
DDoS-атака (Distributed Denial of Service - распределённая атака типа "отказ в обслуживании") - это кибератака, при которой злоумышленники с помощью сети заражённых устройств (ботнет) обрушивают на ваш ресурс миллионы ложных запросов, чтобы перегрузить его и сделать недоступным для реальных пользователей. Понимание классификации DDoS-атак необходимо для выбора правильной стратегии защиты: разные типы атак требуют разных методов фильтрации.
В этой статье мы детально разберём все виды DDoS-атак, классифицируя их по уровням модели OSI (Open Systems Interconnection - семиуровневая модель сетевого взаимодействия), по вектору воздействия и по характеру трафика. Вы узнаете, чем отличается SYN-флуд от UDP-флуда, как работают медленные атаки и почему ковровые бомбардировки сложно обнаружить. Каждый раздел сопровождается техническими примерами и описанием механизмов защиты.
Наиболее распространённый способ классификации - по целевому уровню сетевого взаимодействия. Каждый уровень уязвим для определённых типов атак.
Уровни OSI и соответствующие им DDoS-атаки:
Большинство современных DDoS-атак являются мультивекторными - они одновременно атакуют несколько уровней OSI, что значительно усложняет их отражение. Например, атакующий может комбинировать UDP-флуд (L4) с HTTP-флудом (L7) и ковровой атакой на подсеть.
Это самый старый и самый мощный тип DDoS-атак. Их цель - насытить канал связи злонамеренным трафиком до полного исчерпания пропускной способности. Измеряются в гигабитах в секунду (Гбит/с) и пакетах в секунду (PPS).
Основные виды объёмных атак L3/L4:
Объёмные атаки легко обнаруживаются по резкому росту входящего трафика. Однако их отражение требует большой пропускной способности сети фильтрации (Scrubbing Center) и технологий типа BGP FlowSpec.
Это самый опасный класс DDoS-атак для бизнеса. Они не требуют огромной мощности (достаточно нескольких сотен запросов в секунду), но имитируют поведение реальных пользователей, что делает их обнаружение сложным. Цель - исчерпать ресурсы веб-сервера: базу данных, CPU, память, пулы соединений.
Основные виды L7-атак:
Для защиты от L7-атак необходимы WAF (Web Application Firewall) с поведенческим анализом, возможностью анализа TLS-отпечатков (JA3/JA4) и капча для подозрительного трафика.
Амплификационные (усиливающие) атаки используют уязвимости протоколов, где ответ значительно превышает запрос. Злоумышленник подменяет IP-адрес жертвы и отправляет маленькие пакеты-запросы на открытые серверы-отражатели (reflectors), которые отвечают большим трафиком на жертву.
Примеры амплификационных протоколов:
Защита от амплификационных атак требует фильтрации на уровне сетевой границы по протоколу и порту, а также использования BGP FlowSpec для блокировки трафика с характерными портами-источниками. Также необходимо настроить исходящие правила на своих серверах, чтобы они не становились отражателями для других.
Ковровая атака - это разновидность DDoS, при которой вредоносный трафик распределяется не по одному целевому IP, а по широкому диапазону адресов (например, по всей подсети /24). Классические системы мониторинга не видят атаку, потому что нагрузка на каждый отдельный IP может выглядеть как легитимный всплеск, но суммарно по подсети создаётся критическая нагрузка на пограничные маршрутизаторы и каналы.
Ковровые атаки часто используются для подавления инфраструктуры интернет-провайдеров и дата-центров. Обнаружение требует мониторинга агрегированных потоков трафика на уровне подсетей (NetFlow/sFlow) и анализа аномалий. Защита реализуется через BGP FlowSpec с указанием маски подсети и правил фильтрации на пограничных маршрутизаторах.
Сегодня большинство серьёзных атак являются мультивекторными - они одновременно используют несколько типов атак на разных уровнях OSI. Например, атакующий может начать с UDP-флуда на L4, чтобы отвлечь внимание, а затем переключиться на HTTP-флуд на L7 с применением медленных запросов. Такой подход заставляет системы защиты выбирать приоритеты и часто приводит к их перегрузке.
Пример реальной мультивекторной атаки: в 2025 году на одного из российских интернет-магазинов одновременно обрушились SYN-флуд (L4) мощностью 50 Гбит/с, HTTP-флуд (L7) с рандомизированными URL (10 000 RPS) и DNS-амплификация через уязвимые резолверы. Защита потребовала совместного использования облачного Scrubbing Central и on‑premise WAF с кастомными правилами. Мультивекторные атаки отражаются быстрее, если используется комплексная платформа с автоматической координацией.
Медленные атаки не нацелены на переполнение канала. Они создают множество соединений и удерживают их открытыми как можно дольше, заставляя сервер или устройство исчерпать лимиты одновременных сессий. Эти атаки сложно обнаружить, потому что общий объём трафика остаётся низким.
Типы медленных атак:
Защита от медленных атак требует настройки таймаутов на веб-сервере (request timeouts, keep-alive timeouts), ограничения количества одновременных соединений с одного IP и использования обратного прокси с буферизацией запросов.
Для эффективной защиты необходимо использовать комбинацию методов на разных уровнях. Ниже перечислены основные подходы.
Современные методы защиты от DDoS:
Для крупных проектов обязательно использование облачных анти-DDoS провайдеров (Scrubbing Centers) с мощностью от нескольких Тбит/с. Оптимальная стратегия - эшелонированная защита (on‑premise + облачная фильтрация) с автоматическим переключением трафика при атаке через протоколы сигнализации.
Понимание классификации DDoS-атак позволяет правильно спроектировать систему защиты. Для малого сайта с низким трафиком достаточно базовой облачной защиты (например, включение CAPTCHA и rate limiting). Для интернет-магазина или портала среднего размера необходим WAF и защита от медленных атак. Для крупных предприятий, банков и операторов связи обязательна эшелонированная оборона с использованием BGP FlowSpec, геораспределённых центров очистки и проактивного мониторинга аномалий.
Рекомендации: Проведите аудит своих систем на предмет уязвимостей к каждому из описанных типов атак. Протестируйте свою инфраструктуру с помощью разрешённых стресс-тестов (DDoS-симуляций), чтобы понять реальные лимиты. И главное - не ждите первой атаки; настройте защиту заранее, выберите провайдера, подходящего по соотношению цены и функционала. Помните, что современные DDoS-атаки мультивекторны, и надёжная защита должна охватывать все уровни OSI от L3 до L7.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.