Медиаблог /

Что такое DDoS-атака на сайт: виды, механика и как защититься

27 июня 2026

Что такое DDoS-атака на сайт: виды, механика и как защититься

DDoS-атака (Distributed Denial of Service — распределённый отказ в обслуживании) — кибератака, при которой тысячи заражённых устройств одновременно перегружают сервер ложными запросами, делая сайт недоступным для реальных пользователей. В отличие от взлома, цель не кража данных, а полная блокировка ресурса: сервер «падает» под нагрузкой и перестаёт отвечать. В 2024 году число таких атак на российские ресурсы выросло на 70%, рекордная мощность одного удара достигла 2,38 Тбит/с, а средняя продолжительность — 30 минут, по данным пресс-службы Сбербанка и агрегаторов жалоб Downdetector и Сбой.РФ. Серьёзные инциденты растягиваются на часы и парализуют целые отрасли.

Сервер под DDoS-атакой в дата-центре — защита сайта от кибератаки

Что такое DDoS-атака и как она работает

Инфографика механики DDoS-атаки: ботнет — команда C2 — перегрузка сервера

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

Представьте магазин, в который одновременно врываются тысячи подставных «покупателей»: они занимают очереди, блокируют кассы и не пускают настоящих клиентов. Именно так устроена атака на отказ в обслуживании — ботнет по команде злоумышленника генерирует поток ложных запросов, перегружающих сервер и канал связи. Реальные пользователи не получают ответа.

Ключевое отличие от DoS (Denial of Service): DoS — атака с одного устройства, которую легко нейтрализовать блокировкой одного IP-адреса. DDoS — одновременный удар с тысяч источников из разных стран. Запросы внешне неотличимы от обычного трафика, а заблокировать каждый источник по отдельности невозможно. Именно распределённость делает DDoS-атаку принципиально опасней.

Ботнет и C2-сервер: инфраструктура DDoS-атаки

Ботнет — сеть заражённых устройств: персональные компьютеры, смартфоны, роутеры, умные камеры и другие устройства интернета вещей (IoT — Internet of Things). Их владельцы, как правило, не знают, что техника участвует в кибератаке. Заражение происходит через вредоносное программное обеспечение.

Всей сетью управляет C2-сервер (Command and Control — командный и управляющий сервер): он рассылает ботам сигнал начать атаку, указывает цель и задаёт интенсивность. Масштаб может быть огромным: атака на Сбербанк в июле 2024 года задействовала более 62 000 заражённых устройств — более половины из России. По данным пресс-службы банка, это оказалась наиболее мощная атака в его истории.

Виды атак на сайт: классификация по уровням OSI

Все DDoS-атаки классифицируются по модели OSI (Open Systems Interconnection — эталонная модель сетевого взаимодействия): в зависимости от того, какой уровень перегружается, кардинально различаются механизм воздействия и методы защиты.

Уровень
Механизм воздействия
Примеры атак
Методы защиты
L3 (сетевой) Насыщение пропускной способности канала связи UDP-флуд, ICMP-флуд, DNS-амплификация CDN, фильтрация у провайдера
L4 (транспортный) Исчерпание ресурсов TCP/UDP-стека SYN-флуд, Smurf-атака, фрагментация пакетов Брандмауэр, SYN cookies, rate limiting
L7 (прикладной) Перегрузка веб-сервера и приложения HTTP-флуд, Slowloris, DNS Query Flood WAF, CAPTCHA, поведенческий анализ

Объёмные атаки (L3): перегрузка канала связи

Объёмные (волюметрические) атаки насыщают канал связи огромным потоком пакетов, не оставляя места для легитимного трафика. Рекорд 2024 года — 2,38 Тбит/с — относится именно к этому классу.

Основные подтипы:

  • UDP-флуд: случайные UDP-пакеты отправляются на порты сервера, который вынужден обрабатывать каждый из них и генерировать сообщения об ошибке.
  • DNS- и NTP-амплификация: небольшой запрос усиливается в десятки раз — объёмный ответ DNS-сервера перенаправляется к жертве.
  • ICMP-флуд (ping-флуд): сервер перегружается эхо-запросами, которые занимают всю полосу пропускания.

Против объёмных атак эффективны сеть доставки контента (CDN — Content Delivery Network), фильтрация трафика на уровне интернет-провайдера и балансировка нагрузки между серверами.

Протокольные атаки (L4): эксплуатация TCP

Протокольные атаки не заполняют канал — они эксплуатируют особенности сетевых протоколов и исчерпывают вычислительные ресурсы сервера.

