
Вы когда-нибудь пытались налить ведро воды через соломинку для коктейля? Если да, то примерно представляете, что происходит с вашим сайтом во время DDoS-атаки, когда ширина канала (она же пропускная способность, bandwidth) не соответствует объему входящего трафика. В этой статье я расскажу, как устроен этот злосчастный "канал", почему он становится главной целью для злоумышленников и как правильно его защищать. Никакой скучной теории - только примеры из жизни, цифры, на которые стоит обратить внимание, и практические советы, которые я вынес из собственных баталий с ботнетами.
Важно сразу: ширина канала - это не единственный фактор защиты от DDoS, но, пожалуй, самый недооцененный. Многие заказчики просят "настроить htaccess" или "поставить фаервол", но забывают, что если интернет-канал забит мусором - никакой fail2ban не поможет. Давайте разбираться по порядку.
Представьте, что ваш сайт - это дом, а интернет-канал - водопроводная труба, по которой приходят данные. Ширина канала (bandwidth) - это толщина этой трубы. Чем толще труба, тем больше воды (данных) может через нее пройти за секунду. Если ваша труба рассчитана на 100 литров в секунду, а злоумышленники направляют в нее 1000 литров - труба лопнет, вода зальет улицу, а в доме не останется ни капли. Так и сайт: канал переполняется, сервер не успевает обрабатывать легитимные запросы, реальные пользователи не могут зайти.
Технически ширина канала измеряется в битах в секунду (bps) - чаще в мегабитах (Мбит/с) или гигабитах (Гбит/с). Это основной параметр договора с хостером. Когда вы подключаете услугу со скоростью до "100 Мбит/с", провайдер гарантирует, что ваша труба может пропускать не более 100 мегабит в каждую секунду. Для сервера это критично: если сумма входящих запросов превышает пропускную способность, пакеты начинают отбрасываться, соединения рвутся, клиенты получают ошибки таймаута.
Но есть нюанс: DDoS-атаки редко бывают равномерными. Злоумышленник может отправлять не просто поток данных, а множество мелких пакетов. Поэтому, кроме объёма (bps), важен ещё параметр пакетов в секунду (pps). Маршрутизатор может пропускать 1 Гбит/с крупных пакетов, но захлебнуться от 100 Мбит/с, состоящих из тысячи мелких пакетов. Каждый пакет требует обработки - проверки заголовков, маршрутизации. Узкий канал с высоким pps - это как узкая дорога, по которой едут миллионы маленьких машин: пробка образуется быстрее, чем от десятка фур.
Злоумышленники отлично знают о вашей ширине канала. Более того, на этапе разведки они могут оценить её приблизительно, просто послав несколько тестовых запросов и замерив задержки. После этого они подбирают мощность атаки так, чтобы гарантированно перекрыть канал, но не выдать себя слишком мощным всплеском.
Самый примитивный, но эффективный тип - объёмная (волюметрическая) атака. Её цель - просто забить канал. Неважно, что именно вы шлете - UDP-мусор, ICMP-запросы или спам-пакеты. Если провайдер разрешает пропускать 1 Гбит/с, а ботнет генерирует 1,5 Гбит/с - канал переполнится на 50%. При этом нагрузка на ваш сервер может быть даже небольшой, но легитимные пакеты не смогут пробиться сквозь затор.
Пример из реальной жизни: у небольшого интернет-магазина был канал 50 Мбит/с. Всё работало отлично, пока однажды не началась UDP-атака мощностью 120 Мбит/с. Хостинг-провайдер физически не мог принять такой объём на выделенный порт, и магазин "лёг". Администраторы кусали локти, но не могли ничего сделать - канал был куплен у провайдера, а тот не мог "увеличить трубу" мгновенно. Единственным спасением стало экстренное подключение облачного анти-DDoS-сервиса, который перенаправил трафик на свои мощные фильтрующие узлы.
Самый опасный сценарий - амплификационная атака, например, через DNS или NTP. Злоумышленник отправляет маленький запрос (скажем, 100 байт) на открытый сервер-отражатель, подменив IP-адрес жертвы. Сервер отвечает жертве ответом в 10 000 байт. Коэффициент усиления - 100. Имея всего 100 Мбит/с собственного трафика, злоумышленник может залить ваш канал 10 Гбит/с, даже не напрягаясь. Остановить это можно только на стороне провайдера, блокируя характерные порты (например, 53 для DNS) или используя BGP FlowSpec.
Если у вас узкий канал (например, 10-50 Мбит/с), то вы - идеальная цель даже для слабых DDoS-атак из арендованных ботнетов. Ваша первая задача не "отражать атаку", а "не пропустить её до канала". То есть нужно использовать облачную фильтрацию, которая примет удар на себя, отфильтрует мусор и передаст вам только чистый трафик. Ваш канал должен быть рассчитан только на легитимную аудиторию, а не на пиковые атаки. Резиновая защита (on-premise оборудование) вам не поможет - атака просто переполнит порт маршрутизатора до того, как оборудование успеет её обработать.
Если у вас широкий канал (от 500 Мбит/с до нескольких Гбит/с), то вы можете позволить себе некоторые on-premise решения. Например, установить у себя специальный анти-DDoS-чистильщик, который будет отсеивать мусор уже внутри сети. Но даже в этом случае при атаках мощностью 10+ Гбит/с ваш канал всё равно может переполниться. Здесь помогает сотрудничество с провайдером: многие операторы связи предлагают услугу "анти-DDoS на границе", где правила фильтрации применяются до входа в вашу сеть.
Идеальная комбинация: собственный канал с запасом (например, 2 Гбит/с) плюс облачная защита. При обычной нагрузке трафик идёт напрямую. При обнаружении атаки - включается BGP-туннель, и трафик уходит на очистку через scrubbing center. При этом ваш канал не перегружается, а атака гасится в облаке. Важно правильно подобрать порог срабатывания: если он слишком низкий, то защита будет включаться на ровном месте; если слишком высокий - ваш канал может не выдержать атаку до её отражения.
Инструменты для измерения: iperf3 (бесплатно), Speedtest (но он измеряет до публичных серверов, что не точно), а лучше всего - мониторинг на сетевом оборудовании (SNMP, Cacti, Zabbix). Смотрим график входящего трафика за последние несколько месяцев. Если вы часто упираетесь в потолок (линия traffic flat top), значит, ваш канал не справляется даже с легитимной нагрузкой - о защите от DDoS и речи не идёт.
Опасный симптом: пиковые значения трафика на 70-80% от максимального. Это означает, что даже небольшая атака (всего в 2-3 раза сильнее обычного трафика) уже переполнит канал. Помните, что атаки в 5-10 Гбит/с сегодня - это рядовое явление. Если ваш канал 100 Мбит/с, то вы проигрываете с вероятностью 99,9%.
Также важно мониторить PPS (пакеты в секунду). Иногда канал свободен на 90% (мало трафика), но pps зашкаливает. Это может быть атака маленькими пакетами - например, SYN-флуд с размером пакета 40 байт. Обычный сетевой интерфейс может обрабатывать до 1-2 миллионов pps; современные ботнеты выдают десятки миллионов. Если вы видите, что pps растёт, а объём трафика нет - это сигнал.
Быстрый способ: связаться с провайдером и временно повысить пропускную способность. Но будьте готовы, что это стоит денег, и в момент атаки может не помочь - провайдер тоже имеет ограничения на свои магистрали. К тому же, многие атаки выдают 10-20 Гбит/с, и резкое увеличение канала с 100 Мбит/с до 1 Гбит/с не спасёт.
