DDoS-атаки: почему их до сих пор не научились останавливать и как защититься

В январе 2025 года одна атака выдала 5,6 Тбит/с с тринадцати тысяч заражённых камер и роутеров, а число атак на российские сайты за год выросло на 82 %. Разобрали простыми словами, как устроена DDoS-атака, почему её до сих пор не научились гасить одной кнопкой и что делать, если сайт лежит прямо сейчас. Плюс таблица сервисов защиты с ценами и бесплатный минимум, который можно включить самому за вечер, даже если вы не сисадмин.
Статью написал:
Ваня Буявец, продюсер, основатель Checkroi
Ваня Буявец
Основатель Checkroi, продюсер, эксперт в выборе онлайн-курсов
Все 2478 статей автора Подписаться на Телеграм-канал
Одобрено экспертом:
Наташа Буявец, основатель Checkroi, эксперт по онлайн-курсам
Наташа Буявец
Основательница Checkroi, продюсер Youtube-каналов, эксперт по онлайн-курсам
Все 3138 экспертных мнений Подписаться на Телеграм-канал
Обложка: DDoS-атаки: почему их до сих пор не научились останавливать и как защититься

В январе 2025 года Cloudflare отбила атаку мощностью 5,6 Тбит/с. Её устроили около 13 тысяч заражённых устройств: домашние роутеры, видеокамеры, всякая мелочь из умного дома. Атака длилась 80 секунд. Владельцы всех этих камер и роутеров, скорее всего, до сих пор не знают, что участвовали.

Разберём по порядку: что такое DDoS-атака, как она устроена изнутри, почему за двадцать пять лет её так и не научились гасить нажатием одной кнопки, что делать, если сайт лежит прямо сейчас, и сколько стоит защита в России в 2026 году.

Если вы только начинаете разбираться в сетевой защите, загляните сначала в наш разбор «Что такое NGFW»: межсетевые экраны нового поколения стоят как раз на первой линии обороны от таких атак.

Статья пригодится не только сисадминам. Владельцу интернет-магазина, у которого сайт лёг в чёрную пятницу. Маркетологу, чей лендинг умер за час до запуска рекламы. Геймеру, которого выкидывает из катки третий вечер подряд. И тем, кто присматривается к профессии специалиста по информационной безопасности: защита от DDoS входит в базовый набор навыков.

А если хочется освоить ремесло системно, посмотрите нашу подборку курсов по информационной безопасности: там 152 программы от коротких интенсивов до годовых.

CheckroiCheckroiПодборка курсов по информационной безопасности144 курса • 28 школСравните цены, школы, программу и найдите выгодные предложения по обучениюСравнить

Что такое DDoS-атака простыми словами

Рой — инженер сетевой безопасности за пультом мониторинга

DDoS расшифровывается как Distributed Denial of Service, по-русски «распределённый отказ в обслуживании». Смысл в том, чтобы завалить сервер таким количеством запросов, что он перестанет справляться и ляжет. Обычные посетители в этот момент видят белый экран, вечную загрузку или ошибку 502.

Аналогия простая. Представьте маленькую кофейню на пять столиков. Утром туда заходят двадцать человек, бариста работает в обычном режиме. А теперь представьте, что к дверям подъехали сорок автобусов и тысяча человек одновременно попыталась протиснуться внутрь. Кофейня не сломалась, кофемашина цела, бариста жив. Просто никто из настоящих клиентов внутрь уже не попадёт.

Важный нюанс: при DDoS-атаке данные обычно не крадут и сайт не взламывают. Задача другая: сделать так, чтобы сервис был недоступен. Иногда это самоцель, иногда прикрытие для настоящего взлома в другом месте.

Частое заблуждение. «Меня задидосили, значит у меня утекли данные пользователей». Обычно нет. Утечка данных и отказ в обслуживании относятся к разным событиям с разной механикой, хотя иногда идут в паре.

Чем DoS отличается от DDoS

Разница в одной букве и в масштабе. DoS — это атака с одного источника: один компьютер, один канал, один злоумышленник. Такое отбивается легко: администратор смотрит логи (журналы, куда сервер записывает каждое обращение), видит один назойливый IP-адрес и блокирует его.

DDoS распределённый: запросы летят с сотен тысяч адресов по всему миру одновременно. Блокировать по одному бессмысленно, их слишком много, и половина из них принадлежит обычным людям, которые ни о чём не подозревают. Именно поэтому в новостях почти всегда фигурирует вторая буква D, а в разговоре говорят просто «ддос-атака».

Зачем вообще это делают

Романтики в этом мало: почти всегда за атакой стоят деньги или политика. Мотивов пять, и они хорошо различимы по почерку.

Конкуренция. Самая частая история в ритейле и услугах. Магазин заказывает атаку на соседа перед распродажей или в день запуска акции. Такие атаки короткие, точные по времени и бьют по кассовым страницам: корзине, оплате, поиску по каталогу.

Вымогательство. Сначала короткая демонстрация на пятнадцать минут, потом письмо с суммой и обещанием повторить надолго. Расчёт на то, что заплатить дешевле, чем стоять сутки. Платить, впрочем, бессмысленно: заплативший попадает в список тех, к кому стоит вернуться.

Политика и активизм. Массовые атаки на госпорталы, банки, СМИ и телеком. Этот мотив и дал резкий рост российской статистики последних лет. Денег тут никто не требует, цель в самом факте недоступности.

Прикрытие. Пока команда защиты тушит пожар с трафиком, в другом месте тихо крадут данные или проводят платежи. Отдел безопасности занят, логи забиты мусором, аномалию в них никто не заметит.

Личное и тренировочное. Обиженный сотрудник, конфликт в игровом сообществе, проверка свежесобранного ботнета на случайной цели. По статистике каждая третья атака начинается с разведки: злоумышленник сначала прощупывает, где у вас тонко, и только потом бьёт всерьёз.

Во что это обходится жертве. Последствия DDoS-атаки редко ограничиваются часами простоя. Магазин теряет выручку за всё время недоступности и часть заказов навсегда: человек ушёл к конкуренту и не вернулся. Дальше идут расходы на экстренную защиту по тройному тарифу, работа команды по ночам, откат позиций в поиске (поисковик видит недоступный сайт и понижает его) и отдельно репутация: клиенты запоминают, что «у них там всё падает». По российским отраслям сильнее всего страдают финансы, телеком и ритейл, то есть сферы, где каждый час простоя считается в деньгах напрямую.

Канал основателя Checkroi Вани Буявца3 700 человек читают мой Телеграм-канал про нейросетиСобрал промпты для Claude Code и ChatGPT, разборы ИИ-инструментов и лайфхаки по продвижению бизнеса в одном местеПрисоединиться

Как устроена атака: ботнет из чужих роутеров

Схема ботнета: множество домашних устройств тянутся к одному серверу

Разберём, как работает DDoS-атака изнутри. Такая мощность не берётся из одного сильного компьютера в подвале. Она собирается из тысяч чужих устройств, объединённых в ботнет, то есть в сеть заражённых машин, которыми злоумышленник управляет удалённо.

Работает это в три шага.

Шаг первый: заражение. Вредоносная программа расползается по устройствам, у которых слабый или заводской пароль. Больше всего страдает IoT (Internet of Things, «интернет вещей»): домашние роутеры, IP-камеры, видеорегистраторы, умные лампочки, телевизоры. Их производят миллионами, обновляют редко, пароль admin/admin меняет один владелец из десяти.

Шаг второй: ожидание. Заражённое устройство продолжает работать как обычно. Камера снимает, роутер раздаёт вайфай, владелец ничего не замечает. Такое устройство называют зомби: оно живо, но слушается чужой команды.

Шаг третий: команда. В нужный момент оператор ботнета говорит всей сети: бейте по такому-то адресу. И сто тысяч устройств одновременно начинают слать запросы на один сервер.

Мощность считают двумя способами. В гигабитах и терабитах в секунду (Гбит/с, Тбит/с) — это про объём трафика, про то, насколько забит канал. И в запросах в секунду, RPS (requests per second): он показывает, сколько обращений сервер должен успеть обработать. Во втором квартале 2026 года пиковая мощность прикладных атак в России выросла на 226 %: с 274 тысяч до 892 тысяч запросов в секунду.

Виды DDoS-атак: три этажа одного здания

Сетевое взаимодействие принято раскладывать по уровням модели OSI: внизу провода и адреса (L3), выше правила доставки пакетов (L4), на самом верху сайт и приложение, с которыми общается человек (L7). Атаки классифицируют так же. Практический смысл простой: чем выше уровень, тем меньше трафика нужно злоумышленнику и тем труднее отличить его от живых людей.

Тип Уровень Что делают Чем меряют Сложность защиты
Объёмные L3–L4 Забивают канал мусорным трафиком Гбит/с, Тбит/с Средняя: нужен широкий канал у защитника
Протокольные L3–L4 Исчерпывают ресурсы сервера и файрвола Пакетов в секунду Средняя: лечится настройкой оборудования
Прикладные L7 Имитируют поведение обычных посетителей RPS Высокая: трафик почти не отличим от живого

Объёмные атаки: UDP flood

Самый прямолинейный подход. На сервер льют огромный поток пакетов по протоколу UDP, который не требует установки соединения: отправил и забыл. Канал забивается, и запросы настоящих посетителей просто не доезжают. Тут решает грубая сила: у кого шире труба, тот и выиграл. У Cloudflare, например, запас ёмкости в сотни терабит в секунду как раз под такие сценарии.

Протокольные атаки: SYN flood

Классика жанра, живущая с девяностых. Чтобы установить соединение по TCP, компьютеры делают «тройное рукопожатие»: клиент говорит «привет» (пакет SYN), сервер отвечает «привет, готов» (SYN-ACK) и ждёт подтверждения.

При SYN flood атакующий шлёт тысячи «приветов» и никогда не отвечает на ответ. Сервер хранит каждое такое полуоткрытое соединение в памяти и ждёт. Память под соединения кончается, новые клиенты подключиться уже не могут. Трафика при этом нужно совсем немного.

Прикладные атаки: HTTP flood

Самый неприятный вид. Боты ходят по сайту почти как живые посетители: открывают страницы, дёргают поиск, отправляют формы, добавляют товары в корзину. Каждый такой запрос заставляет сервер лезть в базу данных и что-то считать.

Тысяча ботов, которые ищут по каталогу, могут положить магазин надёжнее, чем миллион мусорных пакетов. И главное: со стороны это выглядит как наплыв покупателей. На L7 приходится основной рост последних лет, и здесь защита ошибается чаще всего.

CheckroiCheckroiПодборка курсов по кибербезопасности61 курс • 22 школыСравните цены, школы, программу и найдите выгодные предложения по обучениюСравнить

Почему их так сложно остановить

Вопрос из заголовка. Технологиям четверть века, компании тратят на защиту миллиарды, а атаки продолжают работать. Причин пять, и ни одна не лечится обновлением софта.

Причина первая: амплификация. Злоумышленнику не нужен канал, равный вашему. Он использует чужие серверы как усилитель. Работает так: атакующий отправляет крошечный запрос публичному DNS-серверу, а тот честно присылает ответ в десятки раз больше. Если подставить в поле «обратный адрес» адрес жертвы, весь этот увеличенный поток полетит на неё. Коэффициент усиления по разным протоколам доходит до нескольких десятков. В сети до сих пор стоят сотни тысяч неправильно настроенных серверов, которые готовы отвечать кому угодно.

Причина вторая: подмена адреса. Тот самый трюк с «обратным адресом» называется IP-спуфинг. В интернете отправитель может написать в пакете почти любой адрес, и по дороге это редко кто проверяет. Поэтому вопрос «а кто нас атакует» часто остаётся без ответа: в логах лежат адреса, которые никакого отношения к нападающему не имеют.

Причина третья: боты неотличимы от людей. На уровне L7 запрос бота и запрос покупателя выглядят одинаково: тот же браузер в заголовках, те же страницы, тот же ритм кликов. Защита вынуждена гадать, и каждая ошибка стоит денег. Заблокировали лишнего, выгнали настоящего клиента. Пропустили лишнего, сайт лёг. Ситуацию усугубляет машинное обучение на стороне нападающих: во втором квартале 2026 года число инцидентов с применением ИИ выросло на 38 % год к году.

Главная проблема защиты. Отличить бота от человека надо за миллисекунды, на потоке в сотни тысяч запросов в секунду, не имея права ошибиться ни в одну, ни в другую сторону.

Причина четвёртая: атака распределена по планете. Заблокировать страну целиком значит потерять её жителей как клиентов. А устройства ботнета лежат в десятках стран, включая вашу собственную. Больше половины российских инцидентов сейчас многовекторные: по одной цели одновременно бьют с разных уровней, и пока защита разбирается с потоком мусора, второй вектор спокойно выкачивает базу данных.

Причина пятая: экономика не на стороне защиты. Атака на порядок дешевле обороны. Аренда чужого ботнета на сутки стоит десятки долларов, а нормальная корпоративная защита обходится в десятки тысяч рублей в месяц. Плюс география: организатор может сидеть в стране, откуда его никто не выдаст, и это делает уголовное преследование почти теоретическим.

Три атаки, которые изменили интернет

2000 год, MafiaBoy. Пятнадцатилетний школьник из Монреаля за неделю уронил Yahoo, Amazon, eBay и CNN. Тогда это выглядело как чистая экзотика: интернет впервые публично узнал, что крупнейшие сайты планеты можно выключить из подросткового компьютера.

2016 год, Mirai и Dyn. Вредонос Mirai сканировал интернет в поисках камер и роутеров с заводскими паролями и собрал ботнет, доходивший в пике до 600 тысяч устройств. В сентябре им положили блог журналиста Брайана Кребса потоком свыше 620 Гбит/с. А 21 октября удар пришёлся по компании Dyn, которая обслуживала DNS (систему, превращающую имя сайта в адрес сервера). Вместе с Dyn отвалились Twitter, Reddit, PayPal, Netflix, Airbnb и GitHub. Формально ни один из них не атаковали. Просто пользователи перестали находить к ним дорогу.

Тогда же выяснилась неприятная вещь: исходный код Mirai выложили в открытый доступ, и на его основе до сих пор собирают новые ботнеты. Атаку 2025 года на 5,6 Тбит/с собрал как раз один из его потомков.

2025–2026 годы, гонка рекордов. Осенью 2024-го планка была 3,8 Тбит/с, в январе 2025-го она стала 5,6 Тбит/с. В России 19 февраля 2026 года StormWall отразила «ковровую бомбардировку» мощностью свыше 3 Тбит/с, крупнейшую в своей практике. В первом квартале 2026 года число атак на российские ресурсы выросло на 82 % к прошлому году, сильнее всего досталось финансам, телекому и ритейлу. Объём вредоносного бот-трафика прибавил 76 % за второй квартал.

Ваня БуявецКанал основателя Checkroi Вани БуявцаЗабирайте промпты и обучение по нейросетям в моём Телеграм-каналеБольше 3 700 человек уже применяют Claude Code, ChatGPT и другие нейросети в работе, учёбе, бизнесе и жизниПерейти в канал

Как понять, что вас атакуют

Раскладка инструментов диагностики: монитор с графиком нагрузки, лупа, распечатки логов

Первый признак самый обидный: сайт открывается по десять секунд или не открывается вовсе, при этом сервер жив и вы к нему подключаетесь. Дальше смотрят на детали.

  • Резкий скачок трафика без причины. Не было рассылки, не было рекламы, посты никуда не попадали, а посещаемость выросла в двадцать раз.
  • Нагрузка выше обычной в десятки раз. Показатель Load Average на сервере уходит в потолок, процессор занят на 100 %.
  • Странная география и однообразие. Половина визитов из страны, где у вас никогда не было клиентов, все дёргают одну и ту же страницу, у всех подозрительно похожий браузер.
  • Письмо от хостинга. Провайдер сам сообщает о нагрузке и просит разобраться. Иногда он просто выключает сайт, чтобы тот не мешал соседям по серверу.

Смотреть надо в логи веб-сервера и в панель хостинга. Проверить стоит три вещи: с каких адресов идут запросы, на какие страницы они идут и с какой скоростью.

Отдельно про ложную тревогу. Всплеск трафика бывает и хорошим: удачный пост разошёлся по соцсетям, вас упомянул крупный канал, началась распродажа. Отличить просто. У настоящих людей разные страницы входа, живые интервалы между кликами, нормальное распределение по устройствам, и в аналитике видны переходы с конкретных площадок. У ботов всё однообразное и слишком ровное.

Вас атакуют прямо сейчас: план на первый час

Если сайт уже лежит, порядок действий такой.

  1. Убедитесь, что это атака. Проверьте нагрузку и логи. Иногда сайт лёг из-за кривого обновления плагина или закончившегося места на диске, и час борьбы с несуществующими ботами пройдёт впустую.
  2. Напишите хостеру. Это первый и самый полезный звонок. У провайдера есть картина по всему каналу и базовые средства фильтрации, а иногда и готовая услуга защиты, которую включают за минуты.
  3. Соберите доказательства. Сохраните логи и графики нагрузки. Они понадобятся и для настройки фильтров, и для заявления в полицию, если решите его подавать.
  4. Включите защитный режим. Если сайт уже подключён к сервису защиты или CDN, поднимите уровень фильтрации и включите проверку посетителей капчей. Читайте наш разбор «Что такое CDN»: сеть доставки контента заодно принимает на себя часть удара.
  5. Ограничьте частоту запросов. Rate limiting говорит серверу: с одного адреса не больше N обращений в минуту, остальные в отказ. Тупой, но рабочий инструмент.
  6. Уберите тяжёлое. Временно отключите поиск по сайту, фильтры каталога и всё, что нагружает базу данных. Отдавать урезанный сайт лучше, чем не отдавать никакой.
  7. Предупредите людей. Пост в соцсетях и сообщение в поддержке снимают половину паники и сохраняют репутацию: клиенты прощают сбой, но не прощают, когда им ничего не объясняют.

Неприятная правда. Подключать защиту в момент атаки поздно: на переезд и настройку уходят часы, которых у вас нет. Все работающие решения ставятся заранее, до первого инцидента.

CheckroiCheckroiПодборка курсов по сетевой безопасности12 курсов • 10 школСравните цены, школы, программу и найдите выгодные предложения по обучениюСравнить

Как защититься заранее

Бесплатный минимум для владельца сайта

Кое-что закрывается своими руками и без бюджета.

  • Спрячьте настоящий IP-адрес сервера. Если он известен, атаковать будут его напрямую, минуя любую внешнюю защиту. После подключения фильтрации адрес меняют.
  • Настройте rate limiting на веб-сервере. Nginx умеет это из коробки, отдельного софта не нужно.
  • Поставьте капчу на формы: регистрацию, вход, поиск, отправку заявки. Это самые дорогие для сервера действия. На WordPress хватит любого популярного плагина капчи, отдельно программировать ничего не нужно.
  • Закройте лишние порты и обновите всё. Атакуют не только сайт: забытый сервис, торчащий наружу, тоже цель.
  • Смените пароли на роутере и камерах. Заодно перестанете быть частью чужого ботнета.
  • Включите бесплатный тариф облачной защиты. У Cloudflare базовая фильтрация входит даже в бесплатный план и закрывает большинство любительских атак.

Облачная защита: как это работает

Идея в том, чтобы весь трафик сначала попадал в центр очистки (его называют скрабинг-центром), а к вам шёл уже после. Там поток просеивают: мусор отбрасывают, живых посетителей пропускают дальше. На вашем сервере оказывается уже чистая вода.

Помогает это по двум причинам. У провайдера защиты канал в тысячи раз шире вашего, поэтому объёмная атака в него просто проваливается. И он видит атаки на сотнях других клиентов, поэтому распознаёт знакомый почерк раньше, чем вы поймёте, что происходит.

Решение Кому подходит Порядок цен Нюанс
Cloudflare Сайты, блоги, небольшие магазины Бесплатный тариф, платные от $20/мес Оплата из России затруднена
DDoS-Guard Малый и средний бизнес, игровые проекты От нескольких тысяч ₽/мес Российский, платит рублями
Qrator Labs Крупные сайты, финансы, e-commerce От 27 600 ₽/мес Сильная аналитика, цена под бизнес
StormWall Бизнес с высокими требованиями к аптайму По запросу, тарифы под нагрузку Публикует отраслевую статистику по РФ
Solar Space Те, кто уходит с Cloudflare От нескольких тысяч ₽/мес Заявлена простая миграция

Что выбрать, если непонятно. Личный сайт или блог: начните с бесплатного Cloudflare, этого хватит. Интернет-магазин или сервис с деньгами внутри: берите российское платное решение, и оплата проще, и поддержка отвечает на русском в три часа ночи. Корпоративная инфраструктура: тут уже нужен многослойный подход, облачная очистка снаружи, межсетевой экран на периметре, WAF (Web Application Firewall, фильтр запросов к самому приложению) рядом с сайтом.

Атака на обычного человека: роутер, игра, телефон

Рой радуется стабильному интернету дома за игровым столом

Массовый сценарий, о котором почти не пишут. Отдельного человека тоже можно вывести из строя, и происходит это чаще всего в трёх местах.

Домашний роутер. Симптомы узнаваемые: интернет проседает до нуля, устройства отваливаются, роутер перезагружается сам и не пускает даже в свою панель. Лечится сменой IP-адреса (у большинства провайдеров он динамический, достаточно перезагрузить роутер или попросить смену в поддержке), обновлением прошивки и отключением удалённого доступа к панели управления.

Онлайн-игры. В соревновательных играх встречается приём, когда соперник узнаёт адрес и заваливает канал, чтобы вас выбило из матча. Защищает то же самое: смена адреса, отказ от сторонних голосовых серверов сомнительного происхождения, игра через официальные лобби вместо прямого соединения с чужой машиной.

Телефон. Сам номер завалить трудно, а вот приложение или адрес, который выдал вам оператор, вполне. Отдельная история, когда ваш телефон сам оказывается в ботнете. Признак этого: быстро тающая батарея и расход мобильного трафика в фоне.

Что за это бывает по закону

В Уголовном кодексе РФ отдельной статьи «за DDoS» нет, поэтому дела квалифицируют по статьям 272–274: неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ, нарушение правил эксплуатации. Наказание идёт от штрафа до лишения свободы, а по совокупности признаков (группа лиц, крупный ущерб) доходит до семи лет. В мае 2025 года Минюст предлагал расширить эту ответственность и прописать DDoS явно.

Отвечает не только исполнитель. Заказчик атаки на конкурента идёт по тем же статьям, и судебная практика такие дела знает: суммы ущерба в приговорах измеряются миллионами рублей.

Что делать пострадавшему. Сохранить логи, зафиксировать убытки (упавшие продажи, простой, стоимость восстановления) и написать заявление в отдел по борьбе с преступлениями в сфере IT. Шансы найти организатора невелики, но без заявления они нулевые, а для страховой и для суда с подрядчиком бумага пригодится в любом случае.

Где научиться защищать инфраструктуру

Защита от DDoS живёт на стыке двух областей: сетевой инженерии и информационной безопасности. Нужно понимать TCP/IP (набор правил, по которым устройства общаются в интернете) и маршрутизацию, уметь читать трафик, знать, как устроены межсетевые экраны и WAF, и разбираться в мониторинге. Отдельной профессии «защитник от DDoS» не существует: это часть работы сетевого инженера, безопасника и этичного хакера, который проверяет чужую защиту на прочность легально.

Собрать всё это по статьям тяжело: тема требует практики на стендах и понимания, зачем каждый инструмент нужен. Быстрее один раз пройти нормальную программу и получить структуру в голове.

КурсШколаСтоимость со скидкойВ рассрочкуДлитель­ностьОбзор курса от Checkroi
Кибербезопасность
Перейти на сайт курса
НетологияНетология200 000 ₽16 667 ₽/мес.24 месяцаОбзор курса
Онлайн-магистратура МИФИ "Информационная безопасность"
Перейти на сайт курса
SkillFactorySkillFactory225 000 ₽18 750 ₽/мес.24 месяцаОбзор курса
Информационная безопасность (Бакалавриат)
Перейти на сайт курса
Университет СинергияУниверситет Синергия440 000 ₽36 667 ₽/мес.4 yearsОбзор курса
ДО Кибербезопасность и приложения на Python
Перейти на сайт курса
Skillbox KidsSkillbox Kids74 400 ₽250 000 ₽/мес.Обзор курса
Профессия «Специалист по кибербезопасности»
Перейти на сайт курса
SkillboxSkillbox178 533 ₽4606 ₽/мес.12 месяцевОбзор курса
Кибербезопасность + ИИ для детей
Перейти на сайт курса
Компьютерная академия TOPАкадемия ТОПБесплатно5270 ₽/мес.6 месяцевОбзор курса
Специалист по кибербезопасности - курс переподготовки
Перейти на сайт курса
АПОК — Академия профессионального образования кадровАПОК32 980 ₽2748 ₽/мес.400 часовОбзор курса
Информационная безопасность компании. Повышение квалификации
Перейти на сайт курса
Moscow Business SchoolМБШ23 900 ₽23 900 ₽/мес.Обзор курса
Информационная безопасность: базовый уровень
Перейти на сайт курса
МИТУ — Московский Институт Технологий и УправленияМИТУ90 000 ₽6380 ₽/мес.Обзор курса
Информационная безопасность - курс переподготовки
Перейти на сайт курса
АПОК — Академия профессионального образования кадровАПОК32 980 ₽5496 ₽/мес.256 часовОбзор курса

Больше программ — в полном каталоге курсов по информационной безопасности

Если хочется сначала понять, куда вы идёте, посмотрите наш план входа в кибербезопасность с нуля и разбор зарплат специалистов по ИБ: там видно, на что рассчитывать на старте и через пару лет.

Часто задаваемые вопросы

Сколько длится DDoS-атака?

Разброс огромный: от нескольких минут до нескольких суток. Короткие атаки на 10–20 минут обычно бывают демонстрацией перед требованием выкупа или разведкой: злоумышленник смотрит, где у защиты тонко. Атаки под заказ конкурента длятся ровно столько, сколько нужно, чтобы сорвать распродажу или запуск. Самые долгие идут неделями волнами, с паузами и сменой вектора.

Могут ли меня вычислить по IP и «положить»?

Технически завалить домашний канал по известному IP-адресу можно, и в игровой среде такое встречается. Но узнать ваш адрес постороннему не так просто: сайты его не публикуют, а через мессенджеры современные приложения его не отдают. Риск возникает, когда вы играете через прямое соединение с чужой машиной или сидите на сомнительном голосовом сервере. Защита простая: перезагрузить роутер, чтобы сменился динамический адрес, и не подключаться к чужим серверам напрямую.

Можно ли защититься от DDoS бесплатно?

От любительских атак — да. Бесплатный тариф Cloudflare даёт базовую фильтрацию, а на своём сервере можно настроить ограничение частоты запросов (rate limiting), поставить капчу на формы и спрятать настоящий IP-адрес. Против серьёзной многовекторной атаки бесплатных мер не хватит: там нужен широкий канал провайдера защиты, а он стоит денег.

Мой роутер или камера могут атаковать кого-то без моего ведома?

Да, и это самый массовый сценарий. Ботнеты собирают именно из домашних устройств с заводскими паролями: роутеров, IP-камер, видеорегистраторов. Устройство при этом работает как обычно, владелец ничего не замечает. Признаки заражения: интернет стал медленнее без причины, роутер греется и перезагружается, растёт исходящий трафик. Лечится сменой пароля и обновлением прошивки.

Чем DDoS-атака отличается от взлома?

При взломе злоумышленник попадает внутрь системы и что-то оттуда забирает или меняет. При DDoS-атаке внутрь никто не проникает: сервис просто заваливают запросами, чтобы он перестал отвечать. Данные при этом обычно остаются целы. Опасность в другом: DDoS иногда используют как прикрытие, пока команда безопасности занята трафиком, в другом месте идёт настоящий взлом.

Что делать в первую очередь, если сайт уже лежит?

Сначала убедиться, что это действительно атака, а не упавший плагин или кончившееся место на диске: посмотреть нагрузку и логи. Затем сразу написать хостеру, у него есть картина по всему каналу и базовые средства фильтрации. Параллельно сохранить логи и графики нагрузки, включить капчу и ограничение частоты запросов, временно отключить тяжёлые функции вроде поиска по каталогу.

Что грозит за организацию DDoS-атаки в России?

Отдельной статьи «за DDoS» в Уголовном кодексе РФ нет, дела квалифицируют по статьям 272–274: неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ, нарушение правил эксплуатации. Наказание варьируется от штрафа до лишения свободы, по совокупности признаков доходит до семи лет. Заказчик атаки отвечает по тем же статьям, что и исполнитель. В мае 2025 года Минюст предлагал прописать DDoS в законе явно.

Стоит ли платить вымогателям, чтобы атака прекратилась?

Нет. Оплата решает проблему на несколько дней и одновременно помечает вас как платящую жертву: к таким возвращаются, а сумму на второй раз поднимают. Деньги правильнее потратить на подключение защиты, которая закроет и эту атаку, и все следующие.

Как отличить DDoS-атаку от обычного наплыва посетителей?

У живых людей трафик разнородный: разные страницы входа, разные устройства, неровные интервалы между кликами, в аналитике видны конкретные источники переходов. У ботов всё однообразное и слишком ровное: одна и та же страница, похожие браузеры, механические интервалы, часто нетипичная для вас география. Проверять надо в логах веб-сервера и в панели хостинга.

Где научиться защищать инфраструктуру от DDoS-атак?

Это часть работы сетевого инженера и специалиста по информационной безопасности. Нужны сети и TCP/IP, умение читать трафик, понимание межсетевых экранов, WAF и систем мониторинга. Основы дают программы по информационной безопасности и кибербезопасности: там есть и короткие интенсивы по сетевой защите, и годовые программы с практикой на стендах.

Читайте Checkroi первым в Google
Добавьте Checkroi в избранные источники — и наши разборы курсов и обзоры школ будут показываться выше в вашей выдаче Google.
Оставить комментарий
0 комментариев
Форма комментария

Оставьте комментарий

Напишите, что думаете. Нам важно ваше мнение!