SYN-флуд — самый распространённый подтип. Злоумышленник посылает тысячи запросов на установление TCP-соединения (SYN-пакеты) с поддельных IP-адресов. Сервер ждёт подтверждения (ACK-пакет), которое никогда не приходит, — таблица соединений переполняется, новые запросы не принимаются.

Smurf-атака: ICMP-запросы с подменённым IP жертвы рассылаются на широковещательный адрес сети — в ответ жертву атакует лавина пакетов от множества узлов.

Атака фрагментацией пакетов: сервер тратит ресурсы на сборку специально разбитых IP-пакетов, которые так и не складываются в корректный запрос.

Защита: брандмауэр (фаервол), технология SYN cookies, ограничение частоты запросов (rate limiting).

Атаки прикладного уровня (L7) и мультивекторные

L7-атаки — наиболее сложные для обнаружения: они имитируют поведение реального пользователя и не требуют большого объёма трафика.

HTTP-флуд — поток обычных GET- или POST-запросов, внешне неотличимых от действий пользователя. Перегружает веб-сервер, не оставляя следов на сетевом уровне.

Slowloris устроен принципиально иначе: злоумышленник открывает максимально возможное число HTTP-соединений и намеренно не завершает их, периодически отправляя заголовки. Сервер держит соединения открытыми до полного истощения пула. Главная особенность Slowloris — атака работает даже с небольшим ботнетом при минимальном трафике, тогда как HTTP-флуд требует значительно большего масштаба.

К L7 относятся также DNS Query Flood и злоупотребление интерфейсами программирования приложений (API).

Мультивекторные атаки — одновременный удар на нескольких уровнях, например L3 + L7: пока объёмная атака занимает сетевую команду, L7 продолжает давить на приложение. Отразить такую комбинацию значительно сложнее стандартными средствами.

Защита: межсетевой экран для веб-приложений (WAF — Web Application Firewall), CAPTCHA и поведенческий анализ трафика.

Какая атака чаще всего проводится через форму ввода на сайте

Форма ввода — главная точка входа для атак прикладного уровня. Если поля поиска, авторизации или комментариев не защищены, злоумышленник может получить доступ к базе данных, украсть пользовательские сессии или захватить учётные записи.

SQL-инъекция — наиболее распространённая атака через формы, входит в OWASP Top 10 (список критических уязвимостей веб-приложений). Злоумышленник вводит SQL-код в поле поиска или авторизации вместо обычного текста. Если запрос не фильтруется, база данных выполняет его как команду: атакующий получает доступ к таблицам, паролям и персональным данным пользователей.

XSS (межсайтовый скриптинг, Cross-Site Scripting): вредоносный JavaScript-код вставляется в форму комментария или отзыва. При открытии страницы другими пользователями скрипт выполняется в их браузерах — перехватывает файлы cookie и идентификаторы сессий, перенаправляет на фишинговые страницы.

Брутфорс формы логина: автоматический перебор паролей до нахождения верного. Результат — полный захват аккаунта пользователя.

Атака
Точка входа
Цель злоумышленника
Защита
SQL-инъекция Поля поиска, авторизации Доступ к базе данных WAF, параметризованные запросы
XSS (межсайтовый скриптинг) Формы комментариев, отзывов Кража сессий, редиректы WAF, Content Security Policy
Брутфорс Форма входа Захват аккаунта 2FA, rate limiting

Универсальная защита от всех трёх видов: WAF с правилами OWASP, параметризованные запросы к базе данных, двухфакторная аутентификация (2FA) и ограничение частоты запросов (rate limiting).

Кто атакует сайты и зачем: мотивы злоумышленников

За большинством атак на сайт стоит один из четырёх мотивов.

Конкурентная борьба. В онлайн-торговле (e-commerce) удар наносится в пиковые периоды — распродажи, праздничные акции. Сайт конкурента падает — трафик и клиенты перетекают к заказчику атаки.

Ransom DDoS (выкуп за прекращение атаки): злоумышленники атакуют ресурс, а затем требуют оплату в криптовалюте за остановку. Основные жертвы — финтех-компании, платёжные сервисы, онлайн-казино.

Хактивизм: политически или идеологически мотивированные атаки на государственные сайты, медиа и крупные корпорации. Именно этим объясняется большинство резонансных атак на российскую инфраструктуру в 2024 году.

DDoS как прикрытие: пока IT-команда восстанавливает доступность, злоумышленники параллельно ищут уязвимости — проводят SQL-инъекции, перебирают пароли, пытаются закрепиться в системе.

