Реклама

DDoS-защита VPS: разница между L3/L4 и L7

5 октября 2026 г.9 мин чтения
DDoS-защита VPS: разница между L3/L4 и L7

Большинство хостинг-провайдеров указывают в описании тарифов привлекательную строчку: «Бесплатная защита от DDoS от 60 до 200 Gbps». Покупатель рассчитывает получить абсолютную неуязвимость, но после запуска проекта сталкивается с неприятной реальностью: веб-сайт наглухо зависает, база данных уходит в отказ, хотя объем входящего трафика едва превышает 5–10 Мбит/с.

В службе поддержки провайдера при этом отвечают: «На сетевом уровне аномалий нет, порт сервера чист, проблема внутри вашей операционной системы».

Здесь нет обмана со стороны хостера. Причина кроется в фундаментальном различии уровней сетевой модели OSI: инфраструктурная защита дата-центра работает на сетевом и транспортном уровнях (L3/L4), тогда как уязвимости веб-сервисов чаще всего атакуют на прикладном уровне (L7).

1. Что фильтрует хостинг-провайдер: уровни L3 и L4

Уровни 3 (Network) и 4 (Transport) отвечают за адресацию пакетов и доставку данных между узлами сети.

Атаки этого типа называют объемными (volumetric attacks) или атаками на исчерпание полосы пропускания и ресурсов сетевого стека ядра. Их цель — забить гигабитный uplink-канал сервера мусорным трафиком или переполнить буфер сетевой карты тысячами полуоткрытых соединений.

Распространенные типы атак L3/L4:

  • SYN Flood (L4): Отправка лавины TCP-пакетов с флагом SYN без последующего завершения рукопожатия (ACK). В результате таблица соединений ОС хоста быстро переполняется (SYN backlog exhaustion).

  • UDP / ICMP Amplification (L3/L4): Использование уязвимых внешних серверов (DNS, NTP, Memcached) для генерации колоссального потока ответов с поддельным IP-адресом жертвы. На сервер могут обрушиться десятки и сотни гигабит в секунду.

  • IP Fragmentation / TearDrop (L3): Отправка намеренно поврежденных фрагментированных пакетов, вызывающая деградацию и зависание сетевого стека ОС при попытке их склеить.

Как работает защита хостера

Дата-центры используют специализированные аппаратно-программные комплексы очистки трафика (Scrubbing Centers) и технологию маршрутизации BGP Anycast.

Когда датчики периметра фиксируют всплеск пакетов, весь входящий трафик к IP-адресу сервера заворачивается на фильтрующие узлы. Там аномальные пакеты (с некорректными заголовками, поддельными флагами или повторяющимися сигнатурами) отбрасываются, а легитимные TCP-пакеты пропускаются дальше к виртуальному серверу.

Главное ограничение: Защита дата-центра проверяет заголовки сетевых пакетов, но не анализирует полезную нагрузку внутри зашифрованного HTTPS-соединения. У хостера нет ваших SSL-сертификатов, он не может расшифровать трафик и отличить реального посетителя сайта от спам-бота.

2. Что «пробивает» периметр: уровень приложений (L7)

Уровень 7 (Application) — это прикладной протокол взаимодействия программ. Для веб-ресурсов это HTTP/1.1, HTTP/2 и HTTP/3.

L7-атаки нацелены не на забивание интернет-канала, а на истощение вычислительных ресурсов сервера (CPU, RAM, дисковых операций ввода-вывода NVMe и пулов соединений СУБД).

Опасные сценарии L7-атак:

  • HTTP GET/POST Flood: Боты отправляют тысячи стандартных, полностью валидных с точки зрения TCP запросов к ресурсоемким страницам (каталог с множественными фильтрами, полнотекстовый поиск, генерация PDF-отчетов). Каждый такой запрос заставляет PHP-FPM / Node.js выполнять тяжелые выборки из базы данных, что мгновенно нагружает процессор на 100%.

  • Slowloris / Slow POST: Атакующий открывает сотни HTTP-сессий и отправляет заголовки или тело запроса крайне медленно — по 1 байту каждые несколько секунд. Веб-сервер держит открытые воркеры в ожидании завершения данных, пока не исчерпает лимит доступных подключений (worker_connections). Легитимные пользователи получают ошибку 504 Gateway Timeout.

  • Brute-force и парсинг: Агрессивный перебор учетных записей через страницы авторизации (/login, /wp-login.php, API endpoints), порождающий лавину проверок хэшей паролей (bcrypt/argon2), которые крайне требовательны к CPU.

Для L3/L4-фильтров дата-центра такой трафик выглядит абсолютно штатно: корректное TCP-рукопожатие выполнено, пакеты стандартного размера, скорость передачи — единицы мегабит. Однако сам VPS оказывается парализован.

3. Как закрыть L7 на уровне виртуального сервера

Поскольку хостер не может заглянуть внутрь HTTP-пакетов, защита прикладного уровня ложится на плечи администратора сервера. Базовые правила безопасности настраиваются непосредственно в конфигурации веб-сервера (на примере Nginx).

Шаг 1. Ограничение частоты запросов (rate limiting)

Задайте лимиты, не позволяющие одному клиенту заваливать бэкенд сотнями запросов в секунду.

В блоке http конфигурационного файла /etc/nginx/nginx.conf:

Nginx

# Выделяем зону памяти в 10MB под хранение IP-адресов. Лимит: 10 запросов в секунду на 1 IP
limit_req_zone $binary_remote_addr zone=req_limit_per_ip:10m rate=10r/s;

# Зона лимита одновременных TCP-соединений с одного IP-адреса
limit_conn_zone $binary_remote_addr zone=conn_limit_per_ip:10m;

Применение лимита к ресурсоемким локациям в блоке server:

Nginx

location / {
    # Разрешаем кратковременный всплеск до 20 запросов без задержки (nodelay)
    limit_req zone=req_limit_per_ip burst=20 nodelay;
    limit_conn conn_limit_per_ip 20;

    proxy_pass http://127.0.0.1:3000;
}

# Жесткий лимит на форму логина и чувствительные эндпоинты
location = /login {
    limit_req zone=req_limit_per_ip burst=5 nodelay;
    proxy_pass http://127.0.0.1:3000;
}

Шаг 2. Защита от Slowloris и медленных соединений

Не позволяйте вредоносным клиентам удерживать рабочие потоки веб-сервера. Установите короткие таймауты ожидания:

Nginx

# Сбрасываем соединение, если заголовки или тело запроса не поступили за 10 секунд
client_header_timeout 10s;
client_body_timeout 10s;

# Время жизни неактивного keep-alive соединения
keepalive_timeout 30s;

# Таймаут передачи ответа клиенту
send_timeout 10s;

Шаг 3. Использование поведенческого анализа (CrowdSec / Fail2ban)

Установите агент CrowdSec. В отличие от классического Fail2ban, CrowdSec не просто парсит access-логи Nginx на предмет аномалий (множественные ответы 401, 403, 404 или сканирование типовых админок), но и синхронизируется с глобальной базой репутации IP-адресов, блокируя известные ботнеты через правила nftables до того, как они сделают первый запрос.

Сравнительная таблица: L3/L4 vs L7

Параметр

Уровень L3 / L4 (Сетевой)

Уровень L7 (Прикладной)

Цель атаки

Канал связи дата-центра, сетевой стек ядра

Процессор (CPU), память (RAM), СУБД, веб-сервер

Объем трафика

Огромный (от 10 Gbps до сотен Gbps)

Небольшой (часто менее 5–20 Mbps)

Типичные маркеры

SYN Flood, UDP/NTP Amplification

HTTP GET/POST Flood, Slowloris, Brute-force

Точка фильтрации

Маршрутизаторы и фильтры дата-центра

Nginx, HAProxy, WAF, правила iptables/nftables

Кто отвечает

Хостинг-провайдер (ЦОД)

Администратор сервера / владелец сайта

Требуется ли SSL-сертификат для анализа

Нет

Да (для расшифровки и инспекции запросов)

Выводы

Защита от DDoS-атак — это всегда совместная работа инфраструктуры дата-центра и системного администратора. Сетевые фильтры хостинга надежно прикрывают «тяжелый» сетевой периметр, отсекая гигабитные объемы мусорного трафика, с которыми физический канал сервера никогда бы не справился в одиночку. Однако всё, что касается стабильности работы веб-сервера, баз данных и самого приложения, требует грамотной точечной настройки на стороне вашей операционной системы.

Полагаться исключительно на встроенную защиту хостера недостаточно: только эшелонированная оборона, сочетающая очистку каналов на уровнях L3/L4 и тонкий тюнинг лимитов запросов, кэширования и тайм-аутов на уровне L7, гарантирует реальную доступность сервиса даже под прицельным ударом.

При подборе тарифа в каталоге VPSMarket.Ru обязательно учитывайте этот баланс, выбирая провайдеров с проверенной фильтрацией сетевого периметра и закладывая достаточный запас вычислительных ресурсов под работу локального защитного стека.

Рекомендуемые тарифы

Xorek Cloud
CPU8×2.0GHz
RAM16 GB
Диск240 GB NVMe
Трафик∞
Вирт.KVM
Страна
ГерманияНидерландыФинляндия
DDoSIPv6⏱
1399 ₽
Beget
CPU2×3.0GHz
RAM4 GB
Диск40 GB NVMe
Трафик∞
Вирт.KVM
Страна
Россия
DDoSIPv6⏱
1140 ₽
AdminVPS
CPU2×3.6GHz
RAM4 GB
Диск60 GB NVMe
Трафик5 TB
Вирт.KVM
Страна
РоссияВеликобританияГермания+7
DDoSIPv6⏱
899 ₽

Часто задаваемые вопросы о DDoS-защите VPS