Большинство хостинг-провайдеров указывают в описании тарифов привлекательную строчку: «Бесплатная защита от DDoS от 60 до 200 Gbps». Покупатель рассчитывает получить абсолютную неуязвимость, но после запуска проекта сталкивается с неприятной реальностью: веб-сайт наглухо зависает, база данных уходит в отказ, хотя объем входящего трафика едва превышает 5–10 Мбит/с.
В службе поддержки провайдера при этом отвечают: «На сетевом уровне аномалий нет, порт сервера чист, проблема внутри вашей операционной системы».
Здесь нет обмана со стороны хостера. Причина кроется в фундаментальном различии уровней сетевой модели OSI: инфраструктурная защита дата-центра работает на сетевом и транспортном уровнях (L3/L4), тогда как уязвимости веб-сервисов чаще всего атакуют на прикладном уровне (L7).
1. Что фильтрует хостинг-провайдер: уровни L3 и L4
Уровни 3 (Network) и 4 (Transport) отвечают за адресацию пакетов и доставку данных между узлами сети.
Атаки этого типа называют объемными (volumetric attacks) или атаками на исчерпание полосы пропускания и ресурсов сетевого стека ядра. Их цель — забить гигабитный uplink-канал сервера мусорным трафиком или переполнить буфер сетевой карты тысячами полуоткрытых соединений.
Распространенные типы атак L3/L4:
SYN Flood (L4): Отправка лавины TCP-пакетов с флагом
SYNбез последующего завершения рукопожатия (ACK). В результате таблица соединений ОС хоста быстро переполняется (SYN backlog exhaustion).UDP / ICMP Amplification (L3/L4): Использование уязвимых внешних серверов (DNS, NTP, Memcached) для генерации колоссального потока ответов с поддельным IP-адресом жертвы. На сервер могут обрушиться десятки и сотни гигабит в секунду.
IP Fragmentation / TearDrop (L3): Отправка намеренно поврежденных фрагментированных пакетов, вызывающая деградацию и зависание сетевого стека ОС при попытке их склеить.
Как работает защита хостера
Дата-центры используют специализированные аппаратно-программные комплексы очистки трафика (Scrubbing Centers) и технологию маршрутизации BGP Anycast.
Когда датчики периметра фиксируют всплеск пакетов, весь входящий трафик к IP-адресу сервера заворачивается на фильтрующие узлы. Там аномальные пакеты (с некорректными заголовками, поддельными флагами или повторяющимися сигнатурами) отбрасываются, а легитимные TCP-пакеты пропускаются дальше к виртуальному серверу.
Главное ограничение: Защита дата-центра проверяет заголовки сетевых пакетов, но не анализирует полезную нагрузку внутри зашифрованного HTTPS-соединения. У хостера нет ваших SSL-сертификатов, он не может расшифровать трафик и отличить реального посетителя сайта от спам-бота.
2. Что «пробивает» периметр: уровень приложений (L7)
Уровень 7 (Application) — это прикладной протокол взаимодействия программ. Для веб-ресурсов это HTTP/1.1, HTTP/2 и HTTP/3.
L7-атаки нацелены не на забивание интернет-канала, а на истощение вычислительных ресурсов сервера (CPU, RAM, дисковых операций ввода-вывода NVMe и пулов соединений СУБД).
Опасные сценарии L7-атак:
HTTP GET/POST Flood: Боты отправляют тысячи стандартных, полностью валидных с точки зрения TCP запросов к ресурсоемким страницам (каталог с множественными фильтрами, полнотекстовый поиск, генерация PDF-отчетов). Каждый такой запрос заставляет PHP-FPM / Node.js выполнять тяжелые выборки из базы данных, что мгновенно нагружает процессор на 100%.
Slowloris / Slow POST: Атакующий открывает сотни HTTP-сессий и отправляет заголовки или тело запроса крайне медленно — по 1 байту каждые несколько секунд. Веб-сервер держит открытые воркеры в ожидании завершения данных, пока не исчерпает лимит доступных подключений (
worker_connections). Легитимные пользователи получают ошибку 504 Gateway Timeout.Brute-force и парсинг: Агрессивный перебор учетных записей через страницы авторизации (
/login,/wp-login.php, API endpoints), порождающий лавину проверок хэшей паролей (bcrypt/argon2), которые крайне требовательны к CPU.
Для L3/L4-фильтров дата-центра такой трафик выглядит абсолютно штатно: корректное TCP-рукопожатие выполнено, пакеты стандартного размера, скорость передачи — единицы мегабит. Однако сам VPS оказывается парализован.