Порог входа резко снизился: сервисы DDoS-for-hire (аренда атаки) позволяют заказать удар без каких-либо технических знаний — за несколько десятков долларов.

Реальные атаки на российские сайты: кейсы 2024–2025

В 2024 году число атак на российские ресурсы выросло на 70%, а максимальная мощность одного удара составила 2,38 Тбит/с. Перечень жертв охватывает все ключевые отрасли экономики.

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image
Организация
Период
Длительность
Последствия
НСПК (СБП) Июнь 2024 Несколько часов Сбои в работе Системы быстрых платежей и SMS; цепная реакция на банки, мессенджеры и операторов связи
Сбербанк Июль 2024 ~13 часов Более 62 000 ботов; наиболее мощная атака в истории банка; организаторы — хактивисты
Rutube 6 сентября 2024 Несколько часов Около 1 700 жалоб на Сбой.РФ; крупнейший DDoS для платформы за два года
РЖД 2024 Сбои в онлайн-сервисах и продаже билетов
Аэрофлот 2024 Перебои в работе сайта и мобильного приложения
РКН 2024 Периодические сбои в работе ресурсов ведомства

Ни одна отрасль не застрахована. Атака на НСПК в июне 2024 года показала: удар по одному узлу запускает цепную реакцию — под удар попадают смежные системы, банки, мессенджеры и операторы связи. Транспорт, финансы, медиа, государственные ресурсы — все оказывались мишенями.

Как распознать атаку на сайт

Симптомы DDoS легко спутать с обычным техническим сбоем или органическим всплеском трафика. Вот ключевые признаки:

  • Резкое замедление или ошибка 503 (Service Unavailable — сервис недоступен) без объяснимой причины.
  • Всплеск трафика с одного IP-адреса или диапазона адресов, нетипичного для вашей аудитории.
  • Однотипные запросы к одной и той же странице в нестандартные часы — характерный признак HTTP-флуда.

Проверить массовость проблемы помогут Downdetector и Сбой.РФ: поток жалоб от разных пользователей подтверждает, что сбой внешний. Органический всплеск — после рекламы или вирусного материала — внешне напоминает атаку, но паттерн запросов принципиально различается. Системы на основе машинного обучения (ML) выявляют аномалии автоматически — ещё до наступления полного отказа в обслуживании.

Последствия DDoS-атаки для бизнеса

Даже кратковременная атака на сайт бьёт по нескольким направлениям одновременно.

Прямые финансовые потери: нет продаж в период простоя, расходы на экстренное восстановление, возможные штрафные выплаты по соглашению об уровне обслуживания (SLA — Service Level Agreement).

Репутационный ущерб: пользователи, столкнувшиеся с недоступностью ресурса, уходят к конкурентам — часть из них не вернётся. Для банков и онлайн-торговли это особенно критично.

Остановка бизнес-процессов: системы управления взаимодействием с клиентами (CRM), логистические платформы, личные кабинеты — всё оказывается парализованным.

Атака как прикрытие взлома: пока команда восстанавливает доступность, злоумышленники параллельно эксплуатируют уязвимости — проводят SQL-инъекции, перехватывают данные или закрепляют вредоносное ПО в системе.

Как защититься от атаки на сайт

Инфографика многоуровневой защиты сайта от атак по уровням L3 L4 L7

Эффективная защита выстраивается многоуровнево — до первого инцидента, а не после него. Ни один инструмент в одиночку не закрывает все векторы: нужна комбинация технических и организационных мер.

Технические меры: WAF, CDN и Rate Limiting

WAF (Web Application Firewall — межсетевой экран для веб-приложений) работает на уровне L7: фильтрует HTTP-запросы, блокирует SQL-инъекции, XSS и HTTP-флуд по правилам OWASP. В отличие от обычного брандмауэра, работающего на уровнях L3/L4, WAF анализирует содержание запроса, а не только его источник.

CDN (сеть доставки контента): распределяет трафик по точкам присутствия (PoP) по всему миру. Объёмная атака рассеивается по сотням узлов — основной сервер остаётся доступным.

Брандмауэр + ACL (Access Control List — список контроля доступа): на уровнях L3/L4 блокирует подозрительные IP-диапазоны ещё до попадания трафика на сервер.

Rate Limiting (ограничение частоты запросов): автоматически блокирует источники, превысившие допустимый лимит запросов в единицу времени.

Резервные копии (backup) на отдельных серверах обеспечивают быстрое восстановление после успешной атаки. Регулярное обновление программного обеспечения закрывает уязвимости до того, как ими воспользуются злоумышленники.

Организационные меры и мониторинг

VPN + двухфакторная аутентификация (2FA) для доступа к административной панели: если злоумышленник попытается захватить управление во время атаки, это существенно осложнит задачу.

Системы ML-мониторинга (машинное обучение): автоматически обнаруживают аномальный трафик в реальном времени и применяют контрмеры или поднимают тревогу до наступления полного отказа.

Аудит безопасности на этапе разработки: устранять уязвимости до запуска продукта в рабочую среду (продакшн) значительно дешевле, чем после инцидента.

Хостинг со встроенной защитой: часть провайдеров включает базовую фильтрацию DDoS на уровне инфраструктуры — уточняйте этот параметр при выборе площадки.

Кибербезопасность и цифровые технологии входят в число самых быстрорастущих направлений на рынке труда. В рамках федерального проекта «Активные меры содействия занятости» можно освоить востребованные IT-специальности — аналитика данных, системный анализ, работа с нейросетями — онлайн, без отрыва от работы и без вложений. Смотрите каталог программ обучения.

Часто задаваемые вопросы

Что такое DDoS-атака простыми словами?

DDoS (Distributed Denial of Service — распределённый отказ в обслуживании) — кибератака, при которой тысячи заражённых устройств одновременно перегружают сервер ложными запросами. Сервер перестаёт отвечать реальным пользователям. Аналогия: толпа подставных «клиентов» блокирует вход в магазин — настоящие покупатели попасть внутрь не могут. Главное отличие от взлома: цель — сделать сайт недоступным, а не украсть данные.

Чем DDoS отличается от DoS-атаки?

DoS (Denial of Service — отказ в обслуживании) — атака с одного устройства, которую легко нейтрализовать блокировкой одного IP-адреса. DDoS — одновременная атака с тысяч источников через ботнет из разных стран и сетей. Именно распределённость делает DDoS несравнимо мощнее: заблокировать десятки тысяч IP-адресов в режиме реального времени практически невозможно.

Какая атака чаще всего проводится через форму ввода на сайте?

Самая распространённая — SQL-инъекция: злоумышленник вводит SQL-код в поле поиска или авторизации и получает доступ к базе данных. На втором месте — XSS (межсайтовый скриптинг): вредоносный JavaScript в форме комментария выполняется в браузерах других пользователей и перехватывает их сессии. Обе атаки входят в OWASP Top 10 и эффективно блокируются WAF.

Как понять, что сайт атакуют прямо сейчас?

Признаки: резкое замедление или ошибка 503, всплеск трафика с одного IP-диапазона, однотипные запросы к одной странице в нестандартные часы. Проверьте Downdetector или Сбой.РФ — массовые жалобы других пользователей подтверждают атаку. Системы ML-мониторинга обнаруживают аномальный паттерн автоматически — до наступления полного отказа в обслуживании.

Можно ли полностью защититься от DDoS?

Полностью — нет. Но комплексная защита делает атаку экономически нецелесообразной: CDN распределяет нагрузку, WAF фильтрует запросы на уровне L7, rate limiting ограничивает поток, ML-системы реагируют автоматически. Цель защиты — повысить стоимость атаки для злоумышленника так, чтобы ожидаемый эффект не окупал затраты.

Что делать, если сайт уже атакуют?

Немедленные шаги: 1) подключить облачную DDoS-защиту (занимает около 20 минут); 2) активировать WAF и усилить ограничение частоты запросов; 3) заблокировать подозрительные IP через список контроля доступа (ACL); 4) уведомить хостинг-провайдера. Зафиксируйте факт атаки с логами — они могут потребоваться при обращении в правоохранительные органы.

Кто чаще всего становится жертвой DDoS-атак?

Основные цели: онлайн-торговля (удары в период распродаж), финтех и банки (Ransom DDoS — вымогательство выкупа за прекращение атаки), государственные сайты и медиа (хактивизм), малый и средний бизнес (слабая защита + доступность DDoS-for-hire). В 2024 году под удар попали НСПК, Сбербанк, Rutube — атаки не имеют отраслевых границ.

Растут ли DDoS-атаки на сайты в 2024–2025?

Да: число атак выросло на 70% за 2024 год, рекордная мощность достигла 2,38 Тбит/с, средняя продолжительность — 30 минут, по данным пресс-службы Сбербанка и агрегаторов жалоб Downdetector и Сбой.РФ. Рост обусловлен доступностью DDoS-for-hire сервисов, расширением IoT-ботнетов и геополитической напряжённостью. Тенденция 2025 года — увеличение доли мультивекторных атак, которые значительно сложнее отразить стандартными средствами.

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon