Серверы с защитой от DDoS: обзор и сравнение
Площадки с фильтрацией трафика: 35 провайдеров. Разбираем уровни защиты L3/L4/L7, режим «всегда включено» и то, за что реально берут доплату.
Под такие параметры в срезе ничего нет — ослабьте отбор.
Защита от DDoS на стороне хостера: что входит и за что доплачивают
Под защитой от DDoS провайдеры понимают очень разные вещи — от базовой фильтрации мусорного трафика на границе сети до полноценной очистки прикладного уровня с разбором каждого запроса. Разница в цене между этими вариантами десятикратная, поэтому строчка «защита включена» в тарифе сама по себе почти ничего не говорит.
L3/L4 и L7 — разные атаки и разные деньги
Атаки сетевого и транспортного уровня — это попытка забить канал объёмом: усиленные UDP-запросы, лавина SYN-пакетов. Фильтруются автоматически по сигнатурам, и такая защита сегодня входит в базу у большинства площадок в этом разделе. Атаки прикладного уровня выглядят как обычные обращения к сайту, только их десятки тысяч в секунду и приходят они на самые тяжёлые страницы. Отличить их от живых пользователей автоматикой сложно, поэтому защита L7 почти всегда идёт отдельной платной услугой и требует настройки под конкретный проект.
Всегда включено или по факту атаки
В режиме always-on трафик постоянно идёт через систему очистки: атака гасится с первых секунд, но добавляется небольшая задержка и услуга стоит дороже. В режиме реагирования фильтрация включается при обнаружении аномалии — дешевле, но первые минуты атаки сервис недоступен. Для интернет-магазина в сезон эти минуты обходятся дороже разницы в тарифе.
Ёмкость очистки
Цифра, которую провайдеры указывают в терабитах или гигабитах в секунду, — это пропускная способность всей их системы фильтрации, а не гарантия для вашего сервера. Важнее, что происходит при превышении лимита на конкретный IP: часть площадок блокирует адрес целиком, чтобы защитить остальную сеть. Этот пункт стоит найти в договоре до того, как он сработает.
Что защита не решает
Фильтрация трафика не спасает от уязвимостей в коде, подбора паролей и утечек доступов. Она также бесполезна, если сайт кладёт одиночный тяжёлый запрос к базе — тогда проблема не в атаке, а в архитектуре. Разумный порядок действий: сначала кэширование и оптимизация, потом защита периметра.