Anti-DDoS L3/L4 – L7
Многоуровневая защита от DDoS
DDoS — это не один тип атаки. Флуд, заполняющий канал, и поток запросов, неотличимый от настоящих пользователей, выявляются и отсекаются совершенно по-разному. Здесь есть и то, и другое.
Многоуровневая защита от DDoS
DDoS — это не один тип атаки. Флуд, заполняющий канал, и поток запросов, неотличимый от настоящих пользователей, выявляются и отсекаются совершенно по-разному. Здесь есть и то, и другое.
Большинство защит опирается на одно число: превысил столько-то запросов в секунду — блокировка. Это ошибается в обе стороны. В день акции настоящий трафик превысит порог, и заблокированы будут ваши клиенты; медленная аккуратная атака до порога не дойдёт вовсе и пройдёт насквозь.
Потому что порог ничего не знает о вашем сайте. Система, не знающая, как выглядит нормальный трафик, видит только объём — но не намерение.
Поэтому здесь работают две вещи вместе: пороги считаются от нормы вашего сайта, а решение принимается не по объёму, а по поведению.
| Уровень | Как выглядит атака | Чем отсекается |
|---|---|---|
| L3 — сеть | Пакетный флуд, амплификация (DNS, NTP) — заполнение канала | Фильтрация на уровне пакетов, отсечение по источнику, ограничения по ASN и географии |
| L4 — транспорт | SYN flood, исчерпание таблицы соединений открытыми сессиями | Ограничение числа соединений, очистка полуоткрытых сессий, drop на уровне ядра |
| L7 — приложение | Поток, похожий на настоящие запросы, удар по тяжёлому эндпоинту, намеренно медленные запросы | Четырёхуровневые лимиты, анализ поведения сессии, браузерная проверка |
Блокировка L7-атаки на уровне приложения тоже тратит ресурсы: каждый отклонённый запрос всё равно принимается, читается и на него пишется ответ. При достаточном объёме сервер падает именно от этой работы.
Поэтому выявленный источник не поднимается выше — пакет вообще не доходит до уровня приложения. Во время объёмных атак разница видна именно здесь.
Ответ не начинается с полной блокировки. Каждый этап жёстче предыдущего, и каждый задевает настоящего пользователя настолько мало, насколько возможно.
| Этап | Что делается | Заметит ли настоящий пользователь |
|---|---|---|
| Обнаружение | Трафик отклоняется от нормы; определяется уровень и источник | Нет |
| Замедление | Для подозрительных источников ограничивается скорость запросов | Почти нет |
| Проверка | Подозрительным сессиям отправляется браузерная проверка | Несколько сотен миллисекунд |
| Отсечение в ядре | Явный источник атаки отсекается на уровне пакетов | Нет |
| Возврат | После атаки пороги возвращаются в обычное состояние | Нет |
Через DNS: трафик вашего домена пропускается через платформу. На сервере ничего не устанавливается. Подключение обычно занимает несколько часов, не считая распространения DNS.
Пороги считаются от нормы вашего трафика, поэтому акция или волна новостей сама по себе не воспринимается как атака. В спорной ситуации первый ответ — не блокировка, а замедление или браузерная проверка.
Трафик не покидает территорию Узбекистана, поэтому запрос не ходит до зарубежного узла и обратно. Браузерная проверка применяется только к подозрительным сессиям.
Обычно ничего — ответ автоматический. Если нужно вручную включить режим Under Attack или временно ужесточить пороги, это делается из панели.
Флуд уровня L3/L4 отсекается в ядре и не доходит до приложения. Объём, превышающий ёмкость канала, решается на уровне оператора — в таких случаях охват отдельно оговаривается в договоре.
Подключим ваш домен и покажем текущую норму трафика и попытки, направленные на него. На этом этапе ничего не блокируется.

