между вашим сервером и сетью провайдера настраивается туннель (обычно GRE или IPIP). Весь трафик, приходящий на защищённый IP провайдера, упаковывается в туннель и отправляется на ваш реальный сервер.
  4. Ваш реальный IP при этом не используется публично - он нужен только для установки туннеля. Сам туннель можно защитить дополнительным шифрованием (IPsec, WireGuard).

Пример настройки GRE-туннеля с DDoS-Guard:

Также прочтите:  ТСПУ РКН: как работает главный фильтр российского интернета и почему он иногда ломает сайты

В этой схеме весь исходящий трафик пойдёт через туннель, а входящий будет приходить с защищённого IP 5.6.7.8. DDoS-атака на этот IP будет фильтроваться провайдером, и ваш сервер её даже не увидит.

Этот метод требует наличия у вас статического публичного IP, поддержки GRE на стороне провайдера и базовых знаний сетевого администрирования. Но он один из самых эффективных для защиты любого протокола (TCP, UDP, ICMP).

Аренда защищённого VPS у провайдера с анти-DDoS

Для тех, кто не хочет возиться с туннелями, есть готовые решения – VPS/VDS со встроенной DDoS-защитой. Провайдер сам фильтрует входящий трафик на своей периферии. Примеры: Selectel (бесплатная защита L3/L4), IHC (VDS с защитой в подарок), RUVDS. Вы просто арендуете VPS, и ваш IP-адрес уже защищён. Не нужно настраивать туннели и прокси. Однако уровень защиты может быть ограничен (например, только L3/L4, без L7).

Но даже в этом случае ваш реальный IP всё равно публичен. Если атака превышает мощность защиты провайдера, сервер может лечь. Поэтому для бизнес-проектов лучше комбинировать защищённый VPS с дополнительным проксированием через CDN.

IP-адрес в Anycast-сети

Anycast - технология, при которой один и тот же IP-адрес объявлен из многих географически разнесённых точек. DDoS-атака на такой IP распределяется между всеми точками, и каждая точка фильтрует свою часть трафика. Это не скрывает IP, но делает его невероятно живучим.

Anycast-сети предоставляют Cloudflare, Gcore, AWS Global Accelerator и некоторые другие. Вы получаете IP-адрес из их пула, настраиваете туннель или BGP-сессию, и атака гасится на десятках узлов одновременно. Минус - это дорого и сложно в настройке.

Использование собственного фильтра на сервере (iptables, fail2ban) как дополнение

Никакая внешняя защита не отменяет необходимость настройки правил на самом сервере. Даже если вы скрыли IP за прокси, не забудьте:

  • Ограничить число соединений с одного IP (connlimit).
  • Включить SYN Cookies для защиты от SYN-флуда.
  • Настроить fail2ban для блокировки IP, которые сканируют порты или долбят логин-страницы.
  • Закрыть все неиспользуемые порты (например, 22 оставить только для ваших IP).

Это не остановит многогигабитную атаку, но защитит от брутфорса и простых флудов. Используйте инструмент ss или nftables для мониторинга соединений.

Также прочтите:  VK AntiDDoS - защита от DDoS-атак от VK Cloud: технология WARP, фильтрация L3-L7 и сертификация ФСТЭК

Что делать, если атака уже идёт на целевой IP

Если ваш IP уже под обстрелом, и вы не успели скрыть его, действуйте быстро:

  1. Свяжитесь с хостинг-провайдером: попросите включить временную DDoS-фильтрацию (если она есть) или сменить IP-адрес.
  2. Если есть возможность, отключите сервер от сети и перенаправьте трафик на статическую страницу ("Технические работы"), чтобы не терять SEO-позиции.
  3. Убедитесь, что новый IP нигде не засветится (в коде, в базах данных, в почтовых заголовках). Как только новый IP получен, немедленно скройте его за прокси или настройте туннель, и только после этого закрепляйте за сайтом.
  4. Проанализируйте, откуда атакующие узнали ваш IP - найдите утечку и устраните её.

Не повторяйте мою ошибку: я после первой атаки просто сменил IP, но не скрыл его - через день атака повторилась. Только комбинация скрытия и туннелирования дала результат.

Как проверить, защищён ли ваш реальный IP от обнаружения

Возьмите за правило раз в месяц прогонять свой домен через сервисы проверки утечек: SecurityTrails, Censys, Shodan. Они покажут, какие IP-адреса ассоциированы с вашим доменом. Если среди них есть ваш реальный IP (который должен быть скрыт), значит, вы допустили утечку.

Также проверяйте DNS-записи: нет ли A-записи или AAAA-записи, указывающих на ваш сервер напрямую. Все поддомены (mail., ftp., dev.) должны быть либо проксированы, либо не существовать. Удалите ненужные поддомены, которые могут выдать IP.

Используйте онлайн-инструменты для сканирования портов: если сканер показывает открытые порты на вашем реальном IP, значит, он доступен из интернета - исправляйте это с помощью фаервола или туннеля.

Заключение: защита целевого IP - это многуровневый подход

Идеального способа скрыть IP нет, но вы можете сделать его обнаружение максимально сложным, а атаку - неэффективной. Начните с самого простого - обязательно используйте прокси или CDN. Для не-веб трафика настройте BGP-туннель или арендуйте защищённый VPS. Комбинируйте сетевое фильтрование на сервере и регулярно проверяйте утечки.

Помните, что злоумышленники не дремлют: они сканируют интернет постоянно. Поэтому действовать нужно на опережение. Не ждите атаки - скройте IP заранее. Это может показаться сложным, но потраченные часы окупятся сохранённым бизнесом.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle