DDoS — одна из самых распространенных угроз злоумышленников. Сегодня под удар попадают интернет-магазины, банки, государственные порталы, медиаресурсы и даже небольшие сервисы. Атака способна за считаные минуты сделать ваш веб-сайт недоступным для клиентов, остановить продажи и нанести бизнесу серьезный репутационный и финансовый ущерб. В этой статье разбираем простым языком, что такое DDoS, как устроены такие атаки, какие бывают виды на уровнях L3, L4 и L7, как распознать угрозу и выстроить надежную защиту.
В двух словах о DDoS
DDoS (расшифровывается как Distributed Denial of Service — «распределенный отказ в обслуживании») — это кибератака, при которой злоумышленники направляют на веб-сайт, сервер или сетевую инфраструктуру огромный поток запросов. Цель проста: перегрузить ресурс настолько, чтобы он перестал отвечать легитимным пользователям.
Представьте, что ваш сервер способен обработать не более 1000 запросов в секунду. В обычной ситуации к нему приходят 500 реальных пользователей. Но внезапно трафик увеличивается — одновременно поступает 50000 запросов из разных уголков мира, и все эти запросы — пустые SYN-запросы на подключение по протоколу TCP. Сервер на каждый такой пакет выделяет слот в очереди, резервирует память под сокет и ждет подтверждения. Поскольку подтверждения не приходят (атака подделывает обратные адреса), слоты остаются занятыми до истечения таймаута. Через несколько секунд все доступные слоты заполнены, память исчерпана, а процессор постоянно переключается между висящими соединениями. Так сервер становится недоступным для обычных пользователей. Это и называется DDoS-атакой.
Ключевое слово в названии — «распределенный». Атака ведется не с одного компьютера, а одновременно с тысяч или даже миллионов устройств, объединенных в так называемый ботнет. Это могут быть зараженные вредоносным ПО компьютеры, роутеры, IP-камеры, умные устройства и серверы по всему миру. Их владельцы зачастую даже не подозревают, что их техника участвует в атаке.
Зачем злоумышленники это делают? Мотивы могут быть самыми разными: от недобросовестной конкуренции (когда ваш сайт хотят обрушить перед распродажей) до политически мотивированных действий, например, чтобы сделать государственный ресурс с онлайн-выборами недоступным для граждан. Часто DDoS выступает в виде отвлекающего маневра: цель DDoS в таком случае — отвлечение внимания службы безопасности перед более серьезным взломом. Например, пока все заняты восстановлением сайта, злоумышленники могут использовать украденные заранее учетные данные системного администратора, спокойно зайти через SSH-туннель на внутренний сервер платежного шлюза, который не был задействован в отражении атаки, и перевести деньги со счета организации.
Как работает DDoS-атака и чем она отличается от DoS
Чтобы понять механику, важно различать два близких понятия — DoS и DDoS.
DoS (Denial of Service) — это атака с одного источника. Один компьютер или сервер генерирует поток запросов к жертве. Ее относительно легко отразить: достаточно заблокировать один IP-адрес, и проблема решена.
DDoS (Distributed Denial of Service) — это эволюция DoS. Она идет одновременно с множества распределенных источников. Заблокировать тысячи постоянно меняющихся адресов вручную практически невозможно, поэтому DDoS гораздо опаснее и требует специализированных средств защиты.

Механика классической DDoS-атаки выглядит так:
- Подготовка ботнета. Злоумышленник заранее заражает множество устройств вредоносным ПО, превращая их в «ботов», управляемых из единого центра (C&C-сервера).
- Команда на запросы. В нужный момент оператор ботнета отдает команду всем зараженным устройствам одновременно обратиться к цели.
- Лавина трафика. Тысячи устройств заваливают сервер запросами. Каналы связи, процессор, оперативная память или приложение перегружаются.
- Отказ в обслуживании. Ресурс перестает справляться с нагрузкой и становится недоступным для обычных пользователей.
Важно понимать: современные атаки часто комбинированные. Злоумышленники одновременно бьют по разным уровням сетевой модели, чтобы максимально затруднить защиту.
DDoS — один из самых популярных инструментов хакеров
По исследованию StormWall, за первые три месяца 2026 года число атак в России увеличилось на 82%. В глобальном масштабе все еще плачевнее — DDoS-атак стало больше на 168%. У такой динамики есть вполне конкретные причины: обострение геополитической обстановки и возможность быстро получить финансовую выгоду. Чаще всего мишенью становятся компании в сфере финтеха (31% от общего числа в стране), телекома (28%) и ритейла (16%). И рост по сравнению с прошлым годом тоже впечатляет.
В некоторых случаях мощность кибератак достигала 3,5 Тбит/с. По оценкам StormWall, во II квартале 2026 года этот показатель будет увеличиваться.
Таким образом, DDoS-атаки перестали быть редким явлением и превратились в массовый инструмент кибервойны и конкурентной борьбы, с кратно возрастающей мощностью и частотой. И инструменты anti-DDoS — это уже маст-хэв для любой компании.
Основные виды DDoS-атак: L3, L4 и L7
Классификация атак опирается на модель OSI — семиуровневую модель взаимодействия сетевых систем. Обычно они нацелены на сетевой (L3), транспортный (L4) и уровень приложений (L7). Понимание различий критично для выбора правильной защиты.
L3 (сетевой уровень)
Это объемные атаки, цель которых — забить пропускной канал паразитным трафиком. Работают по принципу грубой силы: чем больше трафика отправлено, тем быстрее «ляжет» инфраструктура.
Типичные примеры — ICMP-флуд (массовая отправка ping-запросов) и различные виды флуда, направленные на исчерпание полосы пропускания. Мощность измеряется в гигабитах в секунду (Гбит/с).
L4 (транспортный уровень)
Здесь злоумышленники эксплуатируют особенности протоколов TCP и UDP. Самый известный пример — SYN-запросы: злоумышленник отправляет шквал запросов на установку соединения, но не завершает его, заставляя сервер ждать. Сервер резервирует ресурсы под каждое «полуоткрытое» соединение и быстро исчерпывает их, в итоге — перестает принимать легитимные подключения.
Сюда же относятся UDP-флуд и усиливающие атаки, когда небольшой запрос провоцирует огромный ответ от промежуточных серверов (DNS, NTP, Memcached), многократно усиливая мощность удара.
L7 (уровень веб-приложений)
Самый изощренный и трудно детектируемый тип DDoS. Маскируется под обычные действия пользователей: запросы к веб-страницам, формам поиска, корзине, личному кабинету. Трафик при этом может быть небольшим по объему, но каждый запрос заставляет сервер выполнять «тяжелые» операции — обращения к базе данных, генерацию страниц, обработку логики.
Классический пример — HTTP-флуд, когда множество ботов имитируют реальных посетителей. Отличить их от настоящих пользователей сложно, поэтому против L7-атак нужны интеллектуальные инструменты анализа поведения и фильтрации, например Web Application Firewall (WAF).
Сравнительная таблица с уровнями, которые могут быть подвержены угрозе:
| Уровень | Что атакуют | Примеры | На что направлено | Сложность защиты |
| L3 (сетевой) | Канал, маршрутизаторы | ICMP-флуд, IP-флуд | Исчерпание полосы пропускания | Средняя |
| L4 (транспортный) | Протоколы TCP/UDP | SYN-флуд, UDP-флуд | Исчерпание ресурсов соединений | Средняя |
| L7 (приложений) | Веб-сервисы и базу данных | HTTP-флуд | Перегрузка логики приложения | Высокая |
Признаки DDoS-атаки на сайт или сервер
Чем раньше вы распознаете DDoS, тем быстрее сможете отреагировать и минимизировать ущерб. Вот характерные симптомы, на которые стоит обратить внимание:
- Резкое замедление сайта. Страницы грузятся мучительно долго или вовсе не открываются, хотя раньше работали быстро.
- Полная недоступность ресурса. Сервер отвечает ошибками 502, 503 или 504, либо соединение обрывается по таймауту.
- Аномальный всплеск трафика. В системах мониторинга виден резкий, ничем не объяснимый рост числа запросов или объема входящего трафика.
- Подозрительная география. Большой поток обращений из регионов, которые обычно не входят в вашу целевую аудиторию.
- Однотипные запросы. Множество обращений к одной и той же странице или с одинаковыми заголовками, User-Agent, паттернами поведения.
- Перегрузка серверных ресурсов. Загрузка процессора, оперативной памяти или сетевого канала держится на пределе без видимых причин.
- Проблемы у легитимных пользователей. Реальные клиенты жалуются, что не могут войти в личный кабинет, оформить заказ или открыть сайт.
Чем DDoS отличается но обычного наплыва пользователей? Ключевое различие: при DDoS трафик аномален по структуре (однотипен, идет с подозрительных источников, не конвертируется в целевые действия), тогда как органический всплеск имеет за собой результат (например, заказы или звонки).

Как защитить сайт и сервер от DDoS
Эффективная защита должна быть комплексной. Для атак уровня L3-L4 может защитить on-premise решение; но при атаке на L7 его уже будет мало. Многие компании выбирают гибридные схемы защиты в зависимости от специфики бизнеса и количества ресурсов, которые надо защищать.
Особенно популярной становится облачная фильтрация трафика от DDoS-атак благодаря своему «распределенному» механизму работы — можно сказать, вы бьете врага его же оружием.
Итак, что дает облачный сервис anti-DDoS на практике:
- Защита от крупномасштабных кампаний. Распределенная сеть фильтрации позволяет очищать трафик прямо вблизи источника атаки — это существенно снижает нагрузку на инфраструктуру.
- Устойчивость к амплификации (усилению). Если атака превышает 500 Гбит/с, ни одно локальное решение просто не вытянет такой объем. Облако справляется там, где on-premise уже недостаточно.
- Балансировка без единой точки отказа. Множество точек фильтрации обеспечивает равномерное распределение трафика и резервирование — в отличие от on-premise, где отказ одного узла может стать критичным.
- Высокая пропускная способность. Облачный сервис способен обрабатывать свыше 3 Тбит/с, а при необходимости — и больше. Особенно актуально, учитывая, что современные атаки уже перешагнули отметку в 3,5 Тбит/с.
- Защита DNS-инфраструктуры. Облако дает возможность закрыть специфические угрозы для DNS: флуд-атаки, отраженные запросы и другие векторы, с которыми on-premise не всегда умеет работать.
- Покрытие до 7-го уровня OSI. Полноценная защита на уровне приложений доступна только в облачной или гибридной схеме. Локальные решения, как правило, ограничиваются уровнями L3–L4.

Например, мы в OXYGEN совместно со StormWall предлагаем комплексную защиту ИТ-инфраструктуры от DDoS:
- Сервис защиты от DDoS-атак StormWall — отражает объемные атаки уровней L3 и L4, фильтруя паразитный трафик в облаке до того, как он достигнет инфраструктуры клиента.
- Фаервол веб-приложений (WAF) StormWall — защищает веб-приложения от сложных атак уровня L7 и хакерских угроз, анализируя поведение запросов.
- Отказоустойчивая работа в облаке, круглосуточная поддержка и доступность критически важных систем клиента в режиме 24/7.
Кейс из нашей практики: однажды мы подключили защиту прямо в момент атаки на клиента, когда сервисы были полностью недоступны. Уже в течение 15 минут атака была отражена, а весь вредоносный трафик отфильтровали спустя 30 минут с момента обращения. Онлайн-сервисы снова стали доступными, а пользователи вернулись к работе.
Несмотря на то что DDoS-атаки на клиента происходят ежедневно и многие из них достигают в пике 50–100 Гбит/с, все продукты компании после подключения защиты работают стабильно.
Как выбрать Anti-DDoS-защиту и фильтрацию трафика
На рынке много решений, включая отечественные. Для выбора опирайтесь на важные для вас критерии:
- Пропускная способность фильтрации. Узнайте, DDoS-атаки какой мощности способно отфильтровать решение. Учитывая, что современные атаки доходят до сотен Гбит/с, запас по емкости должен быть существенным.
- Защита на всех уровнях (L3, L4, L7). Идеальное решение закрывает и объемные атаки на канал, и на протоколы, и изощренные DDoS-атаки на сервисы. Наличие WAF в составе — большой плюс.
- Скорость реакции. Чем быстрее система обнаруживает и отражает DDoS, тем меньше ущерб для бизнеса. Лучшие решения активируют защиту почти мгновенно.
- Минимальное влияние на легитимный трафик. Качественная фильтрация не должна блокировать реальных пользователей и замедлять работу сайта.
- Техническая поддержка 24/7. DDoS может начаться в любой момент — ночью, в выходной, в праздник. Важно, чтобы представители провайдера могли помочь вам сразу, если что-то пошло не так.
- Гибкость подключения. Решите, какой сценарий для вас важен: защитить отдельный сайт или всю сетевую инфраструктуру.
| Критерий | На что обращать внимание |
| Емкость фильтрации | Запас по Гбит/с с учетом роста угроз |
| Покрытие | L3, L4, L7 + WAF |
| Время реакции | Какой срок называет вендор решения |
| Поддержка | Экспертная, 24/7 |
| Модель подключения | Облако, оперативная активация |
Совет: не дожидайтесь первого нападения, чтобы задуматься о защите. Подключение Anti-DDoS заранее обходится несравнимо дешевле, чем простой сервиса, потеря клиентов и репутационный ущерб во время инцидента.
Источники информации
- В начале 2026 года количество DDoS-атак в России подскочило на 82% // Кибер Медиа URL: https://securitymedia.org/news/list/v-nachale-2026-goda-kolichestvo-ddos-atak-v-rossii-podskochilo-na-82.html (дата обращения: 08.06.2026).
- В StormWall сообщили о росте количества DDoS-атак в России в I квартале 2026 года на 82% // ICT Media URL: https://ict.moscow/analytics/v-stormwall-soobshchili-o-roste-kolichestva-ddos-atak-v-rossii-v-i-kvartale-2026-goda-na-82/ (дата обращения: 08.06.2026).