3. Как закрыть L7 на уровне виртуального сервера
Поскольку хостер не может заглянуть внутрь HTTP-пакетов, защита прикладного уровня ложится на плечи администратора сервера. Базовые правила безопасности настраиваются непосредственно в конфигурации веб-сервера (на примере Nginx).
Шаг 1. Ограничение частоты запросов (rate limiting)
Задайте лимиты, не позволяющие одному клиенту заваливать бэкенд сотнями запросов в секунду.
В блоке http конфигурационного файла /etc/nginx/nginx.conf:
Nginx
# Выделяем зону памяти в 10MB под хранение IP-адресов. Лимит: 10 запросов в секунду на 1 IP
limit_req_zone $binary_remote_addr zone=req_limit_per_ip:10m rate=10r/s;
# Зона лимита одновременных TCP-соединений с одного IP-адреса
limit_conn_zone $binary_remote_addr zone=conn_limit_per_ip:10m;Применение лимита к ресурсоемким локациям в блоке server:
Nginx
location / {
# Разрешаем кратковременный всплеск до 20 запросов без задержки (nodelay)
limit_req zone=req_limit_per_ip burst=20 nodelay;
limit_conn conn_limit_per_ip 20;
proxy_pass http://127.0.0.1:3000;
}
# Жесткий лимит на форму логина и чувствительные эндпоинты
location = /login {
limit_req zone=req_limit_per_ip burst=5 nodelay;
proxy_pass http://127.0.0.1:3000;
}Шаг 2. Защита от Slowloris и медленных соединений
Не позволяйте вредоносным клиентам удерживать рабочие потоки веб-сервера. Установите короткие таймауты ожидания:
Nginx
# Сбрасываем соединение, если заголовки или тело запроса не поступили за 10 секунд
client_header_timeout 10s;
client_body_timeout 10s;
# Время жизни неактивного keep-alive соединения
keepalive_timeout 30s;
# Таймаут передачи ответа клиенту
send_timeout 10s;Шаг 3. Использование поведенческого анализа (CrowdSec / Fail2ban)
Установите агент CrowdSec. В отличие от классического Fail2ban, CrowdSec не просто парсит access-логи Nginx на предмет аномалий (множественные ответы 401, 403, 404 или сканирование типовых админок), но и синхронизируется с глобальной базой репутации IP-адресов, блокируя известные ботнеты через правила nftables до того, как они сделают первый запрос.
Сравнительная таблица: L3/L4 vs L7
Параметр | Уровень L3 / L4 (Сетевой) | Уровень L7 (Прикладной) |
Цель атаки | Канал связи дата-центра, сетевой стек ядра | Процессор (CPU), память (RAM), СУБД, веб-сервер |
Объем трафика | Огромный (от 10 Gbps до сотен Gbps) | Небольшой (часто менее 5–20 Mbps) |
Типичные маркеры | SYN Flood, UDP/NTP Amplification | HTTP GET/POST Flood, Slowloris, Brute-force |
Точка фильтрации | Маршрутизаторы и фильтры дата-центра | Nginx, HAProxy, WAF, правила iptables/nftables |
Кто отвечает | Хостинг-провайдер (ЦОД) | Администратор сервера / владелец сайта |
Требуется ли SSL-сертификат для анализа | Нет | Да (для расшифровки и инспекции запросов) |
Выводы
Защита от DDoS-атак — это всегда совместная работа инфраструктуры дата-центра и системного администратора. Сетевые фильтры хостинга надежно прикрывают «тяжелый» сетевой периметр, отсекая гигабитные объемы мусорного трафика, с которыми физический канал сервера никогда бы не справился в одиночку. Однако всё, что касается стабильности работы веб-сервера, баз данных и самого приложения, требует грамотной точечной настройки на стороне вашей операционной системы.
Полагаться исключительно на встроенную защиту хостера недостаточно: только эшелонированная оборона, сочетающая очистку каналов на уровнях L3/L4 и тонкий тюнинг лимитов запросов, кэширования и тайм-аутов на уровне L7, гарантирует реальную доступность сервиса даже под прицельным ударом.
При подборе тарифа в каталоге VPSMarket.Ru обязательно учитывайте этот баланс, выбирая провайдеров с проверенной фильтрацией сетевого периметра и закладывая достаточный запас вычислительных ресурсов под работу локального защитного стека.