Медленный, но правильный способ: перейти на архитектуру с несколькими интернет-каналами от разных провайдеров. Например, подключиться к двум провайдерам, настроить BGP и балансировать трафик. При атаке на одного провайдера можно переключиться на второго. Но такой подход сложен, требует своих AS (автономной системы) и знаний сетевого инжиниринга.
Самый практичный для бизнеса: не увеличивать свой канал, а нанять облачного анти-DDoS-провайдера (Cloudflare, StormWall, DDoS-Guard). Они дадут вам IP-адрес своего фильтрующего узла, и вы направите весь трафик туда. В этом случае ваш канал будет получать только очищенный трафик, а атака останется на фильтрах провайдера. По сути, вы арендуете огромную ширину канала (терабиты) за небольшие деньги - дешевле, чем строить свою инфраструктуру.
Дополнительная опция: использовать CDN (Content Delivery Network). CDN-серверы по всему миру кэшируют ваш статический контент и отдают его пользователям напрямую, не загружая ваш канал. Это не спасает от атаки на динамические страницы, но снижает общую нагрузку.
Ошибка 1: "У нас канал 1 Гбит/с, этого хватит". Проверьте, сколько длятся атаки в вашей нише. Если вы в e-commerce, вас могут атаковать в Черную пятницу с мощностью 5 Гбит/с. Ваш канал захлебнётся. Нужен запас как минимум 3-5 раз от текущего легитимного трафика.
Ошибка 2: Покупать у провайдера "защиту от DDoS" без увеличения канала. Некоторые провайдеры предлагают "чистку", но если канал всё равно узкий, атака может переполнить его до того, как система очистки сработает. Защита должна быть архитектурно интегрирована, чтобы трафик шёл на очистку до входа в ваш канал.
Ошибка 3: Игнорировать исходящий трафик. При амплификационных атаках ваш сервер может сам генерировать терабиты ответного трафика, что приведёт к блокировке провайдером (обвинение в рассылке спама). Необходимо ограничивать исходящий трафик и контролировать, не используется ли ваш сервер как отражатель.
Ошибка 4: Полагаться только на одну точку присутствия. Если ваш сайт хостится в одном дата-центре с одним интернет-каналом, это единая точка отказа. Даже при широком канале атака может быть настолько мощной, что лягут магистрали провайдера. Резервирование с разными провайдерами и разными маршрутами - стандарт надёжности.
Ошибка 5: Не тестировать канал на реальных нагрузках. Существуют DDoS-симуляторы (с разрешения владельцев сети), которые позволяют проверить, как ваша инфраструктура поведёт себя при атаке. Это лучше, чем обнаружить узкое место в 3 часа ночи во время реального инцидента.
Ширина канала - это важный, но не единственный параметр. Если вы увеличите канал до 10 Гбит/с, но не будете фильтровать трафик, злоумышленник просто усилит атаку до 20 Гбит/с. Гонка вооружений всегда на стороне атакующего, потому что у него нет расходов на легитимный трафик и он может арендовать ботнет за копейки.
Правильная стратегия: сочетание достаточной ширины канала для ваших реальных пользователей (плюс запас 30-50%) и облачной фильтрации, которая заберёт на себя удар. При этом важно, чтобы канал был не "бутылочным горлышком". Оцените свой трафик: если в пик вы используете 80% канала, а атака всего в 2 раза сильнее - вы уже в зоне риска.
Советую провести аудит: узнайте у провайдера реальную пропускную способность вашего порта (иногда обещают 100 Мбит/с, но на практике дают 60). Также узнайте, есть ли у провайдера свои scrubbing centers и можно ли подключить BGP FlowSpec. Если нет - задумайтесь о переходе к другому оператору или подключении стороннего анти-DDoS сервиса.
И помните: самый надёжный канал - тот, о котором вы заботитесь заранее. Не ждите, пока сайт ляжет под атакой. Настройте мониторинг, рассчитайте необходимую пропускную способность, выберите облачного партнёра. Тогда ваша "водопроводная труба" не лопнет в самый неподходящий момент.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.