В январе 2025 года Cloudflare отбила атаку мощностью 5,6 Тбит/с. Её устроили около 13 тысяч заражённых устройств: домашние роутеры, видеокамеры, всякая мелочь из умного дома. Атака длилась 80 секунд. Владельцы всех этих камер и роутеров, скорее всего, до сих пор не знают, что участвовали.
Разберём по порядку: что такое DDoS-атака, как она устроена изнутри, почему за двадцать пять лет её так и не научились гасить нажатием одной кнопки, что делать, если сайт лежит прямо сейчас, и сколько стоит защита в России в 2026 году.
Если вы только начинаете разбираться в сетевой защите, загляните сначала в наш разбор «Что такое NGFW»: межсетевые экраны нового поколения стоят как раз на первой линии обороны от таких атак.
Статья пригодится не только сисадминам. Владельцу интернет-магазина, у которого сайт лёг в чёрную пятницу. Маркетологу, чей лендинг умер за час до запуска рекламы. Геймеру, которого выкидывает из катки третий вечер подряд. И тем, кто присматривается к профессии специалиста по информационной безопасности: защита от DDoS входит в базовый набор навыков.
А если хочется освоить ремесло системно, посмотрите нашу подборку курсов по информационной безопасности: там 152 программы от коротких интенсивов до годовых.
Что такое DDoS-атака простыми словами

DDoS расшифровывается как Distributed Denial of Service, по-русски «распределённый отказ в обслуживании». Смысл в том, чтобы завалить сервер таким количеством запросов, что он перестанет справляться и ляжет. Обычные посетители в этот момент видят белый экран, вечную загрузку или ошибку 502.
Аналогия простая. Представьте маленькую кофейню на пять столиков. Утром туда заходят двадцать человек, бариста работает в обычном режиме. А теперь представьте, что к дверям подъехали сорок автобусов и тысяча человек одновременно попыталась протиснуться внутрь. Кофейня не сломалась, кофемашина цела, бариста жив. Просто никто из настоящих клиентов внутрь уже не попадёт.
Важный нюанс: при DDoS-атаке данные обычно не крадут и сайт не взламывают. Задача другая: сделать так, чтобы сервис был недоступен. Иногда это самоцель, иногда прикрытие для настоящего взлома в другом месте.
Частое заблуждение. «Меня задидосили, значит у меня утекли данные пользователей». Обычно нет. Утечка данных и отказ в обслуживании относятся к разным событиям с разной механикой, хотя иногда идут в паре.
Чем DoS отличается от DDoS
Разница в одной букве и в масштабе. DoS — это атака с одного источника: один компьютер, один канал, один злоумышленник. Такое отбивается легко: администратор смотрит логи (журналы, куда сервер записывает каждое обращение), видит один назойливый IP-адрес и блокирует его.
DDoS распределённый: запросы летят с сотен тысяч адресов по всему миру одновременно. Блокировать по одному бессмысленно, их слишком много, и половина из них принадлежит обычным людям, которые ни о чём не подозревают. Именно поэтому в новостях почти всегда фигурирует вторая буква D, а в разговоре говорят просто «ддос-атака».
Зачем вообще это делают
Романтики в этом мало: почти всегда за атакой стоят деньги или политика. Мотивов пять, и они хорошо различимы по почерку.
Конкуренция. Самая частая история в ритейле и услугах. Магазин заказывает атаку на соседа перед распродажей или в день запуска акции. Такие атаки короткие, точные по времени и бьют по кассовым страницам: корзине, оплате, поиску по каталогу.
Вымогательство. Сначала короткая демонстрация на пятнадцать минут, потом письмо с суммой и обещанием повторить надолго. Расчёт на то, что заплатить дешевле, чем стоять сутки. Платить, впрочем, бессмысленно: заплативший попадает в список тех, к кому стоит вернуться.
Политика и активизм. Массовые атаки на госпорталы, банки, СМИ и телеком. Этот мотив и дал резкий рост российской статистики последних лет. Денег тут никто не требует, цель в самом факте недоступности.
Прикрытие. Пока команда защиты тушит пожар с трафиком, в другом месте тихо крадут данные или проводят платежи. Отдел безопасности занят, логи забиты мусором, аномалию в них никто не заметит.
Личное и тренировочное. Обиженный сотрудник, конфликт в игровом сообществе, проверка свежесобранного ботнета на случайной цели. По статистике каждая третья атака начинается с разведки: злоумышленник сначала прощупывает, где у вас тонко, и только потом бьёт всерьёз.
Во что это обходится жертве. Последствия DDoS-атаки редко ограничиваются часами простоя. Магазин теряет выручку за всё время недоступности и часть заказов навсегда: человек ушёл к конкуренту и не вернулся. Дальше идут расходы на экстренную защиту по тройному тарифу, работа команды по ночам, откат позиций в поиске (поисковик видит недоступный сайт и понижает его) и отдельно репутация: клиенты запоминают, что «у них там всё падает». По российским отраслям сильнее всего страдают финансы, телеком и ритейл, то есть сферы, где каждый час простоя считается в деньгах напрямую.
Канал основателя Checkroi Вани Буявца3 700 человек читают мой Телеграм-канал про нейросетиСобрал промпты для Claude Code и ChatGPT, разборы ИИ-инструментов и лайфхаки по продвижению бизнеса в одном местеПрисоединитьсяКак устроена атака: ботнет из чужих роутеров

Разберём, как работает DDoS-атака изнутри. Такая мощность не берётся из одного сильного компьютера в подвале. Она собирается из тысяч чужих устройств, объединённых в ботнет, то есть в сеть заражённых машин, которыми злоумышленник управляет удалённо.
Работает это в три шага.
Шаг первый: заражение. Вредоносная программа расползается по устройствам, у которых слабый или заводской пароль. Больше всего страдает IoT (Internet of Things, «интернет вещей»): домашние роутеры, IP-камеры, видеорегистраторы, умные лампочки, телевизоры. Их производят миллионами, обновляют редко, пароль admin/admin меняет один владелец из десяти.
Шаг второй: ожидание. Заражённое устройство продолжает работать как обычно. Камера снимает, роутер раздаёт вайфай, владелец ничего не замечает. Такое устройство называют зомби: оно живо, но слушается чужой команды.
Шаг третий: команда. В нужный момент оператор ботнета говорит всей сети: бейте по такому-то адресу. И сто тысяч устройств одновременно начинают слать запросы на один сервер.
Мощность считают двумя способами. В гигабитах и терабитах в секунду (Гбит/с, Тбит/с) — это про объём трафика, про то, насколько забит канал. И в запросах в секунду, RPS (requests per second): он показывает, сколько обращений сервер должен успеть обработать. Во втором квартале 2026 года пиковая мощность прикладных атак в России выросла на 226 %: с 274 тысяч до 892 тысяч запросов в секунду.
Виды DDoS-атак: три этажа одного здания
Сетевое взаимодействие принято раскладывать по уровням модели OSI: внизу провода и адреса (L3), выше правила доставки пакетов (L4), на самом верху сайт и приложение, с которыми общается человек (L7). Атаки классифицируют так же. Практический смысл простой: чем выше уровень, тем меньше трафика нужно злоумышленнику и тем труднее отличить его от живых людей.
| Тип | Уровень | Что делают | Чем меряют | Сложность защиты |
|---|---|---|---|---|
| Объёмные | L3–L4 | Забивают канал мусорным трафиком | Гбит/с, Тбит/с | Средняя: нужен широкий канал у защитника |
| Протокольные | L3–L4 | Исчерпывают ресурсы сервера и файрвола | Пакетов в секунду | Средняя: лечится настройкой оборудования |
| Прикладные | L7 | Имитируют поведение обычных посетителей | RPS | Высокая: трафик почти не отличим от живого |
Объёмные атаки: UDP flood
Самый прямолинейный подход. На сервер льют огромный поток пакетов по протоколу UDP, который не требует установки соединения: отправил и забыл. Канал забивается, и запросы настоящих посетителей просто не доезжают. Тут решает грубая сила: у кого шире труба, тот и выиграл. У Cloudflare, например, запас ёмкости в сотни терабит в секунду как раз под такие сценарии.
Протокольные атаки: SYN flood
Классика жанра, живущая с девяностых. Чтобы установить соединение по TCP, компьютеры делают «тройное рукопожатие»: клиент говорит «привет» (пакет SYN), сервер отвечает «привет, готов» (SYN-ACK) и ждёт подтверждения.
При SYN flood атакующий шлёт тысячи «приветов» и никогда не отвечает на ответ. Сервер хранит каждое такое полуоткрытое соединение в памяти и ждёт. Память под соединения кончается, новые клиенты подключиться уже не могут. Трафика при этом нужно совсем немного.
Прикладные атаки: HTTP flood
Самый неприятный вид. Боты ходят по сайту почти как живые посетители: открывают страницы, дёргают поиск, отправляют формы, добавляют товары в корзину. Каждый такой запрос заставляет сервер лезть в базу данных и что-то считать.
Тысяча ботов, которые ищут по каталогу, могут положить магазин надёжнее, чем миллион мусорных пакетов. И главное: со стороны это выглядит как наплыв покупателей. На L7 приходится основной рост последних лет, и здесь защита ошибается чаще всего.
Почему их так сложно остановить
Вопрос из заголовка. Технологиям четверть века, компании тратят на защиту миллиарды, а атаки продолжают работать. Причин пять, и ни одна не лечится обновлением софта.
Причина первая: амплификация. Злоумышленнику не нужен канал, равный вашему. Он использует чужие серверы как усилитель. Работает так: атакующий отправляет крошечный запрос публичному DNS-серверу, а тот честно присылает ответ в десятки раз больше. Если подставить в поле «обратный адрес» адрес жертвы, весь этот увеличенный поток полетит на неё. Коэффициент усиления по разным протоколам доходит до нескольких десятков. В сети до сих пор стоят сотни тысяч неправильно настроенных серверов, которые готовы отвечать кому угодно.
Причина вторая: подмена адреса. Тот самый трюк с «обратным адресом» называется IP-спуфинг. В интернете отправитель может написать в пакете почти любой адрес, и по дороге это редко кто проверяет. Поэтому вопрос «а кто нас атакует» часто остаётся без ответа: в логах лежат адреса, которые никакого отношения к нападающему не имеют.
Причина третья: боты неотличимы от людей. На уровне L7 запрос бота и запрос покупателя выглядят одинаково: тот же браузер в заголовках, те же страницы, тот же ритм кликов. Защита вынуждена гадать, и каждая ошибка стоит денег. Заблокировали лишнего, выгнали настоящего клиента. Пропустили лишнего, сайт лёг. Ситуацию усугубляет машинное обучение на стороне нападающих: во втором квартале 2026 года число инцидентов с применением ИИ выросло на 38 % год к году.
Главная проблема защиты. Отличить бота от человека надо за миллисекунды, на потоке в сотни тысяч запросов в секунду, не имея права ошибиться ни в одну, ни в другую сторону.
Причина четвёртая: атака распределена по планете. Заблокировать страну целиком значит потерять её жителей как клиентов. А устройства ботнета лежат в десятках стран, включая вашу собственную. Больше половины российских инцидентов сейчас многовекторные: по одной цели одновременно бьют с разных уровней, и пока защита разбирается с потоком мусора, второй вектор спокойно выкачивает базу данных.
Причина пятая: экономика не на стороне защиты. Атака на порядок дешевле обороны. Аренда чужого ботнета на сутки стоит десятки долларов, а нормальная корпоративная защита обходится в десятки тысяч рублей в месяц. Плюс география: организатор может сидеть в стране, откуда его никто не выдаст, и это делает уголовное преследование почти теоретическим.
Три атаки, которые изменили интернет
2000 год, MafiaBoy. Пятнадцатилетний школьник из Монреаля за неделю уронил Yahoo, Amazon, eBay и CNN. Тогда это выглядело как чистая экзотика: интернет впервые публично узнал, что крупнейшие сайты планеты можно выключить из подросткового компьютера.
2016 год, Mirai и Dyn. Вредонос Mirai сканировал интернет в поисках камер и роутеров с заводскими паролями и собрал ботнет, доходивший в пике до 600 тысяч устройств. В сентябре им положили блог журналиста Брайана Кребса потоком свыше 620 Гбит/с. А 21 октября удар пришёлся по компании Dyn, которая обслуживала DNS (систему, превращающую имя сайта в адрес сервера). Вместе с Dyn отвалились Twitter, Reddit, PayPal, Netflix, Airbnb и GitHub. Формально ни один из них не атаковали. Просто пользователи перестали находить к ним дорогу.
Тогда же выяснилась неприятная вещь: исходный код Mirai выложили в открытый доступ, и на его основе до сих пор собирают новые ботнеты. Атаку 2025 года на 5,6 Тбит/с собрал как раз один из его потомков.
2025–2026 годы, гонка рекордов. Осенью 2024-го планка была 3,8 Тбит/с, в январе 2025-го она стала 5,6 Тбит/с. В России 19 февраля 2026 года StormWall отразила «ковровую бомбардировку» мощностью свыше 3 Тбит/с, крупнейшую в своей практике. В первом квартале 2026 года число атак на российские ресурсы выросло на 82 % к прошлому году, сильнее всего досталось финансам, телекому и ритейлу. Объём вредоносного бот-трафика прибавил 76 % за второй квартал.
Как понять, что вас атакуют

Первый признак самый обидный: сайт открывается по десять секунд или не открывается вовсе, при этом сервер жив и вы к нему подключаетесь. Дальше смотрят на детали.
- Резкий скачок трафика без причины. Не было рассылки, не было рекламы, посты никуда не попадали, а посещаемость выросла в двадцать раз.
- Нагрузка выше обычной в десятки раз. Показатель Load Average на сервере уходит в потолок, процессор занят на 100 %.
- Странная география и однообразие. Половина визитов из страны, где у вас никогда не было клиентов, все дёргают одну и ту же страницу, у всех подозрительно похожий браузер.
- Письмо от хостинга. Провайдер сам сообщает о нагрузке и просит разобраться. Иногда он просто выключает сайт, чтобы тот не мешал соседям по серверу.
Смотреть надо в логи веб-сервера и в панель хостинга. Проверить стоит три вещи: с каких адресов идут запросы, на какие страницы они идут и с какой скоростью.
Отдельно про ложную тревогу. Всплеск трафика бывает и хорошим: удачный пост разошёлся по соцсетям, вас упомянул крупный канал, началась распродажа. Отличить просто. У настоящих людей разные страницы входа, живые интервалы между кликами, нормальное распределение по устройствам, и в аналитике видны переходы с конкретных площадок. У ботов всё однообразное и слишком ровное.
Вас атакуют прямо сейчас: план на первый час
Если сайт уже лежит, порядок действий такой.
- Убедитесь, что это атака. Проверьте нагрузку и логи. Иногда сайт лёг из-за кривого обновления плагина или закончившегося места на диске, и час борьбы с несуществующими ботами пройдёт впустую.
- Напишите хостеру. Это первый и самый полезный звонок. У провайдера есть картина по всему каналу и базовые средства фильтрации, а иногда и готовая услуга защиты, которую включают за минуты.
- Соберите доказательства. Сохраните логи и графики нагрузки. Они понадобятся и для настройки фильтров, и для заявления в полицию, если решите его подавать.
- Включите защитный режим. Если сайт уже подключён к сервису защиты или CDN, поднимите уровень фильтрации и включите проверку посетителей капчей. Читайте наш разбор «Что такое CDN»: сеть доставки контента заодно принимает на себя часть удара.
- Ограничьте частоту запросов. Rate limiting говорит серверу: с одного адреса не больше N обращений в минуту, остальные в отказ. Тупой, но рабочий инструмент.
- Уберите тяжёлое. Временно отключите поиск по сайту, фильтры каталога и всё, что нагружает базу данных. Отдавать урезанный сайт лучше, чем не отдавать никакой.
- Предупредите людей. Пост в соцсетях и сообщение в поддержке снимают половину паники и сохраняют репутацию: клиенты прощают сбой, но не прощают, когда им ничего не объясняют.
Неприятная правда. Подключать защиту в момент атаки поздно: на переезд и настройку уходят часы, которых у вас нет. Все работающие решения ставятся заранее, до первого инцидента.
Как защититься заранее
Бесплатный минимум для владельца сайта
Кое-что закрывается своими руками и без бюджета.
- Спрячьте настоящий IP-адрес сервера. Если он известен, атаковать будут его напрямую, минуя любую внешнюю защиту. После подключения фильтрации адрес меняют.
- Настройте rate limiting на веб-сервере. Nginx умеет это из коробки, отдельного софта не нужно.
- Поставьте капчу на формы: регистрацию, вход, поиск, отправку заявки. Это самые дорогие для сервера действия. На WordPress хватит любого популярного плагина капчи, отдельно программировать ничего не нужно.
- Закройте лишние порты и обновите всё. Атакуют не только сайт: забытый сервис, торчащий наружу, тоже цель.
- Смените пароли на роутере и камерах. Заодно перестанете быть частью чужого ботнета.
- Включите бесплатный тариф облачной защиты. У Cloudflare базовая фильтрация входит даже в бесплатный план и закрывает большинство любительских атак.
Облачная защита: как это работает
Идея в том, чтобы весь трафик сначала попадал в центр очистки (его называют скрабинг-центром), а к вам шёл уже после. Там поток просеивают: мусор отбрасывают, живых посетителей пропускают дальше. На вашем сервере оказывается уже чистая вода.
Помогает это по двум причинам. У провайдера защиты канал в тысячи раз шире вашего, поэтому объёмная атака в него просто проваливается. И он видит атаки на сотнях других клиентов, поэтому распознаёт знакомый почерк раньше, чем вы поймёте, что происходит.
| Решение | Кому подходит | Порядок цен | Нюанс |
|---|---|---|---|
| Cloudflare | Сайты, блоги, небольшие магазины | Бесплатный тариф, платные от $20/мес | Оплата из России затруднена |
| DDoS-Guard | Малый и средний бизнес, игровые проекты | От нескольких тысяч ₽/мес | Российский, платит рублями |
| Qrator Labs | Крупные сайты, финансы, e-commerce | От 27 600 ₽/мес | Сильная аналитика, цена под бизнес |
| StormWall | Бизнес с высокими требованиями к аптайму | По запросу, тарифы под нагрузку | Публикует отраслевую статистику по РФ |
| Solar Space | Те, кто уходит с Cloudflare | От нескольких тысяч ₽/мес | Заявлена простая миграция |
Что выбрать, если непонятно. Личный сайт или блог: начните с бесплатного Cloudflare, этого хватит. Интернет-магазин или сервис с деньгами внутри: берите российское платное решение, и оплата проще, и поддержка отвечает на русском в три часа ночи. Корпоративная инфраструктура: тут уже нужен многослойный подход, облачная очистка снаружи, межсетевой экран на периметре, WAF (Web Application Firewall, фильтр запросов к самому приложению) рядом с сайтом.
Атака на обычного человека: роутер, игра, телефон

Массовый сценарий, о котором почти не пишут. Отдельного человека тоже можно вывести из строя, и происходит это чаще всего в трёх местах.
Домашний роутер. Симптомы узнаваемые: интернет проседает до нуля, устройства отваливаются, роутер перезагружается сам и не пускает даже в свою панель. Лечится сменой IP-адреса (у большинства провайдеров он динамический, достаточно перезагрузить роутер или попросить смену в поддержке), обновлением прошивки и отключением удалённого доступа к панели управления.
Онлайн-игры. В соревновательных играх встречается приём, когда соперник узнаёт адрес и заваливает канал, чтобы вас выбило из матча. Защищает то же самое: смена адреса, отказ от сторонних голосовых серверов сомнительного происхождения, игра через официальные лобби вместо прямого соединения с чужой машиной.
Телефон. Сам номер завалить трудно, а вот приложение или адрес, который выдал вам оператор, вполне. Отдельная история, когда ваш телефон сам оказывается в ботнете. Признак этого: быстро тающая батарея и расход мобильного трафика в фоне.
Что за это бывает по закону
В Уголовном кодексе РФ отдельной статьи «за DDoS» нет, поэтому дела квалифицируют по статьям 272–274: неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ, нарушение правил эксплуатации. Наказание идёт от штрафа до лишения свободы, а по совокупности признаков (группа лиц, крупный ущерб) доходит до семи лет. В мае 2025 года Минюст предлагал расширить эту ответственность и прописать DDoS явно.
Отвечает не только исполнитель. Заказчик атаки на конкурента идёт по тем же статьям, и судебная практика такие дела знает: суммы ущерба в приговорах измеряются миллионами рублей.
Что делать пострадавшему. Сохранить логи, зафиксировать убытки (упавшие продажи, простой, стоимость восстановления) и написать заявление в отдел по борьбе с преступлениями в сфере IT. Шансы найти организатора невелики, но без заявления они нулевые, а для страховой и для суда с подрядчиком бумага пригодится в любом случае.
Где научиться защищать инфраструктуру
Защита от DDoS живёт на стыке двух областей: сетевой инженерии и информационной безопасности. Нужно понимать TCP/IP (набор правил, по которым устройства общаются в интернете) и маршрутизацию, уметь читать трафик, знать, как устроены межсетевые экраны и WAF, и разбираться в мониторинге. Отдельной профессии «защитник от DDoS» не существует: это часть работы сетевого инженера, безопасника и этичного хакера, который проверяет чужую защиту на прочность легально.
Собрать всё это по статьям тяжело: тема требует практики на стендах и понимания, зачем каждый инструмент нужен. Быстрее один раз пройти нормальную программу и получить структуру в голове.
| Курс | Школа | Стоимость со скидкой | В рассрочку | Длительность | Обзор курса от Checkroi |
|---|---|---|---|---|---|
| Кибербезопасность Перейти на сайт курса | 200 000 ₽ | 16 667 ₽/мес. | 24 месяца | Обзор курса | |
| Онлайн-магистратура МИФИ "Информационная безопасность" Перейти на сайт курса | 225 000 ₽ | 18 750 ₽/мес. | 24 месяца | Обзор курса | |
| Информационная безопасность (Бакалавриат) Перейти на сайт курса | 440 000 ₽ | 36 667 ₽/мес. | 4 years | Обзор курса | |
| ДО Кибербезопасность и приложения на Python Перейти на сайт курса | 74 400 ₽ | 250 000 ₽/мес. | Обзор курса | ||
| Профессия «Специалист по кибербезопасности» Перейти на сайт курса | 178 533 ₽ | 4606 ₽/мес. | 12 месяцев | Обзор курса | |
| Кибербезопасность + ИИ для детей Перейти на сайт курса | Бесплатно | 5270 ₽/мес. | 6 месяцев | Обзор курса | |
| Специалист по кибербезопасности - курс переподготовки Перейти на сайт курса | 32 980 ₽ | 2748 ₽/мес. | 400 часов | Обзор курса | |
| Информационная безопасность компании. Повышение квалификации Перейти на сайт курса | 23 900 ₽ | 23 900 ₽/мес. | Обзор курса | ||
| Информационная безопасность: базовый уровень Перейти на сайт курса | 90 000 ₽ | 6380 ₽/мес. | Обзор курса | ||
| Информационная безопасность - курс переподготовки Перейти на сайт курса | 32 980 ₽ | 5496 ₽/мес. | 256 часов | Обзор курса |
Больше программ — в полном каталоге курсов по информационной безопасности
Если хочется сначала понять, куда вы идёте, посмотрите наш план входа в кибербезопасность с нуля и разбор зарплат специалистов по ИБ: там видно, на что рассчитывать на старте и через пару лет.




